abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    včera 18:11 | Nová verze

    Byla vydána verze 6.0 webového aplikačního frameworku napsaného v Pythonu Django (Wikipedie). Přehled novinek v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 0
    včera 05:55 | Nová verze

    Po více než 7 měsících vývoje od vydání verze 6.8 byla vydána nová verze 6.9 svobodného open source redakčního systému WordPress. Kódové jméno Gene bylo vybráno na počest amerického jazzového klavíristy Gene Harrise (Ray Brown Trio - Summertime).

    Ladislav Hagara | Komentářů: 12
    včera 05:11 | Komunita

    Na čem pracují vývojáři webového prohlížeče Ladybird (GitHub)? Byl publikován přehled vývoje za listopad (YouTube).

    Ladislav Hagara | Komentářů: 0
    včera 01:55 | Nová verze

    Google Chrome 143 byl prohlášen za stabilní. Nejnovější stabilní verze 143.0.7499.40 přináší řadu novinek z hlediska uživatelů i vývojářů. Podrobný přehled v poznámkách k vydání. Opraveno bylo 13 bezpečnostních chyb.

    Ladislav Hagara | Komentářů: 0
    2.12. 19:33 | Nová verze

    Společnost Valve aktualizovala přehled o hardwarovém a softwarovém vybavení uživatelů služby Steam. Podíl uživatelů Linuxu dosáhl 3,2 %. Nejčastěji používané linuxové distribuce jsou Arch Linux, Linux Mint a Ubuntu. Při výběru jenom Linuxu vede SteamOS Holo s 26,42 %. Procesor AMD používá 66,72 % hráčů na Linuxu.

    Ladislav Hagara | Komentářů: 0
    2.12. 15:22 | IT novinky

    Canonical oznámil (YouTube), že nově nabízí svou podporu Ubuntu Pro také pro instance Ubuntu na WSL (Windows Subsystem for Linux).

    Ladislav Hagara | Komentářů: 0
    2.12. 13:11 | IT novinky

    Samsung představil svůj nejnovější chytrý telefon Galaxy Z TriFold (YouTube). Skládačka se nerozkládá jednou, ale hned dvakrát, a nabízí displej s úhlopříčkou 10 palců. V České republice nebude tento model dostupný.

    Ladislav Hagara | Komentářů: 9
    2.12. 12:33 | Nová verze

    Armbian, tj. linuxová distribuce založená na Debianu a Ubuntu optimalizovaná pro jednodeskové počítače na platformě ARM a RISC-V, ke stažení ale také pro Intel a AMD, byl vydán ve verzi 25.11.1. Přehled novinek v Changelogu.

    Ladislav Hagara | Komentářů: 1
    2.12. 04:00 | Nová verze

    Byla vydána nová verze 15.0 svobodného unixového operačního systému FreeBSD. Podrobný přehled novinek v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 7
    2.12. 03:00 | Nová verze

    UBports, nadace a komunita kolem Ubuntu pro telefony a tablety Ubuntu Touch, vydala Ubuntu Touch 24.04 1.1 a 20.04 OTA-11. Vedle oprav chyb a drobných vylepšení je řešen také středně závažný bezpečnostní problém.

    Ladislav Hagara | Komentářů: 0
    Jaké řešení používáte k vývoji / práci?
     (34%)
     (47%)
     (19%)
     (18%)
     (23%)
     (15%)
     (25%)
     (16%)
     (18%)
    Celkem 426 hlasů
     Komentářů: 18, poslední 2.12. 18:34
    Rozcestník

    Dotaz: nat bez maskování ip adres

    Špekodlak avatar 13.10.2013 09:19 Špekodlak | skóre: 2 | Praha
    nat bez maskování ip adres
    Přečteno: 467×
    Situace je taková:

    fyzická zařízení:

    10.0.0.138 - router - comtrend router (brána)

    10.0.0.128 - aneta - dns, dhcp a ssh server

    10.0.0.127 - radka - print, mail, apache, mysql, apt-cacher, ntp a ssh server

    10.0.0.126 - marketa - ssh, rtorrent a file server

    doména spekodlak.eu v místním dns serveru přesměrovaná na radku (zaplacená v internetu)

    z routeru mám přesměrované http, mailové porty, apt-cacher, ntp a ssh na radku

    dns port přesměrovaný na anetu

    A teď chtěl jsem se připojit na markétu přes ssh přímo. Nejdřív mě prostě napadlo přesměrovat port 2022 na routeru na ip markéty, jenže pak bych se musel přihlašovat jiným příkazem z místní a jiným z externí sítě. (Myslím tím ssh -p 2022 uzivatel@spekodlak.eu a ssh -p 2022 uzivatel@marketa.local.)

    Tak jsem zkoušel nastavit radku tak, aby přesměrovala provoz ze svého portu 2022 na ip markéty a port 22:

    *nat

    -A PREROUTING -p tcp -m tcp --dport 2022 -j DNAT --to-destination 10.0.0.126:22

    -A POSTROUTING -o eth0 -j MASQUERADE

    COMMIT

    a nebo:

    *nat

    -A PREROUTING -p tcp -m tcp --dport 2022 -j DNAT --to-destination 10.0.0.126:22

    -A POSTROUTING -p tcp -o eth0 -j SNAT --to-source 10.0.0.127

    COMMIT

    Obě dělají přesně to co by asi měli, přepisují ip adresu v paketu. Vše funguje (ať už doma, nebo venku příkaz ssh -p 2023 uzivatel@spekodlak.eu mě spojí s markétou), až na jednu drobnost.

    Když jsem spustil na markétě fail2ban a koukal jsem do logů, uvědomil jsem si, že teď v případě neúspěšných pokusů o přihlášení bych asi zabanoval kompletně přístup k serveru, protože všechny přístupy v auth.logu jsou z ip 10.0.0.127.

    Ale třeba právě router, ve kterém nastavuji přesměrování z venku přenáší pakety a jsou u nich vidět i opravdové ip adresy, takže fail2ban na radce funguje perfektně (cca 5 zabanovanejch ip denně).

    Mojí otázkou je, jak mám dosáhnout podobného chování v linuxu? Stačí mě nakopnout, už to řeším pěkných pár dní a z informací co jsem se dočetl se mi už začíná točit hlava. Zřejmě mi chybý nějaký základní kousek do skládačky. Takže, co já to vlastně chci? Nat z jednoho serveru do druhého bez přepisování ip adres na ip adresu přenášejícího serveru (radky). Nakopne mě někdo prosím? ;-)

    Řešení dotazu:


    Odpovědi

    Řešení 1× (Špekodlak (tazatel))
    13.10.2013 09:47 Ww
    Rozbalit Rozbalit vše Re: nat bez maskování ip adres
    tak pust na markete ssh i na portu 2022.. kdyz to chces mit stejny z lokalu i z venku
    Špekodlak avatar 13.10.2013 10:09 Špekodlak | skóre: 2 | Praha
    Rozbalit Rozbalit vše Re: nat bez maskování ip adres
    Jasně, že bych použil přesměrování na radce i na routeru, to by taky šlo. Díky :-)
    Řešení 2× (Punny, Špekodlak (tazatel))
    13.10.2013 09:48 NN
    Rozbalit Rozbalit vše Re: nat bez maskování ip adres
    Tak ze pane, zapomente na presmerovavani SSH z venku ze serveru na server a podobne hovadiny. Ten kousek zakladni skladacky se jmenuje VPN.
    Špekodlak avatar 13.10.2013 10:06 Špekodlak | skóre: 2 | Praha
    Rozbalit Rozbalit vše Re: nat bez maskování ip adres
    aha, to bude asi ono :-) díky za nakopnutí ;-) Takže se mám vykašlat na přesměrovávání ssh a připojovat se přes vpn a dál už jako na místní síti?
    13.10.2013 11:11 NN
    Rozbalit Rozbalit vše Re: nat bez maskování ip adres
    Ano, nehlede na to ze si posilite zabezpeceni.
    Špekodlak avatar 13.10.2013 13:28 Špekodlak | skóre: 2 | Praha
    Rozbalit Rozbalit vše Re: nat bez maskování ip adres
    Takhle to asi udělám, ale stejně, jak je to nastavené, nebo co je jak nastavené v tom routeru, že při přesměrování portů je zdrojová ip adresa skutečná, nikoliv ip adresa routeru?
    13.10.2013 13:52 NN
    Rozbalit Rozbalit vše Re: nat bez maskování ip adres
    Tzv. "port forwarding" je v podstate DNAT, takze zdrojova adresa se nemeni a jelikoz je router prvni na ceste je zdrojova adresa verejna. V obou pripadech stacilo vynechat POSTROUTING pravidla ktera navic zmenila i zdroj. Ani to ale nemeni na faktu, ze je to nevhodne reseni.
    Špekodlak avatar 13.10.2013 13:59 Špekodlak | skóre: 2 | Praha
    Rozbalit Rozbalit vše Re: nat bez maskování ip adres
    No, bez toho druhého řádku mi to ale nefungovalo, kdesi jsem se dočetl, že zřejmě je adresát zmatený z náhlé změny ipčka a zruší spojení.
    13.10.2013 15:58 NN
    Rozbalit Rozbalit vše Re: nat bez maskování ip adres
    To je vlastne fakt,vypada to spravne, ale stene je to divne..
    Punny avatar 13.10.2013 13:30 Punny | skóre: 28 | Praha
    Rozbalit Rozbalit vše Re: nat bez maskování ip adres
    presne tak, openvpn na to bude stacit.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.