Avatar billede Slettet bruger
14. november 2004 - 22:45 Der er 5 kommentarer og
1 løsning

Skjule NAT ved å ikke bruke fw. ip

Ønsker at NAT source ikke skal være firewall ip.
Har iptables mulighet for dette?

Ser for meg at denne ip'en må settes opp som ip alias på wan kortet. Stemmer det?


Hilsen
Verner
Avatar billede Slettet bruger
15. november 2004 - 16:09 #1
Fikk det til å fungere.

iptables -t nat -A POSTROUTING -s 192.168.2.0/24 -o eth0 -j SNAT --to xxx.xxx.xxx.xxx

Ser ut til at dette er alt som skal til.
Avatar billede langbein Nybegynder
15. november 2004 - 16:14 #2
Ingen nat router har vel egentlig mulighet for dette, nesten pr definisjon. Grunnprinsippet for nat routeren, når den håndterer utgående trafikk, det er jo at den for den utgående trafikken setter sin egen eksterne ip adresse som avsender til pakkene, slik at serveren kan sende returtrafikken til denne ip adressen. Nat routeren sørger da for videre adressering til den riktige lokale adressen.

Man kan selvfølgelig sette på feil (forkert) avsender ip, men det vil jo få den effekt at man ikke får noen returtrafikk tilbake og med andre ord .. trafikken kjører ikke.

"Ser for meg at denne ip'en må settes opp som ip alias på wan kortet. Stemmer det?"

Tja, jo man kan jo ha flere ip'er på det eksterne kortet, men hva skulle være hensikten med det ? Det skulle for eksempel være mulig å bruke en ip på det samme kortet for nat forbindelser ut (snat) og en annen ip for server trafikk inn (dnat), men kan dette ha noen særlig fornuftig hensikt ??
Avatar billede langbein Nybegynder
15. november 2004 - 16:17 #3
Så ikke ditt eget svar.

Jo dette kan da fungere:

iptables -t nat -A POSTROUTING -s 192.168.2.0/24 -o eth0 -j SNAT --to xxx.xxx.xxx.xxx

Men det forutsetter at xxx.xxx.xxx.xxx er en ekternt tilgjengelig adresse, direkte eller indirekte via en annen router. Dette er ellers et standard oppsett, ikke noe spesielt her ?!
Avatar billede langbein Nybegynder
15. november 2004 - 16:20 #4
Det var Debian 3 port med dmz ?! Og det var ellers bare sånn delvis på Dansk :-) ?
Avatar billede Slettet bruger
15. november 2004 - 16:31 #5
stemmer det :)

xxx.xxx.xxx.xxx er i samme nett som fw. ip.
Kanskje ikke noen vits å skifte ut NAT source, ikke vet jeg.
Dem som prøver å bryte seg inn i en firewall prøver vell hele ip serien uansett.

Mvh.
Verner
Avatar billede Slettet bruger
15. november 2004 - 16:47 #6
beholder orginalspråket i neste prosjekt, og gir meg ikke ut på noe klipp og lim... :)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester



IT-JOB

Dansk Sygeplejeråd

IT-teknisk medarbejder

Udviklings- og Forenklingsstyrelsen

Kontorchef med ansvar for tværgående service management

Cognizant Technology Solutions Denmark ApS

Senior Delivery Manager