Ik wil alle requests (alle poorten) op een bepaald ip doorsturen naar compleet ander IP. Wat is de beste manier hiervoor? IPTables of toch nog iets anders ?
Ik zou gewoon iptables gebruiken, werkt prima voor wat je wilt. In de search vind je wel topics over portforwarden, dus dat is geen probleem. Je kunt poorten in een range forwarden, dus om het voor alle poorten te doen is ook niet echt lastig. En anders zou je altijd nog een klein scriptje kunnen schrijven dat voor poort 1-65535 een iptables-rule invoegt om te forwarden
.
Leven is het meervoud van lef | In order to make an apple pie from scratch, you must first create the universe.
beetje onnutig he danOp zaterdag 16 maart 2002 21:12 schreef odysseus het volgende:
(..) Je kunt poorten in een range forwarden, dus om het voor alle poorten te doen is ook niet echt lastig. En anders zou je altijd nog een klein scriptje kunnen schrijven dat voor poort 1-65535 een iptables-rule invoegt om te forwarden.
En omdat ik zo behulpzaam ben vandaag (
iptables -A PREROUTING -t nat -p tcp -d 213.93.x.x --dport 1:10000 -j DNAT --to 192.168.0.2:1-10000
Ik zou gaan voor 1-65535, dan heb je echt alles. Anders zul je net zien dat een programma op 11111 of iets dergelijks gaat zitten en dan ben je nog nergens...Op zaterdag 16 maart 2002 21:54 was banaan-X behulpzaam:
iptables -A PREROUTING -t nat -p tcp -d 213.93.x.x --dport 1:10000 -j DNAT --to 192.168.0.2:1-10000
Leven is het meervoud van lef | In order to make an apple pie from scratch, you must first create the universe.
ja, natuurlijk. ik liet ook alleen even zien hoe je meerder poorten doorstuurtOp zaterdag 16 maart 2002 22:19 schreef odysseus het volgende:
[..]
Ik zou gaan voor 1-65535, dan heb je echt alles. Anders zul je net zien dat een programma op 11111 of iets dergelijks gaat zitten en dan ben je nog nergens...
ok, nu heb ik :
dit is alles wat ik aan iptable-rules heb staan ! Wat ik dus wil is alles wat op poortje 80 van IP 192.168.0.21 binnenkomt doorsturen naar IP 213.196.X.X poortje 80. Lijkt me nie zo moeilijk....
ifconfig :
Van de search werd ik al nie veel wijzer...
edit : ff voor de duidelijkheid, dat 213.196 IP is een compleet extern IP, niet me ADSL IP ofzo....
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
| # Firewall Configuration Script modprobe ip_tables modprobe iptable_filter modprobe iptable_nat # Clear Chains iptables -F iptables -F INPUT iptables -F OUTPUT iptables -F FORWARD iptables -F -t nat iptables -X # Setup our policies iptables -P INPUT ACCEPT iptables -P OUTPUT ACCEPT iptables -P FORWARD ACCEPT # Portfowarding iptables -A PREROUTING -t nat -p tcp -d 213.196.X.X --dport 80 -j DNAT --to 192.168.0.21:80 |
dit is alles wat ik aan iptable-rules heb staan ! Wat ik dus wil is alles wat op poortje 80 van IP 192.168.0.21 binnenkomt doorsturen naar IP 213.196.X.X poortje 80. Lijkt me nie zo moeilijk....
ifconfig :
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
| root@ns1:/home/dignus# ifconfig
eth0 Link encap:Ethernet HWaddr 00:05:B7:00:0E:8A
inet addr:192.168.0.20 Bcast:192.168.0.255 Mask:255.255.255.0
UP BROADCAST RUNNING MULTICAST MTU:1500 Metric:1
RX packets:3214 errors:0 dropped:0 overruns:0 frame:0
TX packets:1402 errors:0 dropped:0 overruns:0 carrier:0
collisions:0 txqueuelen:100
RX bytes:279568 (273.0 Kb) TX bytes:208474 (203.5 Kb)
Interrupt:11 Base address:0xe000
eth0:1 Link encap:Ethernet HWaddr 00:05:B7:00:0E:8A
inet addr:192.168.0.21 Bcast:192.168.0.255 Mask:255.255.255.0
UP BROADCAST RUNNING MULTICAST MTU:1500 Metric:1
Interrupt:11 Base address:0xe000
eth0:2 Link encap:Ethernet HWaddr 00:05:B7:00:0E:8A
inet addr:192.168.0.22 Bcast:192.168.0.255 Mask:255.255.255.0
UP BROADCAST RUNNING MULTICAST MTU:1500 Metric:1
Interrupt:11 Base address:0xe000
lo Link encap:Local Loopback
inet addr:127.0.0.1 Mask:255.0.0.0
UP LOOPBACK RUNNING MTU:16436 Metric:1
RX packets:24 errors:0 dropped:0 overruns:0 frame:0
TX packets:24 errors:0 dropped:0 overruns:0 carrier:0
collisions:0 txqueuelen:0
RX bytes:3883 (3.7 Kb) TX bytes:3883 (3.7 Kb) |
Van de search werd ik al nie veel wijzer...
edit : ff voor de duidelijkheid, dat 213.196 IP is een compleet extern IP, niet me ADSL IP ofzo....
En werkt dat?Op zondag 17 maart 2002 20:55 schreef Magio het volgende:
ok, nu heb ik :
(...)
misschien is poort 81 doorsturen dan ook handig trouwens...
uh nee....das juist het probleem : ut werkt nie ! Er komt nooit een request aan op dat 213 externe IP ...Op zondag 17 maart 2002 21:06 schreef banaan-X het volgende:
[..]
En werkt dat?
misschien is poort 81 doorsturen dan ook handig trouwens...
In PREROUTING? neuh hoor.Op zondag 17 maart 2002 20:58 schreef hermanb het volgende:
volgens mij heb je d en s omgewisseld?
Dan is het wel handig dat dat niet werkt enzo en wat je al wel geprobeerd hebt zo komt het over alsof je nog niks zelf hebt gedaan en dan verdient hij een slotjeOp zondag 17 maart 2002 21:12 schreef Magio het volgende:
[..]
ja mooi he ! Maar het probleem is dus dat dat nie werkt !
... (ja, dat zijn er drie)Op zondag 17 maart 2002 21:14 schreef TrailBlazer het volgende:
[..]
Dan is het wel handig dat dat niet werkt enzo en wat je al wel geprobeerd hebt zo komt het over alsof je nog niks zelf hebt gedaan en dan verdient hij een slotje
Verwijderd
Daarom blijft deze ook open.Op zondag 17 maart 2002 21:12 schreef Magio het volgende:
[..]
ja mooi he ! Maar het probleem is dus dat dat nie werkt !
Magio ik wil je er wel op wijzen om in het vervolg a.u.b. geen dubbelpost meer te maken over je probleem. Helaas zijn beide topics nu zover gevorderd dat ik er niet 1 van de 2 op slot zet. Het is echter niet de bedoeling zoals je behoort te weten.
Trailblazer, de modjes zijn er om te bepalen over slotjesOp zondag 17 maart 2002 21:14 schreef TrailBlazer het volgende:
[..]
Dan is het wel handig dat dat niet werkt enzo en wat je al wel geprobeerd hebt zo komt het over alsof je nog niks zelf hebt gedaan en dan verdient hij een slotje
Duidelijk....Op zondag 17 maart 2002 21:15 schreef nelske het volgende:
Daarom blijft deze ook open.
Magio ik wil je er wel op wijzen om in het vervolg a.u.b. geen dubbelpost meer te maken over je probleem. Helaas zijn beide topics nu zover gevorderd dat ik er niet 1 van de 2 op slot zet. Het is echter niet de bedoeling zoals je behoort te weten.
was een IMHO vergeten SorryOp zondag 17 maart 2002 21:15 schreef nelske het volgende:
[..]
Daarom blijft deze ook open.
Magio ik wil je er wel op wijzen om in het vervolg a.u.b. geen dubbelpost meer te maken over je probleem. Helaas zijn beide topics nu zover gevorderd dat ik er niet 1 van de 2 op slot zet. Het is echter niet de bedoeling zoals je behoort te weten.
[..]
Trailblazer, de modjes zijn er om te bepalen over slotjes
Verwijderd
Excuses is niet nodigOp zondag 17 maart 2002 21:29 schreef TrailBlazer het volgende:
was een IMHO vergeten Sorry
Choeso jei!Op zondag 17 maart 2002 21:25 schreef Magio het volgende:
Duidelijk....
Dan kunnen we nu weer ontopic verder
sehr toll ja ! goed plan ja...want ik kom er nog steeds niet uit...Op zondag 17 maart 2002 21:31 schreef nelske het volgende:
Choeso jei!
Dan kunnen we nu weer ontopic verder
hmpf...even op de lame manier geprobeert via tooltje nportredird, maar zelfs dat wil niet werken.
Zolang de destination_host maar een intern IP is werkt het, maar zodra ik naar buiten wil dan gebeurt er niks
er draait dus verder geen vuurmuur voor of op deze machine ... opt moment dan
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
| root@ns1:/home/# cat /etc/nportredird/nportredird.conf
options {
require_version "+0.5"; //requires 0.5 or higher
}
redirection active {
redirection_id "srv-b ssh"; //optional
redirection_type "tcp";
destination_host "213.196.X.X";
destination_port "80";
listen_on_port "80";
listen_on_ip "192.168.0.21";
} |
Zolang de destination_host maar een intern IP is werkt het, maar zodra ik naar buiten wil dan gebeurt er niks
Je zegt dat je van 192.168.0.21 naar dat 213.x.x.x adres wil fowarden(dus van binnen naar buiten)? Dan zul je toch echt die regel eens moeten aanpassen (ip's omwisselen):
Btw, check ff met iptables -L PREROUTING -v -t nat of de rule uberhaupt wel gematched wordt..
(misschien overbodig om te melden, maar just 2 be sure: vergeet de oude regeles niet te verwijderen...)
[add./edit]
Dus uiteindelijk wordt het dit:
code:
1
| iptables -A PREROUTING -t nat -p tcp -d 192.168.0.21 --dport 80 -j DNAT --to 213.196.X.X |
Btw, check ff met iptables -L PREROUTING -v -t nat of de rule uberhaupt wel gematched wordt..
(misschien overbodig om te melden, maar just 2 be sure: vergeet de oude regeles niet te verwijderen...)
[add./edit]
Dus uiteindelijk wordt het dit:
code:
1
| iptables -A PREROUTING -t nat -d 192.168.0.21 -j DNAT --to 213.196.X.X |
IP's had ik inmiddels al omgewisseld ja...Op zondag 17 maart 2002 21:44 schreef Jelmer Barhorst het volgende:
Je zegt dat je van 192.168.0.21 naar dat 213.x.x.x adres wil fowarden(dus van binnen naar buiten)? Dan zul je toch echt die regel eens moeten aanpassen (ip's omwisselen):
code:
1 iptables -A PREROUTING -t nat -p tcp -d 192.168.0.21 --dport 80 -j DNAT --to 213.196.X.X
Btw, check ff met iptables -L PREROUTING -v -t nat of de rule uberhaupt wel gematched wordt..
code:
1
2
3
4
| root@ns1:/home/dignus# iptables -L PREROUTING -v -t nat
Chain PREROUTING (policy ACCEPT 0 packets, 0 bytes)
pkts bytes target prot opt in out source destination
0 0 DNAT tcp -- any any anywhere ns1.dignus.nl tcp dpt:www to:213.196.X.X:80 |
lijkt me dus nie verkeerd....
Op zondag 17 maart 2002 21:50 schreef Jelmer Barhorst het volgende:
Doe eens iptables-save>GoT
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
| Generated by iptables-save v1.2.2 on Sat Mar 16 21:53:08 2002 *nat :PREROUTING ACCEPT [6:1075] :POSTROUTING ACCEPT [2:132] :OUTPUT ACCEPT [1:84] -A PREROUTING -d 192.168.0.21 -p tcp -m tcp --dport 80 -j DNAT --to-destination 213.196.X.X:80 COMMIT # Completed on Sat Mar 16 21:53:08 2002 # Generated by iptables-save v1.2.2 on Sat Mar 16 21:53:08 2002 *filter :INPUT ACCEPT [144:11175] :FORWARD ACCEPT [0:0] :OUTPUT ACCEPT [81:10436] -A FORWARD -p tcp -m tcp --dport 80 -j ACCEPT COMMIT # Completed on Sat Mar 16 21:53:08 2002 |
...
Uhm, ik heb ff mn proxy uitgezet en nu doet ie het bij mij wel 
(dan kom je trouwens op viddel.shop.tweakers.net)
Moet er trouwens wel ff bij vermelden dat niet alles goed werkt.. (traceroute en ping v.a. localhost). Traceroute vanuit het netwerk gaat fout, maar ping -R geeft netjes alle routers weer:
code:
1
| iptables -t nat -A PREROUTING -d 10.0.0.15 -j DNAT --to 213.239.154.21 |
(dan kom je trouwens op viddel.shop.tweakers.net)
Moet er trouwens wel ff bij vermelden dat niet alles goed werkt.. (traceroute en ping v.a. localhost). Traceroute vanuit het netwerk gaat fout, maar ping -R geeft netjes alle routers weer:
code:
1
2
3
4
5
6
7
| Route: 213.84.245.62 ->
192.168.255.1 ->
194.109.5.66 ->
194.109.5.13 ->
193.148.15.48 ->
213.239.154.1 ->
213.239.154.21 |
fijn is dat.....bij mij wil het dus niet, op geen manier. Deze machine staat enkel achter een XP machine die verbinding heeft via ADSL...Op zondag 17 maart 2002 22:06 schreef Jelmer Barhorst het volgende:
Uhm, ik heb ff mn proxy uitgezet en nu doet ie het bij mij wel
code:
1 iptables -t nat -A PREROUTING -d 10.0.0.15 -j DNAT --to 213.239.154.21
(dan kom je trouwens op viddel.shop.tweakers.net)
Moet er trouwens wel ff bij vermelden dat niet alles goed werkt.. (traceroute en ping v.a. localhost). Traceroute vanuit het netwerk gaat fout, maar ping -R geeft netjes alle routers weer:
code:
1 2 3 4 5 6 7Route: 213.84.245.62 -> 192.168.255.1 -> 194.109.5.66 -> 194.109.5.13 -> 193.148.15.48 -> 213.239.154.1 -> 213.239.154.21
Maar probeer je nu op die machine die de DNAT moet doen te connecten of vanaf een andere machine op hetzelfde lan-segment? Want localhost vertikt ie te natten...
[edit@ erg veel later]
Zet CONFIG_IP_NF_NAT_LOCAL aan en ook localhost wordt voortaan ge-dnat
[edit@ erg veel later]
Zet CONFIG_IP_NF_NAT_LOCAL aan en ook localhost wordt voortaan ge-dnat
Ik probeer vanaf me XP machine een request te sturen op een van de IP's van de machine die moet DNAT'en, dat request moet dus naar een compleet extern IP gestuurd worden...Op zondag 17 maart 2002 22:19 schreef Jelmer Barhorst het volgende:
Maar probeer je nu op die machine die de DNAT moet doen te connecten of vanaf een andere machine op hetzelfde lan-segment? Want localhost vertikt ie te natten...
Pagina: 1