Linux.ChinaUnix.net
ChinaUnix
|
Linux首页
|
新闻
|
博客
|
文章
|
专栏
|
新手
|
方案
|
图书
|
下载
|
人才
|
手册
|
wiki
|
搜索
会员:
密码:
免费注册
|
忘记密码
|
会员登录
|
搜索
|
帮助
iptable和nat问题
首页
»
CU论坛
»
Linux
»
汇总贴列表
»
服务器应用
»
请选择您要去的论坛 ←
>新手园地
>系统管理
>网络问题
>硬件支持
>内核问题
>系统互操作专区
>中文支持
>桌面与办公
>影音娱乐
>网络工具
>编程问题
>内核源码
>CPU与编译器
>嵌入式开发
>驱动开发
>数据库应用
>服务器应用
>安全防护
>集群和虚拟机
>开源业界与评论
>贴图娱乐
>红茶馆
>文档专区
>下载共享
>Linux书友会
>Linux人才交流
>Linux站务交流
===============
→ 操作系统技术交流区 ←
>BSD
>Solaris
>SCO UNIX
>HP-UX
>AIX
>IBM AS400应用论坛
>Tru64 UNIX
>IRIX
>Mac OS X
→ 行业解决方案交流区 ←
> 金融行业
> 电信行业
> 互联网行业
> 医卫行业
> 制造行业
> 信息安全
> 教育行业
> 媒体娱乐行业
> 电子政务
> 交通行业
→ 程序设计交流区 ←
>C/C++
>Shell
>Java
>Php
>Perl
>Python
>Web开发
>软件工程
>中间件技术
>GUI编程
>软件配置管理
>VOIP开发技术
→ 网管技术交流区 ←
>网络安全
>网络技术
>Cisco技术
>存储备份之家
>服务器及硬件技术
→ 数据库技术交流区 ←
>MySQL
>PostgreSQL
>Oracle
>Informix
>Sybase
>DB2
→ 应用技术专题交流区 ←
>Web服务器
>Mail服务器
>FTP服务器
>DNS服务器
>Proxy服务器
>LDAP
>VPN
>Lotus
>Samba
→ IT综合交流区 ←
>IT业界新闻与评论
>IT职业生涯
>IT培训与认证
>IT二手大厅
>IT图书与评论
→ IT人的休闲生活交流区 ←
>清茶斋
>运动地带
>快乐数码摄影
>影音文字
>English Forum
>游戏玩家
>旅游天下
>贴图娱乐
>红茶馆
>IT爱车族
→ 站务及频道交流区 ←
>站务交流
>版主会议室
>Linux站务交流
>Linux版主会议室
>博客站务交流区
>下载频道交流区
>CU活动专区
最近访问的论坛 ...
时代冠军主机588元/两年
|
送Windows新书+500分+2G U盘
| 新版块:
OpenAPI
、
数据仓库与数据挖掘
、
门户网站运维
、
Functional编程
|
赠送《代码之美》
‹‹ 上一主题
|
下一主题 ››
[
打印
] [
订阅
] [
收藏
] [
本帖文本页
] [
推荐此主题给朋友,立即获积分
]
fl8866
新手
UID:722830
注册:2008-6-27
最后登录: 2008-07-22
帖子:
4
精华:0
可用积分:4 (白手起家)
信誉积分:0
专家积分:0 (本版:0)
空间积分:0
推广积分:0
状态:
...离线...
[
资料
] [
站内短信
] [
Blog
]
[
推广获积分
]
1楼
发表于 2008-7-4 22:04
网络环境:
( web主机 ) ( 防火墙iptable ) ( 客户机 )
192.168.1.11 <----> 192.168.1.50 | 1.0.0.1 <----> 1.0.0.2
eth0 eth1
并且开启了路由:
echo "1" /proc/sys/net/ipv4/ip_forward
iptable内容:
iptables -X
iptables -Z
iptables -F
iptables -P INPUT DROP
iptables -P OUTPUT DROP
iptables -P FORWARD DROP
iptables -t nat -X
iptables -t nat -Z
iptables -t nat -F
iptables -t nat PREROUTING DROP
iptables -t nat POSTROUTING DROP
iptables -t nat OUTPUT DROP
iptables -A FORWARD -i eth1 -p tcp --dport 80 -j ACCEPT
iptables -A FORWARD -o eth1 -p tcp --dport 1023:65535 -j ACCEPT
iptables -t nat -A PREROUTING -i eth1 -j DNAT --to 192.168.1.11
这样做了还需要什么设置。
您对本贴的看法:
鲜花[0]
臭蛋[0]
积分兑换专区
|
IT节能和TPC-E活动获奖名单
|
致电800-858-2903,了解DELL如何为你量身订制笔记本
|
送2G U盘
|
站长如何获得资金?
jerrywjl
(我不是神,我不会猜)
精灵使
UID:264418
注册:2005-5-8
最后登录: 2008-10-14
帖子:
3423
精华:
4
可用积分:3150 (小富即安)
信誉积分:100
专家积分:368 (本版:25)
空间积分:852
推广积分:0
状态:
...离线...
[
资料
] [
站内短信
] [
Blog
]
[
推广获积分
]
2楼
发表于 2008-7-4 22:26
如果这样搞,和直接做路由有什么区别?!
DNAT多用于端口重定向。
您对本贴的看法:
鲜花[0]
臭蛋[0]
积分兑换专区
|
IT节能和TPC-E活动获奖名单
|
致电800-858-2903,了解DELL如何为你量身订制笔记本
|
送2G U盘
|
站长如何获得资金?
fl8866
新手
UID:722830
注册:2008-6-27
最后登录: 2008-07-22
帖子:
4
精华:0
可用积分:4 (白手起家)
信誉积分:0
专家积分:0 (本版:0)
空间积分:0
推广积分:0
状态:
...离线...
[
资料
] [
站内短信
] [
Blog
]
[
推广获积分
]
3楼
发表于 2008-7-5 19:20
你好,我主要是想知道NAT原理。通过iptables过滤,来了解NAT使用了那些转发。比如,我知道它使用了POSTROUTING规则。但是并不知道具体该怎么匹配此规则,或者说是此规则具体该怎么写。
谢谢
您对本贴的看法:
鲜花[0]
臭蛋[0]
积分兑换专区
|
IT节能和TPC-E活动获奖名单
|
致电800-858-2903,了解DELL如何为你量身订制笔记本
|
送2G U盘
|
站长如何获得资金?
kenduest
版主-法师
小州
UID:277667
注册:2005-6-7
最后登录: 2008-10-09
帖子:
5960
精华:
1
可用积分:2408 (小富即安)
信誉积分:100
专家积分:299 (本版:63)
空间积分:0
推广积分:0
来自:sayya taiwan
状态:...保密...
[
资料
] [
站内短信
] [
Blog
]
[
推广获积分
]
4楼
发表于 2008-7-5 19:40
1. 您的 echo 1 後面沒有使用 > 導向符號到文件檔.
2. PREROUTING 與 POSTROUTING chain 預設為 DROP 似乎有點自找麻煩. 不知道請問封包回覆出去時候, 這樣的 POSTROUTING 都是 DROP 時候應該丟不回吧 ?
建議可以看一下網絡版精華區 iptables faq 有一些協助資訊.
--
您对本贴的看法:
鲜花[0]
臭蛋[0]
__________________________________
--
hexdump -C /dev/sda | head -n 30
积分兑换专区
|
IT节能和TPC-E活动获奖名单
|
致电800-858-2903,了解DELL如何为你量身订制笔记本
|
送2G U盘
|
站长如何获得资金?
fl8866
新手
UID:722830
注册:2008-6-27
最后登录: 2008-07-22
帖子:
4
精华:0
可用积分:4 (白手起家)
信誉积分:0
专家积分:0 (本版:0)
空间积分:0
推广积分:0
状态:
...离线...
[
资料
] [
站内短信
] [
Blog
]
[
推广获积分
]
5楼
发表于 2008-7-5 20:29
现在在学习当中,自找麻烦是应当的。我主要是想搞清楚原理。以后我不会这样自找麻烦了。
呵呵
还有。echo "1" > /proc/sys/net/ipv4/ip_forward里面确实疏忽了>。但实际中是有的。
不好意思。
您对本贴的看法:
鲜花[0]
臭蛋[0]
积分兑换专区
|
IT节能和TPC-E活动获奖名单
|
致电800-858-2903,了解DELL如何为你量身订制笔记本
|
送2G U盘
|
站长如何获得资金?
kenduest
版主-法师
小州
UID:277667
注册:2005-6-7
最后登录: 2008-10-09
帖子:
5960
精华:
1
可用积分:2408 (小富即安)
信誉积分:100
专家积分:299 (本版:63)
空间积分:0
推广积分:0
来自:sayya taiwan
状态:...保密...
[
资料
] [
站内短信
] [
Blog
]
[
推广获积分
]
6楼
发表于 2008-7-5 21:57
QUOTE:
原帖由
fl8866
於 2008-7-5 20:29 發表
現在在學習當中,自找麻煩是應當的。我主要是想搞清楚原理。以後我不會這樣自找麻煩了。
呵呵
還有。echo "1" > /proc/sys/net/ipv4/ip_forward裡面確實疏忽了>。但實際中是有的。
不好意思。
答案已經提醒過了,您沒考慮到 tcp/ip 雙向溝通的問題,所以提過 POSTROUTING 回應的部份你沒有允許,那封包傳遞回應失敗連結就失敗。
--
您对本贴的看法:
鲜花[0]
臭蛋[0]
__________________________________
--
hexdump -C /dev/sda | head -n 30
积分兑换专区
|
IT节能和TPC-E活动获奖名单
|
致电800-858-2903,了解DELL如何为你量身订制笔记本
|
送2G U盘
|
站长如何获得资金?
fl8866
新手
UID:722830
注册:2008-6-27
最后登录: 2008-07-22
帖子:
4
精华:0
可用积分:4 (白手起家)
信誉积分:0
专家积分:0 (本版:0)
空间积分:0
推广积分:0
状态:
...离线...
[
资料
] [
站内短信
] [
Blog
]
[
推广获积分
]
7楼
发表于 2008-7-5 22:13
回复 #6 kenduest 的帖子
但是请问,其实我的问题也在这里。就是知道有POSTROUTING回应。但是具体回应规则是什么。
我想搞清楚这个问题。
呵呵
谢谢你的关注。
您对本贴的看法:
鲜花[0]
臭蛋[0]
积分兑换专区
|
IT节能和TPC-E活动获奖名单
|
致电800-858-2903,了解DELL如何为你量身订制笔记本
|
送2G U盘
|
站长如何获得资金?
jerrywjl
(我不是神,我不会猜)
精灵使
UID:264418
注册:2005-5-8
最后登录: 2008-10-14
帖子:
3423
精华:
4
可用积分:3150 (小富即安)
信誉积分:100
专家积分:368 (本版:25)
空间积分:852
推广积分:0
状态:
...离线...
[
资料
] [
站内短信
] [
Blog
]
[
推广获积分
]
8楼
发表于 2008-7-5 22:26
QUOTE:
( web主机 ) ( 防火墙iptable ) ( 客户机 )
192.168.1.11 <----> 192.168.1.50 | 1.0.0.1 <----> 1.0.0.2
eth0 eth1
按照这个结构,如果是SNAT,在将网关指向NAT服务器的情况下基本上不需要指定回来的规则,如果是DNAT也基本上一样。
也就是说web主机和客户机都要将网关指向防火墙的两个接口。或者你的NAT本身具备路由能力。
但是你的DNAT没有涉及到端口的重定向,所以在实际工作中似乎意义不大。
您对本贴的看法:
鲜花[0]
臭蛋[0]
积分兑换专区
|
IT节能和TPC-E活动获奖名单
|
致电800-858-2903,了解DELL如何为你量身订制笔记本
|
送2G U盘
|
站长如何获得资金?
kenduest
版主-法师
小州
UID:277667
注册:2005-6-7
最后登录: 2008-10-09
帖子:
5960
精华:
1
可用积分:2408 (小富即安)
信誉积分:100
专家积分:299 (本版:63)
空间积分:0
推广积分:0
来自:sayya taiwan
状态:...保密...
[
资料
] [
站内短信
] [
Blog
]
[
推广获积分
]
9楼
发表于 2008-7-5 22:36
QUOTE:
原帖由
fl8866
於 2008-7-5 22:13 發表
但是請問,其實我的問題也在這裡。就是知道有POSTROUTING回應。但是具體回應規則是什麼。
我想搞清楚這個問題。
呵呵
謝謝你的關注。
觀念答案在以前文章內,我有說過那個 iptables faq 你有先看過嗎 ?
http://linux.chinaunix.net/bbs/thread-812400-1-1.html
若你還是無法釐清,有個最簡單答案給你參考:
[Copy to clipboard]
[
-
]
CODE:
iptables -t nat -A POSTROUTING -s 192.168.1.11 -j ACCEPT
你這樣用:
[Copy to clipboard]
[
-
]
CODE:
iptables -t nat POSTROUTING DROP
把 nat table 內的 chain 改成 policy 為 DROP 根本就是自找麻煩,這些 chain 不是讓你改這個用的,請認知思考 "nat" 這個用字,不要誤解了這些 chain 的用途。
我個人還是會建議你,先把 iptables 的一些基本語法使用概念弄懂後再來談 default policy 為 DROP 的情況,要不然這篇問題討論中似乎還是老樣子呢。
--
您对本贴的看法:
鲜花[0]
臭蛋[0]
__________________________________
--
hexdump -C /dev/sda | head -n 30
积分兑换专区
|
IT节能和TPC-E活动获奖名单
|
致电800-858-2903,了解DELL如何为你量身订制笔记本
|
送2G U盘
|
站长如何获得资金?
首页
»
CU论坛
»
Linux
»
汇总贴列表
»
服务器应用
»
请选择您要去的论坛 ←
>新手园地
>系统管理
>网络问题
>硬件支持
>内核问题
>系统互操作专区
>中文支持
>桌面与办公
>影音娱乐
>网络工具
>编程问题
>内核源码
>CPU与编译器
>嵌入式开发
>驱动开发
>数据库应用
>服务器应用
>安全防护
>集群和虚拟机
>开源业界与评论
>贴图娱乐
>红茶馆
>文档专区
>下载共享
>Linux书友会
>Linux人才交流
>Linux站务交流
===============
→ 操作系统技术交流区 ←
>BSD
>Solaris
>SCO UNIX
>HP-UX
>AIX
>IBM AS400应用论坛
>Tru64 UNIX
>IRIX
>Mac OS X
→ 行业解决方案交流区 ←
> 金融行业
> 电信行业
> 互联网行业
> 医卫行业
> 制造行业
> 信息安全
> 教育行业
> 媒体娱乐行业
> 电子政务
> 交通行业
→ 程序设计交流区 ←
>C/C++
>Shell
>Java
>Php
>Perl
>Python
>Web开发
>软件工程
>中间件技术
>GUI编程
>软件配置管理
>VOIP开发技术
→ 网管技术交流区 ←
>网络安全
>网络技术
>Cisco技术
>存储备份之家
>服务器及硬件技术
→ 数据库技术交流区 ←
>MySQL
>PostgreSQL
>Oracle
>Informix
>Sybase
>DB2
→ 应用技术专题交流区 ←
>Web服务器
>Mail服务器
>FTP服务器
>DNS服务器
>Proxy服务器
>LDAP
>VPN
>Lotus
>Samba
→ IT综合交流区 ←
>IT业界新闻与评论
>IT职业生涯
>IT培训与认证
>IT二手大厅
>IT图书与评论
→ IT人的休闲生活交流区 ←
>清茶斋
>运动地带
>快乐数码摄影
>影音文字
>English Forum
>游戏玩家
>旅游天下
>贴图娱乐
>红茶馆
>IT爱车族
→ 站务及频道交流区 ←
>站务交流
>版主会议室
>Linux站务交流
>Linux版主会议室
>博客站务交流区
>下载频道交流区
>CU活动专区
Copyright © 2001-2008 ChinaUnix.net All Rights Reserved 联系我们:
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处
京ICP证041476号
清除 Cookies
-
Linux时代
-
Archiver
-
WAP
-
TOP
Processed in 0.049477 second(s), 5 queries , Gzip enabled