Portál AbcLinuxu, 19. července 2025 06:52


Dotaz: Firewall - maškaráda (filtrovat IP)

22.6.2007 07:23 netmar
Firewall - maškaráda (filtrovat IP)
Přečteno: 1363×
Odpovědět | Admin
Mám v síti PC s windows a server SUSE 10.2. Na jedno PC v siti se potřebuju dostat z venku přes "Připojení ke vzdálené ploše". Nastavil jsem tedy na serveru ve firewallu v YASTU maškarádu. Přesměrovávám port 3389 na IP a port PC v síti. To funguje dobře. Je ale nějaká možnost nastavit konkrétní veřejnou IP adresu PC které se chce připojit z venku a ostatní ignorovat? Takto to může zkoušet kdokoli. Na toto PC se chce připojovat externí firma. Původně jsem jim na něj nainstaloval Hamachi, ale to odmitli, že je to nedůvěryhodný program a nechce se jim ho instalovat na jejich každý pc (max 10). Podobně jsem nepochodil ani s openVPN. Trvají na zpřístupnění portu.
Nástroje: Začni sledovat (1) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

22.6.2007 08:11 Martin Šebek | skóre: 18 | blog: Tady je Indiánovo | Mladá Boleslav
Rozbalit Rozbalit vše Re: Firewall - maškaráda (filtrovat IP)
Odpovědět | | Sbalit | Link | Blokovat | Admin
Masquerading, neboli počeštěně maškaráda je dobrá k tomu, když má člověk k dispozici omezený počet veřejných IP adres a velkou spoustu zařízení, které chce připojit do Internetu. Z nich potom vytvoří síť, ve které použije k adresování IP adresy z neveřejných rozsahů a přístup do Internet se realizuje pomocí překladu adres (NAT).

To, co popisuješ se nazývá portforwarding. Nevím jak to nastavit v konfiguračním nástroji v SuSE, ale z řádky by příslušný příkaz vypadal například takto.

iptables -t nat -A PREROUTING -s xxx.xxx.xxx.xxx -d yyy.yyy.yyy.yyy -i iface -p tcp -m tcp --dport 3389 -j DNAT --to-destination zzz.zzz.zzz.zzz:3389

Kde xxx.xxx.xxx.xxx je adresa, ze které má přesměrování fungovat, yyy.yyy.yyy.yyy je veřejná ip adresa pověšená na zařízení iface a zzz.zzz.zzz.zzz je privátní adresa stroje, na který chceš provoz směrovat.

Ještě je nutné samozřejmě povolit forwardování v řetězci FORWARD, pakliže je na něm politika DROP. Třeba takto.

iptables -A FORWARD -s xxx.xxx.xxx.xxx -p tcp -m tcp --dport 3389 -j ACCEPT
22.6.2007 08:58 netmar
Rozbalit Rozbalit vše Re: Firewall - maškaráda (filtrovat IP)
Díky za radu. To bude přesně to co potřebuju. Já v YASTU nastavil v konfiguraci maškarády podle nabízených možností: požadovanou IP (veř.IP serveru):3389 -> přesměrování (IP pc v síti):3389. A ono to fungovalo. Ale iptables bude to pravé. Jdu nastudovat. Diky.
22.6.2007 08:38 Filip Jirsák | skóre: 68 | blog: Fa & Bi
Rozbalit Rozbalit vše Re: Firewall - maškaráda (filtrovat IP)
Odpovědět | | Sbalit | Link | Blokovat | Admin
Na firewallu povolte přístup jen z vybraných IP adres a z ostatních jej zakažte. Nevím, zda na to má YAST nějaké klikadlo, pokud ne, můžete použít něco na způsob
iptables -A FORWARD -s povolena_ip_1 -p tcp -dport 3389 -j ACCEPT
iptables -A FORWARD -s povolena_ip_1 -p tcp -dport 3389 -j ACCEPT
iptables -A FORWARD -p tcp -dport 3389 -j REJECT
man iptables pomůže

Jinak to co jste nastavil je NAT, ne maškaráda. Maškaráda je, pokud se NATuje vnitřní síť za veřejnou IP adresu, přičemž veřejná IP adresa je přidělována dynamicky a mění se.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.