eth0 - 192.168.0.1/24 - в этой сети находится один из шлюзов в интернеты
eth1 - 176.23.23.1/24 - в этой сети находятся еще 2 разных шлюза
eth2 - 192.168.2.1/24 - в этой сети находятся клиенты
eth3 - 192.168.23.1/24 - в этой сети находятся еще клиенты
У eth0 - адрес самого сервера 192.168.0.2, адрес шлюза 192.168.0.9(это зукселевский роутер), у eth1 - адрес самого сервака 176.23.23.1, адреса шлюзов 176.23.23.2 и 176.23.23.3(тут шлюзы - самосборные компики на gentoo).
Задача - поднять на главном серваке прокси, который будет слушать несколько портов, и в зависимости от того, к какому порту подконнекчен клиент, будет пускать траффик через разные шлюзы. Была идея поднять по каждому прокси на каждом шлюзе(что вообщем то идеальный вариант для меня) а на самом серваке настроить редирект с его портов, на порты шлюзов, но тут я столкнулся со следующей проблемой, почему то, я могу законнектится например по ссш, из сетей 192.168.2.1/24(eth2) и 192.168.23.1/24(eth3) только к зукселевскому роутеру 192.168.0.9(eth0). Могу так же законнектится к другим шлюзам в сети 176.23.23.1/24(eth1), но это только до тех пор, пока в этих шлюзах не перенастраиваю дефаултроут.
Поподробнее про самосборные шлюзы - в них стоят по 2 сетевухи, одна приконнекчена к "главному" серверу, вторая смотрит дальше в сторону интернетов, вот например netstat -nr с одного из них:
Код: Выделить всё
wifi-1 ~ # netstat -nr
Kernel IP routing table
Destination Gateway Genmask Flags MSS Window irtt Iface
176.23.23.0 0.0.0.0 255.255.255.0 U 0 0 0 eth0
192.168.1.0 0.0.0.0 255.255.255.0 U 0 0 0 ath0
127.0.0.0 0.0.0.0 255.0.0.0 U 0 0 0 lo
0.0.0.0 192.168.1.1 0.0.0.0 UG 0 0 0 ath0В случае - если эта таблица выглядит так:
Код: Выделить всё
wifi-1 ~ # netstat -nr
Kernel IP routing table
Destination Gateway Genmask Flags MSS Window irtt Iface
176.23.23.0 0.0.0.0 255.255.255.0 U 0 0 0 eth0
127.0.0.0 0.0.0.0 255.0.0.0 U 0 0 0 lo
0.0.0.0 176.23.23.1 0.0.0.0 UG 0 0 0 eth0То из сетей 192.168.2.1/24(eth2) и 192.168.23.1/24(eth3) я могу нормально соединится с этим шлюзом по ssh, как только дефаултроте перенастроен, подключится я к ним из этих сетей не могу, но в случае если попробовать соединится с "главного сервера" то все ок.
На "главном" сервере настроен нат, который по идеи натит почти во всех направлениях:
Код: Выделить всё
root@sys # iptables -t nat -L -nv
Chain PREROUTING (policy ACCEPT 28M packets, 1633M bytes)
pkts bytes target prot opt in out source destination
13 740 DNAT tcp -- * * 0.0.0.0/0 192.168.0.2 tcp dpt:2323 to:176.23.23.2:22
0 0 DNAT tcp -- * * 0.0.0.0/0 192.168.0.2 tcp dpt:3232 to:176.23.23.3:22
Chain POSTROUTING (policy ACCEPT 9696K packets, 634M bytes)
pkts bytes target prot opt in out source destination
34M 2081M MASQUERADE all -- * eth0 0.0.0.0/0 0.0.0.0/0
Chain OUTPUT (policy ACCEPT 41M packets, 2506M bytes)
pkts bytes target prot opt in out source destinationВ чем тут может быть дело? И почему в таком случае я могу без проблем законнектится на зукселевский роутер, у него же по идеи тоже дефалтроуте указан в сторону интернетов?
Второй вопрос:
На одном из шлюзов, почему то сломалось su, раньше работало, потом по неизвестным причинам сдохло, юзер вроде бы состоит в группе wheel, пробовал создавать новго юзера, и добавлять его во wheel,. В обоих случах говорит "su: Сбой при проверке подлинности", даже и не знаю в какую сторону тут копать, сам рут авторизируется нормально.