Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / Iptables меня доконают... / 11 сообщений из 11, страница 1 из 1
10.04.2005, 20:31:54
    #33007086
Celin
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Iptables меня доконают...
Народ! Подскажите как организовать прохождение ip-пакетов через шлюз сквозняком.
Клиентам нужны реальные ip-адреса а не покоцанные NAT'ом.В локалке у клиента реальный адрес и за шлюзом в инете он же.Неужели никто не сталкивался ?
...
Рейтинг: 0 / 0
10.04.2005, 21:59:42
    #33007153
.dba
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Iptables меня доконают...
CelinНарод! Подскажите как организовать прохождение ip-пакетов через шлюз сквозняком.
Клиентам нужны реальные ip-адреса а не покоцанные NAT'ом.В локалке у клиента реальный адрес и за шлюзом в инете он же.Неужели никто не сталкивался ?

насколько я понимаю нужно что-то типа dmz (демилитаризированная зона). Т.е. открыть какие-то сервисы из локалки в интернет. Если так, то посмотрите здесь
...
Рейтинг: 0 / 0
11.04.2005, 22:51:13
    #33009433
Adekamer
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Iptables меня доконают...
Первое - скока у тебя реальных ИП ?
2 - если много - то при чем тут иптаблес ?
3 - в локалке тебе одному челу нужно дать реальный ип ?

Join us and be our friend!
...
Рейтинг: 0 / 0
12.04.2005, 02:35:29
    #33009564
Celin
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Iptables меня доконают...
Часть ип клиентов - левые типа 192.168.0.0 должны заменяться и с успехом заменяются реальным адресом шлюза при помощи NAT.Другая часть ип реальные - они должны проходить через шлюз без замены адреса источника (сквозняком).
...
Рейтинг: 0 / 0
12.04.2005, 11:34:41
    #33010183
Adekamer
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Iptables меня доконают...
Если я правильно понимаю , то те клиенты что должны иметь реальные ИП адреса, лни подключены к иному физическому сегменту , нежели те кто используют серые адреса. Если это так то Вам поможет такая замечательная команда как route
c cинтаксисом это команды Вы можете ознакомиться man route
Также Вам придется в правилах iptables разрешить прохождение пакетов в этот сегмент.
Это простейший вариант решения Вашей проблемы.
Join us and be our friend!
...
Рейтинг: 0 / 0
12.04.2005, 14:57:46
    #33010972
Celin
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Iptables меня доконают...
Ситуевина следующая.
[НОУТБУК(80.x.x.29/28)]-->[(80.x.x.30/29)ШЛЮЗ(80.x.x.5/28)]-->[ПРОВАЙДЕР(80.x.x.1/28)]
На линуксе 2 карточки.Маршрутизация включена.eth1=80.x.x.30/28+eth0=80.x.x.5/29.
eth0=внешний интерфейс.К серваку подключен ноутбук с адресом 80.x.x.29/28.
Задача пропустить реальный адрес ноутбука в инет.Если включаю
/sbin/iptables -t nat -A POSTROUTING -s 80.x.x.29/255.255.255.240 -o eth0 -j SNAT --to-source 80.x.x.29, то с ноутбука проходит пинг на 80.x.x.1/29 и работает инет через шлюз.Но в этом случае просходит как Вы понимаете подмена адреса источника.Если без NAT то 80.x.x.1 не пингуется с ноутбука!
...
Рейтинг: 0 / 0
12.04.2005, 14:59:41
    #33010977
Celin
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Iptables меня доконают...
Сорри!4 часа спалюКорректировка:
НОУТБУК(80.x.x.29/28)]-->[(80.x.x.30/28)ШЛЮЗ(80.x.x.5/29)]-->[ПРОВАЙДЕР(80.x.x.1/29)]
...
Рейтинг: 0 / 0
12.04.2005, 15:02:38
    #33010988
Celin
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Iptables меня доконают...
Ситуевина следующая.
[НОУТБУК(80.x.x.29/28)]-->[(80.x.x.30/28)ШЛЮЗ(80.x.x.5/29)]-->[ПРОВАЙДЕР(80.x.x.1/29
На линуксе 2 карточки.Маршрутизация включена.eth1=80.x.x.30/28+eth0=80.x.x.5/29.
eth0=внешний интерфейс.К серваку подключен ноутбук с адресом 80.x.x.29/28.
Задача пропустить реальный адрес ноутбука в инет.Если включаю
/sbin/iptables -t nat -A POSTROUTING -s 80.x.x.29/255.255.255.240 -o eth0 -j SNAT --to-source 80.x.x.5, то с ноутбука проходит пинг на провайдера 80.x.x.1/29 и работает инет через шлюз.Но в этом случае просходит как Вы понимаете подмена адреса источника.Если без NAT то 80.x.x.1 не пингуется с ноутбука!
...
Рейтинг: 0 / 0
12.04.2005, 15:44:14
    #33011134
Adekamer
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Iptables меня доконают...
отвечаю это правило snat здесь не к месту.
...
Рейтинг: 0 / 0
12.04.2005, 16:02:15
    #33011213
guest-2
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Iptables меня доконают...
пришли же уже к логическому выводу...
http://www.sql.ru/forum/actualthread.aspx?tid=174782
...
Рейтинг: 0 / 0
19.04.2005, 14:14:49
    #33023175
Acid_Burn
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Iptables меня доконают...
Люди задумайтесь пров не просто так с будуна отдает ваб определенный пул адресов. Это делается зачем-то. И появление в сети ИПишника с другого пула вряд ли будет приветствоваться провом если тока вы не оговорили иные условия в договоре. Поймите и провайдера он то учитывает ваш трафик для взаимо расчетов.

Поэтому и выход здеся один либо машины с белыми ИП в группу ДМЗ а локль не трогать либо все через НАТ.
...
Рейтинг: 0 / 0
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / Iptables меня доконают... / 11 сообщений из 11, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]