--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

Вопрос про маршрутизацию - проброс трафика (портов) с внешнего интерфйса в локалку

Сисадминское
3
8
С друзьями на NN.RU
В социальных сетях
Поделиться
nnstepan
13.03.2010
Есть ли решение, которое при пробросе меняло бы адрес отправителя (источника) на себя и отправляло пакет на нужный комп в локалке???
Т.е. мне надо чтобы трафик (порты) пробрасывались снаружи на определенную тачку в локалке и при этом у этой тачки не нужно было бы прописывать шлюз. Слышал что некоторые маршрутизаторы типа зухеля именно так и делают и это считается их недостатком, так как на конечной машине в локалке невозможно засечь внешний адрес с какого изначально пришел пакет, но мне бы наоборот очень бы пригодилось именно такое решение на юникс подобной системе или винде. Т.е. надо чтобы работало так - 86.86.86.86 и 192.168.1.1 адреса сетевых интерфейсов роутера

приходит пакет
адрес источника (отправителя)
88.88.88.88
адрес получателя
86.86.86.86

роутер подменяет оба адреса и источника и отправителя и запоминает у себя в таблице
адрес источника
192.168.1.1
адрес получателя
192.168.1.8 (некая машина в локалке)

далее машина 192.168.1.8 отвечает на этот пакет есно в адрес 192.168.1.1 и ей не нужен шлюз в сетевом интерфейсе чтобы это сделать!

роутер соответственно опять меняет оба адреса
адрес источника
86.86.86.86
адрес получателя
88.88.88.88
pl17
13.03.2010
а что мешает SNAT сделать на внутреннем и внешнем интерфейсе?
nnstepan
13.03.2010
т.е. по приходу пакета снаружи сделать сначала DNAT (в прероутинге) на нужный адрес в локалке и потом SNAT по выходу пакета из внутреннего интерфейса (в построутинге по внутреннему ip)? так?
соответственно обратно как и что писать? в таблице форвард что?
pl17
13.03.2010
iptables -t nat -A PREROUTING -p tcp -d $ext_ip --dport $port -j DNAT --to-destination $server:$port

iptables -t nat -A POSTROUTING -o $ext_if -j SNAT --to-source $ext_ip
iptables -t nat -A POSTROUTING -o $int_if -j SNAT --to-source $int_ip #на выходе подменяем на внутренний адрес, как будто весь мир сидит за натом от нас и мы их не видим

ну это понятно

потом форварду должно быть до лампочки куда трафик направлялся и что адресами происходило
думаю хватит
iptables -A FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A FORWARD -i $ext_if -d $server -p tcp --dport $port -j ACCEPT

должно работать тк это обычный нат, он сам по себе соединения запоминает и ведет таблицу подмененых портов и адресов

а на черта так извращаться? по-моему тот 1% безопасности не стоит такого гемороя в настройке, а уж работать на такой машинке вообще непонятно как
nnstepan
14.03.2010
Запахало, сенькс, такое чувство что по вопросам iptables и iproute2 мы тут с тобой только вдвоем общаемся :) Еще раз спасибо тебе за подсказки :)
pl17
14.03.2010
просто буквально недавно подключил второго провайдера, пришлось серьезно покопать оба продукта, да и сейчас приходится дошлифовывать, схемы из интернета в большинстве не полны или работают через задницу
nnstepan
14.03.2010
Я все что хотел релизовал, теперь буду смотреть как пашет, видимо тоже придеться дорабатывать, главное что скелет рабочий построил и понимаю что делает каждая строчка в роутинге и файере.
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем
Последние темы форумов
Форум Тема (Автор) Последний ответ Ответов
Оперативная память Corsair XMS3 CMX8GX3M2A1600C9

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9 Отправка в регионы после оплаты. Продаются сразу обе. Цена за обе 2000 руб....
Цена: 1 000 руб.

Принтер лазерный HEWLETT PACKARD HP-6L

Принтер лазерный HEWLETT PACKARD HP-6L Отправка в регионы после оплаты. 3штуки БУ. Внешний вид из магазина простояли на складе...
Цена: 4 500 руб.

Материнские платы на запчасти и не только

Материнские платы на запчасти и не только Материнские платы и другие комплектующие Отправка в регионы после оплаты. Транспортной...
Цена: 3 000 руб.

Сетевой фильтр APC Surge Arrest

Сетевой фильтр APC Surge Arrest для радиолюбителя.и не только Отправка в регионы после оплаты. ЦЕНА 3000 руб. В рабочем состоянии....
Цена: 3 000 руб.