Настройка IP tables (Как выпустить клиентов винды наружу)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

mistx
Сообщения: 19

Настройка IP tables

Сообщение mistx »

Проблема в следующем.

имеется небольшая сеть.
комп линукс провайдера с 2 интерфейсами. (шлюз)
сеть 10.125.0.0/24.
разрешено провайдером выходит в инет только с 1 компа 10.125.0.101 (на нем стоит СКВИД с аутентификацией, с одним интерфейсом)
в локальной сети провайдера есть сервер 62.148.228.34 (на нем установлен чат)
со сквида на этот сервер пинг идет нормально. С клиентов - пинга нет соответственно, как и во внешний мир.

Задача: добиться пинга с клиентов на 62.148.228.34.
Бьюсь уже не одну неделю - но безрезультатно.

пробывал
INET="eth0"
INETIP="10.125.0.150"

iptables -F INPUT
iptables -F FORWARD
iptables -F OUTPUT

iptables -P INPUT ACCEPT
iptables -P OUTPUT ACCEPT
iptables -P FORWARD ACCEPT

iptables -t nat -A POSTROUTING -s 10.125.0.107 -j SNAT --to-source $INETIP
echo "1" > /proc/sys/net/ipv4/ip_forward
(10.125.0.107- адрес клиента)

безрезультатно.
когда набрал iptables -t nat -A POSTROUTING -s 10.125.0.0/24 -j SNAT --to-source $INETIP - инет отрубился полностью и локально сос квида напрямую и не локально.

у клиентов в качестве шлюза стоит - 10.125.0.101



Как решить проблему?
Буду благодарен всем за помощь!!!
Спасибо сказали:
SemoPo
Сообщения: 12

Re: Настройка IP tables

Сообщение SemoPo »

у меня было настроен маскарад
"-A POSTROUTING -o eth3 -j MASQUERADE"
eth3 - это внешний интерфейс смотряший на провайдера
а потмо уже в фильтрах закрыто все кроме нужных портов, в данном случае все кроме пинга закрыть
Спасибо сказали:
mistx
Сообщения: 19

Re: Настройка IP tables

Сообщение mistx »

SemoPo писал(а):
14.05.2009 20:58
у меня было настроен маскарад
"-A POSTROUTING -o eth3 -j MASQUERADE"
eth3 - это внешний интерфейс смотряший на провайдера
а потмо уже в фильтрах закрыто все кроме нужных портов, в данном случае все кроме пинга закрыть


поможет ли это в моей ситуации. ведь у меня один интерфейс.
как бы с одной стороны он и внешний и внутрений
Спасибо сказали:
SemoPo
Сообщения: 12

Re: Настройка IP tables

Сообщение SemoPo »

mistx писал(а):
14.05.2009 21:15
поможет ли это в моей ситуации. ведь у меня один интерфейс.
как бы с одной стороны он и внешний и внутрений

ты выше писал что у тебя шлюз есть, как у тебя вообще сеть получается построена?
Спасибо сказали:
mistx
Сообщения: 19

Re: Настройка IP tables

Сообщение mistx »

SemoPo писал(а):
14.05.2009 22:35
mistx писал(а):
14.05.2009 21:15
поможет ли это в моей ситуации. ведь у меня один интерфейс.
как бы с одной стороны он и внешний и внутрений

ты выше писал что у тебя шлюз есть, как у тебя вообще сеть получается построена?


я уже писал выше, что шлюз(комп с линуксом) 10.125.0.150 ставил провайдер с 2 интерфейсами. один внешний другой в локальлную сеть 10.125.0.0/24
но доступ в инет прописан провайдером только для 10.125.0.101 где щас сквид. через него ходят в инет клиенты.
я поставил у клиентов в качестве шлюза 10.125.0.101 со сквидом
с него есть пинг на любые сайты и нужный айпи.

ЗАДАЧА: чтобы клиент мог пинговать 62.148.228.34, который находиться в сети локальной провайдера.
на сквиде пинг идет, у клиента - нет.
на сквиде - 1 интерфейс. Как реализовать НАТ в данной ситуации?

Менять на шлюзе провайдера - я НЕМОГУ.
Провайдер сказал - пинг есть с 10.125.0.101, значить это не их проблема. Сами делайте, чтобы пинг появился
у клиентов.
Спасибо сказали:
Аватара пользователя
Kataklysm
Сообщения: 280
ОС: Linux Suse 10.2-10.3 Sles-10.1

Re: Настройка IP tables

Сообщение Kataklysm »

mistx писал(а):
15.05.2009 09:38
SemoPo писал(а):
14.05.2009 22:35
mistx писал(а):
14.05.2009 21:15
поможет ли это в моей ситуации. ведь у меня один интерфейс.
как бы с одной стороны он и внешний и внутрений

ты выше писал что у тебя шлюз есть, как у тебя вообще сеть получается построена?


я уже писал выше, что шлюз(комп с линуксом) 10.125.0.150 ставил провайдер с 2 интерфейсами. один внешний другой в локальлную сеть 10.125.0.0/24
но доступ в инет прописан провайдером только для 10.125.0.101 где щас сквид. через него ходят в инет клиенты.
я поставил у клиентов в качестве шлюза 10.125.0.101 со сквидом
с него есть пинг на любые сайты и нужный айпи.

ЗАДАЧА: чтобы клиент мог пинговать 62.148.228.34, который находиться в сети локальной провайдера.
на сквиде пинг идет, у клиента - нет.
на сквиде - 1 интерфейс. Как реализовать НАТ в данной ситуации?

Менять на шлюзе провайдера - я НЕМОГУ.
Провайдер сказал - пинг есть с 10.125.0.101, значить это не их проблема. Сами делайте, чтобы пинг появился
у клиентов.


iptables -t nat -A POSTROUTING -s 10.125.0.0/24 -d 62.148.228.34 -j MASQUERADE
Спасибо сказали:
mistx
Сообщения: 19

Re: Настройка IP tables

Сообщение mistx »

Kataklysm писал(а):
15.05.2009 10:43
iptables -t nat -A POSTROUTING -s 10.125.0.0/24 -d 62.148.228.34 -j MASQUERADE


А куда эта запись записывается? В какой файл она попадает. Конкретно интересует Suse 11.1?
Спасибо сказали:
Аватара пользователя
strah
Сообщения: 283
ОС: Freebsd, linux, Solaris.

Re: Настройка IP tables

Сообщение strah »

mistx писал(а):
16.05.2009 13:06
Kataklysm писал(а):
15.05.2009 10:43
iptables -t nat -A POSTROUTING -s 10.125.0.0/24 -d 62.148.228.34 -j MASQUERADE


А куда эта запись записывается? В какой файл она попадает. Конкретно интересует Suse 11.1?

в /dev/null Прописываешь это в /etc/rc.firewall, делаешь его исполняемым, и прописываешь в /etc/rc.local следующее: "sh /etc/rc.firewall".
/earth: file system full
Спасибо сказали:
mistx
Сообщения: 19

Re: Настройка IP tables

Сообщение mistx »

Kataklysm
strah
SemoPo
мужики спасибо вам огромное за помощь.

еще есть 3 вопроса
1.если например разрешу www.yandex.ru, то клиент будет все равно аутентификацию через кальмар проходить?
без кальмара ведь он пройдет?
2.
SemoPo
у меня было настроен маскарад
"-A POSTROUTING -o eth3 -j MASQUERADE"
eth3 - это внешний интерфейс смотряший на провайдера
а потмо уже в фильтрах закрыто все кроме нужных портов, в данном случае все кроме пинга закрыть

а где эти фильтры находяться?
как можно разрешить только icmp пакеты?

3. Еще как можно настроить нат
с xp на ubuntu.
то есть на xp от провайдера подключен инет через VPN.
на ubuntu настроена самба в одной сети с Xp.
как получеть инет в ubuntu c xp?
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: Настройка IP tables

Сообщение pelmen »

mistx писал(а):
18.05.2009 16:14
3. Еще как можно настроить нат
с xp на ubuntu.
то есть на xp от провайдера подключен инет через VPN.
на ubuntu настроена самба в одной сети с Xp.
как получеть инет в ubuntu c xp?
Вопрос не в тот форум, но я отвечу
1. Пуск-Настройки-Панель_управления-Сетевые_подключения
2. По VPN соединению правой кнопкой - свойства
3. Закладка "дополнительно"
4. Разрешать пользователям сети использовать данное подключение к интернету
После чего на сетевом интерфейсе будет автоматом назначен адрес 192.168.0.1 и будет раздаваться интернет по dhcp
Спасибо сказали: