[IPTABLES] portforwarding probleem

Pagina: 1
Acties:

  • SirBlade
  • Registratie: September 2001
  • Laatst online: 01-08 15:07
Linux-pc (Red HAt 7.2) werkt voornamelijk als internet-sharing
etho=internetverbinding
eth1=interne netwerk (ip=192.168.1.1)

Linux-pc gebruikt NAT om rest van netwerk van Internet te voorzien.

WIN2Kmet IIS (IP=192.168.1.2)

Ik wil dat al het verkeer dat binnenkomt op eth0 op port 23/80/443 voor doorgestuurd via eth1 naar 192.168.1.2

Ik gebruikte altijd het volgende script voor NAT:

iptables -P FORWARD DROP
iptables -A FORWARD -i eth0 -o eth1 -m state --state ESTABLISHED,RELATED,NEW -j ACCEPT
iptables -A FORWARD -i eth1 -o eth0 -j ACCEPT

#iptables -A FORWARD -j LOG --log-level info

iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
iptables -A FORWARD -i eth0 -m state --state INVALID -j DROP

#iptables -A INPUT -i eth0 -dport 6000:6063 -j DROP

iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 21 -j DNAT --to-destination 182.168.1.2
iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 80 -j DNAT --to-destination 182.168.1.2
iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 443 -j DNAT --to-destination 182.168.1.2

De laatste 3 regels heb ik bijgevoegd om portforwarding te doen maar het werkt niet. Heb al in de man-pages gekeken maar ik kan zelf geen fouten vinden.

Ik kan alle IIS-services gewoon via mijn interne netwerk bereiken door te verbinden met 192.168.1.2, maar als ik het via 192.168.1.1 of via mijn exterene ip-adres probeer gaat het niet.

Weet iemand toevallig een "IPTABLES FOR DUMMIES"

Verwijderd

Vanuit je interne netwerk kun je nooit op deze portmapping terecht komen!

Dat moet je dus vanaf een computer of shell vanuit internet proberen.

Gezien de FORWARD en PREROUTING chains moet het namelijk gewoon werken.

  • mkool
  • Registratie: Juni 2002
  • Laatst online: 11-08 11:09
Kijk eens naar www.fwbuilder.org

Mooi rulebase beheer programma met X interface. Handig voor dummies. NAT gaat ook erg makkelijk daarmee.

  • Oezie Woezie
  • Registratie: December 1999
  • Niet online

Oezie Woezie

Pim. is de beste

moet er niet nog een ":<poortnummer>" achter?
iptables -t nat -A PREROUTING -p tcp --dport 25 -i ippp0 -j DNAT --to 10.0.9.1:25

een mooi Tshirt met Pim. is de beste enzo


Verwijderd

Mijn scriptje (IIS heb ik op poort 82 gezet.), omdat ik hem alleen op mijn verzoek aan/uit wil heb ik er zoiets van gebouwd, maar je kan deze natuurlijk zo aanpassen:

IPT=/sbin/iptables

LOOPBACK="lo" ## Loopback Interface
EXTIF="ppp0" ## External Interface
INTIF="eth0" ## Internal Interface

INTIP=`ifconfig $INTIF | grep inet | cut -d : -f 2 | cut -d \ -f 1`
EXTIP=`ifconfig $EXTIF | grep inet | cut -d : -f 2 | cut -d \ -f 1`
NATIP=192.168.5.24

start() {
# Terminal server open zetten naar beheerstation
echo "Terminal server open zetten naar beheerstation: "
$IPT -t nat -A PREROUTING -p tcp -i $EXTIF -d $EXTIP --dport 3389 -j DNAT --to $NATIP:3389
$IPT -t nat -A PREROUTING -p tcp -i $EXTIF -d $EXTIP --dport 82 -j DNAT --to $NATIP:82
}

stop() {
# Terminal server dicht zetten naar beheerstation
echo "Terminal server dicht zetten naar beheerstation: "
$IPT -t nat -D PREROUTING -p tcp -i $EXTIF -d $EXTIP --dport 3389 -j DNAT --to $NATIP:3389
$IPT -t nat -D PREROUTING -p tcp -i $EXTIF -d $EXTIP --dport 82 -j DNAT --to $NATIP:82
}

# See how we were called.
case "$1" in
start)
start

  • igmar
  • Registratie: April 2000
  • Laatst online: 29-06 18:56

igmar

ISO20022

SirBlade schreef op 19 augustus 2002 @ 23:51:

iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 21 -j DNAT --to-destination 182.168.1.2
iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 80 -j DNAT --to-destination 182.168.1.2
iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 443 -j DNAT --to-destination 182.168.1.2
iptables -A INPUT -i eth0 -p tcp --dport 21
iptables -A FORWARD -i eth0 -p tcp -s 0.0.0.0/0 -d 182.168.1.2/32 --dport 21 -j ACCEPT
iptables -t nat -A PREROUTING -p tcp -d x.x.x.x --dport 21 -j DNAT --to 182.168.1.2:21

De argumenten voor DNAT kunnen verschillen, ik moet hier --to gebruiken, maar --to-destination is ook vrij normaal.

Verwijderd

igmar: Wat doet die INPUT chain daar? :)

Daarnaast heeft hij al een forward chain die zeker zo goed in elkaar zit als de jouwe :)
Pagina: 1