The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Информационная безопасность (Firewall и пакетные фильтры)
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Перенаправление трафика (forwarding), WeSTMan (ok), 21-Апр-20, (0) [смотреть все] –1

Сообщения [Сортировка по времени | RSS]


12. "Перенаправление трафика (forwarding)"  +/
Сообщение от Licha Morada (ok), 21-Апр-20, 23:01 
> Послушайте снифером на конечном сервере. Кажется дропится не на сервере фильтрации, а
> на конечном. Может даже не дропится, а отсылается клиенту, но получается
> нестыковка сессии по IP адресам.

Нет там никакой сессии, UDP же.

> Поставьте на
> конечном сервере default gw через сервер фильтрации, чтобы DNAT в обратку
> отрабатывал, должно заработать.

Конечный сервер и сервер фильтрации в разных сетях.

Ответить | Правка | К родителю #5 | Наверх | Cообщить модератору

13. "Перенаправление трафика (forwarding)"  +/
Сообщение от romanegunkov (ok), 21-Апр-20, 23:21 
>> Послушайте снифером на конечном сервере. Кажется дропится не на сервере фильтрации, а
>> на конечном. Может даже не дропится, а отсылается клиенту, но получается
>> нестыковка сессии по IP адресам.
> Нет там никакой сессии, UDP же.

Давно это было, может я и забыл какие-то нюансы. Но, кажется, может зависеть от реализации. Если отправить запрос на один адрес, а получить ответ с другого, возможно будет проблемой. А "сессия" в iptables даже для ICMP применяется, правда на SNAT, именно сессия в кавычках.

>> Поставьте на
>> конечном сервере default gw через сервер фильтрации, чтобы DNAT в обратку
>> отрабатывал, должно заработать.
> Конечный сервер и сервер фильтрации в разных сетях.

Да, наводит на мысль, что в обратку SNAT, надо бы. Как тут в примере 5.7 http://linux-ip.net/html/nat-dnat.html

Но тут пока до всего этого не дошло. Пока просто до конечного сервака пакет не доходит, как будто форвардинг не работает.

Ответить | Правка | Наверх | Cообщить модератору

15. "Перенаправление трафика (forwarding)"  +/
Сообщение от WeSTMan (ok), 21-Апр-20, 23:36 
>[оверквотинг удален]
> ответ с другого, возможно будет проблемой. А "сессия" в iptables даже
> для ICMP применяется, правда на SNAT, именно сессия в кавычках.
>>> Поставьте на
>>> конечном сервере default gw через сервер фильтрации, чтобы DNAT в обратку
>>> отрабатывал, должно заработать.
>> Конечный сервер и сервер фильтрации в разных сетях.
> Да, наводит на мысль, что в обратку SNAT, надо бы. Как тут
> в примере 5.7 http://linux-ip.net/html/nat-dnat.html
> Но тут пока до всего этого не дошло. Пока просто до конечного
> сервака пакет не доходит, как будто форвардинг не работает.

Да, пока пакет не может еще отправится на конечный сервер))

Ответить | Правка | Наверх | Cообщить модератору

19. "Перенаправление трафика (forwarding)"  +/
Сообщение от romanegunkov (ok), 22-Апр-20, 00:20 
>[оверквотинг удален]
>> для ICMP применяется, правда на SNAT, именно сессия в кавычках.
>>>> Поставьте на
>>>> конечном сервере default gw через сервер фильтрации, чтобы DNAT в обратку
>>>> отрабатывал, должно заработать.
>>> Конечный сервер и сервер фильтрации в разных сетях.
>> Да, наводит на мысль, что в обратку SNAT, надо бы. Как тут
>> в примере 5.7 http://linux-ip.net/html/nat-dnat.html
>> Но тут пока до всего этого не дошло. Пока просто до конечного
>> сервака пакет не доходит, как будто форвардинг не работает.
> Да, пока пакет не может еще отправится на конечный сервер))

Дропы на tx, это не значит что не может отправиться, это значит что не может дойти. Сейчас не нашёл описания, но судя по коду в ядре, разные причины могут быть. Походу в роутинге что-то не так. Надо с этим разобраться для начала.

Например поднять секондари ip совпадающий с клиентским и походить от него на сервер.

Ответить | Правка | Наверх | Cообщить модератору

20. "Перенаправление трафика (forwarding)"  +/
Сообщение от WeSTMan (ok), 22-Апр-20, 00:25 
>[оверквотинг удален]
>>> в примере 5.7 http://linux-ip.net/html/nat-dnat.html
>>> Но тут пока до всего этого не дошло. Пока просто до конечного
>>> сервака пакет не доходит, как будто форвардинг не работает.
>> Да, пока пакет не может еще отправится на конечный сервер))
> Дропы на tx, это не значит что не может отправиться, это значит
> что не может дойти. Сейчас не нашёл описания, но судя по
> коду в ядре, разные причины могут быть. Походу в роутинге что-то
> не так. Надо с этим разобраться для начала.
> Например поднять секондари ip совпадающий с клиентским и походить от него на
> сервер.

Выше приложил вывод iptables, посмотрите, пожалуйста

Ответить | Правка | Наверх | Cообщить модератору

22. "Перенаправление трафика (forwarding)"  +/
Сообщение от romanegunkov (ok), 22-Апр-20, 00:44 
>[оверквотинг удален]
>>>> Но тут пока до всего этого не дошло. Пока просто до конечного
>>>> сервака пакет не доходит, как будто форвардинг не работает.
>>> Да, пока пакет не может еще отправится на конечный сервер))
>> Дропы на tx, это не значит что не может отправиться, это значит
>> что не может дойти. Сейчас не нашёл описания, но судя по
>> коду в ядре, разные причины могут быть. Походу в роутинге что-то
>> не так. Надо с этим разобраться для начала.
>> Например поднять секондари ip совпадающий с клиентским и походить от него на
>> сервер.
> Выше приложил вывод iptables, посмотрите, пожалуйста

Я к тому что для начала просто установить ip связность от клиента к серверу через промежуточный сервер. Именно простого роутинга добейтесь и только потом за iptables беритесь.

Ответить | Правка | Наверх | Cообщить модератору

27. "Перенаправление трафика (forwarding)"  +/
Сообщение от WeSTMan (ok), 22-Апр-20, 08:22 
>[оверквотинг удален]
>>> Дропы на tx, это не значит что не может отправиться, это значит
>>> что не может дойти. Сейчас не нашёл описания, но судя по
>>> коду в ядре, разные причины могут быть. Походу в роутинге что-то
>>> не так. Надо с этим разобраться для начала.
>>> Например поднять секондари ip совпадающий с клиентским и походить от него на
>>> сервер.
>> Выше приложил вывод iptables, посмотрите, пожалуйста
> Я к тому что для начала просто установить ip связность от клиента
> к серверу через промежуточный сервер. Именно простого роутинга добейтесь и только
> потом за iptables беритесь.

Может поднять VPN? И через него трафик гонять?

Ответить | Правка | Наверх | Cообщить модератору

28. "Перенаправление трафика (forwarding)"  +/
Сообщение от romanegunkov (ok), 22-Апр-20, 11:19 
>[оверквотинг удален]
>>>> что не может дойти. Сейчас не нашёл описания, но судя по
>>>> коду в ядре, разные причины могут быть. Походу в роутинге что-то
>>>> не так. Надо с этим разобраться для начала.
>>>> Например поднять секондари ip совпадающий с клиентским и походить от него на
>>>> сервер.
>>> Выше приложил вывод iptables, посмотрите, пожалуйста
>> Я к тому что для начала просто установить ip связность от клиента
>> к серверу через промежуточный сервер. Именно простого роутинга добейтесь и только
>> потом за iptables беритесь.
> Может поднять VPN? И через него трафик гонять?

Можно, конечно. Реализация несложная, можно разные варианты делать. Вам надо определиться как хотите сделать, нарисовать схему, пройтись по IP связности, сделать подмену IP адресов. VPN может вам дефолт маршрут подсунуть и схема заработает, но лучше добиться понимания элементарной статической маршрутизации, а потом можно какой-нибидь WireGuard прикрутить и прям в нём завести правила iptables, там сможете и на серую сеть перейти, чтобы никаким образм не светануть белым адресом сервера, раз уж это так важно, да и нагрузку он небольую даёт.

Ответить | Правка | Наверх | Cообщить модератору

29. "Перенаправление трафика (forwarding)"  +1 +/
Сообщение от WeSTMan (ok), 22-Апр-20, 11:33 
>[оверквотинг удален]
>>> потом за iptables беритесь.
>> Может поднять VPN? И через него трафик гонять?
> Можно, конечно. Реализация несложная, можно разные варианты делать. Вам надо определиться
> как хотите сделать, нарисовать схему, пройтись по IP связности, сделать подмену
> IP адресов. VPN может вам дефолт маршрут подсунуть и схема заработает,
> но лучше добиться понимания элементарной статической маршрутизации, а потом можно какой-нибидь
> WireGuard прикрутить и прям в нём завести правила iptables, там сможете
> и на серую сеть перейти, чтобы никаким образм не светануть белым
> адресом сервера, раз уж это так важно, да и нагрузку он
> небольую даёт.

Сделал VPN, все заработало. Только приложение критично к задержке и пакетам. Будут ли проблемы, если использовать VPN?

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру