Pagina 1 di 1

Port forwarding

Inviato: ven 24 giu 2005, 11:14
da -Shark-
Ciao Ragazzi/e! Sono un nuovo utente del forum!
Ho un problemino di port forwarding sulla mia rete aziendale. Abbiamo in azienda un router cisco 1700 con 8 ip statici assegnati, di cui 4 girati direttamente fuori (su cui risiedono due server web, il server di posta e un'altra macchina che ha necessità di avere un pubblico) e altri 4 nattati direttamente dal router per gli altri IP.
Ora io avrei bisogno di fare un port forwarding da uno dei server su un pc interno alla rete! Vorrei poter accedere al mio pc aziendale da casa , ma il problema è che il port forwarding sembra non funzionare...
Ho messo la regola di iptables su uno dei server che escono direttamente fuori come questa:
iptables -t nat -A PREROUTING -p tcp --dport 5800 -j DNAT --to 192.168.0.23:5800
ma sembra che il redirect non avvenga! Mi perdo per caso qualche passo nella configurazione del redirecting secondo voi?!? Ho provato anche con il target "REDIRECT" al posto di DNAT ma non cambia niente...
Il bello tra l'altro è che se controllo sul server dopo la richiesta del servizio sembra che il pacchetto venga processato e girato sulla macchina, ma non accade nulla... c'è forse il ritorno che non calcolo che non mi fa funzionare la giostra? :)
Sperando che qualcuno mi illumini torno a far guerra al mio serverino! :)
Ciao a tutti e grazie per le eventuali risposte! :)

Inviato: ven 24 giu 2005, 14:25
da useless
DNAT è giusto. hai fatto:
echo 1 > /proc/sys/net/ipv4/ip_forward
?
che policy hai nella catena FORWARD?

Port forwarding

Inviato: ven 24 giu 2005, 14:28
da -Shark-
Si il forwarding l'ho abilitato e nella catena di forward la policy è accept, ma non c'è nessuna regola immessa!
E' forse qui l'inghippo?

Port Forwarding

Inviato: mar 28 giu 2005, 14:50
da -Shark-
Is there anybody out there?!?
8)

Inviato: mar 28 giu 2005, 16:21
da useless
dovrebbe essere ok... prova a loggare quel che succede.

Port forwarding

Inviato: mar 28 giu 2005, 17:12
da -Shark-
Questo succede se loggo il forward (ma se loggo il forward non mi logga il dnat, ed è strano già di per se visto che il prerouting dovrebbe venire prima di regola):

Jun 28 17:07:52 neruda kernel: ForwardIN=eth0 OUT=eth0 SRC=192.168.0.23 DST=192.168.0.23 LEN=48 TOS=0x00 PREC=0x00 TTL=127 ID=12258 DF PROTO=TCP SPT=3157 DPT=4711 WINDOW=65535 RES=0x00 SYN URGP=0
Jun 28 17:07:55 neruda kernel: ForwardIN=eth0 OUT=eth0 SRC=192.168.0.23 DST=192.168.0.23 LEN=48 TOS=0x00 PREC=0x00 TTL=127 ID=12367 DF PROTO=TCP SPT=3157 DPT=4711 WINDOW=65535 RES=0x00 SYN URGP=0
Jun 28 17:08:01 neruda kernel: ForwardIN=eth0 OUT=eth0 SRC=192.168.0.23 DST=192.168.0.23 LEN=48 TOS=0x00 PREC=0x00 TTL=127 ID=12589 DF PROTO=TCP SPT=3157 DPT=4711 WINDOW=65535 RES=0x00 SYN URGP=0

Questo invece se tolgo il log dal forward e loggo il dnat:
Jun 28 17:08:37 neruda kernel: PortFWIN=eth0 OUT= MAC=00:09:6b:6c:44:3d:00:40:ca:52:8c:65:08:00 SRC=192.168.0.23 DST=192.168.0.15 LEN=48 TOS=0x00 PREC=0x00 TTL=128 ID=13969 DF PROTO=TCP SPT=3166 DPT=4711 WINDOW=65535 RES=0x00 SYN URGP=0

La tabella di prerouting diventa così:
Chain PREROUTING (policy ACCEPT 129 packets, 14856 bytes)
pkts bytes target prot opt in out source destination
3 432 LOG tcp -- any any anywhere anywhere tcp dpt:xxxx LOG level warning prefix `PortFW'
3 144 DNAT tcp -- any any anywhere anywhere tcp dpt:xxxx to:192.168.0.23:xxxx

Port Forwarding

Inviato: mar 5 lug 2005, 14:26
da -Shark-
Mi rispondo da solo visto che ho risolto il problema... nella speranza che in un futuro serva a qualcuno! :)
Non avevo il masquerade attivo sul postrouting di iptables e questo mi bloccava il redirect del server web (anche se non capisco il perchè, visto che le porte di emule venivano forwardate tranquillamente)!