Прочее - Правильная настройка iptables

Ответить
 • Просмотры: 5
Аватара пользователя
NickM

Прочее - Правильная настройка iptables

Сообщение NickM »

Уважаемые, приветствую!



Что-то не могу осилить настройку iptables для следующей задачи Изображение



Задача состоит в том, что бы переложить раздачу IP на eth2 самим сервером, а не роутером, т.к. на роутере DHCP отсутствует, и что бы клиенты 192.168.1.х выходили в сеть под Своим IP.



Дано:

- 3 сетевых;

- DHCP, SAMBA-DC с внутренним DNS на сервере;

- eth0: IP сетевой - 192.168.1.2, к сетевой подключён роутер с IP 192.168.1.1 и обеспечивает выход в сеть Интернет;

- eth1: IP сетевой - 192.168.10.1, маскарадинг для клиентов с выходом в сеть Интернет и на сетевой работает DHCP ;

- eth2: IP сетевой - 192.168.1.3, здесь предполагается раздача адресов для клиентов с помощью DHCP сервера из 192.168.1.х сети;



Сейчас имеется доступ к сети Интернет у клиентов 192.168.10.х, т.к. настроен маскарадинг на сервере.



У клиентов 192.168.1.х никакого доступа сейчас нет Изображение , но IP от DHCP получают исправно.



В данный момент правила такие-простые:



Скрытый текст

[spoiler]Код:
[/spoiler]

Код: Выделить всё

iptables-save
# Generated by iptables-save v1.8.7 on Wed Dec  6 11:15:33 2023
*mangle
:PREROUTING ACCEPT [675:43736]
:INPUT ACCEPT [609:39365]
:FORWARD ACCEPT [46:2124]
:OUTPUT ACCEPT [744:93924]
:POSTROUTING ACCEPT [788:95912]
COMMIT
# Completed on Wed Dec  6 11:15:33 2023
# Generated by iptables-save v1.8.7 on Wed Dec  6 11:15:33 2023
*nat
:PREROUTING ACCEPT [35:3163]
:INPUT ACCEPT [12:752]
:OUTPUT ACCEPT [53:3988]
:POSTROUTING ACCEPT [44:3387]
-A POSTROUTING -o eth0 -j MASQUERADE
COMMIT
# Completed on Wed Dec  6 11:15:33 2023
# Generated by iptables-save v1.8.7 on Wed Dec  6 11:15:33 2023
*filter
:INPUT ACCEPT [68:5048]
:FORWARD ACCEPT [5:268]
:OUTPUT ACCEPT [54:4039]
-A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
-A INPUT -f -j DROP
-A FORWARD -m state --state RELATED,ESTABLISHED -j ACCEPT
-A FORWARD -f -j DROP
-A OUTPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
-A OUTPUT -f -j DROP
COMMIT
Аватара пользователя
Cereal Keeler

Re: Прочее - Правильная настройка iptables

Сообщение Cereal Keeler »

А вам точно нужен двойной NAT? Ну всмысле, сегментировать сеть, хотя роутер, как я понял, у вас один.
Аватара пользователя
bredych

Re: Прочее - Правильная настройка iptables

Сообщение bredych »

Цитата Cereal Keeler:



А вам точно нужен двойной NAT?
Прочее - Правильная настройка iptables




Количество IP в сети 192.168.1.х ограничено, поэтому часть клиентов прячем за NAT (это 192.168.10.х), а часть оставляем с адресами сети роутера (это 192.168.1.х).
Аватара пользователя
dmitryst

Re: Прочее - Правильная настройка iptables

Сообщение dmitryst »

NickM, а как вы определите, кому какой адрес положен? Изображение
Аватара пользователя
dmitryst

Re: Прочее - Правильная настройка iptables

Сообщение dmitryst »

Цитата NickM:



Количество IP в сети 192.168.1.х ограничено
Прочее - Правильная настройка iptables




Кем ограничено? Что мешает расширить сеть до /23 (192.168.0.0 - 192.168.1.255)? Или даже /22 (192.168.0.0 - 192.168.3.255)?
Аватара пользователя
Cereal Keeler

Re: Прочее - Правильная настройка iptables

Сообщение Cereal Keeler »

Cereal Keeler, угу, можно и до /16 расширить, но у ТС непонятное ТЗ, непонятно, по какому принципу произведено деление на сегменты, и зачем такое деление нужно.

eth0 соединить с рутером (неважно, какой адрес присвоить), вторую карту подключить к коммутатору и назначить, например, 192,168,0,1/16, пусть клиенты получают адреса по DHCP. Можно настроить привязку к МАС-адресам для "особо важных клиентов", и настроить им особые параметры доступа в интернет, если надо. Третья карта, как мне кажется, вообще лишняя.
Аватара пользователя
dmitryst

Re: Прочее - Правильная настройка iptables

Сообщение dmitryst »

Цитата dmitryst:



NickM, а как вы определите, кому какой адрес положен?
Прочее - Правильная настройка iptables




Здесь не понял, что именно определить? Или Вы про DHСP? Если про него, то DHCP работает на той или иной сетевой и он "понимает" на какой сетевой какой раздавать диапазон (с DHCP проблем нет, он настроен и работает, проблема с маршрутами, думаю тут нужно SNAT/ DNAT смотреть и FORWARD);




Цитата Cereal Keeler:



Кем ограничено?
Прочее - Правильная настройка iptables




Провайдером ))

Просто для простоты понимания, написал сочетание слов "на роутере DHCP отсутствует" и указал простую локальную адресацию "192.168.1.х ";




Цитата dmitryst:



но у ТС непонятное ТЗ, непонятно, по какому принципу произведено деление на сегменты, и зачем такое деление нужно.
Прочее - Правильная настройка iptables




А, что не понятно? Могу уточнить.



Провайдер выдал ограниченное количество IP и требует выход каждого АРМ под IP из выданного диапазона. При этом на устройстве провайдера (роутере) отсутствует DHCP.



Самое простое - это всех спрятать за NAT на сервере, и это уже сделано и сейчас работает (это клиенты сети 192.168.10.х), но нужно, что бы часть АРМ получала IP из диапазона провайдера и выходила под этими адресами в сеть Интернет.
Аватара пользователя
NickM

Re: Прочее - Правильная настройка iptables

Сообщение NickM »

Цитата NickM:



требует выход каждого АРМ под IP из выданного диапазона
Прочее - Правильная настройка iptables




именно требует? Если все клиенты будут использовать один адрес - это нарушение? Если нет, то


Цитата NickM:



всех спрятать за NAT на сервере
Прочее - Правильная настройка iptables
Аватара пользователя
dmitryst

Re: Прочее - Правильная настройка iptables

Сообщение dmitryst »

Цитата dmitryst:



именно требует? Если все клиенты будут использовать один адрес - это нарушение?
Прочее - Правильная настройка iptables




Смертью конечно не карается, но нужно сделать именно так, как написано выше Изображение




Цитата dmitryst:



Если нет, то
Прочее - Правильная настройка iptables





Цитата NickM:



и это уже сделано и сейчас работает (это клиенты сети 192.168.10.х)
Прочее - Правильная настройка iptables
Аватара пользователя
dmitryst

Re: Прочее - Правильная настройка iptables

Сообщение dmitryst »

Цитата NickM:



Смертью конечно не карается
Прочее - Правильная настройка iptables




почитал вчера документацию по pf, вроде что-то видел, но не то. Может, сделать так:основная сеть 192,168,1,0/24 - рутер и eth0сеть с NAT 1 - 10.10.10.0/24 - eth1сеть с NAT 2 - 10.10.20.0/24 - eth2При этом все клиенты будут получать адрес из нужного диапазона, точнее, два адреса типа 192.168.1.4 и 192.168.1.5. Так прокатит?
Ответить

Вернуться в «Общий по Linux»