Toon posts:

Meerdere poorten selecteren

Pagina: 1
Acties:
  • 137 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
De volgende regel werkt niet:

$IPT -t nat -A PREROUTING -p tcp --dport 9000:9020 -i eth0 -j DNAT --to 192.168.0.10:9000:9020


Ik denk dat dat laatste stukje verkeerd gaat met 2 x een dubbele punt.

Maar ik heb weinig zin om het zo te gaan doen:

$IPT -t nat -A PREROUTING -p tcp --dport 9000 -i eth0 -j DNAT --to 192.168.0.10:9000
$IPT -t nat -A PREROUTING -p tcp --dport 9001 -i eth0 -j DNAT --to 192.168.0.10:9001
$IPT -t nat -A PREROUTING -p tcp --dport 9002 -i eth0 -j DNAT --to 192.168.0.10:9002
$IPT -t nat -A PREROUTING -p tcp --dport 9003 -i eth0 -j DNAT --to 192.168.0.10:9003
$IPT -t nat -A PREROUTING -p tcp --dport 9004 -i eth0 -j DNAT --to 192.168.0.10:9004
$IPT -t nat -A PREROUTING -p tcp --dport 9005 -i eth0 -j DNAT --to 192.168.0.10:9005
$IPT -t nat -A PREROUTING -p tcp --dport 9006 -i eth0 -j DNAT --to 192.168.0.10:9006
$IPT -t nat -A PREROUTING -p tcp --dport 9007 -i eth0 -j DNAT --to 192.168.0.10:9007
$IPT -t nat -A PREROUTING -p tcp --dport 9008 -i eth0 -j DNAT --to 192.168.0.10:9008
$IPT -t nat -A PREROUTING -p tcp --dport 9009 -i eth0 -j DNAT --to 192.168.0.10:9009
$IPT -t nat -A PREROUTING -p tcp --dport 9010 -i eth0 -j DNAT --to 192.168.0.10:9010
$IPT -t nat -A PREROUTING -p tcp --dport 9011 -i eth0 -j DNAT --to 192.168.0.10:9011
$IPT -t nat -A PREROUTING -p tcp --dport 9012 -i eth0 -j DNAT --to 192.168.0.10:9012
$IPT -t nat -A PREROUTING -p tcp --dport 9013 -i eth0 -j DNAT --to 192.168.0.10:9013
$IPT -t nat -A PREROUTING -p tcp --dport 9014 -i eth0 -j DNAT --to 192.168.0.10:9014
$IPT -t nat -A PREROUTING -p tcp --dport 9015 -i eth0 -j DNAT --to 192.168.0.10:9015
$IPT -t nat -A PREROUTING -p tcp --dport 9016 -i eth0 -j DNAT --to 192.168.0.10:9016
$IPT -t nat -A PREROUTING -p tcp --dport 9017 -i eth0 -j DNAT --to 192.168.0.10:9017
$IPT -t nat -A PREROUTING -p tcp --dport 9018 -i eth0 -j DNAT --to 192.168.0.10:9018
$IPT -t nat -A PREROUTING -p tcp --dport 9019 -i eth0 -j DNAT --to 192.168.0.10:9019
$IPT -t nat -A PREROUTING -p tcp --dport 9020 -i eth0 -j DNAT --to 192.168.0.10:9020



Vooral als het echt veel poorten worden. Ik neem aan dat je het ook in 1 regel kan doen?

Verwijderd

Het kan korter, maar niet in een regel :)

Hier een stukje uit mijn ipchains script, waarvan je de syntax denk ik zonder problemen kan toepassen in jouw script.

while [ $port -le 2020 ]
do
/usr/sbin/ipmasqadm portfw -a -P tcp -L $EXTIP $port -R $PORTFWIP1 $port
port=$((port+1))
done

Verwijderd

Werkt het zo niet:

$IPT -t nat -A PREROUTING -p tcp --dport 9000:9020 -i eth0 -j DNAT --to 192.168.0.10

Alleen een IP opgeven als destination, zonder poortnummers.
volgens mij forward ie dan gewoon naar hetzelfde poortnummer op een ander IP.

Verwijderd

Topicstarter
Op dinsdag 09 oktober 2001 21:53 schreef balou het volgende:
... waarvan je de syntax denk ik zonder problemen kan toepassen in jouw script.

while [ $port -le 2020 ]
do
/usr/sbin/ipmasqadm portfw -a -P tcp -L $EXTIP $port -R $PORTFWIP1 $port
port=$((port+1))
done
ik weet alleen niet precies hoe die syntax is?

Wat betekent die -le 2020?

Ik zou eigenlijk gewoon een for lusje moeten hebben. (van poort .... tot poort ....) Is dat ook mogelijk in een script?

Verwijderd

Ipmasqadm is een util voor ipchains. die doet onder ipchains hetzelfde als wat jij nu onder iptables doet. In iptables zit het alleen al ingebakken, heb je dus geen util nodig.

Wat je waarschijnlijk vergeten bent is een Forward op die poorten te accepteren.
Je kunt de poort wel naar een ander ipadres mappen, maar als hij ge-reject wordt schiet dat nog niet op.
Je hebt dus nog een rule nodig om de forward op die poorten te accepteren.

Verwijderd

Op dinsdag 09 oktober 2001 21:56 schreef Operations het volgende:
Werkt het zo niet:

$IPT -t nat -A PREROUTING -p tcp --dport 9000:9020 -i eth0 -j DNAT --to 192.168.0.10

Alleen een IP opgeven als destination, zonder poortnummers.
volgens mij forward ie dan gewoon naar hetzelfde poortnummer op een ander IP.
Yupz, dat moet werken.
Standaard wordt inderdaad naar dezelfde poort ge-S/DNAT.

Overigens kan je achter de DNAT ook gewoon een poortrange opgeven, alleen niet op de manier zoals hierboven wordt gedaan (dubbele ":").
Ik weet zo even niet meer hoe het moet (ik geloof ip:beginpoort-eindpoort), maar dat staat gewoon in de documentatie bij netfilter.

Verwijderd

Topicstarter
Bedankt, ik moest inderdaad een - gebruiken tussen de begin- en eindpoort i.p.v. een :
Pagina: 1