Всем привет! Есть две машины, они в одной сети, но внешний айпишник у каждой свой. Нужен доступ на LDAP сервер в интернете. Доступ открыт для одной машины, для второй он закрыт по политическим соображениям и открыть его не получится совсем никак, теоретичсеки это возможно, но займёт месяцы. Хочется сделать так, чтобы «опальная» машина ходила на LDAP через «доверенную», я пытался сделать это через iptables, но что-то лыжи не едут, чую решение близко, но не могу понять, в чём проблема. Прошу, подскажите через что это можно отлаживать и куда смотреть, вот конфиги iptables:
«Опальная» тачка:
*nat
:PREROUTING ACCEPT [20698:1163869]
:INPUT ACCEPT [20698:1163869]
:OUTPUT ACCEPT [117602:8159043]
:POSTROUTING ACCEPT [0:0]
-A PREROUTING -p tcp -m tcp --dport 636 -j DNAT --to-destination 10.10.1.60:3129 # айпишник и порт во внутренней сети тачки, которая может ходить на LDAP
-A POSTROUTING -j MASQUERADE
COMMIT
# Completed on Wed Dec 27 05:04:24 2017
# Generated by iptables-save v1.4.21 on Wed Dec 27 05:04:24 2017
*filter
:INPUT ACCEPT [4910881:2348670156]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [4606321:1053292797]
Тачка с доступом:
# Generated by iptables-save v1.4.21 on Wed Dec 27 05:06:07 2017
*filter
:INPUT ACCEPT [1848883:2858948538]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [1376882:209851073]
-A FORWARD -d 33.33.33.33/32 -p tcp -m tcp --dport 636 -m state --state NEW,RELATED,ESTABLISHED -j ACCEPT # все тройки-это айпи LDAP-сервера
-A FORWARD -i eth0 -j ACCEPT
-A FORWARD -o eth0 -j ACCEPT
COMMIT
# Completed on Wed Dec 27 05:06:07 2017
# Generated by iptables-save v1.4.21 on Wed Dec 27 05:06:07 2017
*mangle
:PREROUTING ACCEPT [1898581:2970875815]
:INPUT ACCEPT [1898512:2970871791]
:FORWARD ACCEPT [69:4024]
:OUTPUT ACCEPT [1419363:235583969]
:POSTROUTING ACCEPT [1419375:235583037]
COMMIT
# Completed on Wed Dec 27 05:06:07 2017
# Generated by iptables-save v1.4.21 on Wed Dec 27 05:06:07 2017
*nat
:PREROUTING ACCEPT [2930:161987]
:INPUT ACCEPT [2930:161987]
:OUTPUT ACCEPT [31563:2667593]
:POSTROUTING ACCEPT [0:0]
-A PREROUTING -i eth0 -p tcp -m tcp --dport 3129 -j DNAT --to-destination 33.33.33.33:636
-A POSTROUTING -j MASQUERADE
-A POSTROUTING -o eth0 -j MASQUERADE
-A POSTROUTING -s 33.33.33.33/32 -p tcp -m tcp -j SNAT --to-source 10.10.1.59 # внутренний айпи опальной тачки
COMMIT