Форум русскоязычного сообщества Ubuntu


Следите за новостями русскоязычного сообщества Ubuntu в Twitter-ленте @ubuntu_ru_loco

Автор Тема: IPTables  (Прочитано 656 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн misteg

  • Автор темы
  • Новичок
  • *
  • Сообщений: 5
    • Просмотр профиля
IPTables
« : 04 Августа 2011, 23:41:03 »
Есть сеть 192.168.0.0/24. Серверная Ubuntu с 3 сетевыми. В ней на 253 и 254 IP висят 2 роутера, а 1 смотрит в сеть дома. Проблема заключается в следующем: все машины должны выходит в енет с 253 роутера, и только на один сайт site.com:5000 выходить со второго роутера.
Подскажите, какое правило нужно прописать в iptables для этого?)

Оффлайн InkVisitor

  • Участник
  • *
  • Сообщений: 190
  • Nikopol, Ukraine
    • Просмотр профиля
Re: IPTables
« Ответ #1 : 04 Августа 2011, 23:51:10 »
iptables -A FORWARD -i eth0 -s 192.168.0.0/24 -o eth1 -d IP-site.com --dport 5000 -j ACCEPT
iptables -A FORWARD -i eth1 -s IP-site.com -o eth0 -d 192.168.0.0/24 --sport 5000 -j ACCEPT

iptables -A FORWARD -i eth0 -s 192.168.0.0/24 -o eth2 -d IP-site.com --dport 5000 -j DROP
iptables -A FORWARD -i eth2 -s IP-site.com -o eth0 -d 192.168.0.0/24 --sport 5000 -j DROP

шось типа такого...
+ маршрутизацию...

Оффлайн misteg

  • Автор темы
  • Новичок
  • *
  • Сообщений: 5
    • Просмотр профиля
Re: IPTables
« Ответ #2 : 04 Августа 2011, 23:54:29 »
Спасибо, завтра проверим

Оффлайн InkVisitor

  • Участник
  • *
  • Сообщений: 190
  • Nikopol, Ukraine
    • Просмотр профиля
Re: IPTables
« Ответ #3 : 05 Августа 2011, 00:04:45 »
Но это не всё.
Там ещё маскарадинг или нат включить надо. Разрешения в цепочках INPUT, OUTPUT...
Вообщем, это для начала...

Одним словом - https://forum.ubuntu.ru/index.php?topic=20334.0;topicseen
Обязательно к прочтению.

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28511
    • Просмотр профиля
Re: IPTables
« Ответ #4 : 05 Августа 2011, 00:11:27 »
Вопрос номер один - зачем две сетевые?
Вопрос номер два - вы с адресацией ничего не напутали?
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн misteg

  • Автор темы
  • Новичок
  • *
  • Сообщений: 5
    • Просмотр профиля
Re: IPTables
« Ответ #5 : 05 Августа 2011, 09:09:05 »
не 2 сетевые, 3. К 2 подключены провайдеры, к 3 сеть
что я мог напутать с адресацией?

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13761
    • Просмотр профиля
Re: IPTables
« Ответ #6 : 05 Августа 2011, 09:24:29 »
Всё что угодно. Бывают по незнанию такие перлы выкатывают.

В детстве все писаются, так что ничего в этом страшного нет, главное чтобы было стремление.

Оффлайн drako

  • Старожил
  • *
  • Сообщений: 1422
    • Просмотр профиля
Re: IPTables
« Ответ #7 : 05 Августа 2011, 10:07:42 »
(Нажмите, чтобы показать/скрыть)

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28511
    • Просмотр профиля
Re: IPTables
« Ответ #8 : 05 Августа 2011, 10:34:34 »
не 2 сетевые, 3. К 2 подключены провайдеры, к 3 сеть
У вас 100МБит интернет, да? Нафига две сетевые?

Цитировать
что я мог напутать с адресацией?
Назначить трём разным интерфейсам адреса из одной сети.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн misteg

  • Автор темы
  • Новичок
  • *
  • Сообщений: 5
    • Просмотр профиля
Re: IPTables
« Ответ #9 : 05 Августа 2011, 13:42:34 »
Есть сеть нашей администрации 10.1.52.ххх, в сети администрации на 254 адресе весит роутер и только через него можно получить доступ к серверу документооборота и почтовому серверу.Есть сеть нашего здания 10.1.53.ххх, у нас есть свой выделенный канал интернета, независимый от администрации. Хотелось бы сделать так, что бы в браузерах, при обращении к серверу документооборота трафик шёл через администрацию, а остальной шёл через наш выделенный канал.
Возможно я в начале бред написал, постарался поконкретнее. Хотя опять не уверен)

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28511
    • Просмотр профиля
Re: IPTables
« Ответ #10 : 05 Августа 2011, 14:04:31 »
Вот теперь ясно.
Всё, что вам надо сделать, это правильно прописать маршрутизацию.
iptables к этому имеют левое отношение.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн misteg

  • Автор темы
  • Новичок
  • *
  • Сообщений: 5
    • Просмотр профиля
Re: IPTables
« Ответ #11 : 05 Августа 2011, 14:50:19 »
что-то типа этого?
route add -net <документооборот> netmask 255.255.255.0 gw 10.1.52.254 eth1 -p  ?

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13761
    • Просмотр профиля
Re: IPTables
« Ответ #12 : 05 Августа 2011, 15:05:09 »
только вот оконный параметр "-р" не нужен
А вот перед eth1, раз уж его указываете - нужно указать, что это девайс, т.е. dev. Но, в принципе, можно и не показывать, тогда система сама найдёт через какой интерфейс ходить до указанного шлюза

 

Страница сгенерирована за 0.017 секунд. Запросов: 22.