<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: iptables DMZ </title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/89271.html</link>
    <description>Добрый день, уважаемые участники форума!&lt;br&gt;&lt;br&gt;&lt;br&gt;Есть проблемка, которую ну никак не ожидал увидеть...&lt;br&gt;Возникла необходимость вынести www сервер в DMZ. Вроде все нормально - да этот самый www сервер не видит никаких ip адресов, кроме как своего и адреса файервола, который мапит порт на него. Очень неудобно в плане администрирования.&lt;br&gt;&lt;br&gt;Схема:&lt;br&gt;&lt;br&gt;=========&lt;br&gt;Интернет=&lt;br&gt;=========&lt;br&gt;     &amp;#124;&lt;br&gt;    &#092;/ eth0&lt;br&gt;=========  eth0:1======= &lt;br&gt;Firewall= -----&amp;gt; = www =&lt;br&gt;=========        =======&lt;br&gt;     ^ eth1&lt;br&gt;     &amp;#124;&lt;br&gt;=========&lt;br&gt;LAN     =&lt;br&gt;=========&lt;br&gt;&lt;br&gt;Правила на Firewall&lt;br&gt;&lt;br&gt;$ipt -t nat -A PREROUTING  -i eth0 -d $INET_IP -p tcp --dport 80 -j DNAT --to-destination $DMZ_IP:80&lt;br&gt;$ipt -t nat -A PREROUTING  -i eth1 -d $INET_IP  -p tcp --dport 80 -j DNAT --to-destination $DMZ_IP:80&lt;br&gt;$ipt -t nat -A PREROUTING  -i eth0 ! -s $LAN_IP -p tcp --dport 8080 -j DNAT --to-destination $DMZ_IP:80&lt;br&gt;&lt;br&gt;$ipt -A FORWARD -i eth0 -o eth0  -d $DMZ_IP -p tcp --dport 80 -j ACCEPT&lt;br&gt;$ipt -A FORWARD -o eth0 -i eth0  -s $DMZ_IP -p tcp -m state --state EST</description>

<item>
    <title>iptables DMZ  (rusadmin)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/89271.html#17</link>
    <pubDate>Mon, 18 Oct 2010 06:10:25 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;вкуривать http://www.opennet.ru/docs/RUS/iptables/ (пункт 6.5.2 - хороший пример) &lt;br&gt;&amp;gt;&amp;gt; Вкуривал. И если ты УМЕЕШЬ ЧИТАТЬ все давно решено&lt;br&gt;&amp;gt; ну и хорошо. я не всю тему читал если честно.&lt;br&gt;&lt;br&gt;Понятно)))&lt;br&gt;</description>
</item>

<item>
    <title>iptables DMZ  (LSTemp)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/89271.html#16</link>
    <pubDate>Sun, 17 Oct 2010 03:21:02 GMT</pubDate>
    <description>&amp;gt;&amp;gt;вкуривать http://www.opennet.ru/docs/RUS/iptables/ (пункт 6.5.2 - хороший пример) &lt;br&gt;&amp;gt; Вкуривал. И если ты УМЕЕШЬ ЧИТАТЬ все давно решено&lt;br&gt;&lt;br&gt;ну и хорошо. я не всю тему читал если честно.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>iptables DMZ  (LSTemp)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/89271.html#15</link>
    <pubDate>Sun, 17 Oct 2010 03:18:19 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;Поделитесь опытом, возможно ли решить данную проблему? &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;P.S. Так как на фаерволе было всего 2 сетевых интерфейса, пришлось прописать &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;алиас. &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;а в POSTROUTING что? &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;iptables-save покажите &lt;br&gt;&amp;gt; А это какое отношение имеет к пробросу портов? DNAT не требует дополнительных&lt;br&gt;&amp;gt; правил в POSTROUTING&lt;br&gt;&lt;br&gt;неужели? а откуда сервер доступен должен быть? со всех сторон? &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>iptables DMZ  (LSTemp)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/89271.html#14</link>
    <pubDate>Tue, 13 Jul 2010 16:09:01 GMT</pubDate>
    <description>&amp;gt;&amp;gt;вкуривать http://www.opennet.ru/docs/RUS/iptables/ (пункт 6.5.2 - хороший пример) &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Вкуривал. И если ты УМЕЕШЬ ЧИТАТЬ все давно решено &lt;br&gt;&lt;br&gt;учись писать, читатель.&lt;br&gt;&lt;br&gt;- хорошо, что решена проблема.&lt;br&gt;- указал на доки, которые помочь тебе могли в решении проблемы.&lt;br&gt;&lt;br&gt;PS ссылку по работе с кнопкой Caps Lock ищи в гугле сам.&lt;br&gt;</description>
</item>

<item>
    <title>iptables DMZ  (rusadmin)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/89271.html#13</link>
    <pubDate>Tue, 13 Jul 2010 09:41:36 GMT</pubDate>
    <description>&amp;gt;вкуривать http://www.opennet.ru/docs/RUS/iptables/ (пункт 6.5.2 - хороший пример) &lt;br&gt;&lt;br&gt;Вкуривал. И если ты УМЕЕШЬ ЧИТАТЬ все давно решено&lt;br&gt;</description>
</item>

<item>
    <title>iptables DMZ  (LSTemp)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/89271.html#12</link>
    <pubDate>Mon, 12 Jul 2010 22:28:43 GMT</pubDate>
    <description>вкуривать http://www.opennet.ru/docs/RUS/iptables/ (пункт 6.5.2 - хороший пример)&lt;br&gt;</description>
</item>

<item>
    <title>iptables DMZ  (rusadmin)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/89271.html#11</link>
    <pubDate>Fri, 02 Jul 2010 02:46:45 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;со своих подсетей &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;а с инета? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Именно с инета начал различать адреса. Это было самым главным =) &lt;br&gt;&amp;gt;P.S. правило iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE &lt;br&gt;&amp;gt;было заменено на &lt;br&gt;&amp;gt;iptables -t nat -A POSTROUTING -s 192.168.x1.0/24 -o eth0 -j MASQUERADE &lt;br&gt;&amp;gt;iptables -t nat -A POSTROUTING -s 192.168.x2.0/24 -o eth0 -j MASQUERADE &lt;br&gt;&amp;gt;iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE &lt;br&gt;&lt;br&gt;Последнее правило ошибочно добавил в предыдущее сообщение&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>iptables DMZ  (rusadmin)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/89271.html#10</link>
    <pubDate>Thu, 01 Jul 2010 16:36:18 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;Все остальное разрешается FORWARDами таблицы filter. Просто так удобнее. &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;Думаете что изза этого у меня проблемы с адресами? &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;да, исключите подсеть DMZ в нем -d ! $DMZ &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;именно так не помогло. Помогло обратное правило - удалив старое добавил доступ &lt;br&gt;&amp;gt;&amp;gt;со своих подсетей &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;а с инета? &lt;br&gt;&lt;br&gt;Именно с инета начал различать адреса. Это было самым главным =)&lt;br&gt;P.S. правило iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE &lt;br&gt;было заменено на &lt;br&gt;iptables -t nat -A POSTROUTING -s 192.168.x1.0/24 -o eth0 -j MASQUERADE &lt;br&gt;iptables -t nat -A POSTROUTING -s 192.168.x2.0/24 -o eth0 -j MASQUERADE &lt;br&gt;iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE &lt;br&gt;</description>
</item>

<item>
    <title>iptables DMZ  (reader)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/89271.html#9</link>
    <pubDate>Thu, 01 Jul 2010 11:54:40 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;Есть такое правило &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;Все остальное разрешается FORWARDами таблицы filter. Просто так удобнее. &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;Думаете что изза этого у меня проблемы с адресами? &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;да, исключите подсеть DMZ в нем -d ! $DMZ &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;именно так не помогло. Помогло обратное правило - удалив старое добавил доступ &lt;br&gt;&amp;gt;со своих подсетей &lt;br&gt;&lt;br&gt;а с инета?&lt;br&gt;</description>
</item>

</channel>
</rss>
