<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Проблемы с iptablels</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/88035.html</link>
    <description>Все началось после того как пропал интернет (у провайдера что-то было) я перешел на резервный канал (на др. сервер). Когда попытался перейти опять на linux (iptablels) у меня перестал работать nat, на linux есть инет но в локалку он его не раздает. в /proc/sys/net/ipv4/ip_forward стоит 1. Я уж его и рестартовал и машину перезагружал, все равно ((&lt;br&gt;И почему-то при выводе команды iptables -L он долго думает и выводит как-то по частям &lt;br&gt;Нашел похожую проблему тут &lt;br&gt;http://linuxforum.ru/index.php?showtopic=33249&amp;pid=370384&amp;mode=threaded&amp;show=&amp;st=0&lt;br&gt;сделал как описано, но не помогло продолжает тормозить.&lt;br&gt;OC CentOS&lt;br&gt;</description>

<item>
    <title>Проблемы с iptablels (fate29)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/88035.html#12</link>
    <pubDate>Tue, 02 Feb 2010 15:15:15 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;ACCEPT     all  --  85.21.143.133   &lt;br&gt;&amp;gt;&amp;gt;     0.0.0.0/0 &lt;br&gt;&amp;gt;&amp;gt;ACCEPT     tcp  --  0.0.0.0/0   &lt;br&gt;&amp;gt;&amp;gt;         0.0.0.0/0  &lt;br&gt;&amp;gt;&amp;gt;         tcp dpt:4890 &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;route -n &lt;br&gt;&amp;gt;в студию плиз есчо &lt;br&gt;&lt;br&gt;всем спасибо за ответы.&lt;br&gt;Причина то оказалось банально смешной, я на внешнем интерфейсе керио из-за невнимательности прописывал не правильный gateway&lt;br&gt;</description>
</item>

<item>
    <title>Проблемы с iptablels (Koba LTD)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/88035.html#11</link>
    <pubDate>Tue, 02 Feb 2010 14:41:10 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;ACCEPT     all  --  0.0.0.0/0   &lt;br&gt;&amp;gt;         0.0.0.0/0  &lt;br&gt;&amp;gt;         state RELATED,ESTABLISHED &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;ACCEPT     all  --  85.21.143.133   &lt;br&gt;&amp;gt;     0.0.0.0/0 &lt;br&gt;&amp;gt;ACCEPT     tcp  --  0.0.0.0/0   &lt;br&gt;&amp;gt;         0.0.0.0/0  &lt;br&gt;&amp;gt;         tcp dpt:4890 &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;route -n &lt;br&gt;в студию плиз есчо&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Проблемы с iptablels (fate29)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/88035.html#10</link>
    <pubDate>Tue, 02 Feb 2010 13:01:45 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;Кстати, а политика на цепочку FORWARD (таблица filter) какая стоит? Нет ли &lt;br&gt;&amp;gt;в ней запрещающих правил? &lt;br&gt;&lt;br&gt;вот что у меня в FORWARD&lt;br&gt;&lt;br&gt;Chain FORWARD (policy DROP)&lt;br&gt;target     prot opt source               destination         &lt;br&gt;bad_tcp_pakets  tcp  --  0.0.0.0/0            0.0.0.0/0           &lt;br&gt;ACCEPT     all  --  192.168.1.0/24       0.0.0.0/0           &lt;br&gt;ACCEPT     all  --  0.0.0.0/0            0.0.0.0/0           state RELATED,ESTABLISHED &lt;br&gt;ACCEPT     all  --  85.21.143.133        0.0.0.0/0           &lt;br&gt;ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp dpt:4890 &lt;br&gt;</description>
</item>

<item>
    <title>Проблемы с iptablels (stakado)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/88035.html#9</link>
    <pubDate>Tue, 02 Feb 2010 12:51:10 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;Если тут ничего нет - то смотреть по портам приходят ли вообще &lt;br&gt;&amp;gt;запросы на внешнюю сеть: &lt;br&gt;&amp;gt;tcpdump -ni eth1 port 44333 or 4890 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Если же на 192.168.1.1 с сетевухи eth0 уходят нормально пакеты, тогда на &lt;br&gt;&amp;gt;Керио смотреть что приходит (под виндой это можно сделать с помощью &lt;br&gt;&amp;gt;утилиты wireshark). &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;И далее смотреть на каком этапе не проходят пакеты, делать выводы и &lt;br&gt;&amp;gt;искать ошибку. &lt;br&gt;&lt;br&gt;Кстати, а политика на цепочку FORWARD (таблица filter) какая стоит? Нет ли в ней запрещающих правил?&lt;br&gt;</description>
</item>

<item>
    <title>Проблемы с iptablels (stakado)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/88035.html#8</link>
    <pubDate>Tue, 02 Feb 2010 12:49:58 GMT</pubDate>
    <description>&amp;gt;зачем мне DNAT весь разрещать? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;замечу что все это у меня работало, до недавнего времени (( &lt;br&gt;&amp;gt;т.е. с внутреннего интерфейса linux (192.168.1.2) пачкорд выходил и входил в внешний &lt;br&gt;&amp;gt;интерфейс керио (192.168.1.1) &lt;br&gt;&lt;br&gt;В таком случае проверять что уходит на 192.168.1.1:&lt;br&gt;tcpdumi -ni eth0 host 192.168.1.1&lt;br&gt;(я подразумеваю, что внутренняя сеть eth0, если нет - исправьте).&lt;br&gt;Если тут ничего нет - то смотреть по портам приходят ли вообще запросы на внешнюю сеть:&lt;br&gt;tcpdump -ni eth1 port 44333 or 4890&lt;br&gt;&lt;br&gt;Если же на 192.168.1.1 с сетевухи eth0 уходят нормально пакеты, тогда на Керио смотреть что приходит (под виндой это можно сделать с помощью утилиты wireshark).&lt;br&gt;&lt;br&gt;И далее смотреть на каком этапе не проходят пакеты, делать выводы и искать ошибку.&lt;br&gt;</description>
</item>

<item>
    <title>Проблемы с iptablels (fate29)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/88035.html#7</link>
    <pubDate>Tue, 02 Feb 2010 12:04:27 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;Не проще ли использовать маскарад вместо всего вышеуказнного? &lt;br&gt;&amp;gt;iptables -t nat -A POSTROUTING -o eth1 -s 192.168.1.1 -j MASQUERADE &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Ну или дописать правило для dnat&apos;a к вышеуказанному snat&apos;у, но на все &lt;br&gt;&amp;gt;порты и протоколы: &lt;br&gt;&amp;gt;iptables -t nat -A PREROUTING -i eth1 -d XXX.XXX.XXX.XXX -j DNAT --to-destination &lt;br&gt;&amp;gt;192.168.1.1 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;По идее должно работать, если в чём-нить не ошибся и всё пральна &lt;br&gt;&amp;gt;понял. &lt;br&gt;&lt;br&gt;зачем мне DNAT весь разрещать?&lt;br&gt;&lt;br&gt;замечу что все это у меня работало, до недавнего времени ((&lt;br&gt;т.е. с внутреннего интерфейса linux (192.168.1.2) пачкорд выходил и входил в внешний интерфейс керио (192.168.1.1)&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Проблемы с iptablels (stakado)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/88035.html#6</link>
    <pubDate>Tue, 02 Feb 2010 11:49:10 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;    *       &lt;br&gt;&amp;gt;192.168.1.1          0.0.0.0/0 &lt;br&gt;&amp;gt;          to:ХХХ.ХХХ.ХХХ.ХХХ &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Chain OUTPUT (policy ACCEPT 34 packets, 2166 bytes) &lt;br&gt;&amp;gt; pkts bytes target     prot opt in  &lt;br&gt;&amp;gt;   out     source   &lt;br&gt;&amp;gt;           &lt;br&gt;&amp;gt; destination &lt;br&gt;&lt;br&gt;И вправду какой-то странный нат. Что тут получается:&lt;br&gt;snat: пакет приходит от 192.168.1.1, в нем подменяется адрес источника на ххх.ххх.ххх.ххх (насколько я понимаю внешний адрес) и отправляется дальше. Т.е. это исходящие пакеты из сети.&lt;br&gt;Значит должен быть соответствующий dnat:&lt;br&gt;пакет приходит из инета (0.0.0.0/24) на внешнюю сетевуху (наскока я понял eth1) и у него должен менятся адрес получателя на 192.168.1.1. У тебя указано 3 правила, которые работают для портов 4890/tcp и 44333/tcp+udp. Если тебе нужно пробрасывать лишь эти порты, то оно должно работать. Но ни протокол icmp (как и прочие), ни какие другие отличные от вышеуказанных портов натится не будут. Т.е. даже пинг в инет не пойдёт.&lt;br&gt;&lt;br&gt;Не проще ли использовать маскарад вместо всего вышеуказнно</description>
</item>

<item>
    <title>Проблемы с iptablels (reader)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/88035.html#5</link>
    <pubDate>Tue, 02 Feb 2010 11:30:49 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Странный какой то нат, а почему только один адрес 192.168.1.1? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;потому что у меня с линукса провод идет в керио &lt;br&gt;&amp;gt;т.е. линукс с iptables внешний firewall а керио внутренний &lt;br&gt;&lt;br&gt;а шлюзом на машине с керио кто указан&lt;br&gt;</description>
</item>

<item>
    <title>Проблемы с iptablels (fate29)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/88035.html#4</link>
    <pubDate>Tue, 02 Feb 2010 11:19:48 GMT</pubDate>
    <description>&amp;gt;Странный какой то нат, а почему только один адрес 192.168.1.1? &lt;br&gt;&lt;br&gt;потому что у меня с линукса провод идет в керио &lt;br&gt;т.е. линукс с iptables внешний firewall а керио внутренний&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
