Я задавал вопрос уже тут :
http://www.linux.org.ru/view-message.jsp?msgid=613222&back=view-group.jsp...
все путем , эту задачу я относительно решил , сделал так :
iptables -P FORWARD DROP
iptables -A FORWAED -s 192.168.0.0/24 -d $IP -j ACCEPT
iptables -A FORWARD -s $IP -d 192.168.0.0/24 -j ACCEPT
iptables -t nat -A POSTROUTING -s 192.168.0.0/24 -d $IP -j MASQUERADE
где $IP список ип адресов на которые даю доступ простым смертным.
большим и важным даю полный доступ в таком виде :
iptables -A FORWAED -s 192.168.0.50 -d 0/0 -j ACCEPT
iptables -A FORWARD -s 0/0 -d 192.168.0.50 -j ACCEPT
iptables -t nat -A POSTROUTING -s 192.168.0.50 -d 0/0 -j MASQUERADE
как результат , слушая внешний интерфейс - там больше нет фейковых ИП адресов ;) результат достигнут . НО .
Есть ешо реальные ип адреса и есть "горе-важные" юзвери , которые могут слать пакеты на фейковые адреса которых не существует в моей сети , и следовательно рутер их гонит наружу , т.е. например tracert 192.168.10.1 - рутер погонит эти пакеты наружу в надежде получить ответ от 192.168.10.1 . Если это делают фейковые клиенты 192.168.0.0/24 - то они выйдут в виде NAT , если это будут реальные ип адреса у клиентов то они просто выйдут наружу . Что тоже не верно идеологически !
Т.е я хочу закрыть сети :
192.168.0.0/16
10.0.0.0/8
172.16.0.0/20
но при этом я же не могу закрыть просто форвард 192.168.0.0/16 , так как автоматически мои юзвери с 192.168.0.0/24 не вылезут в нэт .
Вопрос - как быть ? И возможно ли решение этой проблемы ? А то ешо пров и на эту тему претензию сделает ... как бы так нельзяже гонять в интернет пакеты где dest стоят фейковые ИП .
Ответ на:
комментарий
от ansky
Ответ на:
комментарий
от spirit
Ответ на:
комментарий
от anonymous
Ответ на:
комментарий
от ansky
Ответ на:
комментарий
от anonymous
Ответ на:
комментарий
от ansky
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.
Похожие темы
- Форум Ньюанс с IPTABLES vs MASQ - не могу понять :( (2004)
- Форум Help Nat не работает (2006)
- Форум парни вопрос -банк-клиент через iptables!---неработает (2002)
- Форум парни вопрос -банк-клиент через iptables!---неработает (2002)
- Форум Трафик, iptables, masquerade (2001)
- Форум Трафик, iptables, masquerade (2001)
- Форум iptables -> NAT (2004)
- Форум IPTABLES не пашет:-( (2003)
- Форум iptables + SNAT (2010)
- Форум маскарадинг (2001)