Jump to content

Recommended Posts

Posted

Добрый день. Подскажите, пожалуйста, вот что. В сети на данный момент все адреса белые, IPoE, все работает. Нужно настроить NAT на бордере. Делаю так:

 

11.11.11.0/24 - белые

100.64.0.0/24 - серые

 

Так не работает:

iptables -F -t nat
iptables -t raw -A PREROUTING ! -s 100.64.0.0/24 -j NOTRACK
iptables -t nat -A POSTROUTING -s 100.64.0.0/24 -o bond0 -j SNAT --to 11.11.11.100

 

Убираю правило с NOTRACK - начинает работать, но и в conntrack попадает весь транзитный трафф, который натить не нужно.

Вопрос в том, как занатить 100.64.0.0/24, а остальным сделать NOTRACK?

Posted

Так не работает:

iptables -F -t nat
iptables -t raw -A PREROUTING ! -s 100.64.0.0/24 -j NOTRACK
iptables -t nat -A POSTROUTING -s 100.64.0.0/24 -o bond0 -j SNAT --to 11.11.11.100

 

Попробуйте с NOTRACK четко указать LAN интерфейс(ы).

Posted (edited)

 

Попробуйте с NOTRACK четко указать LAN интерфейс(ы).

 

Сделал и пинги в интернет пошли:

iptables -t raw -A PREROUTING ! -s 100.64.0.0/10 -i bond1 -j NOTRACK

но похоже это не совсем то, что нужно, т.к.:

# conntrack -L | wc -l
conntrack v0.9.14 (conntrack-tools): 91359 flow entries have been shown.
91359

хотя натится только 1 компьютер, на котором запущен пинг

 

P.S. Добавил iptables -t raw -A PREROUTING ! -d 11.11.11.100 -i bond0 -j NOTRACK, кол-во записей в коннтраке неуклонно снижается. Похоже это то, что нужно

Edited by infery
Posted

в conntrack должны попадать пакеты в инет от абонентов, и в обратную сторону - из инета на нат пул. Эти - разрешить (ACCEPT), остальные порезать NOTRACK.

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...