亚洲av成人无遮挡网站在线观看,少妇性bbb搡bbb爽爽爽,亚洲av日韩精品久久久久久,兔费看少妇性l交大片免费,无码少妇一区二区三区

  免費注冊 查看新帖 |

Chinaunix

  平臺 論壇 博客 文庫
最近訪問板塊 發(fā)新帖
查看: 1555 | 回復(fù): 4
打印 上一主題 下一主題

[網(wǎng)絡(luò)管理] 請教iptables的問題 [復(fù)制鏈接]

論壇徽章:
0
跳轉(zhuǎn)到指定樓層
1 [收藏(0)] [報告]
發(fā)表于 2006-09-22 18:05 |只看該作者 |倒序瀏覽
各位老大小弟近期有一棘手問題,望各位幫忙,事情是這樣的:

單位的防火墻突然壞掉了,這樣單位上機器不能上網(wǎng),關(guān)鍵是老大正和網(wǎng)上MM聊的熱乎,這下壞菜了,老大下令必須盡快解決可是防火墻是fortigate號稱國內(nèi)修不了,只能發(fā)美國.這樣兄弟想到用iptables先解決問題,可是在做snat是無論如何也不成功!望各位兄弟幫忙救命先!

  我單位的網(wǎng)絡(luò)解構(gòu)是這樣的(有點亂):

   一臺中心3com三層交換機(sw1),然后聯(lián)到一臺另一臺三層3com(sw2),工作站的網(wǎng)段是218.1.0.0劃分了幾個vlan,都聯(lián)到sw1,默認(rèn)網(wǎng)關(guān)是218.1.1.202 ,218.1.1.202是sw2的設(shè)備地址,sw2也劃分了幾個vlan,vlan1的ip地址為192.168.1.254,sw2的默認(rèn)網(wǎng)關(guān)為192.168.1.1,我的iptables防火墻聯(lián)在sw2上,防火墻的內(nèi)網(wǎng)網(wǎng)卡地址為192.168.1.1 .現(xiàn)在問題是,內(nèi)網(wǎng)的機器只有ip地址設(shè)為192.168.1.0網(wǎng)段并且聯(lián)在sw2上才能通過iptables防火墻出去,其余218.1.0.0網(wǎng)段的任何機器都不能上網(wǎng).交換機的路由設(shè)置肯定沒有問題,原來用fortigate防火墻是一切很正常,并且我用一個簡單的寬帶路由起也可以.各位老大幫幫忙給看看.
我的iptables snat的設(shè)置如下:

iptables -t nat -A POSTROUTING -o eth1 -j SNAT --to 1.2.3.4  其中eth1為外網(wǎng)地址.謝謝了!

論壇徽章:
0
2 [報告]
發(fā)表于 2006-09-22 19:29 |只看該作者
1、確定你的 eth1 是外網(wǎng) interface
2、確定你打開了內(nèi)核級路由轉(zhuǎn)發(fā) ip_forward
3、確定你的所有用戶二層直連到 Linux 的內(nèi)網(wǎng)網(wǎng)卡,且網(wǎng)關(guān)設(shè)置為該地址

PS: 你上面的一大段對網(wǎng)絡(luò)拓?fù)涞拿枋鑫覜]看,畫個圖出來

論壇徽章:
0
3 [報告]
發(fā)表于 2006-09-22 23:51 |只看該作者
其實不難,將你的軟網(wǎng)關(guān)替換防火墻,原來接防火墻外網(wǎng)的的現(xiàn)在不接軟網(wǎng)關(guān)的外網(wǎng),假設(shè)是eth0,原來接防火墻內(nèi)網(wǎng)的現(xiàn)在接軟網(wǎng)關(guān)的內(nèi)網(wǎng),假設(shè)是eth1
網(wǎng)卡的IP設(shè)置與防火墻的各網(wǎng)卡的IP一樣,路由設(shè)置也相同

寫個最簡單的腳本就可以應(yīng)急了:

iptables -F
iptables -t nat -F

iptables -P FORWARD DROP
iptables -P INPUT DROP

echo "1" > /proc/sys/net/ipv4/ip_forward
iptables -A INPUT -m state --state ESTABLISED,RELATED -j ACCEPT
iptables -A INPUT -i lo -j ACCEPT
iptables -A FORWARD -i eth1 -o eth0 -j ACCEPT #允許所有的內(nèi)網(wǎng)機器訪問外網(wǎng)
iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE

論壇徽章:
0
4 [報告]
發(fā)表于 2006-09-23 00:08 |只看該作者
原帖由 springwind426 于 2006-9-22 23:51 發(fā)表
寫個最簡單的腳本就可以應(yīng)急了:

iptables -F
iptables -t nat -F

iptables -P FORWARD DROP
iptables -P INPUT DROP

echo "1" > /proc/sys/net/ipv4/ip_forward
iptables -A INPUT -m state --state ESTABLISED,RELATED -j ACCEPT
iptables -A INPUT -i lo -j ACCEPT
iptables -A FORWARD -i eth1 -o eth0 -j ACCEPT #允許所有的內(nèi)網(wǎng)機器訪問外網(wǎng)
iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE

這個腳本恐怕不能通,忽略了 FORWARD 的回包問題

論壇徽章:
0
5 [報告]
發(fā)表于 2006-09-23 09:35 |只看該作者
原帖由 lsm_sd 于 2006-9-22 18:05 發(fā)表
各位老大小弟近期有一棘手問題,望各位幫忙,事情是這樣的:

單位的防火墻突然壞掉了,這樣單位上機器不能上網(wǎng),關(guān)鍵是老大正和網(wǎng)上MM聊的熱乎,這下壞菜了,老大下令必須盡快解決可是防火墻是fortigate號稱國內(nèi)修 ...



你這個.如果都是三層交換機的話。加幾個路由.很簡單的。.
不行就ip route 0.0.0.0 0.0.0.0 s0  你的網(wǎng)關(guān)地址
你不是連這個都忘了吧.
然后最好把你的拓?fù)鋱D弄一下。..要不沒法幫你寫
您需要登錄后才可以回帖 登錄 | 注冊

本版積分規(guī)則 發(fā)表回復(fù)

  

北京盛拓優(yōu)訊信息技術(shù)有限公司. 版權(quán)所有 京ICP備16024965號-6 北京市公安局海淀分局網(wǎng)監(jiān)中心備案編號:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年舉報專區(qū)
中國互聯(lián)網(wǎng)協(xié)會會員  聯(lián)系我們:huangweiwei@itpub.net
感謝所有關(guān)心和支持過ChinaUnix的朋友們 轉(zhuǎn)載本站內(nèi)容請注明原作者名及出處

清除 Cookies - ChinaUnix - Archiver - WAP - TOP