Anzeige:
Ergebnis 1 bis 2 von 2

Thema: iptables - dnat

  1. #1
    goes linux ...
    Registriert seit
    Jul 2000
    Beiträge
    580

    iptables - dnat

    folgendes kleines skript läuft auf Rechner B und leitet die Pakete die von Rechner A(.55) kommen an Rechner C(.21) weiter

    Code:
     
    iptables -F
    iptables -X
    iptables -t nat -F
    
    iptables -P INPUT ACCEPT
    iptables -P OUTPUT ACCEPT
    iptables -P FORWARD ACCEPT
    
    iptables -t nat -A PREROUTING -i eth0 -s 1xx.xx.xx.55/32 -p udp -m udp --dport 9955 \
               -j LOG --log-level 7
    
    iptables -t nat -A PREROUTING -i eth0 -s 1xx.xx.xx.55/32 -p udp -m udp --dport 9955 \
               -j DNAT --to 1xx.xx.xx.21:9955 
    
    iptables -A FORWARD -p udp --dport 9955 -d 1xx.xx.xx.21 -j ACCEPT
    das ganze habe ich zum testen auf Rechnern durchgeführt, die ich vollständig administrieren kann.

    die Regeln habe ich dann auf dem eigentlichen Zielrechner eingespielt. Leider kommen dann die Pakete nicht mehr am Zielrechner an. Zwischen Testsystem und realem System gibt es allerdings ein paar Unterschiede.

    den Sender im Testsystem sendet nicht so viele Daten und vor allem nicht so schnell hintereinander, wie im realen System.

    Im realen System werden die Pakete anscheinend nicht durch die PREROUTING - Regeln modifiziert sondern gehen direkt zu INPUT und kommen auf den Rechner an anstatt über die FORWARD - Regeln weitergereicht zu werden.

    Desweiteren habe ich das Problem, dass das Loggen der Daten in der Tabelle 'nat' nicht durchgängig funktioniert. Gelegentlich kommt es wohl doch vor, dass die Nachrichten mitgeloggt werden, allerdings kann ich das ganze nicht reproduzieren, evtl ordne ich das ganze auch fälschlicherweise der Tabelle zu.

    nun zu meinen Fragen ;-):
    - funktioniert das loggen im Bereich PREROUTING überhaupt? oder habe ich da etwas überlesen?
    - gibt es da noch einen Cache, der offene Sessions speichert, auch wenn neue Regeln (mit obigem skript) geladen werden? Wenn ja, kann ich den irgendwie löschen?

    - oder greift der Kernel evtl auf den Cache zurück und umgeht dadurch die Filterregeln? (die Pakete kommen wirklich zügig hintereinander < 0.1 sec, Paketgröße < 500 Byte)

    Grüße

    Reinhard

    ps: für die Tests wie auch das Zielsystem wird CentOS 5.1 eingesetzt
    Geändert von pucki (25.05.08 um 12:01 Uhr) Grund: ergänzung, Zeitangabe korrigiert
    workstation: debian-stable, xfce4
    server: debian-stable

  2. #2
    goes linux ...
    Registriert seit
    Jul 2000
    Beiträge
    580
    Ist das ganze zu speziell, oder fehlen ganz einfach noch ein paar Informationen ...
    workstation: debian-stable, xfce4
    server: debian-stable

Ähnliche Themen

  1. iptables und dhcpd
    Von chiron333 im Forum Router und Netzaufbau
    Antworten: 20
    Letzter Beitrag: 20.10.07, 09:20
  2. FATAL: Module ip_tables not found
    Von WolfEric im Forum Sicherheit
    Antworten: 1
    Letzter Beitrag: 23.06.06, 22:22
  3. FATAL: Module ip_tables not found
    Von WolfEric im Forum Sicherheit
    Antworten: 2
    Letzter Beitrag: 23.06.06, 19:55
  4. ftpserver + iptables
    Von HellTron im Forum Sicherheit
    Antworten: 6
    Letzter Beitrag: 17.04.04, 23:11
  5. zuviel logging bei iptables
    Von der_angler im Forum Router und Netzaufbau
    Antworten: 2
    Letzter Beitrag: 23.09.03, 23:09

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •