--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

connection refused

11
6
С друзьями на NN.RU
В социальных сетях
Поделиться
Ситуация: Есть машина с линухом, доступная из Инета. Подсоединяюсь к машине на порт 22 (ssh) успешно. На 80 - тоже. Короче, на порты, которые открыты и ведут к сервисам именно на этой машине. На некоторые порты стоит перенаправление во внутреннюю сеть за этой машиной. Правила вида
$IPTABLES -t nat -A PREROUTING -p TCP -i $EXT_INTFACE -d $EXT_ADDRESS --destination-port $port -j DNAT --to-destination 192.168.0.XXX:port

В FORWARD правила разрешающие есть, вида
$IPTABLES -A FORWARD -p ALL -s ! $INT_NETWORK -d 192.168.0.XXX -j ACCEPT
В POSTROUTING стоит SNAT, короче, всё, что надо.

# cat /proc/sys/net/ipv4/ip_forward
1

Но дело, видимо, не в этом, поскольку счётчики в таблице PREROUTING не увеличиваются, остаются нулями.
На telnet внешний_ip port отвечается connection refused. Трассировка до этого хоста (ICMP) идёт успешно.

Вопрос - может ли мне отвечать connection refused некий промежуточный хост? Существуют ли способы это выяснить? Пробовал коннект уже с трёх различных точек в городе.

Дня 2-3 назад всё работало. Подозреваю, что дело именно в этой машине-шлюзе. Но что?
попробуй
$IPTABLES -A FORWARD -p tcp -m multiport нужные_тебе_порты_через_запятую -j ACCEPT

все равно не коннектится?
может у тебя форвард только в одну сторону разрешен (в локалку), а в обратную блокируется.
Stinky
08.06.2006
На всякий случай...
Внутренняя машина включена и нужный порт открыт? Ее IP не менялся??
Внешний IP статический?
По идее ответить что refused может и промежуточный хост, но телнет блокировать вроде не принято.
Хрюкин.
08.06.2006
Колючий писал(а)
Вопрос - может ли мне отвечать connection refused некий промежуточный хост? Существуют ли способы это выяснить?


Теоретически - да. Проверить можно анализируя заголовки IP, например, поле TTL (считается, что число хопов от точки подключения до шлюза известно заранее).
Отвечаю на вопросы.
> $IPTABLES -A FORWARD -p tcp -m multiport нужные_тебе_порты_через_запятую -j ACCEPT

Мне хотя бы для начала на один :), с мультёй потом разберёмся. Для нужных портов есть правила (на каждый порт по одному), и они работали совсем недавно.

> может у тебя форвард только в одну сторону разрешен (в локалку), а в обратную блокируется.

Нет, разрешено. Зашёл на проблемную машину во внутренней сети, проверил, внешний мир с неё доступен. Тут даже не в том дело, что в FORWARD или POSTROUTING чего-то не то. Обращаю внимание - счётчики таблицы PREROUTING не увеличиваются.

> Внутренняя машина включена и нужный порт открыт?
Включена, открыт, IP известен. Со шлюза на проблемную машину захожу без проблем.
Стоит, наверное, переставть называть её проблемной. На все машины той локальной сети перенаправления нет (есть, но не работает, имеется в виду). А раньше было.

> Внешний IP статический?

Да.


Итог - пока считаю, что анализировать заголовки IP-пакетов рано. Не такая уж у меня в этом потребность. :)
Работаю с ораклом пока через ssh-туннелинг. Если само не решится - потрахаюсь ещё в свободное время.
Кончилось само, так же, как и началось.

[root@host root]# iptables -t nat -L PREROUTING -v -n
Chain PREROUTING (policy ACCEPT 6918 packets, 487K bytes)
pkts bytes target prot opt in out source destination
0 0 DNAT tcp -- eth1 * 0.0.0.0/0 82.XXX.XXX.XXX tcp dpt:24 to:192.168.0.45:22
2 96 DNAT tcp -- eth1 * 0.0.0.0/0 82.XXX.XXX.XXX tcp dpt:1523 to:192.168.0.45:1521
0 0 DNAT tcp -- eth1 * 0.0.0.0/0 82.XXX.XXX.XXX tcp dpt:81 to:192.168.0.34:83

Одна из тех проблем, которую не стоит решать, пока не припрёт. Глядишь, и само всё устаканится.
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем
Последние темы форумов
Принтер лазерный HEWLETT PACKARD HP-6L

Принтер лазерный HEWLETT PACKARD HP-6L Отправка в регионы после оплаты. 3штуки БУ. Внешний вид из магазина простояли на складе...
Цена: 4 500 руб.

Материнские платы на запчасти и не только

Материнские платы на запчасти и не только Материнские платы и другие комплектующие Отправка в регионы после оплаты. Транспортной...
Цена: 3 000 руб.

Сетевой фильтр APC Surge Arrest

Сетевой фильтр APC Surge Arrest для радиолюбителя.и не только Отправка в регионы после оплаты. ЦЕНА 3000 руб. В рабочем состоянии....
Цена: 3 000 руб.

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9 Отправка в регионы после оплаты. Продаются сразу обе. Цена за обе 2000 руб....
Цена: 1 000 руб.