Надо будет погуглить работающих примеров настройки чтобы на их основании сделать что-то своё, а то ньюансов слишком много... В целом задача такая: есть 2 ВАНа, 1 ЛАН, внутренние сервера. На обоих ВАНах НАТ. Надо пробросить порты серверов из внутренней сети в инет, но чтобы соединения с ними могли устанавливать только определённые айпишники. В идеале - чтобы все извне видели например 80-й порт и всё, а некоторые - всё остальное. И исходящие подключения изнутри сети чтобы распределялись по 2 ВАНам на основе правил по внутренним ИП-адресам. В принципе я почти всё это сделал, только с пробросом ТСП возникла борода, и экспериментируя с параметрами проброса у меня всё похерилось ))) Наполовину восстановил, завтра буду продолжать
н*** не работает - это все дропится или как только ты ставишь дроп, все открывается ?
Покажи плиз - iptables и iproute2 таблицы.
Если проброс указан без указания протокола - тогда пробросу пох, а вот если с указанием протокола. то ...
Если по умолчанию Аксепт - всё идёт, инет на внутренних серваках есть. Если ставлю Дроп - инет пропадает. Кусок таблицы приводил выше
-A FORWARD -i eth0 -o eth2 -j ACCEPT
-A FORWARD -m state -i eth2 --state ESTABLISHED,RELATED -j ACCEPT
-A FORWARD -i eth0 -o eth3 -j ACCEPT
-A FORWARD -m state -i eth3 --state ESTABLISHED,RELATED -j ACCEPT
0 - внутренний и-фейс, 2 и 3 - внешние. Пробрасываю TCP с указанием протокола есессно. В данном конфиге ипроут пока не использую
Блин, ни хрена не пойму. Уже перерыл тонну мануалов, а заставить нормально редиректить например рдп порт 3389 - не могу. Вот последний из конфигов
GNU nano 2.2.4 /etc/iptables.up.rules
# Generated by iptables-save v1.4.8 on Mon Jan 23 16:36:34 2012
*nat
:PREROUTING ACCEPT [0:0]
:OUTPUT ACCEPT [0:0]
:POSTROUTING ACCEPT [0:0]
-A POSTROUTING -o eth2 -j MASQUERADE
-A PREROUTING -p udp -m udp -i eth2 --dport 5060:5061 -j DNAT --to-destination 192.168.1.2:5060-5061
-A PREROUTING -p udp -m udp -i eth2 --dport 12000:12053 -j DNAT --to-destination 192.168.1.2:12000-12053
-A PREROUTING -p tcp -m tcp -i eth2 --dport 631 -j DNAT --to-destination 192.168.1.48:631
-A PREROUTING -p tcp -m tcp -i eth2 --dport 9100 -j DNAT --to-destination 192.168.1.48:9100
-A PREROUTING -p tcp -m tcp -d 82.207.внеш.айпи --dport 3389 -j DNAT --to-destination 192.168.1.16
-A POSTROUTING -o eth3 -j MASQUERADE
-A POSTROUTING -o eth2 -j SNAT --to-source 82.207.внеш.айпи
COMMIT
# Completed on Mon Jan 23 16:36:34 2012
# Generated by iptables-save v1.4.8 on Mon Jan 23 16:36:34 2012
*mangle
:PREROUTING ACCEPT [0:0]
:INPUT ACCEPT [0:0]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [0:0]
:POSTROUTING ACCEPT [0:0]
COMMIT
# Completed on Mon Jan 23 16:36:34 2012
# Generated by iptables-save v1.4.8 on Mon Jan 23 16:36:34 2012
*filter
:FORWARD ACCEPT [0:0]
:INPUT ACCEPT [0:0]
:OUTPUT ACCEPT [0:0]
-A FORWARD ! -s 192.168.1.3 -i eth0 -o eth2 -j ACCEPT
-A FORWARD -m state -i eth2 -o eth0 --state ESTABLISHED,RELATED -j ACCEPT
-A FORWARD -s 192.168.1.3 -o eth3 -j ACCEPT
-A FORWARD -p udp -m udp --dport 5060:5061 -j ACCEPT
-A INPUT -i lo -j ACCEPT
-A INPUT -i eth0 -j ACCEPT
-A INPUT -m state -i eth2 --state ESTABLISHED,RELATED -j ACCEPT
-A INPUT -m state -i eth3 --state ESTABLISHED,RELATED -j ACCEPT
-A FORWARD -p udp -m udp --dport 12000:12053 -j ACCEPT
-A FORWARD -p tcp -m tcp --dport 631 -j ACCEPT
-A FORWARD -p tcp -m tcp --dport 9100 -j ACCEPT
-A FORWARD -p tcp -m tcp -m multiport -s 192.168.1.1 -i eth0 -j ACCEPT --dports 25,110,3389
-A FORWARD -p tcp -m tcp -d 192.168.1.16 -i eth2 --dport 3389 -j ACCEPT
COMMIT
# Completed on Mon Jan 23 16:36:34 2012
При этом 631 и 9100 порты, которые идут на принтер - пашут без вопросов, но там насколько я понимаю кинули инфу в порт и установления соединения как в рдп не требуется. А РДП не коннектицца и всё
eth2 и eth3 - венешние интерфейсы, внешний стат. айпи на который идут подключения находится на eth2. Внутренний eth0 с айпишником 192.168.1.1, рдп сервер запущен на 1.16, из локалы видится
Вопрос снимается, каким-то чудом порт таки пробросился, всем спасибо

Подозреваю что из-за этой строчки
-A POSTROUTING -p tcp -m tcp -o eth2 --dport 3389 -j SNAT --to-source 82.207.внеш.айпи
Отладка. А, кстати, насчёт этого. Тоже вопрос. Когда я ставлю Forward Drop по умолчанию - у меня не пашет инет на компах за натом. Хотя есть строка
-A FORWARD ! -s 192.168.1.3 -i eth0 -o eth2 -j ACCEPT
т.е. со всего кроме 1.3 должно идти через внешний eth2? Или где-то ошибка?