abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×

    dnes 13:55 | Komunita

    Na itch.io probíhá Linux Game Jam 2023. Zapojit se a přihlásit hru běžící na Linuxu lze do 6. června do 01:59. Zahrát si lze hry z loňského ročníku.

    Ladislav Hagara | Komentářů: 0
    včera 18:55 | IT novinky

    Na Steamu lze získat zdarma počítačové hry Warhammer 40,000: Gladius - Relics of War a Hue. Na Epic Games Storu počítačovou hru Fallout: New Vegas - Ultimate Edition.

    Ladislav Hagara | Komentářů: 8
    26.5. 08:00 | Komunita

    WordPress (Wikipedie), open source systém pro správu webového obsahu (CMS), zítra slaví 20 let. První verze byla vydána 27. května 2003.

    Ladislav Hagara | Komentářů: 21
    25.5. 21:44 | Nová verze

    Deno (Wikipedie), běhové prostředí (runtime) pro JavaScript, TypeScript a WebAssembly, bylo vydáno ve verzi 1.34. Přehled novinek v poznámkách k vydání. Od verze 1.6 lze pomocí "deno compile" sestavit ze zdrojových kódů binární spustitelný soubor. Nově "deno compile" podporuje také npm balíčky.

    Ladislav Hagara | Komentářů: 6
    25.5. 20:22 | Komunita

    Aktuálně posledním 14. open source filmem od Blender Studia je CHARGE (YouTube). Dokončuje se 15. film Pet Projects. Začíná se pracovat na 16. filmu s pracovním názvem Project Gold.

    Ladislav Hagara | Komentářů: 6
    25.5. 13:33 | Komunita

    Thunderbird má nové logo.

    Ladislav Hagara | Komentářů: 31
    24.5. 21:44 | Komunita

    Není zcela jednoduché rozchodit v Linuxu kameru IPU6 umístěnou v noteboocích Dell Latitude 9420, Lenovo ThinkPad X1 Carbon Gen 10, Lenovo ThinkPad X1 Nano Gen 2, Lenovo ThinkPad X1 Yoga Gen 7 a dalších. Ve Fedora Linuxu je to teď snadnější. Hans de Goede informuje o podpoře kamery IPU6 ve Fedora Linuxu pomocí balíčků umístěných na RPM Fusion.

    Ladislav Hagara | Komentářů: 24
    24.5. 17:33 | IT novinky

    Společnost AMD na YouTube představila a oznámila prodej grafické karty Radeon RX 7600. Cena začíná na 269 dolarech.

    Ladislav Hagara | Komentářů: 0
    24.5. 12:11 | Nová verze

    Podman Desktop dospěl do verze 1.0. Jedná se o grafickou nadstavbu nad nástrojem Podman, jenž umožňuje vytvářet a provozovat kontejnery, aniž by uživatel potřeboval práva roota.

    Ladislav Hagara | Komentářů: 0
    24.5. 11:33 | IT novinky

    V květnu 2020 Facebook oznámil, že kupuje Giphy s animovanými gify za 400 milionů dolarů. V říjnu 2022 britský Úřad pro hospodářskou soutěž a trhy (CMA) nařídil společnosti Meta (Facebook) službu Giphy prodat. Stalo se tak včera. Za 53 milionů dolarů ji koupil Shutterstock.

    Ladislav Hagara | Komentářů: 10
    Obnovovací frekvenci obrazovky (LCD) preferuji
     (71%)
     (22%)
     (4%)
     (2%)
    Celkem 704 hlasů
     Komentářů: 13, poslední 25.5. 07:25
    Rozcestník

    Dotaz: nat bez maskování ip adres

    Špekodlak avatar 13.10.2013 09:19 Špekodlak | skóre: 2 | Praha
    nat bez maskování ip adres
    Přečteno: 383×
    Situace je taková:

    fyzická zařízení:

    10.0.0.138 - router - comtrend router (brána)

    10.0.0.128 - aneta - dns, dhcp a ssh server

    10.0.0.127 - radka - print, mail, apache, mysql, apt-cacher, ntp a ssh server

    10.0.0.126 - marketa - ssh, rtorrent a file server

    doména spekodlak.eu v místním dns serveru přesměrovaná na radku (zaplacená v internetu)

    z routeru mám přesměrované http, mailové porty, apt-cacher, ntp a ssh na radku

    dns port přesměrovaný na anetu

    A teď chtěl jsem se připojit na markétu přes ssh přímo. Nejdřív mě prostě napadlo přesměrovat port 2022 na routeru na ip markéty, jenže pak bych se musel přihlašovat jiným příkazem z místní a jiným z externí sítě. (Myslím tím ssh -p 2022 uzivatel@spekodlak.eu a ssh -p 2022 uzivatel@marketa.local.)

    Tak jsem zkoušel nastavit radku tak, aby přesměrovala provoz ze svého portu 2022 na ip markéty a port 22:

    *nat

    -A PREROUTING -p tcp -m tcp --dport 2022 -j DNAT --to-destination 10.0.0.126:22

    -A POSTROUTING -o eth0 -j MASQUERADE

    COMMIT

    a nebo:

    *nat

    -A PREROUTING -p tcp -m tcp --dport 2022 -j DNAT --to-destination 10.0.0.126:22

    -A POSTROUTING -p tcp -o eth0 -j SNAT --to-source 10.0.0.127

    COMMIT

    Obě dělají přesně to co by asi měli, přepisují ip adresu v paketu. Vše funguje (ať už doma, nebo venku příkaz ssh -p 2023 uzivatel@spekodlak.eu mě spojí s markétou), až na jednu drobnost.

    Když jsem spustil na markétě fail2ban a koukal jsem do logů, uvědomil jsem si, že teď v případě neúspěšných pokusů o přihlášení bych asi zabanoval kompletně přístup k serveru, protože všechny přístupy v auth.logu jsou z ip 10.0.0.127.

    Ale třeba právě router, ve kterém nastavuji přesměrování z venku přenáší pakety a jsou u nich vidět i opravdové ip adresy, takže fail2ban na radce funguje perfektně (cca 5 zabanovanejch ip denně).

    Mojí otázkou je, jak mám dosáhnout podobného chování v linuxu? Stačí mě nakopnout, už to řeším pěkných pár dní a z informací co jsem se dočetl se mi už začíná točit hlava. Zřejmě mi chybý nějaký základní kousek do skládačky. Takže, co já to vlastně chci? Nat z jednoho serveru do druhého bez přepisování ip adres na ip adresu přenášejícího serveru (radky). Nakopne mě někdo prosím? ;-)

    Řešení dotazu:


    Odpovědi

    Řešení 1× (Špekodlak (tazatel))
    13.10.2013 09:47 Ww
    Rozbalit Rozbalit vše Re: nat bez maskování ip adres
    tak pust na markete ssh i na portu 2022.. kdyz to chces mit stejny z lokalu i z venku
    Špekodlak avatar 13.10.2013 10:09 Špekodlak | skóre: 2 | Praha
    Rozbalit Rozbalit vše Re: nat bez maskování ip adres
    Jasně, že bych použil přesměrování na radce i na routeru, to by taky šlo. Díky :-)
    Řešení 2× (Punny, Špekodlak (tazatel))
    13.10.2013 09:48 NN
    Rozbalit Rozbalit vše Re: nat bez maskování ip adres
    Tak ze pane, zapomente na presmerovavani SSH z venku ze serveru na server a podobne hovadiny. Ten kousek zakladni skladacky se jmenuje VPN.
    Špekodlak avatar 13.10.2013 10:06 Špekodlak | skóre: 2 | Praha
    Rozbalit Rozbalit vše Re: nat bez maskování ip adres
    aha, to bude asi ono :-) díky za nakopnutí ;-) Takže se mám vykašlat na přesměrovávání ssh a připojovat se přes vpn a dál už jako na místní síti?
    13.10.2013 11:11 NN
    Rozbalit Rozbalit vše Re: nat bez maskování ip adres
    Ano, nehlede na to ze si posilite zabezpeceni.
    Špekodlak avatar 13.10.2013 13:28 Špekodlak | skóre: 2 | Praha
    Rozbalit Rozbalit vše Re: nat bez maskování ip adres
    Takhle to asi udělám, ale stejně, jak je to nastavené, nebo co je jak nastavené v tom routeru, že při přesměrování portů je zdrojová ip adresa skutečná, nikoliv ip adresa routeru?
    13.10.2013 13:52 NN
    Rozbalit Rozbalit vše Re: nat bez maskování ip adres
    Tzv. "port forwarding" je v podstate DNAT, takze zdrojova adresa se nemeni a jelikoz je router prvni na ceste je zdrojova adresa verejna. V obou pripadech stacilo vynechat POSTROUTING pravidla ktera navic zmenila i zdroj. Ani to ale nemeni na faktu, ze je to nevhodne reseni.
    Špekodlak avatar 13.10.2013 13:59 Špekodlak | skóre: 2 | Praha
    Rozbalit Rozbalit vše Re: nat bez maskování ip adres
    No, bez toho druhého řádku mi to ale nefungovalo, kdesi jsem se dočetl, že zřejmě je adresát zmatený z náhlé změny ipčka a zruší spojení.
    13.10.2013 15:58 NN
    Rozbalit Rozbalit vše Re: nat bez maskování ip adres
    To je vlastne fakt,vypada to spravne, ale stene je to divne..
    Punny avatar 13.10.2013 13:30 Punny | skóre: 28 | Praha
    Rozbalit Rozbalit vše Re: nat bez maskování ip adres
    presne tak, openvpn na to bude stacit.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.