Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

IPTABLES

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Unix
Предыдущая тема :: Следующая тема  
Автор Сообщение
ipfw



Зарегистрирован: 26.04.2006
Сообщения: 1

СообщениеДобавлено: Чт Май 11 2006 08:30    Заголовок сообщения: IPTABLES Ответить с цитатой

Как открыть в Iptables
один локальный ip адрес в интернет через NAT без прокси
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
C37



Зарегистрирован: 09.03.2005
Сообщения: 311

СообщениеДобавлено: Чт Май 11 2006 15:33    Заголовок сообщения: Ответить с цитатой

Нужно, чтобы с этого адреса можно было ходить наружу?
Код:
iptables -t nat -A FORWARD -s <нужный адрес> -p tcp -j SNAT --to-source <наружний IP>
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Sol



Зарегистрирован: 05.12.2003
Сообщения: 427
Откуда: Томск

СообщениеДобавлено: Пт Май 12 2006 06:36    Заголовок сообщения: Ответить с цитатой

Цитата:
Нужно, чтобы с этого адреса можно было ходить наружу?
Код:
iptables -t nat -A FORWARD -s <нужный адрес> -p tcp -j SNAT --to-source <наружний IP>


Что то C37 по моему напутал с Snat ..

SNat допускается выполнять только в таблице nat в цепочке Postrouting..
Т.е. никакого -A Forward стоять не может..

если nat уже включен, то доступ к внешке с внутреннего Ip осуществляется правилом
iptables -A FORWARD -s <локалный IP> -p tcp -j ACCEPT
_________________
In My Humble Opinion
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
DmitriyS



Зарегистрирован: 19.06.2002
Сообщения: 381
Откуда: Е-бург

СообщениеДобавлено: Пт Май 12 2006 07:57    Заголовок сообщения: Ответить с цитатой

iptables -A POSTROUTING -t nat ...
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
C37



Зарегистрирован: 09.03.2005
Сообщения: 311

СообщениеДобавлено: Пт Май 12 2006 15:55    Заголовок сообщения: Ответить с цитатой

Sol писал(а):
Что то C37 помоему напутал с Snat ..

Ну, напутал, пардону просим Embarassed Правда напутал не со SNAT, а с цепочкой: там, естественно, дожна быть указана POSTROUTING.
Абстрактно NAT, как мне помнится, не включается. То есть он бывает конкретный SNAT, DNAT, MASQUERADE, NETMAP... Поэтому строка
Код:
iptables -A FORWARD -s <локальный IP> -p tcp -j ACCEPT

никакого отношения к NAT не имеет, мало того, в документации сказано, что, если правила задаются без указания таблицы (ключ -t), то они относятся к таблице filter. Сделовательно, вышеуказанный ACCEPT просто пропустит пакет изнутри наружу без какой бы то ни было трансляции адресов.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
fLamer



Зарегистрирован: 05.04.2004
Сообщения: 462
Откуда: Тула

СообщениеДобавлено: Ср Май 17 2006 06:10    Заголовок сообщения: Ответить с цитатой

Советую использовать MASQUERADE. Будет работать как nat при любой переконфигурации сети. SNAT же менять придётся правило. Провайдер сменит адрес или вы пустите шлюз через другой гейт и т.п.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail Посетить сайт автора
oleg_poruchikov



Зарегистрирован: 09.09.2004
Сообщения: 567
Откуда: http://tor.clan.su

СообщениеДобавлено: Вт Май 30 2006 14:45    Заголовок сообщения: Ответить с цитатой

fLamer писал(а):
Советую использовать MASQUERADE. Будет работать как nat при любой переконфигурации сети. SNAT же менять придётся правило. Провайдер сменит адрес или вы пустите шлюз через другой гейт и т.п.
MASQUERADE сильно грузит системные ресурсы. ИМХО нужно хорошенько подумать прежде чем использовать маскрадинг, его лучше исползовать при динамическом АйПи-адресе. Хотя на любителя Smile
_________________
Вот такая картина маслом! (c)
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Unix Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...