Portál AbcLinuxu, 25. října 2025 04:33
iptables -t nat -A POSTROUTING -i <lan_eth> -o <inet_eth> -j MASQUERADEPredtim samo vyhazet vsechno z POSTROUTING chainu.
iptables -F INPUT
iptables -P ACCEPT
Na porty jsem si nehral a posilam vsechno.
iptables -t nat -F PREROUTING
iptables -t nat -P ACCEPT
iptables -t nat -F POSTROUTING
iptables -t nat -F OUTPUT
iptables -t nat -A PREROUTING -i {eth_Inet} -p tcp -d {venkovni IP meho serveru} -j DNAT --to {IP toho stroje uvnitr kam to chci dostat}
iptables -t nat -A PREROUTING -i {eth_Inet} -p udp -d {venkovni IP meho serveru} -j DNAT --to {IP toho stroje uvnitr kam to chci dostat}.
V POSTROUTING -t nat mam samozrejme ten preklad pro moji vnistrni sit (normalni spojeni mi funguje). Neni mozne ze by se muselo neco prikompilovat do jadra? No kazdopadne jsem se aspon trochu naucil pouzivat ty iptables.
vyndejte ty PREROUTINGy. zkuste.
pokud nezabere ten MASQUERADE, tak ho vyhodte a
iptables -t nat -A POSTROUTING -j SNAT --to-source <vnejsi-ip>Pokud to nezabere, ozvete se, pokud mozno s vypisy nasl. prikazu:
iptables -t nat -L -v -n iptables -L -v -n iptables -t mangle -L -v -ngoodluck.
/etc/protocols, tak jsem si na tuhle diskusi vzpomel. Protokol 50 je tam popsan jako ipv6-crypt 50 IPv6-Crypt # Encryption Header for IPv6Tak jestli nemuze byt problem v podpore IPv6 v tom Deianu.
) a to přikoupením další veřejné IP adresy a vytvořením demilitarizované zóny na notebooku připojeném za routerem, kterému jsem tuto novou IP nastavil. Nastavení Linuxové stanice, která funguje jako router pak již proběhlo bez problému podle návodu http://www.abclinuxu.cz/faq/site/jak-zprovoznit-verejnou-ip-adresu-ve-vnitrni-siti-nebo-dmz kapitola proxy ARP. Vše funguje tak jak má. Ještě pár postřehů z natáčení. Problém byl asi opravdu v tom, že notebook měl přidělenou IP z rozsahu 192.168.0.*/24 mé sítě a při vyjednávání pomocí ISAKMP to ten server, nebo co to tam je na druhé straně, nezkousnul jelikož v paketu uváděl jako src tuto IP, přestože druhá strana samozřejmě dostávala ten paket z vnější IP routeru. Dost mi při té analýze pomohla utilita netdiag z Windows http://support.microsoft.com/kb/257225/ (kdo by to byl řekl, že i na Woknech jsou takovýhle utility), je potřeba mít ale nainstalované Support Tools z instalačního CD Win. Konkretně to spojení, když jsem to ještě zkoušel s neveřejnou IP vždy vyhořelo při vyjednávání klíčů při přechodu z main mode (fáze 1) do quick mode (fáze 2) z čehož usuzuji, že router jsem měl průchozí, ale problém byl obravdu v té IP. Pokud jste tedy čekali happy end s neveřejnou IP tak jsem vás asi zklamal, ale pro mě to je řešení. Toliko k tématu.
Tiskni
Sdílej:
ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.