Решено: Вопрос по iptables

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

toxxin
Сообщения: 30

Решено: Вопрос по iptables

Сообщение toxxin »

Имеется комп-сервак выступающий в роли роутера. На нем стоит две сетевухи. Один интерфейс eth0, второй eth1. Интерфейст eht1 смотрет в инет и на нем поднимается vpn-сеть. Ее интерфейс ppp0. Интерфейс eth0 смотрит в локальную сеть и подключен к свичу. Собственно вопрос. Как грамотно сделать мост(или nat) между сетевухами, чтобы раздать инет в локальную сеть. Читал про squid. В итоге реализовал с помощью iptables. Сделал nat таким образом:
iptables -t nat -A POSTROUTING -o ppp0 -j MASQUERADE

Отсюда вытекает два вопроса. Насколько грамотно и целесообразно использовать iptables?? Насколько грамотно использовать именно nat связь?? И как(если у меня сделано nat соединение) открыть порт на все входящие(нужен для торрент клиентов в локальной сети)??

P.S. Локальная сеть - домашняя сеть из стационарного компа и двух ноутов.
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: Решено: Вопрос по iptables

Сообщение pelmen »

У тебя все правильно настроено. А зачем тебе открывать все порты? Разве они закрыты? Покажи iptables-save
Спасибо сказали:
toxxin
Сообщения: 30

Re: Решено: Вопрос по iptables

Сообщение toxxin »

# Generated by iptables-save v1.4.1.1 on Tue Jun 9 03:03:10 2009
*filter
:INPUT ACCEPT [311284:398835196]
:FORWARD ACCEPT [477687:400497024]
:OUTPUT ACCEPT [300044:27771267]
COMMIT
# Completed on Tue Jun 9 03:03:10 2009
# Generated by iptables-save v1.4.1.1 on Tue Jun 9 03:03:10 2009
*nat
:PREROUTING ACCEPT [7888:801829]
:POSTROUTING ACCEPT [47:8813]
:OUTPUT ACCEPT [1797:135724]
-A POSTROUTING -o ppp0 -j MASQUERADE
COMMIT
# Completed on Tue Jun 9 03:03:10 2009



А по поводу открытых портов. Я особо не в курсе что там происходит, но при торрент раздачах пользователи должны соединяться и это требует открытого порта(входящие соединения) на роутере. Такая же проблема была при использовании покупного роутера, который также wan от локалки отделля nat'ом. При ходилось в роутере принудительно открывать порт на входящие соединения. Но то был простой роутер с веб-интерфейсом, а как это сделать в линухе с помощью iptables не могу допереть (((
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: Решено: Вопрос по iptables

Сообщение pelmen »

у тебя все порты открыты. Если ты имеешь ввиду "перенаправить", то это другая история
Спасибо сказали:
toxxin
Сообщения: 30

Re: Решено: Вопрос по iptables

Сообщение toxxin »

Блин вот у меня видимо понимания не хватает как работает nat. Короче есть в локалке комп на котором запущен utorrent(допустим). Если я правильно понимаю для нормальной раздачи необходимо что-бы к нему конектились пользователи из инета. А nat не пропускает. Точнее он может не то чтобы не пропускает, а просто не знает что надо переправлять. Ну я так понимаю надо на серваке все входящие соединения на определенном порту перенаправлять в локальную сеть.

Подскажите как перенаправлять весь входящий трафик в сеть(с помощью iptables). Я хотя бы попробую.
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: Решено: Вопрос по iptables

Сообщение pelmen »

Поделюсь сокровенным из своих запасов хау-ту
...
ЗАДАЧА:
Допустим, во внутренней сети есть N компьютеров, к которым нужно подключить Интернет (через наш шлюз), и 2 сервера (web и почтовый), к которым необходимо подключаться из Интернета (из дома, например).
ПЛАН РЕШЕНИЯ
1. Разрешить forwarding пакетов
2. Настроить SNAT для всех пакетов, которые уходят в Интернет
3. Настроить DNAT для всех пакетов, пришедших из Интернета на 80 (web) и 110 (почта) порты, и перенаправить их на соответствующие внутренние адреса серверов.
...
3. Допустим, что оба сервиса (web и почта) висят на одном сервере (192.168.0.4), тогда правила DNAT будут выглядеть так
iptables -t nat -A PREROUTING -i eth0 --dport 80,110 -j DNAT --to-destination 192.168.0.4
или так
iptables -t nat -A PREROUTING -d 62.5.246.190 --dport 80,110 -j DNAT --to-destination 192.168.0.4
или так
iptables -t nat -A PREROUTING -s ! 192.168.0.0 --dport 80,110 -j DNAT --to-destination 192.168.0.4
Выбирайте более предпочтительный для себя вариант.
...
Спасибо сказали:
toxxin
Сообщения: 30

Re: Решено: Вопрос по iptables

Сообщение toxxin »

А если надо раздеть не на конкретный адрес, а всем?? Т.е. каждый компьютер в сети может запустить торрент клиент. Или ip адресс не постоянный.
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: Решено: Вопрос по iptables

Сообщение pelmen »

наверное так тоже можно, но не средствами iptables
а разве сейчас не работает?
Спасибо сказали:
toxxin
Сообщения: 30

Re: Решено: Вопрос по iptables

Сообщение toxxin »

Все заработало. Спасибо большое!
Спасибо сказали: