Форум русскоязычного сообщества Ubuntu


Следите за новостями русскоязычного сообщества Ubuntu в Twitter-ленте @ubuntu_ru_loco

Автор Тема: Сервер с NAT и VPN  (Прочитано 1169 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн tarabo

  • Автор темы
  • Активист
  • *
  • Сообщений: 460
    • Просмотр профиля
Сервер с NAT и VPN
« : 17 Марта 2011, 19:06:55 »
Здравствуйте. В iptables несилен.
Есть сервер с двумя интерфейсами: eth0 - интернет, eth1 - лок. сеть. Еще поднят VPN с интерфейсом tun.
NAT работает благодаря правилам в iptables:
iptables -t nat -A POSTROUTING -s 192.168.1.0/24 ! -d 192.168.1.0/24 -j MASQUERADE
iptables -t mangle -A FORWARD -p tcp -m tcp --tcp-flags RST,SYN SYN -j TCPMSS --clamp-mss-to-pmtu
Подскажите, пожалуйста, что дописать, чтобы трафик, который уходит в VPN не натился. Спасибо.
Lenovo ThinkPad E520, Core i5 2,5GHz, 8Gb RAM, AMD Radeon HD6630, Ubuntu 12.04 LTS amd64, OCZ Vertex 3 60GB + Seagate Momentus 750GB 7200rpm 16MB

Оффлайн xeon_greg

  • Активист
  • *
  • Сообщений: 981
    • Просмотр профиля
Re: Сервер с NAT и VPN
« Ответ #1 : 17 Марта 2011, 19:27:10 »
iptables -t nat -A POSTROUTING -o eth0 -s 192.168.1.0/24 ! -d 192.168.1.0/24 -j MASQUERADE

Пользователь решил продолжить мысль 17 Марта 2011, 19:28:26:
если не указывается входящий и/или исходящий интерфейс то  учитываются все интерфейсы, что у тебя и было
« Последнее редактирование: 17 Марта 2011, 19:28:47 от xeon_greg »

Гарри Кашпировский

  • Гость
Re: Сервер с NAT и VPN
« Ответ #2 : 17 Марта 2011, 19:37:29 »
iptables -t nat -A POSTROUTING -o eth0 -s 192.168.1.0/24 ! -d 192.168.1.0/24 -j MASQUERADE

Пользователь решил продолжить мысль 17 Марта 2011, 19:28:26:
если не указывается входящий и/или исходящий интерфейс то  учитываются все интерфейсы, что у тебя и было
Я бы сделал вот так
iptables -t nat -A POSTROUTING ! -o tun0 -s 192.168.1.0/24 ! -d 192.168.1.0/24 -j MASQUERADE

Оффлайн xeon_greg

  • Активист
  • *
  • Сообщений: 981
    • Просмотр профиля
Re: Сервер с NAT и VPN
« Ответ #3 : 17 Марта 2011, 19:43:27 »
конечно эффект получится тот же, только смысл? в обратную сторону нат все равно не заработает, поскольку отсекается исходящим ip , да политика "все разрешено кроме..." не всегда удачная по крайней мере не в этом случае..чисто субъективно

 

Страница сгенерирована за 0.054 секунд. Запросов: 25.