<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Настройка iptables, на которую в интернете не нашлось ответа</title>
    <link>https://opennet.me/openforum/vsluhforumID1/95837.html</link>
    <description>Здесь есть гуру? Тогда мы идем к вам :)&lt;br&gt;&lt;br&gt;Я не спец в настройках iptables, да и занимаюсь этим от силы раз-два  в год, и хотя пытался изучать эту непростую систему, за полгода она быстро забывается.&lt;br&gt;Поэтому до этого времени вполне довольствовался готовыми примерами, которые адаптировал к своей ситуации.&lt;br&gt;Но на один, казалось бы - простейший вопрос, в Рунете к сожалению, не нашлось ни одного вменяемого ответа.&lt;br&gt;Некоторые найденные примеры либо отталкивали своей сложностью, либо авторы сами путались в них.&lt;br&gt;&lt;br&gt;Это была преамбула, теперь по сути:&lt;br&gt;&lt;br&gt;Есть NAT с внешним 77.77.77.77 и внутренними интерфейсами eth0 и virbr0 (используется KVM).&lt;br&gt;Внутренняя сетка состоит из двух компьютеров - 192.168.122.101 и 192.168.122.102.&lt;br&gt;&lt;br&gt;Нужно сделать перенаправление портов извне на эти компьютеры с внешних портов 15901 и 15902 соответственно на внутренние 5901 и 5902.&lt;br&gt;&lt;br&gt;Максимум. что сумел сделать - это проброс внешнего порта 5901 на такой же внутренний 5901, и это работает:&lt;br&gt;&lt;br&gt;&#091;b&#093;iptables -t nat -A PREROUTING --dst 77.77.</description>

<item>
    <title>Настройка iptables, на которую в интернете не нашлось ответа (chuk)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/95837.html#18</link>
    <pubDate>Tue, 28 Oct 2014 13:33:50 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; т.е. сразу для 2-х входящих портов 15901 и 15902 &lt;br&gt;&amp;gt; iptables -t nat -A PREROUTING --dst 77.77.77.77 -p tcp --dport 15901 -j &lt;br&gt;&amp;gt; DNAT --to-destination 192.168.122.101:5901 &lt;br&gt;&amp;gt; iptables -t nat -A PREROUTING --dst 77.77.77.77 -p tcp --dport 15902 -j &lt;br&gt;&amp;gt; DNAT --to-destination 192.168.122.102:5902 &lt;br&gt;&amp;gt; iptables -I FORWARD -o virbr0 -d 192.168.122.101 -p tcp --dport 5901 -j &lt;br&gt;&amp;gt; ACCEPT &lt;br&gt;&amp;gt; iptables -I FORWARD -o virbr0 -d 192.168.122.102 -p tcp --dport 5902 -j &lt;br&gt;&amp;gt; ACCEPT &lt;br&gt;&amp;gt; iptables -I FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT &lt;br&gt;&lt;br&gt;Спасибо тебе большое, reader, за действенную помощь! :)&lt;br&gt;&lt;br&gt;К сожалению, испытать эти правила пока не смогу, потому что сервак с виртуалками у меня уже отобрали и эксплуатируют вовсю, я до этого временно настроил его по упрощенной схеме - вместо перенаправления портов использовал обычный проброс.&lt;br&gt;Как только он ко мне вернется на профилактику - тут же испытаю.&lt;br&gt;&lt;br&gt;А пока твои правила в рамочку и на стенку :)&lt;br&gt;&lt;br&gt;Еще раз огромное спасибо!&lt;br&gt;</description>
</item>

<item>
    <title>Настройка iptables, на которую в интернете не нашлось ответа (reader)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/95837.html#17</link>
    <pubDate>Mon, 27 Oct 2014 19:03:34 GMT</pubDate>
    <description>&amp;gt;&amp;gt; я не откажусь если ты выучиш man и info iptables ;) &lt;br&gt;&amp;gt; Дык бесполезно :) Уже писал вверху: &lt;br&gt;&amp;gt;&amp;gt; Я не спец в настройках iptables, да и занимаюсь этим от силы раз-два  в год, и хотя пытался изучать эту непростую систему, за полгода она быстро забывается.&lt;br&gt;&amp;gt; Т.е. можно учить-учить, и даже выучить, но потом все равно без практики, &lt;br&gt;&amp;gt; как английский, оно быстро забывается.&lt;br&gt;&amp;gt; Ладно, будь добр, выложи уж окончательный вариант этих команд в полном виде, &lt;br&gt;&amp;gt; т.е. сразу для 2-х входящих портов 15901 и 15902 &lt;br&gt;&lt;br&gt;iptables -t nat -A PREROUTING --dst 77.77.77.77 -p tcp --dport 15901 -j DNAT --to-destination 192.168.122.101:5901&lt;br&gt;iptables -t nat -A PREROUTING --dst 77.77.77.77 -p tcp --dport 15902 -j DNAT --to-destination 192.168.122.102:5902&lt;br&gt;&lt;br&gt;iptables -I FORWARD -o virbr0 -d 192.168.122.101 -p tcp --dport 5901 -j ACCEPT&lt;br&gt;iptables -I FORWARD -o virbr0 -d 192.168.122.102 -p tcp --dport 5902 -j ACCEPT&lt;br&gt;&lt;br&gt;iptables -I FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT&lt;br&gt;</description>
</item>

<item>
    <title>Настройка iptables, на которую в интернете не нашлось ответа (chuk)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/95837.html#16</link>
    <pubDate>Mon, 27 Oct 2014 18:46:21 GMT</pubDate>
    <description>&amp;gt; я не откажусь если ты выучиш man и info iptables ;) &lt;br&gt;&lt;br&gt;Дык бесполезно :) Уже писал вверху:&lt;br&gt;&amp;gt; Я не спец в настройках iptables, да и занимаюсь этим от силы раз-два  в год, и хотя пытался изучать эту непростую систему, за полгода она быстро забывается.&lt;br&gt;&lt;br&gt;Т.е. можно учить-учить, и даже выучить, но потом все равно без практики, как английский, оно быстро забывается.&lt;br&gt;&lt;br&gt;Ладно, будь добр, выложи уж окончательный вариант этих команд в полном виде, т.е. сразу для 2-х входящих портов 15901 и 15902&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Настройка iptables, на которую в интернете не нашлось ответа (reader)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/95837.html#15</link>
    <pubDate>Mon, 27 Oct 2014 18:37:56 GMT</pubDate>
    <description>&amp;gt;&amp;gt; iptables -t nat -A PREROUTING --dst 77.77.77.77 -p tcp --dport 15901 -j DNAT --to-destination 192.168.122.101:5901 &lt;br&gt;&amp;gt;&amp;gt; iptables -I FORWARD -o virbr0 -d 192.168.122.101 -p tcp --dport 5901 -j ACCEPT &lt;br&gt;&amp;gt;&amp;gt; iptables -I FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT &lt;br&gt;&amp;gt; Вау! Неужто это заработает? :)  Если да, то как мне тебя &lt;br&gt;&amp;gt; отблагодарить?&lt;br&gt;&lt;br&gt;я не откажусь если ты выучиш man и info iptables ;)&lt;br&gt;</description>
</item>

<item>
    <title>Настройка iptables, на которую в интернете не нашлось ответа (chuk)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/95837.html#14</link>
    <pubDate>Mon, 27 Oct 2014 17:25:33 GMT</pubDate>
    <description>&amp;gt; iptables -t nat -A PREROUTING --dst 77.77.77.77 -p tcp --dport 15901 -j DNAT --to-destination 192.168.122.101:5901 &lt;br&gt;&amp;gt; iptables -I FORWARD -o virbr0 -d 192.168.122.101 -p tcp --dport 5901 -j ACCEPT &lt;br&gt;&amp;gt; iptables -I FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT &lt;br&gt;&lt;br&gt;Вау! Неужто это заработает? :)  Если да, то как мне тебя отблагодарить?&lt;br&gt;</description>
</item>

<item>
    <title>Настройка iptables, на которую в интернете не нашлось ответа (reader)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/95837.html#13</link>
    <pubDate>Mon, 27 Oct 2014 17:21:06 GMT</pubDate>
    <description>&amp;gt;&amp;gt; iptables -t nat -A PREROUTING --dst 77.77.77.77 -p tcp --dport 5901 -j DNAT --to-destination 192.168.122.101 &lt;br&gt;&amp;gt;&amp;gt; iptables -I FORWARD -o virbr0 -d 192.168.122.101 -p tcp --dport 5901 -j ACCEPT &lt;br&gt;&amp;gt;&amp;gt; iptables -I FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT &lt;br&gt;&amp;gt; Где-то тут должен быть внешний порт 15901, не нахожу что-то &lt;br&gt;&lt;br&gt;iptables -t nat -A PREROUTING --dst 77.77.77.77 -p tcp --dport 15901 -j DNAT --to-destination 192.168.122.101:5901 &lt;br&gt;iptables -I FORWARD -o virbr0 -d 192.168.122.101 -p tcp --dport 5901 -j ACCEPT &lt;br&gt;iptables -I FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT&lt;br&gt;</description>
</item>

<item>
    <title>Настройка iptables, на которую в интернете не нашлось ответа (chuk)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/95837.html#12</link>
    <pubDate>Mon, 27 Oct 2014 14:34:11 GMT</pubDate>
    <description>&amp;gt; iptables -t nat -A PREROUTING --dst 77.77.77.77 -p tcp --dport 5901 -j DNAT --to-destination 192.168.122.101 &lt;br&gt;&amp;gt; iptables -I FORWARD -o virbr0 -d 192.168.122.101 -p tcp --dport 5901 -j ACCEPT &lt;br&gt;&amp;gt; iptables -I FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT &lt;br&gt;&lt;br&gt;Где-то тут должен быть внешний порт 15901, не нахожу что-то&lt;br&gt;</description>
</item>

<item>
    <title>Настройка iptables, на которую в интернете не нашлось ответа (reader)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/95837.html#11</link>
    <pubDate>Mon, 27 Oct 2014 14:28:16 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; :FORWARD ACCEPT &#091;0:0&#093; &lt;br&gt;&amp;gt; :OUTPUT ACCEPT &#091;0:0&#093; &lt;br&gt;&amp;gt; -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT &lt;br&gt;&amp;gt; -A INPUT -p icmp -j ACCEPT &lt;br&gt;&amp;gt; -A INPUT -i lo -j ACCEPT &lt;br&gt;&amp;gt; -A INPUT -m state --state NEW -m tcp -p tcp --dport 22 &lt;br&gt;&amp;gt; -j ACCEPT &lt;br&gt;&amp;gt; -A INPUT -j REJECT --reject-with icmp-host-prohibited &lt;br&gt;&amp;gt; -A FORWARD -j REJECT --reject-with icmp-host-prohibited &lt;br&gt;&amp;gt; COMMIT &lt;br&gt;&lt;br&gt;iptables -t nat -A PREROUTING --dst 77.77.77.77 -p tcp --dport 5901 -j DNAT --to-destination 192.168.122.101&lt;br&gt;&lt;br&gt;iptables -I FORWARD -o virbr0 -d 192.168.122.101 -p tcp --dport 5901 -j ACCEPT&lt;br&gt;iptables -I FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT&lt;br&gt;</description>
</item>

<item>
    <title>Настройка iptables, на которую в интернете не нашлось ответа (chuk)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/95837.html#10</link>
    <pubDate>Mon, 27 Oct 2014 14:08:57 GMT</pubDate>
    <description>&amp;gt; вообщето я о том что уже показали бы текущие правила что бы &lt;br&gt;&amp;gt; не гадать &lt;br&gt;&lt;br&gt;reader, извиняюсь, но не вполне понял ваш вопрос: вы о текущем состоянии iptables ?&lt;br&gt;Если да, то вот он, самый что ни на есть дефолтовый:&lt;br&gt;&lt;br&gt;# Firewall configuration written by system-config-firewall&lt;br&gt;# Manual customization of this file is not recommended.&lt;br&gt;*filter&lt;br&gt;:INPUT ACCEPT &#091;0:0&#093;&lt;br&gt;:FORWARD ACCEPT &#091;0:0&#093;&lt;br&gt;:OUTPUT ACCEPT &#091;0:0&#093;&lt;br&gt;-A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT&lt;br&gt;-A INPUT -p icmp -j ACCEPT&lt;br&gt;-A INPUT -i lo -j ACCEPT&lt;br&gt;-A INPUT -m state --state NEW -m tcp -p tcp --dport 22 -j ACCEPT&lt;br&gt;-A INPUT -j REJECT --reject-with icmp-host-prohibited&lt;br&gt;-A FORWARD -j REJECT --reject-with icmp-host-prohibited&lt;br&gt;COMMIT&lt;br&gt;</description>
</item>

</channel>
</rss>
