LINUX.ORG.RU
ФорумAdmin

Проверьте конфиг для NAT...


0

0

*nat

-A POSTROUTING -o eth0 -j SNAT --to-source 62.y.y.y

COMMIT

*filter

-A FORWARD -i eth0 -o eth0 -j DROP

-A FORWARD -i eth1 -o eth1 -j DROP

-A FORWARD -i eth+ -o lo -j DROP

-A FORWARD -i lo -o eth+ -j DROP

-A FORWARD -i lo -o lo -j DROP

-A FORWARD -i eth1 -o eth0 -p tcp -s 192.168.0.0/24 -d 194.x.x.x -j ACCEPT

-A FORWARD -i eth1 -o eth0 -p ! tcp -s 192.168.0.0/24 -d 194.x.x.x -j DROP

-A FORWARD -i eth1 -o eth0 -p all -d ! 194.x.x.x -j REJECT

-A FORWARD -i eth0 -p all -m conntrack --ctstate NEW -j DROP

COMMIT

eth0 - внешний, eth1 - внутренний, 194.x.x.x - сервер банка, 62.y.y.y - внешний ИП.

Задача: клиенты ходят напрямую только в банк, извне к ним никто не ходит.

anonymous

Упрощаем и корректируем. Достаточно 4-х строчек:
iptables -A POSTROUTING -o eth0 -j SNAT --to-source 62.y.y.y
iptables -P FORWARD DROP
iptables -A FORWARD -i eth1 -o eth0 -p tcp -s 192.168.0.0/24 -d 194.x.x.x -j ACCEPT
iptables -A FORWARD -i eth0 -o eth1 -s 194.x.x.x -d 192.168.0.0/24 -j ACCEPT

Gelin
()
Ответ на: комментарий от Gelin

Спасибо. Проверю. Но правило цепочки FORWARD по умолчанию DROP... я думаю что ACCEPT`ы не пропустит...

anonymous
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.