Linux 板


LINE

目前架構是 PC3 ----- 小烏龜----switch-----PC1 Internet | 192.168.1.254 (撥接,NAT) | eth0 ppp0 PC2 192.168.1.250(撥接) eth0 ppp0 PC1 和 PC2 系統都是 centos PC1 用 @ip.hinet.net 撥接、然後負責 NAT 和 DHCP PC2 用 @hinet.net 撥接 現在 PC3 要透過 PC1 的 9999 port 的 IP 連進 PC2 的 port 3306 我在 PC1 設 iptables ,把 port 9999 都導到 PC2 的 port 3306 ,但是一直無法連線 iptables -t nat -A PREROUTING -i ppp0 -p tcp --dport 9999 -j DNAT --to-destination 192.168.1.250:3306 請問有那個地方該修改的嗎? 個人思考應該是和 PC2 也有撥接的關係、但不知道該怎麼改 --



※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 114.33.55.125 zhucc:轉錄至看板 Network 10/22 20:35
1F:→ paar:這是 PC2 default gateway 的問題 10/22 21:29
所以請問有解嗎? 因為PC2有自行對外連線的需求,所以沒辦法關 pppoe 連線
2F:推 yvb:大概兩種解法.[1]PC1轉送PC2時做SNAT,但PC2無法得知真正來源. 10/22 22:05
3F:→ yvb:[2]PC2對特定port用policy route,但外面無法直接連PC2該port. 10/22 22:08
4F:推 rickieyang:policy route 應該沒用, 只能 SNAT. 10/22 23:09
5F:→ rickieyang:PC2看到同內網連線就直接回, 但PC3不認帳, drop 掉... 10/22 23:10
6F:→ rickieyang:等等...... PC3 是內網吧?? @@ 10/22 23:11
PC3 是指外網,抱歉沒說清楚 另外可以單就 PC1到PC2 轉送時做 SNAT 嗎? 指令該怎麼下,因為我對這邊實在不是很熟悉
7F:→ rellik:-i ppp0 你的 interface 是 ppp0 嗎? 能否貼個 ifconfig 10/22 23:59
8F:→ rellik:另外貼一下 iptables-save 10/23 00:03
9F:→ rellik:看到最底下PC2也撥接? 既然和PC1是同網段怎麼不是把default 10/23 00:06
10F:→ rellik:gateway 設定在 PC1 呢? 10/23 00:07
是 ppp0 沒錯 然後因為有跑某些程式,所以 dafault gateway 沒辦法設在 PC1 iptables-save *nat :PREROUTING ACCEPT [128:15380] :POSTROUTING ACCEPT [3407:204420] :OUTPUT ACCEPT [6799:406670] -A POSTROUTING -s 192.168.1.0/24 -o ppp0 -j MASQUERADE -A POSTROUTING -o ppp0 -j MASQUERADE COMMIT *filter :INPUT DROP [4625:1814415] :FORWARD ACCEPT [3493355:2820439735] :OUTPUT ACCEPT [4207862:890968157] -A INPUT -i lo -j ACCEPT -A INPUT -m state --state RELATED -j ACCEPT -A INPUT -m state --state ESTABLISHED -j ACCEPT -A INPUT -i ppp0 -p tcp -m tcp --dport 80 -j ACCEPT -A INPUT -i ppp0 -p tcp -m tcp --dport 8080 -j ACCEPT -A INPUT -i eth0 -j ACCEPT COMMIT ifconfig eth0 Link encap:Ethernet HWaddr 00:E0:81:2D:06:0C inet addr:192.168.1.254 Bcast:192.168.1.255 Mask:255.255.255.0 lo Link encap:Local Loopback inet addr:127.0.0.1 Mask:255.0.0.0 ppp0 Link encap:Point-to-Point Protocol inet addr:***.***.***.*** P-t-P:168.95.98.254 Mask:255.255.255.255
11F:推 rellik:所以 PC2 因為有跑撥接的關係,192.168.1 的網段也是 nat 來 10/23 01:30
12F:→ rellik:的嗎? 還是說是另外接網卡在 switch 上? 10/23 01:31
13F:→ rellik:換個問法, PC1和 PC2 192.168.1的ip是可以互相ping有回應? 10/23 01:37
PC1 和 PC2 都有跑撥接 然後 192.168.1.0/24 是自訂的網段,可以互相 ping 沒問題 兩台機器都只有一張網卡而已
14F:推 yvb:回四樓rick大, 看原po的iptables rule, 是從ppp0來的才DNAT, 10/23 13:16
15F:→ yvb:不是內網,所以 policy route 不會不 work. 10/23 13:16
16F:→ yvb:另外, 關於SNAT的部分, 在PC2只會看到是192.168.1.254連過來; 10/23 13:16
17F:→ yvb:作法最好搭配 mangle table 及 fwmark 來做: 10/23 13:16
18F:→ yvb:iptables -t mangle -A PREROUTING -i ppp0 -p tcp \ 10/23 13:17
19F:→ yvb: --dport 9999 -j MARK --set-mark 0x1/0x1 ; 10/23 13:17
20F:→ yvb:iptables -t nat -A PREROUTING -m mark --mark 0x1/0x1 \ 10/23 13:17
21F:→ yvb: -j DNAT --to-destination 192.168.1.250:3306 ; 10/23 13:17
22F:→ yvb:iptables -t nat -A POSTROUTING -d 192.168.1.250 \ 10/23 13:17
23F:→ yvb: -m mark --mark 0x1/0x1 -j MASQUERADE ; 10/23 13:17
24F:→ yvb:上面的 -j MASQUERADE 也可改為 10/23 13:18
25F:→ yvb: -j SNAT --to-source 192.168.1.254 10/23 13:18
26F:→ yvb:效果相同, 但用 -j MASQUERADE 較方便. 10/23 13:18
27F:→ yvb:當然, -d 192.168.1.250 在這情況下改用 -o eth0 也可以. 10/23 13:18
28F:→ yvb:若按上面的設定, 原 po 原來的那一筆 DNAT 就要拿掉. 10/23 13:21
29F:→ yvb:其實 -d 192.168.1.250 或 -o eth0 不寫應該也 OK. 10/23 13:26
感謝 yvb 大的教學,上面指令做點小更動確定可以用 iptables -t mangle -A PREROUTING -i ppp0 -p tcp --dport 9999 \ -j MARK --set-mark 0x1/0x1 iptables -t nat -A PREROUTING -m mark --mark 0x1/0x1 -p tcp \ -j DNAT --to-destination 192.168.1.250:3306 iptables -t nat -A POSTROUTING -d 192.168.1.250 -m mark --mark 0x1/0x1 \ -j MASQUERADE ※ 編輯: zhucc 來自: 114.33.55.125 (10/23 14:17)
30F:推 yvb:一時不查. 有設定 port (像上述 DNAT) 時就要加上 protocol. 10/23 16:24







like.gif 您可能會有興趣的文章
icon.png[問題/行為] 貓晚上進房間會不會有憋尿問題
icon.pngRe: [閒聊] 選了錯誤的女孩成為魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一張
icon.png[心得] EMS高領長版毛衣.墨小樓MC1002
icon.png[分享] 丹龍隔熱紙GE55+33+22
icon.png[問題] 清洗洗衣機
icon.png[尋物] 窗台下的空間
icon.png[閒聊] 双極の女神1 木魔爵
icon.png[售車] 新竹 1997 march 1297cc 白色 四門
icon.png[討論] 能從照片感受到攝影者心情嗎
icon.png[狂賀] 賀賀賀賀 賀!島村卯月!總選舉NO.1
icon.png[難過] 羨慕白皮膚的女生
icon.png閱讀文章
icon.png[黑特]
icon.png[問題] SBK S1安裝於安全帽位置
icon.png[分享] 舊woo100絕版開箱!!
icon.pngRe: [無言] 關於小包衛生紙
icon.png[開箱] E5-2683V3 RX480Strix 快睿C1 簡單測試
icon.png[心得] 蒼の海賊龍 地獄 執行者16PT
icon.png[售車] 1999年Virage iO 1.8EXi
icon.png[心得] 挑戰33 LV10 獅子座pt solo
icon.png[閒聊] 手把手教你不被桶之新手主購教學
icon.png[分享] Civic Type R 量產版官方照無預警流出
icon.png[售車] Golf 4 2.0 銀色 自排
icon.png[出售] Graco提籃汽座(有底座)2000元誠可議
icon.png[問題] 請問補牙材質掉了還能再補嗎?(台中半年內
icon.png[問題] 44th 單曲 生寫竟然都給重複的啊啊!
icon.png[心得] 華南紅卡/icash 核卡
icon.png[問題] 拔牙矯正這樣正常嗎
icon.png[贈送] 老莫高業 初業 102年版
icon.png[情報] 三大行動支付 本季掀戰火
icon.png[寶寶] 博客來Amos水蠟筆5/1特價五折
icon.pngRe: [心得] 新鮮人一些面試分享
icon.png[心得] 蒼の海賊龍 地獄 麒麟25PT
icon.pngRe: [閒聊] (君の名は。雷慎入) 君名二創漫畫翻譯
icon.pngRe: [閒聊] OGN中場影片:失蹤人口局 (英文字幕)
icon.png[問題] 台灣大哥大4G訊號差
icon.png[出售] [全國]全新千尋侘草LED燈, 水草

請輸入看板名稱,例如:Tech_Job站內搜尋

TOP