Имеется комп-сервак выступающий в роли роутера. На нем стоит две сетевухи. Один интерфейс eth0, второй eth1. Интерфейст eht1 смотрет в инет и на нем поднимается vpn-сеть. Ее интерфейс ppp0. Интерфейс eth0 смотрит в локальную сеть и подключен к свичу. Собственно вопрос. Как грамотно сделать мост(или nat) между сетевухами, чтобы раздать инет в локальную сеть. Читал про squid. В итоге реализовал с помощью iptables. Сделал nat таким образом:
iptables -t nat -A POSTROUTING -o ppp0 -j MASQUERADE
Отсюда вытекает два вопроса. Насколько грамотно и целесообразно использовать iptables?? Насколько грамотно использовать именно nat связь?? И как(если у меня сделано nat соединение) открыть порт на все входящие(нужен для торрент клиентов в локальной сети)??
P.S. Локальная сеть - домашняя сеть из стационарного компа и двух ноутов.
Решено: Вопрос по iptables
Модераторы: SLEDopit, Модераторы разделов
-
pelmen
- Сообщения: 1268
- ОС: debian
Re: Решено: Вопрос по iptables
У тебя все правильно настроено. А зачем тебе открывать все порты? Разве они закрыты? Покажи iptables-save
-
toxxin
- Сообщения: 30
Re: Решено: Вопрос по iptables
# Generated by iptables-save v1.4.1.1 on Tue Jun 9 03:03:10 2009
*filter
:INPUT ACCEPT [311284:398835196]
:FORWARD ACCEPT [477687:400497024]
:OUTPUT ACCEPT [300044:27771267]
COMMIT
# Completed on Tue Jun 9 03:03:10 2009
# Generated by iptables-save v1.4.1.1 on Tue Jun 9 03:03:10 2009
*nat
:PREROUTING ACCEPT [7888:801829]
:POSTROUTING ACCEPT [47:8813]
:OUTPUT ACCEPT [1797:135724]
-A POSTROUTING -o ppp0 -j MASQUERADE
COMMIT
# Completed on Tue Jun 9 03:03:10 2009
А по поводу открытых портов. Я особо не в курсе что там происходит, но при торрент раздачах пользователи должны соединяться и это требует открытого порта(входящие соединения) на роутере. Такая же проблема была при использовании покупного роутера, который также wan от локалки отделля nat'ом. При ходилось в роутере принудительно открывать порт на входящие соединения. Но то был простой роутер с веб-интерфейсом, а как это сделать в линухе с помощью iptables не могу допереть (((
*filter
:INPUT ACCEPT [311284:398835196]
:FORWARD ACCEPT [477687:400497024]
:OUTPUT ACCEPT [300044:27771267]
COMMIT
# Completed on Tue Jun 9 03:03:10 2009
# Generated by iptables-save v1.4.1.1 on Tue Jun 9 03:03:10 2009
*nat
:PREROUTING ACCEPT [7888:801829]
:POSTROUTING ACCEPT [47:8813]
:OUTPUT ACCEPT [1797:135724]
-A POSTROUTING -o ppp0 -j MASQUERADE
COMMIT
# Completed on Tue Jun 9 03:03:10 2009
А по поводу открытых портов. Я особо не в курсе что там происходит, но при торрент раздачах пользователи должны соединяться и это требует открытого порта(входящие соединения) на роутере. Такая же проблема была при использовании покупного роутера, который также wan от локалки отделля nat'ом. При ходилось в роутере принудительно открывать порт на входящие соединения. Но то был простой роутер с веб-интерфейсом, а как это сделать в линухе с помощью iptables не могу допереть (((
-
pelmen
- Сообщения: 1268
- ОС: debian
Re: Решено: Вопрос по iptables
у тебя все порты открыты. Если ты имеешь ввиду "перенаправить", то это другая история
-
toxxin
- Сообщения: 30
Re: Решено: Вопрос по iptables
Блин вот у меня видимо понимания не хватает как работает nat. Короче есть в локалке комп на котором запущен utorrent(допустим). Если я правильно понимаю для нормальной раздачи необходимо что-бы к нему конектились пользователи из инета. А nat не пропускает. Точнее он может не то чтобы не пропускает, а просто не знает что надо переправлять. Ну я так понимаю надо на серваке все входящие соединения на определенном порту перенаправлять в локальную сеть.
Подскажите как перенаправлять весь входящий трафик в сеть(с помощью iptables). Я хотя бы попробую.
Подскажите как перенаправлять весь входящий трафик в сеть(с помощью iptables). Я хотя бы попробую.
-
pelmen
- Сообщения: 1268
- ОС: debian
Re: Решено: Вопрос по iptables
Поделюсь сокровенным из своих запасов хау-ту
...
ЗАДАЧА:
Допустим, во внутренней сети есть N компьютеров, к которым нужно подключить Интернет (через наш шлюз), и 2 сервера (web и почтовый), к которым необходимо подключаться из Интернета (из дома, например).
ПЛАН РЕШЕНИЯ
1. Разрешить forwarding пакетов
2. Настроить SNAT для всех пакетов, которые уходят в Интернет
3. Настроить DNAT для всех пакетов, пришедших из Интернета на 80 (web) и 110 (почта) порты, и перенаправить их на соответствующие внутренние адреса серверов.
...
3. Допустим, что оба сервиса (web и почта) висят на одном сервере (192.168.0.4), тогда правила DNAT будут выглядеть так
iptables -t nat -A PREROUTING -i eth0 --dport 80,110 -j DNAT --to-destination 192.168.0.4
или так
iptables -t nat -A PREROUTING -d 62.5.246.190 --dport 80,110 -j DNAT --to-destination 192.168.0.4
или так
iptables -t nat -A PREROUTING -s ! 192.168.0.0 --dport 80,110 -j DNAT --to-destination 192.168.0.4
Выбирайте более предпочтительный для себя вариант.
...
Спасибо сказали:
-
toxxin
- Сообщения: 30
Re: Решено: Вопрос по iptables
А если надо раздеть не на конкретный адрес, а всем?? Т.е. каждый компьютер в сети может запустить торрент клиент. Или ip адресс не постоянный.
-
pelmen
- Сообщения: 1268
- ОС: debian
Re: Решено: Вопрос по iptables
наверное так тоже можно, но не средствами iptables
а разве сейчас не работает?
а разве сейчас не работает?
Спасибо сказали:
-
toxxin
- Сообщения: 30
Re: Решено: Вопрос по iptables
Все заработало. Спасибо большое!