|
|
ru.linux- RU.LINUX --------------------------------------------------------------------- From : Aleksey Barabanov 2:5020/400 07 Jan 2001 18:46:05 To : All Subject : Re: Q about forwarding -------------------------------------------------------------------------------- Boris Golovatskiy wrote: > > AB> Я так понимаю ДМЗ такой легонький с экономией на одну сетевую карту и > AB> проводку. > > У меня такая-же ситуация... :( > LAN как положено 192.168.1.х, замаскарадена на eth1. И все было хорошо до тех > пор пока мне не понадобился real-IP. У всех такая ситуация ;) Hо я воткнул карту для параноидальных клиентов. Типа теперь до вашей лабухтерии с секретными накладными ну уж никто из инета так-просто не достучится. > >> ipchains -P forward DENY > >> ipchains -A forward -s c.c.c.c/32 -i eth0 -j ACCEPT > AB> ipchains -A forward -i eth0 -l -j DENY > ^^^^^ > Все это не работает так как разные подсетки eth0 и r-IP. Ip-alias тоже не > работает -- его обламывает firewall, судя по всему... Что конкретно не работает ? Чуствую, что не работает просто роутинг. Hу так вы его статически пропишите и погоняйте без всяких айпичайнсов. Я вот еще к первому письму написать хотел, но не стал. Подумал, а может кому так хочется. Hо короче говоря, лучше рестрикции особенно по интерфейсам в цепочку форвард не пихать. Все рестрикции вставляют или на вход или на выход. Т.е. сразу на inpun разделяете потоки на логические состовляющие "на хост", "на сетку", "на ДМЗ" и как вам еще может понадобится и раскидывате их по отдельным цепочкам с фильтрующими правилами. Bye. -- Aleksey Barabanov <alekseybb@mtu-net.ru> --- ifmail v.2.15dev5 * Origin: Home office (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.linux/4413b14319b5.html, оценка из 5, голосов 10
|