Je moet hetgene je niet statisch in de kernel gebakken hebt dus nog wel "insmodden"
even een lijstje dat ik voorheen met de testkernels gebruikte:
insmod ip_tables
insmod iptable_filter
insmod ip_conntrack
insmod ip_conntrack_ftp
insmod iptable_nat
insmod iptable_mangle
insmod ip_nat_ftp
insmod ipt_state
insmod ipt_LOG
insmod ipt_MARK
insmod ipt_REDIRECT
insmod ipt_MASQUERADE
insmod ipt_REJECT
Portforwarding is heel wat beter geregeld. Zeg maar dag tegen ipmasgadm. Je hebt nu Prerouting en Postrouting regels in iptables.
Even een voorbeeldje van een van mijn regels
iptables -A INPUT -i $EXTIF -p tcp -s $SECUREHOST -d $PORTFWIPS2 --dport 22 -j ACCEPT
iptables -A OUTPUT -o $EXTIF -p tcp -s $PORTFWIPS2 --sport 22 -d $SECUREHOST --dport $UNPRIVPORTS -j ACCEPT
iptables -A PREROUTING -t nat -p tcp -d $EXTIP --dport 22 -j DNAT --to $PORTFWIPS2:22
Hierbij is de var. $PORTFWIPS2 een variabele voor mijn 2e interne geportforwarde server.
$SECUREHOST is een ip-range die ik vertrouw.
$EXTIF is de externe interface, ofwel de Nic die aan internet hangt (eth0)
Een ding om op te letten is dat de NAT-box nu dus ziet naar welke interne computer de verbinding gemaakt wordt. Dit in tegenstelling tot ipchains.
in je input en output-rules moeten de interne servers nu dus ook voorkomen i.p.v alleen de nat-box
[klein dingetje vergeten]