<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Настройка iptables</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/90539.html</link>
    <description>Привет всем!&lt;br&gt;&lt;br&gt;Имеется такая конфигурация сети&lt;br&gt;&lt;br&gt;&#123; локальная сеть &#125;    &#123;              шлюз                  &#125;      &#123; иная сеть &#125; &lt;br&gt;&#123;   192.168.2.0  &#125;----&#123; -----eth2--   192.168.2.1  -eth1-- &#125;-----&#123; 101.10.10.0 &#125;&lt;br&gt;--------+---------&lt;br&gt;        &amp;#124;&lt;br&gt;&#123; 192.168.2.2:8080 &#125;--компьютер на котором установлен calibre-server&lt;br&gt;&lt;br&gt;в данный момент компьютеры сетти 192... имеют доступ и к иной сети и к&lt;br&gt;серверу calibrе; компьютеры из иной сети имеют доступ только к веб-серверу на&lt;br&gt;шлюзе (обращаются к нему по адресу 101.10.10.1) и не имеют доступа к &lt;br&gt;192.168.2.2:8080&lt;br&gt;&lt;br&gt;Вопрос: как сделать доступ компьютерам из иной сети к 192.168.2.2:8080?&lt;br&gt;&lt;br&gt;&lt;br&gt;сейчас iptables на шлюзе&lt;br&gt;***************************************&lt;br&gt;# Firewall configuration written by system-config-firewall&lt;br&gt;# Manual customization of this file is not recommended.&lt;br&gt;*nat&lt;br&gt;:PREROUTING ACCEPT &#091;0:0&#093;&lt;br&gt;:OUTPUT ACCEPT &#091;0:0&#093;&lt;br&gt;:POSTROUTING ACCEPT &#091;0:0&#093;&lt;br&gt;-A POSTROUTING -o eth2 -j MASQUERADE&lt;br&gt;COMMIT&lt;br&gt;*filter&lt;br&gt;:INPUT ACCEPT &#091;0:0&#093;&lt;br&gt;:FORWARD ACCEPT &#091;0:0&#093;&lt;br&gt;:OUTPUT ACCEPT &#091;0:</description>

<item>
    <title>Настройка iptables (reader)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/90539.html#39</link>
    <pubDate>Thu, 13 Jan 2011 11:11:18 GMT</pubDate>
    <description>&amp;gt;&amp;gt; я о том нужен ли дополнительный контроль, кеширование, ...&lt;br&gt;&amp;gt;&amp;gt; если нет, то хватит и DNAT &lt;br&gt;&amp;gt;&amp;gt; проанализируйте что будет происходить на стороне клиента после нажатия на ссылку и &lt;br&gt;&amp;gt;&amp;gt; поймете &lt;br&gt;&amp;gt; дополнительный контроль, кеширование, не нужны &lt;br&gt;&amp;gt; а со стороны клиента происходит то что сервер его пересылает на 192.168.2.101, &lt;br&gt;&amp;gt; а он не знает что этот адрес за NAT 101.8.9.8, ищет &lt;br&gt;&amp;gt; по стандартному маршруту и не находит &lt;br&gt;&lt;br&gt;потому что 192.168.2.101 это серый адрес и обращаться по нему в инет бессмысленно, поэтому редирект должен быть на ваш белый ip, а с него проброс на 192.168.2.101, но для локалки по другому&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Настройка iptables (alex320388)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/90539.html#38</link>
    <pubDate>Thu, 13 Jan 2011 11:04:08 GMT</pubDate>
    <description>&amp;gt; я о том нужен ли дополнительный контроль, кеширование, ...&lt;br&gt;&amp;gt; если нет, то хватит и DNAT &lt;br&gt;&amp;gt; проанализируйте что будет происходить на стороне клиента после нажатия на ссылку и &lt;br&gt;&amp;gt; поймете &lt;br&gt;&lt;br&gt;дополнительный контроль, кеширование, не нужны&lt;br&gt;&lt;br&gt;а со стороны клиента происходит то что сервер его пересылает на 192.168.2.101, а он не знает что этот адрес за NAT 101.8.9.8, ищет по стандартному маршруту и не находит&lt;br&gt;</description>
</item>

<item>
    <title>Настройка iptables (reader)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/90539.html#37</link>
    <pubDate>Thu, 13 Jan 2011 10:38:39 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;&amp;gt; в сторону что такое белые и серые адреса &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; нагуглил кое-что, вопрос - без прокси не обойтись?&lt;br&gt;&amp;gt;&amp;gt; зависит от того что нужно, можно через DNAT &lt;br&gt;&amp;gt; нужно чтобы из внешней локалки открывались странички на http-сервере по адресу 192.168.2.101:8080 &lt;br&gt;&lt;br&gt;я о том нужен ли дополнительный контроль, кеширование, ...&lt;br&gt;&lt;br&gt;если нет, то хватит и DNAT&lt;br&gt;&lt;br&gt;проанализируйте что будет происходить на стороне клиента после нажатия на ссылку и поймете&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Настройка iptables (alex320388)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/90539.html#36</link>
    <pubDate>Thu, 13 Jan 2011 10:10:04 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; в сторону что такое белые и серые адреса &lt;br&gt;&amp;gt;&amp;gt; нагуглил кое-что, вопрос - без прокси не обойтись?&lt;br&gt;&amp;gt; зависит от того что нужно, можно через DNAT &lt;br&gt;&lt;br&gt;нужно чтобы из внешней локалки открывались странички на http-сервере по адресу 192.168.2.101:8080&lt;br&gt;</description>
</item>

<item>
    <title>Настройка iptables (reader)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/90539.html#35</link>
    <pubDate>Thu, 13 Jan 2011 09:52:27 GMT</pubDate>
    <description>&amp;gt;&amp;gt; в сторону что такое белые и серые адреса &lt;br&gt;&amp;gt; нагуглил кое-что, вопрос - без прокси не обойтись?&lt;br&gt;&lt;br&gt;зависит от того что нужно, можно через DNAT&lt;br&gt;</description>
</item>

<item>
    <title>Настройка iptables (alex320388)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/90539.html#34</link>
    <pubDate>Thu, 13 Jan 2011 09:40:40 GMT</pubDate>
    <description>&amp;gt; в сторону что такое белые и серые адреса &lt;br&gt;&lt;br&gt;нагуглил кое-что, вопрос - без прокси не обойтись? &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Настройка iptables (reader)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/90539.html#33</link>
    <pubDate>Thu, 13 Jan 2011 09:24:29 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; target     prot opt source     &lt;br&gt;&amp;gt;           destination &lt;br&gt;&amp;gt; _____________________________ &lt;br&gt;&amp;gt; Теперь вопрос.&lt;br&gt;&amp;gt; На 101.8.9.8 работает сайт на httpd.&lt;br&gt;&amp;gt; Нужно чтобы пользователь, который нажал на ссылку /bib редиректился на 192.168.2.101:8080 &lt;br&gt;&amp;gt; пишу в .htaccess &lt;br&gt;&amp;gt; redirect /bib http://192.168.2.101:8080 &lt;br&gt;&amp;gt; Юзеры из локалки  192.168.2.0 редиректятся, а из внешней сети - нет. &lt;br&gt;&amp;gt; Помогите в какую сторону рыть. Спасибо &lt;br&gt;&lt;br&gt;в сторону что такое белые и серые адреса&lt;br&gt;</description>
</item>

<item>
    <title>Настройка iptables (alex320388)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/90539.html#32</link>
    <pubDate>Thu, 13 Jan 2011 09:12:39 GMT</pubDate>
    <description>Всех поздравляю с Щедрым вечером!&lt;br&gt;&lt;br&gt;В продолжении темы.&lt;br&gt;Я всетаки смог пробросить порт, но затея, для чего все предпринималось так и не реализована, конечно виной тому праздники, так как я просто забил, но всеже хотелось бы продолжить.&lt;br&gt;&lt;br&gt;Имеем - пакеты из внешней сети могут теперь передаваться на 1 комп локалки&lt;br&gt;____________________________&lt;br&gt;&lt;br&gt;&#091;root&#064;server ~&#093;# iptables -t nat -nx -L PREROUTING&lt;br&gt;Chain PREROUTING (policy ACCEPT)&lt;br&gt;target     prot     opt                 source               destination         &lt;br&gt;DNAT       tcp  --  0.0.0.0/0            101.8.9.8           tcp dpt:8080 to:192.168.2.101:8080 &lt;br&gt;_____________________________&lt;br&gt;&lt;br&gt;&#091;root&#064;server ~&#093;# iptables -t nat -L&lt;br&gt;Chain PREROUTING (policy ACCEPT)&lt;br&gt;target     prot opt source               destination         &lt;br&gt;DNAT       tcp  --  anywhere             101.8.9.8           tcp dpt:webcache to:192.168.2.101:8080 &lt;br&gt;&lt;br&gt;Chain POSTROUTING (policy ACCEPT)&lt;br&gt;target     prot opt source               destination         &lt;br&gt;MASQUERADE  all  --  anywhere          </description>
</item>

<item>
    <title>Настройка iptables (reader)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/90539.html#31</link>
    <pubDate>Tue, 28 Dec 2010 10:23:24 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; -A INPUT -p icmp -j DROP  --fragment &lt;br&gt;&amp;gt; -A OUTPUT -p icmp -j DROP  --fragment &lt;br&gt;&amp;gt; -A INPUT -p icmp -m icmp -i eth2 --icmp-type source-quench -j ACCEPT &lt;br&gt;&amp;gt; -A OUTPUT -p icmp -m icmp -o eth2 --icmp-type source-quench -j ACCEPT &lt;br&gt;&amp;gt; -A INPUT -p icmp -m icmp -i eth2 --icmp-type echo-reply -j ACCEPT &lt;br&gt;&amp;gt; -A OUTPUT -p icmp -m icmp -o eth2 --icmp-type echo-request -j ACCEPT &lt;br&gt;&amp;gt; -A INPUT -p icmp -m icmp -i eth2 --icmp-type parameter-problem -j ACCEPT &lt;br&gt;&amp;gt; -A OUTPUT -p icmp -m icmp -o eth2 --icmp-type parameter-problem -j ACCEPT &lt;br&gt;&amp;gt; -A INPUT -p tcp -m tcp -i eth2 --dport 6000:6063 -j DROP &lt;br&gt;&amp;gt;  --syn &lt;br&gt;&lt;br&gt;это не много правил и особой нагрузки не создаст. по мере понимания работы сети и посматривания на счетчики правил увидите какие правила лишние.&lt;br&gt;</description>
</item>

</channel>
</rss>
