<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: iptables</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/89679.html</link>
    <description>Есть прокси со статистическим ip xx.xx.105.6 (локальный ip 192.168.1.200). Настроен форвардинг с xx.xx.105.6:8080 на 192.168.1.11:80(сервер в на котором бежит приложение). Из локальной сети это не работает(из интернета работает). Т.е. запрос вида http://xx.xx.105.6:8080/cgi-bin/.../Search.exe? из локальной сети результата не дает, но если обратиться по локальному ip http://192.168.1.11/cgi-bin/.../Search.exe? все ок.&lt;br&gt;&lt;br&gt;&lt;br&gt; nat:&lt;br&gt; &lt;br&gt;Chain PREROUTING (policy ACCEPT 80231 packets, 5884K bytes)&lt;br&gt;num   pkts bytes target     prot opt in     out     source               destination&lt;br&gt;1     148K 9346K portfw     0    --  *      *       0.0.0.0/0            0.0.0.0/0&lt;br&gt;2     128K 7753K jmpsquid   0    --  eth0   *       0.0.0.0/0            0.0.0.0/0&lt;br&gt;3    67632 4820K jmpim      0    --  eth0   *       0.0.0.0/0            0.0.0.0/0&lt;br&gt;4    67632 4820K jmpp3scan  0    --  eth0   *       0.0.0.0/0            0.0.0.0/0&lt;br&gt;5    67632 4820K jmpsip     0    --  eth0   *       0.0.0.0/0            0.0.0.0/0&lt;br&gt;6    12614 1064K MINI</description>

<item>
    <title>iptables (dbelokursky)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/89679.html#20</link>
    <pubDate>Thu, 26 Aug 2010 09:08:43 GMT</pubDate>
    <description>Всем спасибо за помощь. Проблема решена.&lt;br&gt;</description>
</item>

<item>
    <title>iptables (dbelokursky)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/89679.html#19</link>
    <pubDate>Thu, 26 Aug 2010 08:39:52 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;для всего что идет на 192.168.1.11 &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Перенаправление с xx.xx.105.6:8080 на 192.168.1.11:80. Убрал --dport &lt;br&gt;&amp;gt;&amp;gt;-A POSTROUTING -d 192.168.1.11 -p tcp -j SNAT --to-source 192.168.1.200 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;и не заработало? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;iptables -I FORWARD -p tcp -s 192.168.1.11 -m state --state ESTABLISHED -j &lt;br&gt;&amp;gt;ACCEPT &lt;br&gt;&amp;gt;iptables -I FORWARD -p tcp -d 192.168.1.11 -m state --state ESTABLISHED,NEW -j &lt;br&gt;&lt;br&gt;ACCEPT&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;если и после этого не заработает , то запускайте tcpdump на 192.168.1.11, &lt;br&gt;&amp;gt;делайте обращение из локалки к xx.xx.105.6:8080 и вывод tcpdump покажите &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;192.168.1.200 - это какой интерфейс?&lt;br&gt;&lt;br&gt;192.168.1.200 - это локальный ip прокси&lt;br&gt;&lt;br&gt;После добавления этого правила:&lt;br&gt;iptables -I FORWARD -p tcp -d 192.168.1.11 -m state --state ESTABLISHED,NEW -j &lt;br&gt;ACCEPT&lt;br&gt;все заработало.&lt;br&gt;Большое вам спасибо.&lt;br&gt;</description>
</item>

<item>
    <title>iptables (dbelokursky)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/89679.html#18</link>
    <pubDate>Thu, 26 Aug 2010 08:28:38 GMT</pubDate>
    <description>         &lt;br&gt;&amp;gt;^       ^  и счётчики &lt;br&gt;&amp;gt;пустые - пакеты не попадают в это правило. &lt;br&gt;&lt;br&gt;Насколько я понял они попадают в таблицу filter в цепочку portfwf &lt;br&gt;Chain portfwf (4 references)&lt;br&gt;num   pkts bytes target     prot opt in     out     source               destination&lt;br&gt;5       37  1924 ACCEPT     tcp  --  *      *       0.0.0.0/0            192.168.1.11        state NEW tcp dpt:80&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>iptables (reader)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/89679.html#17</link>
    <pubDate>Thu, 26 Aug 2010 08:24:06 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;-A POSTROUTING -d 192.168.1.11 -p tcp -m tcp --dport 80 -j SNAT &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;--to-source 192.168.1.200&lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;если перенаправление все таки с xx.xx.105.6:8080 на 192.168.1.11:8080, то SNAT для них &lt;br&gt;&amp;gt;&amp;gt;работать не будет, попробуйте убрать --dport 80, что бы SNAT был &lt;br&gt;&amp;gt;&amp;gt;для всего что идет на 192.168.1.11 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Перенаправление с xx.xx.105.6:8080 на 192.168.1.11:80. Убрал --dport &lt;br&gt;&amp;gt;-A POSTROUTING -d 192.168.1.11 -p tcp -j SNAT --to-source 192.168.1.200 &lt;br&gt;&lt;br&gt;и не заработало?&lt;br&gt;&lt;br&gt;iptables -I FORWARD -p tcp -s 192.168.1.11 -m state --state ESTABLISHED -j ACCEPT&lt;br&gt;iptables -I FORWARD -p tcp -d 192.168.1.11 -m state --state ESTABLISHED,NEW -j ACCEPT&lt;br&gt;&lt;br&gt;если и после этого не заработает , то запускайте tcpdump на 192.168.1.11, делайте обращение из локалки к xx.xx.105.6:8080 и вывод tcpdump покажите&lt;br&gt;&lt;br&gt;192.168.1.200 - это какой интерфейс?&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>iptables (dbelokursky)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/89679.html#16</link>
    <pubDate>Thu, 26 Aug 2010 07:56:26 GMT</pubDate>
    <description>&amp;gt;--to-destination 192.168.1.11:80 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;укажите порт. &lt;br&gt;&lt;br&gt;Порт указал. -A PREROUTING -d xx.xx.105.6 -p tcp -m tcp --dport 8080 -j DNAT --to-destination 192.168.1.11:80&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>iptables (dbelokursky)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/89679.html#15</link>
    <pubDate>Thu, 26 Aug 2010 07:43:03 GMT</pubDate>
    <description>&amp;gt;&amp;gt;-A PREROUTING -d xx.xx.105.6 -p tcp -m tcp --dport 8080 -j DNAT &lt;br&gt;&amp;gt;&amp;gt;--to-destination 192.168.1.11&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;по моему тут получится перенаправление с xx.xx.105.6:8080 на 192.168.1.11:8080, а не на &lt;br&gt;&amp;gt;80 порт &lt;br&gt;&lt;br&gt;Поменял на -A PREROUTING -d xx.xx.105.6 -p tcp -m tcp --dport 8080 -j DNAT --to-destination 192.168.1.11:80&lt;br&gt;Тут перенаправление с &lt;br&gt;&amp;gt;&amp;gt;-A PREROUTING -d 192.168.1.200 -p tcp -m tcp --dport 80 -j DNAT&lt;br&gt;&amp;gt;&amp;gt;--to-destination 192.168.1.11 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;это зачем? если обращение из локалки по xx.xx.105.6:8080, то это лишнее&lt;br&gt;&lt;br&gt;Этот вот тут http://www.opennet.ru/openforum/vsluhforumID1/89679.html#3 посоветовали удаляю&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;-A POSTROUTING -d 192.168.1.11 -p tcp -m tcp --dport 80 -j SNAT &lt;br&gt;&amp;gt;&amp;gt;--to-source 192.168.1.200&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;если перенаправление все таки с xx.xx.105.6:8080 на 192.168.1.11:8080, то SNAT для них &lt;br&gt;&amp;gt;работать не будет, попробуйте убрать --dport 80, что бы SNAT был &lt;br&gt;&amp;gt;для всего что идет на 192.168.1.11 &lt;br&gt;&lt;br&gt;Перенаправление с xx.xx.105.6:8080 на 192.168.1.11:80. Убрал --dport &lt;br&gt;-A POSTROUTING -d 192.168.1.11 -p tcp -j S</description>
</item>

<item>
    <title>iptables (tux2002)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/89679.html#14</link>
    <pubDate>Thu, 26 Aug 2010 07:27:41 GMT</pubDate>
    <description>&amp;gt;10       0     0 DNAT       tcp  --  *      *       0.0.0.0/0            192.168.1.200       tcp dpt:8080 to:192.168.1.11&lt;br&gt;&lt;br&gt;            ^       ^  и счётчики пустые - пакеты не попадают в это правило.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>iptables (tux2002)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/89679.html#13</link>
    <pubDate>Thu, 26 Aug 2010 07:26:22 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;  xx.xx.105.6         &lt;br&gt;&amp;gt;tcp dpt:8080 to:192.168.1.11 &lt;br&gt;&amp;gt;10       0     &lt;br&gt;&amp;gt;0 DNAT       tcp  -- &lt;br&gt;&amp;gt; *      *    &lt;br&gt;&amp;gt;   0.0.0.0/0        &lt;br&gt;&amp;gt;    192.168.1.200       &lt;br&gt;&amp;gt;tcp dpt:8080 to:192.168.1.11 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Добавил. Ситуация не изменилась. &lt;br&gt;&lt;br&gt;Пока не знаю почему у Вас не получается, но навскидку что сразу бросается в глаза:&lt;br&gt;&lt;br&gt;--to-destination 192.168.1.11:80&lt;br&gt;&lt;br&gt;укажите порт.&lt;br&gt;</description>
</item>

<item>
    <title>iptables (reader)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/89679.html#12</link>
    <pubDate>Thu, 26 Aug 2010 07:07:43 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;-A PREROUTING -j portfw &lt;br&gt;&amp;gt;-A PREROUTING -i eth0 -j jmpsquid &lt;br&gt;&amp;gt;-A PREROUTING -i eth0 -j jmpim &lt;br&gt;&amp;gt;-A PREROUTING -i eth0 -j jmpp3scan &lt;br&gt;&amp;gt;-A PREROUTING -i eth0 -j jmpsip &lt;br&gt;&amp;gt;-A PREROUTING -i ppp0 -j MINIUPNPD &lt;br&gt;&amp;gt;-A PREROUTING -i ippp0 -j MINIUPNPD &lt;br&gt;&amp;gt;-A PREROUTING -i eth1 -j MINIUPNPD &lt;br&gt;&amp;gt;-A PREROUTING -d xx.xx.105.6 -p tcp -m tcp --dport 8080 -j DNAT &lt;br&gt;&amp;gt;--to-destination 192.168.1.11&lt;br&gt;&lt;br&gt;по моему тут получится перенаправление с xx.xx.105.6:8080 на 192.168.1.11:8080, а не на 80 порт&lt;br&gt; &lt;br&gt;&amp;gt;-A PREROUTING -d 192.168.1.200 -p tcp -m tcp --dport 80 -j DNAT&lt;br&gt;&amp;gt;--to-destination 192.168.1.11 &lt;br&gt;&lt;br&gt;это зачем? если обращение из локалки по xx.xx.105.6:8080, то это лишнее&lt;br&gt;&lt;br&gt;&amp;gt;-A POSTROUTING -o ppp0 -j MASQUERADE &lt;br&gt;&amp;gt;-A POSTROUTING -o ippp0 -j MASQUERADE &lt;br&gt;&amp;gt;-A POSTROUTING -o eth1 -j MASQUERADE &lt;br&gt;&amp;gt;-A POSTROUTING -d 192.168.1.11 -p tcp -m tcp --dport 80 -j SNAT &lt;br&gt;&amp;gt;--to-source 192.168.1.200&lt;br&gt;&lt;br&gt;если перенаправление все таки с xx.xx.105.6:8080 на 192.168.1.11:8080, то SNAT для них работать не будет, попробуйте убра</description>
</item>

</channel>
</rss>
