2012.11.29. 15:57 keltezéssel, Horváth Péter írta:
2012.11.29. 9:38 keltezéssel, Sütő Péter írta:
Sziasztok!
Most ismerkedem az iptables-zel, FWBuildert használok hozzá.
Készítettem egy nat szabályt (bejövő 81-es port címzettjét írja át a
belső szerver ip-címére), és egy policyt, amely az
any->belso_Szerver_ipcim 81-es porton csücsülő szolgáltatására
mindkét irányú kommunikációt engedélyezi (és naplózza).
Ennek ellenére nem kapok választ. A szerver természetesen csücsül a
81-es porton.
Van ötletetek, miért nem működik mégsem? Proxy nincs. Nem kapok
választ a böngészőben (81-es porton működő webszerverről van szó), a
firewall logba bekerült az ACCEPT.
-A PREROUTING -p tcp -m tcp -i eth1 --dport 5900 -j DNAT
--to-destination 10.1.99.100:5500
Nekem így néz ki egy destinaton NAT a a /etc/iptables.up.rules fájlban.
Én sem vágom, webmin -el csináltam:)
Ez így jó szerintem (parancssorból: iptables -t nat -A PREROUTING -p tcp
-i eth1 --dport 5900 -j DNAT --to-destination 10.1.99.100:5500)
A -i eth1 helyett lehet -d bejövő_ipcím
Én úgy tudom, hogy ipforwarding során a tűzfalon be sem kerül az input
vagy output láncba az átmenő csomag, így abban nem kell nyitni e miatt
semmit.
Viszont azt nem szabad elfelejteni, hogy ez a tűzfalon átmenő forgalom,
így a FORWARD láncban kell két engedélyező szabály is, ami az itteni
példa szerint a 10.1.99.100 ip 5500-as portja felől és felé enged át
csomagokat.
Valahogy így:
iptables -A FORWARD -s 10.1.99.100 -p tcp --sport 5500 -j ACCEPT
iptables -A FORWARD -d 10.1.99.100 -p tcp --dport 5500 -j ACCEPT
Üdv.: Faragó Zsolt
_______________________________________________
Techinfo mailing list
[email protected]
Fel- és leiratkozás: http://lista.sulinet.hu/mailman/listinfo/techinfo
Illemtan: http://www.szag.hu/illemtan.html
Ügyfélszolgálat FAQ: http://www.kozhaloportal.hu/gyik/altalanos/