<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: NAT не маскирует все пакеты</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/81093.html</link>
    <description>Здравствуйте вот сталкнулся с такой проблемой&lt;br&gt;У меня есть 2 сетевых интерфейса eth1(LAN) eth2(INET)&lt;br&gt;&lt;br&gt;Добавил правило в iptables&lt;br&gt;&lt;br&gt;iptables -t nat -I POSTROUNTING -i eth1 -o eth2 -j SNAT --to-source INET_IP&lt;br&gt;&lt;br&gt;Но почемуто не все локальные преобразовываются&lt;br&gt;&lt;br&gt;и при вводе команды&lt;br&gt;&lt;br&gt;tcpdump -i eth2 я их вижу и мой интернет провайдер видет и ему это очень не нравится &lt;br&gt;&lt;br&gt;в чем тут проблема?&lt;br&gt;&lt;br&gt;Я уже и ядро перекомпилировал и дистрибутив линукса другой установил&lt;br&gt;но ничего не помогает!&lt;br&gt;</description>

<item>
    <title>Спасибо  NAT уже  маскирует все пакеты (Влад)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/81093.html#36</link>
    <pubDate>Sat, 12 Jul 2008 14:42:30 GMT</pubDate>
    <description>Спасибо!!&lt;br&gt;Я последовал вашему примеру и вот такой скрипт действительно все маскирует&lt;br&gt;tcpdump пустой. Работает как SNAT так и MASQUERADE.&lt;br&gt;&lt;br&gt;#!/bin/sh&lt;br&gt;IPTAB=/usr/sbin/iptables&lt;br&gt;#LAN CONFIGURATION ------------------------------------&lt;br&gt;&lt;br&gt;LAN=&quot;192.168.1.0/24&quot;&lt;br&gt;LAN_IF=&quot;eth1&quot;&lt;br&gt;&lt;br&gt;#INET CONFIGURATION ------------------------------------&lt;br&gt;&lt;br&gt;&lt;br&gt;INET_IF=&quot;eth2&quot;&lt;br&gt;&lt;br&gt;&lt;br&gt;# SCRIPT BODY ------------------------------------&lt;br&gt;&lt;br&gt;#SETTING DEFAULT POLICY ---------------------------&lt;br&gt;&lt;br&gt;$IPTAB -F&lt;br&gt;$IPTAB -X&lt;br&gt;&lt;br&gt;$IPTAB -F INPUT&lt;br&gt;$IPTAB -F OUTPUT&lt;br&gt;$IPTAB -F FORWARD&lt;br&gt;&lt;br&gt;$IPTAB -t nat -F&lt;br&gt;$IPTAB -t nat -X&lt;br&gt;$IPTAB -t mangle -F&lt;br&gt;$IPTAB -t mangle -X&lt;br&gt;&lt;br&gt;#SET DEFAULT POLICY&lt;br&gt;&lt;br&gt;$IPTAB -P FORWARD DROP&lt;br&gt;$IPTAB -P OUTPUT ACCEPT&lt;br&gt;$IPTAB -P INPUT ACCEPT&lt;br&gt;&lt;br&gt;#FORWARD RULES --------------------------------------&lt;br&gt;&lt;br&gt;$IPTAB -A FORWARD -i $LAN_IF -o $INET_IF -m state --state NEW -j ACCEPT&lt;br&gt;$IPTAB -A FORWARD -i $LAN_IF -o $INET_IF -m state --state ESTABLISHED -j ACCEPT&lt;br&gt;$IPTAB -A FORWARD -i $LAN_IF -o $INET_IF -m state --state RELATED -j ACCEPT&lt;br&gt;&lt;br&gt;$IPTAB -</description>
</item>

<item>
    <title>NAT не маскирует все пакеты (KobaLTD)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/81093.html#35</link>
    <pubDate>Fri, 11 Jul 2008 11:20:10 GMT</pubDate>
    <description>&amp;gt;Приведите простой пример правил для этого. &lt;br&gt;&amp;gt;Политику безопасности я и сам настрою с этим проблем пока небыло &lt;br&gt;&lt;br&gt;iptables -P FORWARD DROP&lt;br&gt;iptables -A FORWARD -i eth0 -s 192.168.0.0/24 -o eth1 -j ACCEPT&lt;br&gt;iptables -A FORWARD -i eth1 -d 192.168.0.0/24 --state RELATED,ESTABLSHED -j ACCEPT&lt;br&gt;iptables -t nat -A POSTROUTING -s 192.168.0./24 -o eth1 -j MASQUERADE&lt;br&gt;&lt;br&gt;это минимум который нужен и который реально работает + советы &lt;br&gt;1) если у вас шнурок воткнут в какой то хаб тонадо вытащить локалку и подампить, может это действительно не ваши пакеты ловяться, не вы один можете юзать 192.168.0.0/24, дампом особо не пользовался но могу предположить что как умная прога он сразу расшифровывает NAT в локальные адреса (если пускаеться на роутере) - для этого дампить нужно на другом конце.&lt;br&gt;2) Не знаю как дебиане а в слаке 12 по умолчанию в ядре включен роутинг брадкаст пакетов и MAC брадкаст - вот это и может видеть вашь пров и ругаться&lt;br&gt;3) Возьмите машину какуюнибуть и вокните к eth1 и на ней продампи что утебя выходит с и</description>
</item>

<item>
    <title>NAT не маскирует все пакеты (Влад)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/81093.html#34</link>
    <pubDate>Fri, 11 Jul 2008 10:10:42 GMT</pubDate>
    <description>&amp;gt;Вас что, к инету через хаб подключают ?? Откуда там светятся всякие &lt;br&gt;&amp;gt;левые адреса  типа 10.100.67.56, например ? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Думаю, что требуется более подробное описание структуры сети. &lt;br&gt;&lt;br&gt;Подключаюсь через DHCP кабель идет 100мб к свичу это типа локальная сеть типа по городу + инет.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>NAT не маскирует все пакеты (Влад)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/81093.html#33</link>
    <pubDate>Fri, 11 Jul 2008 09:42:56 GMT</pubDate>
    <description>Насчет IP 192.168.1.7 и 192.168.1.15 я уверен потому-что менял IP &lt;br&gt;192.168.1.8 на 192.168.1.15 и 192.168.1.8 уже не было в дампе&lt;br&gt;&lt;br&gt;Как ни странно MASQUERADE тоже не помогает &lt;br&gt;а для IP у меня есть скрипт на пхп который его подставляет в правило firewall но он всегда один и тот же&lt;br&gt;&lt;br&gt;Насчет реального IP я не вкурсе как он выдается но сервер его не видет и ваще вся локальная сеть. Его видно только с другого интернет провайдера.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>NAT не маскирует все пакеты (Oyyo)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/81093.html#32</link>
    <pubDate>Fri, 11 Jul 2008 06:19:59 GMT</pubDate>
    <description>&amp;gt;Еще есть один момент интересный у моего знакомого тот-же провайдер но ядро &lt;br&gt;&amp;gt;2.4 а не 2.6 как у меня и у него все &lt;br&gt;&amp;gt;ОК!!!. Провайдер не обижается &lt;br&gt;&lt;br&gt;версия ядра здесь ни причём&lt;br&gt;&lt;br&gt;&lt;br&gt;из всего, что я прочёл в постах выше, почемуто начинает казаться что ваш провайдер ДЕБИЛ&lt;br&gt;1. если пров отдаёт вам статический IP по DHCP (хочется смеятся) лучше используйте не SNAT, а MASQUERADE, вдруг завтра пров поменяет вам IP, а вы и знать не будете&lt;br&gt;&lt;br&gt;2. непонятно как пров отдаёт вам реальный IP, если он делает DNAT, то это полный дебилизм&lt;br&gt;&lt;br&gt;ни один пакет не может обойти цепочку POSTROUTIG таблицы nat, если только правило прописанное там не делает отбора пакетов т.е. правило должно быть самым простым&lt;br&gt;&lt;br&gt;iptables -t nat -I POSTROUTING -o eth2(или что там у вас смотрит на прова) -j MASQUERADE&lt;br&gt;&lt;br&gt;в цепочке FORWARD уберите всё, что там есть (правда я не понял зачем там накручены такие сложности) и начните с самого простого, а потом усложняйте&lt;br&gt;&lt;br&gt;iptables -A FORWARD -j ACCEPT -i eth1(LAN) -o eth2(INET)&lt;br&gt;iptables -A FORWARD -j </description>
</item>

<item>
    <title>NAT не маскирует все пакеты (Влад)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/81093.html#31</link>
    <pubDate>Thu, 10 Jul 2008 14:11:11 GMT</pubDate>
    <description>Еще есть один момент интересный у моего знакомого тот-же провайдер но ядро 2.4 а не 2.6 как у меня и у него все ОК!!!. Провайдер не обижается&lt;br&gt;</description>
</item>

<item>
    <title>NAT не маскирует все пакеты (Влад)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/81093.html#30</link>
    <pubDate>Thu, 10 Jul 2008 13:59:39 GMT</pubDate>
    <description>А как-то перехватывать пакеты после файервола iptables можна?&lt;br&gt;&lt;br&gt;Я бы тогда зарезл все пакеты которые не прошли SNAT&lt;br&gt;</description>
</item>

<item>
    <title>NAT не маскирует все пакеты (Влад)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/81093.html#29</link>
    <pubDate>Thu, 10 Jul 2008 13:53:44 GMT</pubDate>
    <description>Приведите простой пример правил для этого. &lt;br&gt;Политику безопасности я и сам настрою с этим проблем пока небыло&lt;br&gt;</description>
</item>

<item>
    <title>NAT не маскирует все пакеты (Влад)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID1/81093.html#28</link>
    <pubDate>Thu, 10 Jul 2008 13:51:45 GMT</pubDate>
    <description>Мне нужно что бы из локальной сети eth0 192.168.1.0/24 был доступ в интернет через нат&lt;br&gt;при этом все пакеты с локальной сети должны получить source address 10.100.250.2(eth1)&lt;br&gt;&lt;br&gt;Вот и все.&lt;br&gt;&lt;br&gt;Как мне зарезать пакеты котрые не попали под NAT &lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
