infery Posted October 15, 2013 Posted October 15, 2013 Добрый день. Подскажите, пожалуйста, вот что. В сети на данный момент все адреса белые, IPoE, все работает. Нужно настроить NAT на бордере. Делаю так: 11.11.11.0/24 - белые 100.64.0.0/24 - серые Так не работает: iptables -F -t nat iptables -t raw -A PREROUTING ! -s 100.64.0.0/24 -j NOTRACK iptables -t nat -A POSTROUTING -s 100.64.0.0/24 -o bond0 -j SNAT --to 11.11.11.100 Убираю правило с NOTRACK - начинает работать, но и в conntrack попадает весь транзитный трафф, который натить не нужно. Вопрос в том, как занатить 100.64.0.0/24, а остальным сделать NOTRACK? Вставить ник Quote
tartila Posted October 15, 2013 Posted October 15, 2013 Так не работает: iptables -F -t nat iptables -t raw -A PREROUTING ! -s 100.64.0.0/24 -j NOTRACK iptables -t nat -A POSTROUTING -s 100.64.0.0/24 -o bond0 -j SNAT --to 11.11.11.100 Попробуйте с NOTRACK четко указать LAN интерфейс(ы). Вставить ник Quote
infery Posted October 15, 2013 Author Posted October 15, 2013 (edited) Попробуйте с NOTRACK четко указать LAN интерфейс(ы). Сделал и пинги в интернет пошли: iptables -t raw -A PREROUTING ! -s 100.64.0.0/10 -i bond1 -j NOTRACK но похоже это не совсем то, что нужно, т.к.: # conntrack -L | wc -l conntrack v0.9.14 (conntrack-tools): 91359 flow entries have been shown. 91359 хотя натится только 1 компьютер, на котором запущен пинг P.S. Добавил iptables -t raw -A PREROUTING ! -d 11.11.11.100 -i bond0 -j NOTRACK, кол-во записей в коннтраке неуклонно снижается. Похоже это то, что нужно Edited October 15, 2013 by infery Вставить ник Quote
vitalyb Posted October 15, 2013 Posted October 15, 2013 в conntrack должны попадать пакеты в инет от абонентов, и в обратную сторону - из инета на нат пул. Эти - разрешить (ACCEPT), остальные порезать NOTRACK. Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.