Модераторы: powerfox, ZeeLax
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Доступ к двум сетям через SNAT, Как не пользоваться маскарадингом? 
:(
    Опции темы
zatei
Дата 17.9.2009, 12:34 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 9
Регистрация: 14.9.2009

Репутация: нет
Всего: нет



Три интерфейса: eth0 (смотрит в локальную сеть провайдера 10.xxx.xxx.xxx), eth1 (смотрит в мою личную домашнюю локалку из неск. компов - 192.168.0.0/24), ppp0 (VPN соединение, смотрит в интернет)

Какими правилами организовать SNAT (не маскарадинг, маскарадинг жрет много ресурсов) который при запросе в локальную сеть (10.ххх.ххх.ххх) будет пускать пакеты по маршрутам локальной сети через eth0, а при запросе на все остальное будет пускать их через ppp0.

И да, есть еще пара подсетей доступных из локальной сети, к примеру 80.252.ххх.ххх/31, их тоже надо пускать через eth0.

Маршруты (возможно помогут выяснить что к чему, маршруты при включенном VPN):
Код

Kernel IP routing table
Destination     Gateway         Genmask         Flags Metric Ref    Use Iface
10.255.245.22   *               255.255.255.255 UH    0      0        0 ppp0
vpn.veganet.ru  10.96.76.1      255.255.255.255 UGH   0      0        0 eth0
80.252.xxx.xxx  10.96.76.1      255.255.255.254 UG    0      0        0 eth0
80.252.xxx.xxx   10.96.76.1      255.255.255.240 UG    0      0        0 eth0
10.10.122.64    10.96.76.1      255.255.255.224 UG    0      0        0 eth0
192.168.0.0     *               255.255.255.0   U     0      0        0 eth1
10.96.76.0      *               255.255.252.0   U     0      0        0 eth0
10.96.0.0       10.96.76.1      255.255.0.0     UG    0      0        0 eth0
link-local      *               255.255.0.0     U     1000   0        0 eth1
default         *               0.0.0.0         U     0      0        0 ppp0


Это сообщение отредактировал(а) zatei - 17.9.2009, 12:35
PM MAIL   Вверх
bilbobagginz
Дата 17.9.2009, 12:53 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Naughtius Maximus
****


Профиль
Группа: Экс. модератор
Сообщений: 8813
Регистрация: 2.3.2004
Где: Israel

Репутация: 34
Всего: 317



Цитата(zatei @  17.9.2009,  11:34 Найти цитируемый пост)
Какими правилами организовать SNAT

из сети 192. компы подключаются в качестве клиентов TCP к компам в 10. ?
может тебе хватит просто статического маршрута ?



--------------------
Я ещё не демон. Я только учусь.
PM WWW   Вверх
zatei
Дата 17.9.2009, 17:58 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 9
Регистрация: 14.9.2009

Репутация: нет
Всего: нет



Спасибо, опять сам разобрался smile

Конфиг получился такой:

Код

-A POSTROUTING -s 192.168.0.0/24 -d 10.96.0.0/16 -j SNAT --to-source 10.96.76.134
-A POSTROUTING -s 192.168.0.0/24 -d 80.252.ххх.ххх/28 -j SNAT --to-source 10.96.76.134
-A POSTROUTING -s 192.168.0.0/24 -d 80.252.ххх.ххх/31 -j SNAT --to-source 10.96.76.134
-A POSTROUTING -s 192.168.0.0/24 -d 10.10.122.64/27 -j SNAT --to-source 10.96.76.134
-A POSTROUTING -s 192.168.0.0/24 -j SNAT --to-source 88.84.ххх.ххх


Итого маршрутизацию на компьютерах задавать не требуется, все разруливается сервером. Все работает как часы, нагрузка заметно ниже чем с маскарадингом, особенно когда пользуешься такими вещами как dc++.

Надеюсь комунить поможет мой пример.
PM MAIL   Вверх
ZeeLax
Дата 17.9.2009, 18:16 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Модератор
Сообщений: 4388
Регистрация: 20.8.2006
Где: Алма-Ата

Репутация: 7
Всего: 88



Код

-A POSTROUTING -s 192.168.0.0/24 -o eth0 -j SNAT --to-source 10.96.76.134
-A POSTROUTING -s 192.168.0.0/24 -o ppp0 -j SNAT --to-source 88.84.ххх.ххх

?

Чем замеряли нагрузку? И можно ещё параметры маршрутизатора. Очень интересно smile


--------------------
Utility is when you have one telephone, luxury is when you have two, opulence is when you have three — and paradise is when you have none.
— Doug Larson
PM MAIL WWW ICQ Skype Jabber   Вверх
Kappac
Дата 24.10.2009, 16:45 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бывалый
*


Профиль
Группа: Участник
Сообщений: 203
Регистрация: 30.9.2006
Где: Украина, Киев

Репутация: нет
Всего: нет



Если честно(мое личное мнение), то:
Код

-A POSTROUTING -s 192.168.0.0/24 -d 10.96.0.0/16 -j SNAT --to-source 10.96.76.134
-A POSTROUTING -s 192.168.0.0/24 -d 80.252.ххх.ххх/28 -j SNAT --to-source 10.96.76.134
-A POSTROUTING -s 192.168.0.0/24 -d 80.252.ххх.ххх/31 -j SNAT --to-source 10.96.76.134
-A POSTROUTING -s 192.168.0.0/24 -d 10.10.122.64/27 -j SNAT --to-source 10.96.76.134
-A POSTROUTING -s 192.168.0.0/24 -j SNAT --to-source 88.84.ххх.ххх

является довольно сомнительным удовольствием решения вопрсов _маршрутизации_. netfilter как - никак брандмауер.
Рекомендую посмотреть в сторону ip(iproute2).
--------------------
                                                                                     
PM MAIL ICQ Skype   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
Правила форума "Linux/UNIX: Администрирование"
ZeeLax
Imple
nerezus
Этот форум предназначен для решения вопросов по администрации *n?x-систем, в частности по настройке сложных сетей и обслуживанию серверного оборудования.

  • Вы должны соблюдать правила форума.
  • Помните: какой вопрос, такой и ответ. Прежде чем задать вопрос прочитайте вот эту статью на форуме CIT.
  • Оскорблять запрещается.
  • Религиозные войны в Религиозных войнах.
  • Общение "просто так" в Клубе юнуксоидов. В отличие от многих других разделов, здесь разрешается сдержанно оффтопить и юморить в тему.

За интересные статьи, находки, решения, программы и просто реальную помощь будут ставиться + в репу).


В данный момент этот раздел модерируют nerezus, nickless, powerfox, pythonwin, Imple и ZeeLax. Если вы хотите помочь нам, пишите в ПМ и мы обсудим.


Спасибо. И use UNIX or die; С уважением, nerezus, nickless, powerfox, pythonwin, Imple, ZeeLax.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Администрирование *NIX систем | Следующая тема »


 




[ Время генерации скрипта: 0.0489 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.