Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.
Модераторы: SLEDopit, Модераторы разделов
-
rustamakhmetov
- Сообщения: 8
Сообщение
rustamakhmetov »
Добрый день!
Есть:
1) шлюз: 192.168.0.1
2) ПК: 192.168.0.11
задача: открыть выход в и-нет ПК
Текущая iptables:
Код: Выделить всё
# Generated by iptables-save v1.3.5 on Wed Aug 5 01:58:27 2009
*nat
:PREROUTING ACCEPT [497:33750]
:POSTROUTING ACCEPT [0:0]
:OUTPUT ACCEPT [391:23586]
-A POSTROUTING -s 192.168.0.11 -o eth1 -j MASQUERADE
COMMIT
# Completed on Wed Aug 5 01:58:27 2009
# Generated by iptables-save v1.3.5 on Wed Aug 5 01:58:27 2009
*filter
:INPUT ACCEPT [0:0]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [2945:425458]
:RH-Firewall-1-INPUT - [0:0]
-A INPUT -j RH-Firewall-1-INPUT
-A FORWARD -j RH-Firewall-1-INPUT
-A RH-Firewall-1-INPUT -i lo -j ACCEPT
-A RH-Firewall-1-INPUT -p icmp -m icmp --icmp-type any -j ACCEPT
-A RH-Firewall-1-INPUT -p esp -j ACCEPT
-A RH-Firewall-1-INPUT -p ah -j ACCEPT
-A RH-Firewall-1-INPUT -d 224.0.0.251 -p udp -m udp --dport 5353 -j ACCEPT
-A RH-Firewall-1-INPUT -p udp -m udp --dport 631 -j ACCEPT
-A RH-Firewall-1-INPUT -p tcp -m tcp --dport 631 -j ACCEPT
-A RH-Firewall-1-INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
-A RH-Firewall-1-INPUT -j REJECT --reject-with icmp-host-prohibited
COMMIT
# Completed on Wed Aug 5 01:58:27 2009
Подскажите, какое правило нужно добавить в *filter RH-Firewall-1-INPUT ?
-
broom
- Бывший модератор
- Сообщения: 1629
- Статус: мизантроп.ка
- ОС: Gentoo
Сообщение
broom »
| i | Уведомление от модератора |
| Переношу тему в "Администрирование". |
but in the darkness, behind your smile, you scream... © Dio
-
sdukshis
- Сообщения: 83
- ОС: Linux
Сообщение
sdukshis »
rustamakhmetov писал(а): ↑04.08.2009 18:55
Добрый день!
Есть:
1) шлюз: 192.168.0.1
2) ПК: 192.168.0.11
задача: открыть выход в и-нет ПК
Текущая iptables:
Код: Выделить всё
# Generated by iptables-save v1.3.5 on Wed Aug 5 01:58:27 2009
*nat
:PREROUTING ACCEPT [497:33750]
:POSTROUTING ACCEPT [0:0]
:OUTPUT ACCEPT [391:23586]
-A POSTROUTING -s 192.168.0.11 -o eth1 -j MASQUERADE
COMMIT
...
Подскажите, какое правило нужно добавить в *filter RH-Firewall-1-INPUT ?
Может просто надо разрешить маршрутизацию пакетов в ядре
-
Alex2ndr
- Сообщения: 443
- ОС: Debian Lenny
Сообщение
Alex2ndr »
rustamakhmetov писал(а): ↑04.08.2009 18:55
Добрый день!
Есть:
1) шлюз: 192.168.0.1
2) ПК: 192.168.0.11
задача: открыть выход в и-нет ПК
Текущая iptables:
Код: Выделить всё
# Generated by iptables-save v1.3.5 on Wed Aug 5 01:58:27 2009
*nat
:PREROUTING ACCEPT [497:33750]
:POSTROUTING ACCEPT [0:0]
:OUTPUT ACCEPT [391:23586]
-A POSTROUTING -s 192.168.0.11 -o eth1 -j MASQUERADE
COMMIT
# Completed on Wed Aug 5 01:58:27 2009
# Generated by iptables-save v1.3.5 on Wed Aug 5 01:58:27 2009
*filter
:INPUT ACCEPT [0:0]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [2945:425458]
:RH-Firewall-1-INPUT - [0:0]
-A INPUT -j RH-Firewall-1-INPUT
-A FORWARD -j RH-Firewall-1-INPUT
-A RH-Firewall-1-INPUT -i lo -j ACCEPT
-A RH-Firewall-1-INPUT -p icmp -m icmp --icmp-type any -j ACCEPT
-A RH-Firewall-1-INPUT -p esp -j ACCEPT
-A RH-Firewall-1-INPUT -p ah -j ACCEPT
-A RH-Firewall-1-INPUT -d 224.0.0.251 -p udp -m udp --dport 5353 -j ACCEPT
-A RH-Firewall-1-INPUT -p udp -m udp --dport 631 -j ACCEPT
-A RH-Firewall-1-INPUT -p tcp -m tcp --dport 631 -j ACCEPT
-A RH-Firewall-1-INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
-A RH-Firewall-1-INPUT -j REJECT --reject-with icmp-host-prohibited
COMMIT
# Completed on Wed Aug 5 01:58:27 2009
Подскажите, какое правило нужно добавить в *filter RH-Firewall-1-INPUT ?
А сейчас что запрещено? у вас же политика по умолчанию - разрешение.
Может действительно просто надо разрешить маршрутизацию пакетов в ядре?
-
rustamakhmetov
- Сообщения: 8
Сообщение
rustamakhmetov »
echo "1" > /proc/sys/net/ipv4/ip_forward
Это уже сделано.
Если закомментировать правило "-A RH-Firewall-1-INPUT -j REJECT --reject-with icmp-host-prohibited ", то и-нет в локалке появляется.