Этот баннер — требование Роскомнадзора для исполнения 152 ФЗ.
«На сайте осуществляется обработка файлов cookie, необходимых для работы сайта, а также для анализа использования сайта и улучшения предоставляемых сервисов с использованием метрической программы Яндекс.Метрика. Продолжая использовать сайт, вы даёте согласие с использованием данных технологий».
Политика конфиденциальности
|
|
|
IPTables: подменить адрес
|
|||
|---|---|---|---|
|
#18+
Очень простой вопрос :) iptables -t nat -A POSTROUTING -s 10.10.10.10 -j SNAT --to-source 91.92.93.94 Указанная строка конфига для iptables используется для подмены адреса источника, так называемый NAT. Но в этом случае, на сколько я понимаю, iptables отслеживает соединения, записывает хеш сессии в таблицу чтобы когда придёт пакет в ответ подставить обратно локальный адрес назначения. А можно ли сделать то же самое но без отслеживания, просто подменить адрес и всё ? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.03.2012, 23:58 |
|
||
|
IPTables: подменить адрес
|
|||
|---|---|---|---|
|
#18+
xneo, можно например так http://gor.od.ua/doc/linux-ip/nat-stateless.html ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 31.03.2012, 01:51 |
|
||
|
IPTables: подменить адрес
|
|||
|---|---|---|---|
|
#18+
Да, именно то что нужно. Но его поддержку убрали в 2.6.9-rc1. Странно что в iptables нету такой простой возможности... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 31.03.2012, 12:32 |
|
||
|
IPTables: подменить адрес
|
|||
|---|---|---|---|
|
#18+
xneo, ну а цель то какая? есть patch-o-matic и там какой-то xt_RAWNAT. Должно работать. где-то в этом же проекте был специальный патч отключающий трекинг полностью. правда, есть особенность - интерфейсы ядра меняются и все то, что я знал об этом раньше может устареть. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 31.03.2012, 14:54 |
|
||
|
IPTables: подменить адрес
|
|||
|---|---|---|---|
|
#18+
Цель выдать юзерам белые IP не изменяя сетевых настроек клиентского оборудования и уменьшить нагрузку на CPU отказавшись от SNAT/DNAT. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 31.03.2012, 16:55 |
|
||
|
IPTables: подменить адрес
|
|||
|---|---|---|---|
|
#18+
xneo, так сколько у вас белых адресов ? Если меньше чем серых - бросьте эту затею. Таблица nat-сессий все равно нужна для трансляции в обратную сторону. Приходит ответный пакет и маршрутизатор должен по номеру порта выбрать из таблицы адрес, на который нужно его отправить (и оттранслировать) . Все способы трансляции адресов без таблицы рассчитаны на редкие случаи когда есть четкое соответствие между внутренними и внешними IP. например 192.168.0. 1 меняется на 12.34.45. 1 Единственное, можно ПОПРОБОВАТЬ не загружать модуль conntrack для iptables, хотя он наоборот помогает раннему срабатыванию правил iptables. Только для этого их нужно еще и составить с умом. И вообще, о каком объеме трафика речь ? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 31.03.2012, 17:20 |
|
||
|
IPTables: подменить адрес
|
|||
|---|---|---|---|
|
#18+
На сегодняшний день трафик около 300мбит с планируемым ростом. О соответствии адресов (один внешний = один внутренний) я понимаю, так и планируем, есть свой блок, BGP. Отказаться от conntrack покачто не можем, SNAT/DNAT тоже используется. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 31.03.2012, 17:28 |
|
||
|
IPTables: подменить адрес
|
|||
|---|---|---|---|
|
#18+
xneo, поставьте для начала хорошие сетевые карты с множеством очередей - сможете загрузить дополнительные ядра процессора. Пересмотрите правила с использованием conntrack и может даже ipset. Большинство знакомых мне провайдеров уровня кишлака отказались в конце концов от писироутеров. Я понимаю, что можно и на них на ssd строить надежную инфраструктуру, но люди всю идею портят. Они хотят сертификатики и откатики. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 31.03.2012, 17:33 |
|
||
|
IPTables: подменить адрес
|
|||
|---|---|---|---|
|
#18+
xneoО соответствии адресов (один внешний = один внутренний) я понимаю, так и планируем Непонятно. А почему тогда вы их без ната не пустите? Другое дело, что даже крупным провайдерам тяжко выделяют ipv4-адреса. Динамические пулы не из пальца высосаны. Членский взнос в RIPE пропорционален объему используемых адресов. В любом случае nat не нужен. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 31.03.2012, 17:40 |
|
||
|
IPTables: подменить адрес
|
|||
|---|---|---|---|
|
#18+
netwindxneoО соответствии адресов (один внешний = один внутренний) я понимаю, так и планируем Непонятно. А почему тогда вы их без ната не пустите? Для этого надо будет на клиентском компе указать адрес из блока BGP вместо локального 10.х.х.х что не очень удобно. Кроме того сеть разделена на подсети, придётся и блок порезать. Много сложностей :) А так просто указали бы таблицу соответсвия на шлюзе с использованием хеш-таблицы. Удобно и загрузка CPU минимальная. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 31.03.2012, 17:50 |
|
||
|
IPTables: подменить адрес
|
|||
|---|---|---|---|
|
#18+
xneo, в перспективе все равно понадобится какие-нибудь сервера BRAS. Безопаснее для клиента, адреса экономятся, гибкость раздачи адресов, масштабируемость. И NAT, опять же, исключен. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 31.03.2012, 18:33 |
|
||
|
|

start [/forum/topic.php?fid=25&msg=37732947&tid=1483642]: |
0ms |
get settings: |
9ms |
get forum list: |
11ms |
check forum access: |
4ms |
check topic access: |
4ms |
track hit: |
71ms |
get topic data: |
10ms |
get forum data: |
2ms |
get page messages: |
46ms |
get tp. blocked users: |
1ms |
| others: | 11ms |
| total: | 169ms |

| 0 / 0 |
