Модераторы: powerfox, ZeeLax
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> выход в интернет для компьютеров локальной сети, помогите с правилами iptables 
V
    Опции темы
GwinnBleidd
Дата 29.1.2009, 22:39 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 56
Регистрация: 2.5.2008
Где: Украина, Донецк

Репутация: нет
Всего: нет



Помогите, плиз решить следующую задачу. 

Имеется сетка, с адресами вида 192.168.0.xx/255.255.255.0 
Адреса компьютерам сети раздает роутер, подсоединенный портом 192.168.0.1 к локалке и портом 192.168.1.1 к компьютеру, имеющему интернет (серверу).

Соотвественно сервер имеет 2 интерфейса:
- eth0 - на роутер к локалке (адрес 192.168.1.2)
- eth1 - к другой локалке

Cервер получает интернет через pppoE, соответственно имеется еще интерфейс ppp0. 
С сервера интернет, вроде как, настроен и работает

Нужно сделать чтоб компьютеры подсети тоже могли ходить в интернет. С iptables раньше не сталкивался.
Пытался сделать в соотвествии со статьей http://forum.vingrad.ru/forum/topic-225142...filter-nat.html , но не получилось, делал

Код

echo 1 > /proc/sys/net/ipv4/ip_forward
iptables -A FORWARD -s 192.168.0.0/255.255.255.0 -o eth1 -j ACCEPT
iptables -A FORWARD -s 192.168.0.0/255.255.255.0 -o ppp0 -j ACCEPT
iptables -A FORWARD -d 192.168.0.0/255.255.255.0 -o eth0 -j ACCEPT
iptables -A FORWARD -j DROP


Подскажите в чем ошибка, пожалуйста, или приведите примеры конфигурации для такой топологии сети.

Кстати, возможно недонастроен интерфейс eth0, т.к. компьютеры локалки с сервера не пингуются, хотя из локалки ssh доступ на сервер есть, скажите какие уточнения конфигурации нужны, конфиги и прочее - выложу.

Спасибо

ЗЫ: не знаю, важно ли это, но при создании соединения ppp0 выполняется:   route add default ppp0
ЗЗЫ: система Debian 4, ядро 2.6


PM MAIL   Вверх
bilbobagginz
Дата 30.1.2009, 12:17 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Naughtius Maximus
****


Профиль
Группа: Экс. модератор
Сообщений: 8813
Регистрация: 2.3.2004
Где: Israel

Репутация: 34
Всего: 317



разрешено пока только переброска сообщений
из 192.168.x.x на * через выходной интерфейс ppp0
из 192.168.х.х на * через выходной интерфейс eth1
из * на 192.168.х.х через выходной интерфейс eth0

и напр. если пришло сообщение через ppp0 на eth*, то оно не пройдёт, т.к. в конце есть:
Код

iptables -A FORWARD -j DROP


для "работы интернета" нужно использовать masquerading, т.е. делать динамически SNAT и DNAT.
(идея - сообщение из внутр. сети обозначается специально, и выходит с source адресом твоего ppp0. при входе обратно ответ проверяется на это обозначение, и соответственно преобразуется его destination на правильный внутренний адрес, в определённой конфигурации это называют "маскарадом")

в интенете есть много примеров работы с 1 внутренней картой и ppp0.
посмотри, вникни, сделай тоже с 2-мя, и после этого добавь правила на внутреннюю связь.

в Debian не надо делать:
Код

echo 1 > /proc/sys/net/ipv4/ip_forward

работать с файлами /proc лучше через sysctl (ман можно посмотреть)  
это достигается разкомментированием строк в /etc/sysctl.conf:
Код

# Uncomment the next line to enable Spoof protection (reverse-path filter)
#net.ipv4.conf.default.rp_filter = 1

# Uncomment the next line to enable TCP/IP SYN cookies
#net.ipv4.tcp_syncookies = 1

# Uncomment the next line to enable packet forwarding for IPv4
#net.ipv4.conf.default.forwarding = 1
#net.ipv4.ip_forward = 1
# Uncomment the next line to enable packet forwarding for IPv6
#net.ipv6.conf.default.forwarding=1

у меня раскомментировано всё кроме посл. строки.

удачи.



--------------------
Я ещё не демон. Я только учусь.
PM WWW   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
Правила форума "Linux/UNIX: Администрирование"
ZeeLax
Imple
nerezus
Этот форум предназначен для решения вопросов по администрации *n?x-систем, в частности по настройке сложных сетей и обслуживанию серверного оборудования.

  • Вы должны соблюдать правила форума.
  • Помните: какой вопрос, такой и ответ. Прежде чем задать вопрос прочитайте вот эту статью на форуме CIT.
  • Оскорблять запрещается.
  • Религиозные войны в Религиозных войнах.
  • Общение "просто так" в Клубе юнуксоидов. В отличие от многих других разделов, здесь разрешается сдержанно оффтопить и юморить в тему.

За интересные статьи, находки, решения, программы и просто реальную помощь будут ставиться + в репу).


В данный момент этот раздел модерируют nerezus, nickless, powerfox, pythonwin, Imple и ZeeLax. Если вы хотите помочь нам, пишите в ПМ и мы обсудим.


Спасибо. И use UNIX or die; С уважением, nerezus, nickless, powerfox, pythonwin, Imple, ZeeLax.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Администрирование *NIX систем | Следующая тема »


 




[ Время генерации скрипта: 0.1442 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.