CentOS 5.3: Раздать и-нет в локалку

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

rustamakhmetov
Сообщения: 8

CentOS 5.3: Раздать и-нет в локалку

Сообщение rustamakhmetov »

Добрый день!

Есть:
1) шлюз: 192.168.0.1
2) ПК: 192.168.0.11

задача: открыть выход в и-нет ПК

Текущая iptables:

Код: Выделить всё

# Generated by iptables-save v1.3.5 on Wed Aug  5 01:58:27 2009
*nat
:PREROUTING ACCEPT [497:33750]
:POSTROUTING ACCEPT [0:0]
:OUTPUT ACCEPT [391:23586]
-A POSTROUTING -s 192.168.0.11 -o eth1 -j MASQUERADE
COMMIT
# Completed on Wed Aug  5 01:58:27 2009
# Generated by iptables-save v1.3.5 on Wed Aug  5 01:58:27 2009
*filter
:INPUT ACCEPT [0:0]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [2945:425458]
:RH-Firewall-1-INPUT - [0:0]
-A INPUT -j RH-Firewall-1-INPUT
-A FORWARD -j RH-Firewall-1-INPUT
-A RH-Firewall-1-INPUT -i lo -j ACCEPT
-A RH-Firewall-1-INPUT -p icmp -m icmp --icmp-type any -j ACCEPT
-A RH-Firewall-1-INPUT -p esp -j ACCEPT
-A RH-Firewall-1-INPUT -p ah -j ACCEPT
-A RH-Firewall-1-INPUT -d 224.0.0.251 -p udp -m udp --dport 5353 -j ACCEPT
-A RH-Firewall-1-INPUT -p udp -m udp --dport 631 -j ACCEPT
-A RH-Firewall-1-INPUT -p tcp -m tcp --dport 631 -j ACCEPT
-A RH-Firewall-1-INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
-A RH-Firewall-1-INPUT -j REJECT --reject-with icmp-host-prohibited
COMMIT
# Completed on Wed Aug  5 01:58:27 2009


Подскажите, какое правило нужно добавить в *filter RH-Firewall-1-INPUT ?
Спасибо сказали:
Аватара пользователя
broom
Бывший модератор
Сообщения: 1629
Статус: мизантроп.ка
ОС: Gentoo

Re: CentOS 5.3: Раздать и-нет в локалку

Сообщение broom »

iУведомление от модератора
Переношу тему в "Администрирование".
but in the darkness, behind your smile, you scream... © Dio
Спасибо сказали:
sdukshis
Сообщения: 83
ОС: Linux

Re: CentOS 5.3: Раздать и-нет в локалку

Сообщение sdukshis »

rustamakhmetov писал(а):
04.08.2009 18:55
Добрый день!

Есть:
1) шлюз: 192.168.0.1
2) ПК: 192.168.0.11

задача: открыть выход в и-нет ПК

Текущая iptables:

Код: Выделить всё

# Generated by iptables-save v1.3.5 on Wed Aug  5 01:58:27 2009
*nat
:PREROUTING ACCEPT [497:33750]
:POSTROUTING ACCEPT [0:0]
:OUTPUT ACCEPT [391:23586]
-A POSTROUTING -s 192.168.0.11 -o eth1 -j MASQUERADE
COMMIT
...


Подскажите, какое правило нужно добавить в *filter RH-Firewall-1-INPUT ?

Может просто надо разрешить маршрутизацию пакетов в ядре

Код: Выделить всё


echo "1" > /proc/sys/net/ipv4/ip_forward
Спасибо сказали:
Аватара пользователя
Alex2ndr
Сообщения: 443
ОС: Debian Lenny

Re: CentOS 5.3: Раздать и-нет в локалку

Сообщение Alex2ndr »

rustamakhmetov писал(а):
04.08.2009 18:55
Добрый день!

Есть:
1) шлюз: 192.168.0.1
2) ПК: 192.168.0.11

задача: открыть выход в и-нет ПК

Текущая iptables:

Код: Выделить всё

# Generated by iptables-save v1.3.5 on Wed Aug  5 01:58:27 2009
*nat
:PREROUTING ACCEPT [497:33750]
:POSTROUTING ACCEPT [0:0]
:OUTPUT ACCEPT [391:23586]
-A POSTROUTING -s 192.168.0.11 -o eth1 -j MASQUERADE
COMMIT
# Completed on Wed Aug  5 01:58:27 2009
# Generated by iptables-save v1.3.5 on Wed Aug  5 01:58:27 2009
*filter
:INPUT ACCEPT [0:0]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [2945:425458]
:RH-Firewall-1-INPUT - [0:0]
-A INPUT -j RH-Firewall-1-INPUT
-A FORWARD -j RH-Firewall-1-INPUT
-A RH-Firewall-1-INPUT -i lo -j ACCEPT
-A RH-Firewall-1-INPUT -p icmp -m icmp --icmp-type any -j ACCEPT
-A RH-Firewall-1-INPUT -p esp -j ACCEPT
-A RH-Firewall-1-INPUT -p ah -j ACCEPT
-A RH-Firewall-1-INPUT -d 224.0.0.251 -p udp -m udp --dport 5353 -j ACCEPT
-A RH-Firewall-1-INPUT -p udp -m udp --dport 631 -j ACCEPT
-A RH-Firewall-1-INPUT -p tcp -m tcp --dport 631 -j ACCEPT
-A RH-Firewall-1-INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
-A RH-Firewall-1-INPUT -j REJECT --reject-with icmp-host-prohibited
COMMIT
# Completed on Wed Aug  5 01:58:27 2009


Подскажите, какое правило нужно добавить в *filter RH-Firewall-1-INPUT ?

А сейчас что запрещено? у вас же политика по умолчанию - разрешение.
Может действительно просто надо разрешить маршрутизацию пакетов в ядре?
Спасибо сказали:
rustamakhmetov
Сообщения: 8

Re: CentOS 5.3: Раздать и-нет в локалку

Сообщение rustamakhmetov »

echo "1" > /proc/sys/net/ipv4/ip_forward

Это уже сделано.

Если закомментировать правило "-A RH-Firewall-1-INPUT -j REJECT --reject-with icmp-host-prohibited ", то и-нет в локалке появляется.
Спасибо сказали: