Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум программистов > Администрирование *NIX систем > Iptables + NAT на несколько адресов


Автор: admsasha 22.1.2011, 11:05
Подскажите, как в iptables задать, чтобы NATил он на диапазон реальных адресов ? При этом адрес выбирался случайным образом из указанного диапазона.

Простое указание сетки в iptables, вместо адреса не работает.


Автор: ToshaCh 22.1.2011, 19:49
Цитата(admsasha @  22.1.2011,  11:05 Найти цитируемый пост)
Простое указание сетки в iptables, вместо адреса не работает.


Команду в студию, ибо телепаты на лоре. 

Автор: admsasha 23.1.2011, 07:59
Цитата(ToshaCh @ 23.1.2011,  02:49)
Цитата(admsasha @  22.1.2011,  11:05 Найти цитируемый пост)
Простое указание сетки в iptables, вместо адреса не работает.


Команду в студию, ибо телепаты на лоре.

Причем тут телепаты и какую именно команду ? Мне как раз и нужно узнать как задать NAT.

Вот так я пробывал Это классический вид. 
Код

iptables -t nat -A POSTROUTING -s 192.168.0.0/19 -o eth0 -j SNAT --to-source yy.yy.yy.yy/24

На адрес без указание сетки работает. Т.е. на один адрес.

Автор: ToshaCh 23.1.2011, 19:09
Ага, теперь понятно чего ты хотел сделать. Насколько я понял внешний интерфейс у тебя получает ip по dhcp, поэтому ты не знаешь какой адрес получаешь. Отца русской демократии в этом случае спасет маскардинг. Он же MASQUERADE. Что-нить типа:
Код
 iptables -t nat -A POSTROUTING -s 192.168.0.0/19 -o eth0 -j MASQUERADE


Автор: admsasha 24.1.2011, 03:51
ToshaCh, нет, не так.
У меня есть сетка yyy.yyy.yyy.0/24, часть этих адресов мне нужно отдать на nat.

Вроде как ответ будет связан с ключевым словом persistent. Ну и чуть другой синтаксис диапазона.

Автор: ToshaCh 24.1.2011, 10:03
Что значит часть адресов (какая часть?) и что значит случайных адресов? Ты можешь описать как ты это технически собрался реализовывать. Я потому и говорю команды в студии. Проза в стиле Маяковского это не для этого раздела.

Добавлено через 13 минут и 16 секунд
Код

 -j SNAT --to-source ххх.ххх.yyy.128-ххх.ххх.yyy.244 --persistent


Ты вот это имеешь ввиду?

Автор: admsasha 24.1.2011, 14:31
Цитата(ToshaCh @  24.1.2011,  17:03 Найти цитируемый пост)
Ты вот это имеешь ввиду?

Да, это. Но еще не проверял.

Автор: phpsc 25.1.2011, 16:38
может демон написать который будет обновлять правило iptables меняя ip на который натит нужно трафик.

в случайном порядке ведь натить нужно?=)

Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)