|
|
ru.linux- RU.LINUX --------------------------------------------------------------------- From : Artem Chuprina 2:5020/400 17 Dec 2002 15:20:38 To : Evgeny Khromov Subject : Re: помогите с DNAT -------------------------------------------------------------------------------- Здравствуй, Evgeny Khromov. AC>> Вообще у меня было настроено так: AC>> *nat AC>> ... AC>> -A PREROUTING -d EXT_IP -p tcp -m tcp --dport 80 -j DNAT AC>> --to-destination INT_IP AC>> -A POSTROUTING -s INT_IP -p tcp -m tcp --sport 80 -j SNAT --to-source AC>> EXT_IP AC>> ... AC>> *filter AC>> ... AC>> -A FORWARD -s INT_IP -i eth0 -p tcp -m tcp --sport 80 -j ACCEPT AC>> -A FORWARD -d INT_IP -i eth1 -p tcp -m tcp --dport 80 -j ACCEPT AC>> (написано в терминах iptables-save/restore, EXT_IP и INT_IP - AC>> соответственно внешний и внутренний адреса, eth0 смотрит внутрь, eth1 AC>> - наружу) Строчка с POSTROUTING, подозреваю, не нужна, но вот в AC>> конфиге она есть. EK> строчка с POSTROUTING нужна -- тебе же нужно трафик и в одну, и в другую EK> сторону маскарадить :) По идее DNAT должен это сообразить, как соображают SNAT и MASQUERADE. Мне же оттуда не надо исходящие _сессии_ гонять. EK> да, кстати, DNAT у меня заработал. он работал с самого начала. только на EK> машине, на которую ссылался --to-destination (она под win2k) надо было EK> прописать адрес шлюза и ДHС. Это да. Если оно не знает, куда девать ответ, или девает его не туда, то DNAT не помогает. Эти грабли я в траве видел, когда у себя настраивал, но не наступил. -- Artem Chuprina Communiware.net RFC2822: <ran@ran.pp.ru>, FIDO: 2:5020/122.256, ICQ: 13038757 --- ifmail v.2.15dev5 * Origin: Leninsky 45 home network (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.linux/144549cfa108b.html, оценка из 5, голосов 10
|