Установил dnsmasq.
/etc/dnsmasq.conf не менял, так как DHCP-сервер на Терминальном сервере.
Убрал из /etc/iptables.rules
-A FORWARD -i eth1 -o eth0 -p udp -m udp --dport 53 -j ACCEPT
Установил и настроил pptpd.
/etc/iptables.rules
# Generated by iptables-save v1.4.4 on
*nat
:PREROUTING ACCEPT [0:0]
:POSTROUTING ACCEPT [0:0]
:OUTPUT ACCEPT [0:0]
-A PREROUTING -i eth1 -p tcp -m tcp --dport 80 -j DNAT --to-destination 192.168.0.1:3128
-A POSTROUTING -s 192.168.0.0/24 -o eth0 -j MASQUERADE
COMMIT
# Completed on
# Generated by iptables-save v1.4.4 on
*filter
:INPUT DROP [0:0]
:FORWARD DROP [0:0]
:OUTPUT ACCEPT [0:0]
-A INPUT -i lo -j ACCEPT
-A INPUT -p tcp -m multiport --dports 22,1723 -j ACCEPT
-A INPUT -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT
-A INPUT -i eth1 -m conntrack --ctstate NEW -j ACCEPT
-A FORWARD -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT
-A FORWARD -i eth1 -o eth0 -p tcp -m multiport --dports 25,26,110,443,465,995 -m mac --mac-source 08:00:27:64:BF:E4 -j ACCEPT
-A FORWARD -i eth1 -o eth0 -p tcp -m multiport --dports 25,26,110,443,465,995 -m mac --mac-source 08:00:27:4A:24:45 -j ACCEPT
-A FORWARD -p tcp -m multiport --dports 3391,3392 -j ACCEPT
COMMIT
# Completed on
Внутри сети.
Согласно правил iptables по mac-адресам разрешаю электронную почту и т.д.
Браузеры ходят через squid3 по mac-адресам.
Терминальный сервер подключается к VPN серверу на порт 1723.
Снаружи сети.
Могу подключиться putty на порт 22.
Могу подключиться к VPN серверу на порт 1723.
Могу подключиться к Терминальному серверу на портах 3391,3392.
Отключил ipv6, точно не используется.
Проверяю каталог и значение:
cat /proc/sys/net/ipv6/conf/all/disable_ipv6В ответе 0 - значит что поддержка ipv6 включена.
Выключаю:
sudo echo 1 > /proc/sys/net/ipv6/conf/all/disable_ipv6
Вопрос 1. Не могу понять зачем нужны следующие сроки?
-A INPUT -m conntrack --ctstate INVALID -j DROP
-A FORWARD -m conntrack --ctstate INVALID -j DROP
-A INPUT -i ! lo -m addrtype --src-type LOCAL -j DROP
-A INPUT -i eth0 -p icmp -j ACCEPT
-A INPUT -i eth0 -p udp -m udp --sport 67 --dport 68 -j ACCEPT
-A FORWARD -m conntrack --ctstate DNAT -j ACCEPT
Вопрос 2. Проблемы с MTU не встречал, в чем выражаются?