Toon posts:

Vraagje over NAT met IPTABLES

Pagina: 1
Acties:

Verwijderd

Topicstarter
Weet iemand of het mogelijk is om Many-to-Many NAT uit te voeren met iptables (versie 1.2.5)

Wat ik dus wil is dat de hele range van het interne netwerk, 192.168.50.0/24 naar het internet ge-NAT word over niet 1 extern ip adres zoals gebruikelijk maar over meerdere externe ip adressen (3 stuks)

Ik heb de volgende regels opgenomen in m'n iptables script maar ik betwijfel of dit gaat werken:

iptables -t nat -A POSTROUTING -s 192.168.50.0/24 -o eth1 -p tcp -j SNAT --to-source 61.32.89.60-61.32.89.62
iptables -t nat -A POSTROUTING -s 192.168.50.0/24 -o eth1 -p udp -j SNAT --to-source 61.32.89.60-61.32.89.62

Waar ik bang voor ben is dat als er bijvoorbeeld 6 computers verbinding leggen naar het internet dat pc1 ip adres 61.32.89.60 krijgt toegewezen, pc2 ip adres 61.32.89.61 en pc3 ip adres 61.32.89.62 en dat pc4, 5 en 6 pech hebben en geen verbinding kunnen maken omdat er geen externe ip's meer vrij zijn.

Of is iptables slimmer en lukt het wel om alle 6 de pc's tegelijkertijd door 3 externe ip adressen te NAT'en?

  • wiho
  • Registratie: Februari 2000
  • Laatst online: 13-07 11:42

wiho

Certified Nerd

Volgens de documentatie heb je 't op de juiste manier aangepakt.

Het lijkt me geen enkel probleem om verbindingen voor verschillende hosts te NAT-en over dezelfde uitgaande interface. De NAT-code pakt voor iedere nieuwe verbinding dat IP-adres uit je lijstje dat 't langst niet gebruikt is. Heb je meteen load-balancing. (Het lijkt dus ook mogelijk dat twee verbindingen vanaf dezelfde interne host, naar twee verschillende externe IP's gemapt worden.)

"Pas als het proces gecrashed is, dumpt men de core"


Verwijderd

Als ik je vertel dat er hier 8 computers over 1 extern IP ge-SNAT worden, dan weet je neem ik aan genoeg ;)

iptables heeft zoals wiho al aangeeft wel enige logica, aangezien het een round-robin mechanisme gebruikt bij het SNAT-ten indien daar een range opgegeven wordt als extern IP

Verwijderd

Puur uit interesse. Waarom zou je NAT-en naar meedere externe ip adressen, is daar een speciale reden voor? Moeten al die ip adressen dan ook aan een interface op je NAT bak toegekend zijn?

Verwijderd

Topicstarter
Dank jullie voor de replies, kan ik dinsdag met een gerust hart m'n nieuwe firewall script laden op de nieuwe Linux gateway op m'n werk :)
Op maandag 20 mei 2002 00:50 schreef Nelske het volgende:
Als ik je vertel dat er hier 8 computers over 1 extern IP ge-SNAT worden, dan weet je neem ik aan genoeg ;)
Goed punt inderdaad, stom van me :D
Op maandag 20 mei 2002 00:53 schreef balou het volgende:
Puur uit interesse. Waarom zou je NAT-en naar meedere externe ip adressen, is daar een speciale reden voor? Moeten al die ip adressen dan ook aan een interface op je NAT bak toegekend zijn?
Op m'n werk maken we via een leased line verbinding met 1 van onze klanten, we gebruiken dan een applicatie die zeer brak overweg gaat met z'n tcp sessies.

12 pc's gebruiken deze applicaties en als we al deze 12 pc's transleren over 1 ip adres ontstaan er een hoop 'dode sessies' waardoor de verbinding naar de klant er uit klapt (1 van de weinige nadelen van NAT), door te transleren over meerdere ip adressen krijgen we een soort van load balancing waardoor de dode sessies over de verschillende ip's verspreid zijn totdat ze time-out'en met als gevolg dat de lijn wel stabiel is.

Simpel gezegd is het dus een load balancing van de sessies.

De ip's moeten dan inderdaad aan de externe nic hangen...