2012.11.29. 15:57 keltezéssel, Horváth Péter írta:
2012.11.29. 9:38 keltezéssel, Sütő Péter írta:

Sziasztok!

Most ismerkedem az iptables-zel, FWBuildert használok hozzá.

Készítettem egy nat szabályt (bejövő 81-es port címzettjét írja át a belső szerver ip-címére), és egy policyt, amely az any->belso_Szerver_ipcim 81-es porton csücsülő szolgáltatására mindkét irányú kommunikációt engedélyezi (és naplózza).

Ennek ellenére nem kapok választ. A szerver természetesen csücsül a 81-es porton.

Van ötletetek, miért nem működik mégsem? Proxy nincs. Nem kapok választ a böngészőben (81-es porton működő webszerverről van szó), a firewall logba bekerült az ACCEPT.

-A PREROUTING -p tcp -m tcp -i eth1 --dport 5900 -j DNAT --to-destination 10.1.99.100:5500

Nekem így néz ki egy destinaton NAT a a /etc/iptables.up.rules fájlban.
Én sem vágom, webmin -el csináltam:)

Ez így jó szerintem (parancssorból: iptables -t nat -A PREROUTING -p tcp -i eth1 --dport 5900 -j DNAT --to-destination 10.1.99.100:5500)
A -i eth1 helyett lehet -d bejövő_ipcím

Én úgy tudom, hogy ipforwarding során a tűzfalon be sem kerül az input vagy output láncba az átmenő csomag, így abban nem kell nyitni e miatt semmit. Viszont azt nem szabad elfelejteni, hogy ez a tűzfalon átmenő forgalom, így a FORWARD láncban kell két engedélyező szabály is, ami az itteni példa szerint a 10.1.99.100 ip 5500-as portja felől és felé enged át csomagokat.
Valahogy így:
iptables -A FORWARD -s 10.1.99.100 -p tcp --sport 5500 -j ACCEPT
iptables -A FORWARD -d 10.1.99.100 -p tcp --dport 5500 -j ACCEPT

Üdv.: Faragó Zsolt
_______________________________________________
Techinfo mailing list
[email protected]
Fel- és leiratkozás: http://lista.sulinet.hu/mailman/listinfo/techinfo
Illemtan: http://www.szag.hu/illemtan.html
Ügyfélszolgálat FAQ: http://www.kozhaloportal.hu/gyik/altalanos/

válasz