<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: iptables доступ в 2 подсети</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5102.html</link>
    <description>Добрый день. имеется сервер виртуализации (Proxmox).&lt;br&gt;На нем есть 3 сетевых интерфейса&lt;br&gt;1. eth0 смотрит в интернет , имеет ip адрес 100.100.100.100.&lt;br&gt;2. eth1 смотрит в локальную сеть, имеет адрес 192.168.31.200.&lt;br&gt;2. vmbr0 виртуальный интерфейс, имеет адрес 10.10.10.1 (к нему подключаются виртуальные машины, они находятся в этой подсети). Доступ к интернету им организован вот так:&lt;br&gt;&lt;br&gt;post-up echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br&gt;post-up iptables -t nat -A POSTROUTING -s &apos;10.10.10.0/24&apos; -o eth0 -j MASQUERADE&lt;br&gt;post-down iptables -t nat -D POSTROUTING -s &apos;10.10.10.0/24&apos; -o eth0 -j MASQUERADE&lt;br&gt;&lt;br&gt;Также снаружи прокинуты порты для виртуальных машин&lt;br&gt;iptables -A PREROUTING -t nat -i eth0 -p tcp -d 100.100.100.100 --dport 80 -j DNAT --to 10.10.10.10:80&lt;br&gt;&lt;br&gt;На один из виртуальных серверов (ip 10.10.10.60) был установлен сервер ivideon, которому одновременно необходим доступ в интернет по  порту 443 и выход в локальную сеть к ip камере 192.168.31.201 по порту 5000.&lt;br&gt;Теперь вопрос: каким образом это можно организовать  </description>

<item>
    <title>iptables доступ в 2 подсети (reader)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5102.html#5</link>
    <pubDate>Thu, 20 Dec 2012 08:51:40 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;&amp;gt; добавить &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; post-up iptables -t nat -A POSTROUTING -s &apos;10.10.10.60&apos; -o eth1 -j MASQUERADE &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; по желанию уточнить порт.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Да я так и сделал , добавив при этом -p tcp --dport &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; 5000 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Просто я прочитал, что MASQUERADE не очень хороший вариант в плане производительности.&lt;br&gt;&amp;gt;&amp;gt; вместо MASQUERADE использовать SNAT &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; И считается ли данный способ оптимальным?&lt;br&gt;&amp;gt;&amp;gt; нет, на 192.168.31.201 прописать маршрут к 10.10.10.0/24, а nat убрать &lt;br&gt;&amp;gt; но ведь соединение от 10.10.10.60 к ip камере 192.168.31.201 &lt;br&gt;&lt;br&gt;маршрут нужен для ответных пакетов&lt;br&gt;&amp;gt; Получается что маршрут нужно будет прописать на 10.10.10.60?&lt;br&gt;&lt;br&gt;если 10.10.10.1 не прописан шлюзом по умолчанию&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>iptables доступ в 2 подсети (ximik666)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5102.html#4</link>
    <pubDate>Thu, 20 Dec 2012 08:38:41 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; добавить &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; post-up iptables -t nat -A POSTROUTING -s &apos;10.10.10.60&apos; -o eth1 -j MASQUERADE &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; по желанию уточнить порт.&lt;br&gt;&amp;gt;&amp;gt; Да я так и сделал , добавив при этом -p tcp --dport &lt;br&gt;&amp;gt;&amp;gt; 5000 &lt;br&gt;&amp;gt;&amp;gt; Просто я прочитал, что MASQUERADE не очень хороший вариант в плане производительности.&lt;br&gt;&amp;gt; вместо MASQUERADE использовать SNAT &lt;br&gt;&amp;gt;&amp;gt; И считается ли данный способ оптимальным?&lt;br&gt;&amp;gt; нет, на 192.168.31.201 прописать маршрут к 10.10.10.0/24, а nat убрать &lt;br&gt;&lt;br&gt;но ведь соединение от 10.10.10.60 к ip камере 192.168.31.201&lt;br&gt;Получается что маршрут нужно будет прописать на 10.10.10.60?&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>iptables доступ в 2 подсети (reader)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5102.html#3</link>
    <pubDate>Thu, 20 Dec 2012 08:28:41 GMT</pubDate>
    <description>&amp;gt;&amp;gt; добавить &lt;br&gt;&amp;gt;&amp;gt; post-up iptables -t nat -A POSTROUTING -s &apos;10.10.10.60&apos; -o eth1 -j MASQUERADE &lt;br&gt;&amp;gt;&amp;gt; по желанию уточнить порт.&lt;br&gt;&amp;gt; Да я так и сделал , добавив при этом -p tcp --dport &lt;br&gt;&amp;gt; 5000 &lt;br&gt;&amp;gt; Просто я прочитал, что MASQUERADE не очень хороший вариант в плане производительности.&lt;br&gt;&lt;br&gt;вместо MASQUERADE использовать SNAT&lt;br&gt;&lt;br&gt;&amp;gt; И считается ли данный способ оптимальным?&lt;br&gt;&lt;br&gt;нет, на 192.168.31.201 прописать маршрут к 10.10.10.0/24, а nat убрать&lt;br&gt;</description>
</item>

<item>
    <title>iptables доступ в 2 подсети (ximik666)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5102.html#2</link>
    <pubDate>Thu, 20 Dec 2012 05:50:13 GMT</pubDate>
    <description>&amp;gt; добавить &lt;br&gt;&amp;gt; post-up iptables -t nat -A POSTROUTING -s &apos;10.10.10.60&apos; -o eth1 -j MASQUERADE &lt;br&gt;&amp;gt; по желанию уточнить порт.&lt;br&gt;&lt;br&gt;Да я так и сделал , добавив при этом -p tcp --dport 5000&lt;br&gt;Просто я прочитал, что MASQUERADE не очень хороший вариант в плане производительности. И считается ли данный способ оптимальным?&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>iptables доступ в 2 подсети (DearFriend)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5102.html#1</link>
    <pubDate>Wed, 19 Dec 2012 21:21:36 GMT</pubDate>
    <description>добавить&lt;br&gt;post-up iptables -t nat -A POSTROUTING -s &apos;10.10.10.60&apos; -o eth1 -j MASQUERADE&lt;br&gt;по желанию уточнить порт.&lt;br&gt;</description>
</item>

</channel>
</rss>
