<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: iptables</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/85604.html</link>
    <description>Доброе утро ) &lt;br&gt;Ситуация такая - есть сервер c установленной ОС mandriva,это сервер выступает как интернет шлюз, на нём установлен прокся и почтовик. По топологии сети за этим сервером распологается сервер с Win 2003 (например, ip 10.1.1.1), там установлен Kerio Firewall и поднят VPN-сервер.&lt;br&gt;&lt;br&gt;Так вот я хочу из дома соединяться благодаря kerio vpn client соединяться c vpn сервером организации и попадать в сеть.&lt;br&gt;Понимаю что для этого надо настроить iptables на интернет шлюзе, чтоб он пакеты с определенного ip адреса и порта направлял на vpn сервер. &lt;br&gt;Люди подскажите как правильно это сделать ?? &lt;br&gt;порт у vpn сервера - 4090. &lt;br&gt;мой ip - 12.12.12.12 &lt;br&gt;&lt;br&gt;вот мой вариант  - &lt;br&gt;&lt;br&gt;iptables -t nat -A PREROUTING -i eth0 -d 12.12.12.12 -p tcp --dport 4090 -j DNAT --to-destination 10.1.1.1:4090&lt;br&gt;iptables -t nat -A POSTROUTING -o eth1 -s  10.1.1.1 -p tcp --sport 4090 -j SNAT --to-source 12.12.12.12:4090&lt;br&gt;&lt;br&gt;я так делал и что то не вышло.&lt;br&gt;</description>

<item>
    <title>iptables (sonkilla)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/85604.html#15</link>
    <pubDate>Fri, 12 Jun 2009 12:02:52 GMT</pubDate>
    <description>за последнюю неделю уже в трех ветках памойму написал а никто нечитает даже.товарищи ЮЗАЙТЕ поиск по подобным проблемам.вопервых в фаире подгрузите модуль ip_nat_pptp (без него и недолжен работать впн через ваш шлюз)во вторых есть генеальная никсовая софтина называеться tcpdump если вы незнаете как с ней работать то никогда нормально без чьей либо помощи несможете разобраться в проблемах в сети,посмотрите на обеих интерфейсах что приходит что уходит.и в третих прочитайте вы уже наконецтаки &lt;br&gt;http://www.opennet.ru/docs/RUS/iptables/&lt;br&gt;</description>
</item>

<item>
    <title>iptables (reader)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/85604.html#14</link>
    <pubDate>Fri, 12 Jun 2009 11:30:45 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;DNAT --to-destination $LOCAL_IP:$PORT2 &lt;br&gt;&amp;gt;iptables -A FORWARD -i eth0 -d $LOCAL_IP -p tcp --dport $PORT2 -j &lt;br&gt;&amp;gt;ACCEPT &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;ввёл такого рода команды. до vpn сервера пробиваюсь. и там он выдает &lt;br&gt;&amp;gt;ошибку Невозможно организовать туннелирование данных. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Надо в postrouting написать. &lt;br&gt;&amp;gt;помогите.. &lt;br&gt;&lt;br&gt;postrouting  такой же как вы и писали только место -o eth1 пишите -o eth0, но если это шлюз и он уже и так для всего SNAT делает, то будет незачем, показывайте iptables-save и ifconfig, только белые адреса замаскируйте, так что бы логика осталась понятна&lt;br&gt;</description>
</item>

<item>
    <title>iptables (sanpancho)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/85604.html#13</link>
    <pubDate>Fri, 12 Jun 2009 10:53:11 GMT</pubDate>
    <description>iptables -t nat -A PREROUTING -p tcp -d $EXT_R_IP --dport $PORT1 -j DNAT --to-destination $LOCAL_IP:$PORT2&lt;br&gt;iptables -A FORWARD -i eth0 -d $LOCAL_IP -p tcp --dport $PORT2 -j ACCEPT&lt;br&gt;&lt;br&gt;&lt;br&gt;ввёл такого рода команды. до vpn сервера пробиваюсь. и там он выдает ошибку Невозможно организовать туннелирование данных. &lt;br&gt;&lt;br&gt;Надо в postrouting написать.&lt;br&gt;помогите..&lt;br&gt;</description>
</item>

<item>
    <title>iptables (reader)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/85604.html#12</link>
    <pubDate>Fri, 12 Jun 2009 09:52:41 GMT</pubDate>
    <description>&amp;gt;а надо на сервере интернет шлюз открывать порт 4090 ?? &lt;br&gt;&amp;gt;чтобы к нему коннектился клиент.. &lt;br&gt;&lt;br&gt;и что?&lt;br&gt;SNAT для пакетов от сервера делается или нет?&lt;br&gt;у eth1 адрес из подсети 10.1.1.0 ?&lt;br&gt;у сервера что шлюзом прописано?&lt;br&gt;на сервер пакеты приходят или нет?&lt;br&gt;ответы от сервера уходят?&lt;br&gt;</description>
</item>

<item>
    <title>iptables (sanpancho)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/85604.html#11</link>
    <pubDate>Fri, 12 Jun 2009 09:32:31 GMT</pubDate>
    <description>а надо на сервере интернет шлюз открывать порт 4090 ?? &lt;br&gt;чтобы к нему коннектился клиент..&lt;br&gt;</description>
</item>

<item>
    <title>iptables (sanpancho)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/85604.html#10</link>
    <pubDate>Fri, 12 Jun 2009 09:31:41 GMT</pubDate>
    <description>eth0 - интерфейс который смотрит в стороноу провайдера, а eth1 в сторону локалки. &lt;br&gt; &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;интересно у вас получается, DNAT делаете на eth0 и если это интерфейс &lt;br&gt;&amp;gt;смотрящий на провайдера, а eth1 смотрит на сервер, то тайный смысл &lt;br&gt;&amp;gt;такого SNAT не понятен &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;покажите iptables-save и укажите какие интерфейсы куда смотрят </description>
</item>

<item>
    <title>iptables (reader)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/85604.html#9</link>
    <pubDate>Fri, 12 Jun 2009 08:11:55 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;мой ip - 12.12.12.12 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;вот мой вариант  - &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;iptables -t nat -A PREROUTING -i eth0 -d 12.12.12.12 -p tcp --dport &lt;br&gt;&amp;gt;4090 -j DNAT --to-destination 10.1.1.1:4090 &lt;br&gt;&amp;gt;iptables -t nat -A POSTROUTING -o eth1 -s  10.1.1.1 -p tcp &lt;br&gt;&amp;gt;--sport 4090 -j SNAT --to-source 12.12.12.12:4090 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;я так делал и что то не вышло. &lt;br&gt;&lt;br&gt;интересно у вас получается, DNAT делаете на eth0 и если это интерфейс смотрящий на провайдера, а eth1 смотрит на сервер, то тайный смысл такого SNAT не понятен&lt;br&gt;&lt;br&gt;покажите iptables-save и укажите какие интерфейсы куда смотрят&lt;br&gt;</description>
</item>

<item>
    <title>iptables (sanpancho)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/85604.html#8</link>
    <pubDate>Fri, 12 Jun 2009 07:36:34 GMT</pubDate>
    <description>Нет, он отключен. &lt;br&gt;&amp;gt;Кстати, а виндовый файрвол не блокирует пакеты? </description>
</item>

<item>
    <title>iptables (sanpancho)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID1/85604.html#7</link>
    <pubDate>Fri, 12 Jun 2009 07:35:45 GMT</pubDate>
    <description>запрос на установление отклонен сервером - может сервер который интернет шлюз ?? &lt;br&gt;&lt;br&gt;с настройками впн сервера всё нормуль, там чётко прописано с какого ip можно создавать vpn-туннель.&lt;br&gt;&lt;br&gt;А куда будут сыпаться логи для фильтра пакета ?? &lt;br&gt;&lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;Пишет запрос на установление отклонен сервером. &lt;br&gt;&amp;gt;&amp;gt;Может логи стоит на сервере посмотреть ? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Посмотрите логи. Можете включить логи и для фильтра пакетов: &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;iptables -t mangle -A FORWARD -p tcp --dport 4090 -LOG ACCEPT &lt;br&gt;&amp;gt;iptables -t mangle -A FORWARD -p tcp --sport 4090 -LOG ACCEPT &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Если сервер отвечает, то очевидно, что пакеты проходят. Значит нужно смотреть настройки &lt;br&gt;&amp;gt;самого VPN-сервера. &lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
