Portál AbcLinuxu, 10. května 2025 08:35

Dotaz: nat bez maskování ip adres

Špekodlak avatar 13.10.2013 09:19 Špekodlak | skóre: 2 | Praha
nat bez maskování ip adres
Přečteno: 430×
Odpovědět | Admin
Situace je taková:

fyzická zařízení:

10.0.0.138 - router - comtrend router (brána)

10.0.0.128 - aneta - dns, dhcp a ssh server

10.0.0.127 - radka - print, mail, apache, mysql, apt-cacher, ntp a ssh server

10.0.0.126 - marketa - ssh, rtorrent a file server

doména spekodlak.eu v místním dns serveru přesměrovaná na radku (zaplacená v internetu)

z routeru mám přesměrované http, mailové porty, apt-cacher, ntp a ssh na radku

dns port přesměrovaný na anetu

A teď chtěl jsem se připojit na markétu přes ssh přímo. Nejdřív mě prostě napadlo přesměrovat port 2022 na routeru na ip markéty, jenže pak bych se musel přihlašovat jiným příkazem z místní a jiným z externí sítě. (Myslím tím ssh -p 2022 uzivatel@spekodlak.eu a ssh -p 2022 uzivatel@marketa.local.)

Tak jsem zkoušel nastavit radku tak, aby přesměrovala provoz ze svého portu 2022 na ip markéty a port 22:

*nat

-A PREROUTING -p tcp -m tcp --dport 2022 -j DNAT --to-destination 10.0.0.126:22

-A POSTROUTING -o eth0 -j MASQUERADE

COMMIT

a nebo:

*nat

-A PREROUTING -p tcp -m tcp --dport 2022 -j DNAT --to-destination 10.0.0.126:22

-A POSTROUTING -p tcp -o eth0 -j SNAT --to-source 10.0.0.127

COMMIT

Obě dělají přesně to co by asi měli, přepisují ip adresu v paketu. Vše funguje (ať už doma, nebo venku příkaz ssh -p 2023 uzivatel@spekodlak.eu mě spojí s markétou), až na jednu drobnost.

Když jsem spustil na markétě fail2ban a koukal jsem do logů, uvědomil jsem si, že teď v případě neúspěšných pokusů o přihlášení bych asi zabanoval kompletně přístup k serveru, protože všechny přístupy v auth.logu jsou z ip 10.0.0.127.

Ale třeba právě router, ve kterém nastavuji přesměrování z venku přenáší pakety a jsou u nich vidět i opravdové ip adresy, takže fail2ban na radce funguje perfektně (cca 5 zabanovanejch ip denně).

Mojí otázkou je, jak mám dosáhnout podobného chování v linuxu? Stačí mě nakopnout, už to řeším pěkných pár dní a z informací co jsem se dočetl se mi už začíná točit hlava. Zřejmě mi chybý nějaký základní kousek do skládačky. Takže, co já to vlastně chci? Nat z jednoho serveru do druhého bez přepisování ip adres na ip adresu přenášejícího serveru (radky). Nakopne mě někdo prosím? ;-)

Řešení dotazu:


Nástroje: Začni sledovat (1) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

Řešení 1× (Špekodlak (tazatel))
13.10.2013 09:47 Ww
Rozbalit Rozbalit vše Re: nat bez maskování ip adres
Odpovědět | | Sbalit | Link | Blokovat | Admin
tak pust na markete ssh i na portu 2022.. kdyz to chces mit stejny z lokalu i z venku
Špekodlak avatar 13.10.2013 10:09 Špekodlak | skóre: 2 | Praha
Rozbalit Rozbalit vše Re: nat bez maskování ip adres
Jasně, že bych použil přesměrování na radce i na routeru, to by taky šlo. Díky :-)
Řešení 2× (Punny, Špekodlak (tazatel))
13.10.2013 09:48 NN
Rozbalit Rozbalit vše Re: nat bez maskování ip adres
Odpovědět | | Sbalit | Link | Blokovat | Admin
Tak ze pane, zapomente na presmerovavani SSH z venku ze serveru na server a podobne hovadiny. Ten kousek zakladni skladacky se jmenuje VPN.
Špekodlak avatar 13.10.2013 10:06 Špekodlak | skóre: 2 | Praha
Rozbalit Rozbalit vše Re: nat bez maskování ip adres
aha, to bude asi ono :-) díky za nakopnutí ;-) Takže se mám vykašlat na přesměrovávání ssh a připojovat se přes vpn a dál už jako na místní síti?
13.10.2013 11:11 NN
Rozbalit Rozbalit vše Re: nat bez maskování ip adres
Ano, nehlede na to ze si posilite zabezpeceni.
Špekodlak avatar 13.10.2013 13:28 Špekodlak | skóre: 2 | Praha
Rozbalit Rozbalit vše Re: nat bez maskování ip adres
Takhle to asi udělám, ale stejně, jak je to nastavené, nebo co je jak nastavené v tom routeru, že při přesměrování portů je zdrojová ip adresa skutečná, nikoliv ip adresa routeru?
13.10.2013 13:52 NN
Rozbalit Rozbalit vše Re: nat bez maskování ip adres
Tzv. "port forwarding" je v podstate DNAT, takze zdrojova adresa se nemeni a jelikoz je router prvni na ceste je zdrojova adresa verejna. V obou pripadech stacilo vynechat POSTROUTING pravidla ktera navic zmenila i zdroj. Ani to ale nemeni na faktu, ze je to nevhodne reseni.
Špekodlak avatar 13.10.2013 13:59 Špekodlak | skóre: 2 | Praha
Rozbalit Rozbalit vše Re: nat bez maskování ip adres
No, bez toho druhého řádku mi to ale nefungovalo, kdesi jsem se dočetl, že zřejmě je adresát zmatený z náhlé změny ipčka a zruší spojení.
13.10.2013 15:58 NN
Rozbalit Rozbalit vše Re: nat bez maskování ip adres
To je vlastne fakt,vypada to spravne, ale stene je to divne..
Punny avatar 13.10.2013 13:30 Punny | skóre: 28 | Praha
Rozbalit Rozbalit vše Re: nat bez maskování ip adres
presne tak, openvpn na to bude stacit.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.