|
|
ru.linux- RU.LINUX --------------------------------------------------------------------- From : …. Љ®ў «м 2:5020/400 08 Jan 2004 18:46:04 To : Andrew V Scherbacov Subject : Re: блокировка NAT --------------------------------------------------------------------------------
> столкнулся с такой неприятной вещью: имеем локалку 192.168.0.0/24,
> в которой периодически надо открывать и закрывать доступ в интернет
> юзерам. раздача инета выполняется через линуксячий шлюз на 2.4.20 с
> использованием NAT. к примеру, для открытия доступа на 192.168.0.8
> выполняем команды:
>
> iptables -A FORWARD -d 192.168.0.8 -s 0/0 -j ACCEPT
> iptables -A FORWARD -s 0/0 -s 192.168.0.8 -j ACCEPT
> iptables -t nat -A POSTROUTING -s 192.168.0.8 -o eth1 -j SNAT >> --to
> xxx.xxx.xxx.xxx
>
> все замечательно работает.
> для закрытия доступа - удаляем данные цепочки:
>
> iptables -D FORWARD -d 192.168.0.8 -s 0/0 -j ACCEPT
> iptables -D FORWARD -s 0/0 -s 192.168.0.8 -j ACCEPT
> iptables -t nat -D POSTROUTING -s 192.168.0.8 -o eth1 -j SNAT >> --to
> xxx.xxx.xxx.xxx
--------------------------------
Вообще-то маскараду подвергаться должны все айпи-пакеты, а не только первые,
хотя
на 100% я не уверен. Почему не пашет - фиг его знает, надо документацию по
netfilter читать.
Делай так - маскарад не трогай, пусть это правило присутствует постоянно,
вместо
этого для запрета добавляй правила ... REJECT, а для разрешения - удаляй их.
Проверено - работает.
--- ifmail v.2.15dev5.1
* Origin: Demos online service (2:5020/400)
Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.linux/65774c154099.html, оценка из 5, голосов 10
|