jventure
09-05-2008, 10:17
ciao a tutti, c'è una cosuccia che non so come risolvere, anzi due :D
premessa
la topologia della lan è questa:
http://img231.imageshack.us/img231/8393/mialanoe2.th.jpg (http://img231.imageshack.us/my.php?image=mialanoe2.jpg)
domanda1
il frontend ha iptables con nat per la rete privata e la dmz, vorrei fare un mapping delle porte per dei servizi presenti sul server in dmz
una cosa tipo così:
iptables -t nat -A PREROUTING -p tcp --dport 33 -i eth0 -j DNAT --to-destination 12.0.0.10:22
ma non mi funziona
mentre se faccio:
iptables -t nat -A PREROUTING -p tcp --dport 22 -i eth0 -j DNAT --to-destination 12.0.0.10:22
funziona perfettamente
domanda2
voglio impedire a 12.0.0.10 di pingare e quindi accedere alla rete 10.0.0.0/24 ma essendo il server di frontend impostato come gateway non so come fare
ho provato ad inserire una condizione così:
iptables -A OUTPUT -i eth1 -o eth2 -j DROP
con eth1 interfaccia della rete 12.0.0.0/24 e eth2 interfaccia della rete 10.0.0.0/24 ma nulla continua a pingare i pc in lan
se serve posto iptables --list ma è lunghetto
premessa
la topologia della lan è questa:
http://img231.imageshack.us/img231/8393/mialanoe2.th.jpg (http://img231.imageshack.us/my.php?image=mialanoe2.jpg)
domanda1
il frontend ha iptables con nat per la rete privata e la dmz, vorrei fare un mapping delle porte per dei servizi presenti sul server in dmz
una cosa tipo così:
iptables -t nat -A PREROUTING -p tcp --dport 33 -i eth0 -j DNAT --to-destination 12.0.0.10:22
ma non mi funziona
mentre se faccio:
iptables -t nat -A PREROUTING -p tcp --dport 22 -i eth0 -j DNAT --to-destination 12.0.0.10:22
funziona perfettamente
domanda2
voglio impedire a 12.0.0.10 di pingare e quindi accedere alla rete 10.0.0.0/24 ma essendo il server di frontend impostato come gateway non so come fare
ho provato ad inserire una condizione così:
iptables -A OUTPUT -i eth1 -o eth2 -j DROP
con eth1 interfaccia della rete 12.0.0.0/24 e eth2 interfaccia della rete 10.0.0.0/24 ma nulla continua a pingare i pc in lan
se serve posto iptables --list ma è lunghetto