Amigos:

Finalmente mi red ya tiene salida a internet con iptables, pero a�n no
consigo que pueda con PREROUTING redireccionar a mis servidores ftp, web
internos.

Les mando mi escript derrepente me falta algun forward o cambiar algun
valor en esos archivos que estan en /proc/sys/net????. Alguna     
sugerencia??.

Gracias

Tengo levantados estos modulos:

ip_conntrack.o
ip_tables.o
iptable_filter.o
iptable_mangle.o
iptable_nat.o
ipt_LOG.o
ipt_REJECT.o
ipt_MASQUERADE.o
ip_conntrack_ftp.o


Mi script de iptables

#!/bin/bash
echo 1 > /proc/sys/net/ipv4/ip_forward
#activa rp_filter
echo 1 > /proc/sys/net/ipv4/conf/all/rp_filter
#ignora broadcast
echo 1 > /proc/sys/net/ipv4/icmp_echo_ignore_broadcasts

iptables -F
iptables -F INPUT 
iptables -F FORWARD 
iptables -F OUTPUT
iptables -t nat -F PREROUTING 
iptables -t nat -F POSTROUTING 
iptables -t nat -F OUTPUT 
iptables -t mangle -F PREROUTING 
iptables -t mangle -F OUTPUT 
iptables -A OUTPUT -j ACCEPT


##ENMASCARAMIENTO
iptables -A FORWARD -j DROP -p tcp -s 172.16.0.0/24 -d 0.0.0.0/0
--destination-port 80
iptables -t nat -A POSTROUTING -o eth0 -s 172.16.0.0/255.255.0.0
      -j MASQUERADE
iptables -t nat -A POSTROUTING -o eth1 -j SNAT --to <ip_publico>
iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 80 -j
REDIRECT --to-port 3128

####INPUT OUTPUT FTP#####
iptables -A INPUT -p tcp -s 0/0 --dport 21 -j ACCEPT
iptables -A INPUT -p tcp -s 0/0 --dport 20 -j ACCEPT
iptables -A INPUT -p udp -s 0/0 --dport 21 -j ACCEPT
iptables -A INPUT -p udp -s 0/0 --dport 20 -j ACCEPT
iptables -A PREROUTING -t nat -p tcp -d <ip-ftp> --dport 20 -j
DNAT --to 172.16.0.2:20
iptables -A PREROUTING -t nat -p udp -d <ip-ftp> --dport 20 -j
DNAT --to 172.16.0.2:20
iptables -A PREROUTING -t nat -p tcp -d <ip-ftp> --dport 21 -j
DNAT --to 172.16.0.2:21
iptables -A PREROUTING -t nat -p udp -d <ip-ftp> --dport 21 -j
DNAT --to 172.16.0.2:21

#NAT servidor web-mail
####WEB####
iptables -A INPUT -p tcp -s 0/0 --dport 80 -j ACCEPT
iptables -A PREROUTING -t nat -p tcp -d <ip-http> --dport 80 -j
DNAT --to 172.16.0.2:80 

####MAIL###
iptables -A PREROUTING -t nat -p tcp -d <ip-mail> --dport 25 -j
DNAT  --to 172.16.0.2:25
iptables -A PREROUTING -t nat -p tcp -d <ip-mail> --dport 110 -j
DNAT  --to 172.16.0.2:110


-- 
�Desea desuscribirse?  Escriba a [EMAIL PROTECTED] con el tema
'unsubscribe'.  M�s informaci�n: http://www.linux.or.cr/listas

Responder a