nn írta:
> Hello,
> 
> Van egy debian gép, ami osztja a netet az irodában egy adsl segítségével.
> ppp0 az adsl, eth0 a belső háló.
> Statikus adsl címünk van és tele van aggatva mindenféle port 
> forwardokkal, amiken keresztül elérik az ügyfelek a gateway mögötti 
> szolgáltatásokat.
> 
> Vettünk +1 netet, ami szintén adsl, de routert is adtak hozzá, tehát nem 
> kell ppp kapcsolatot felépítenem, hanem fixen felhúztam egy ip-t eth3-ra.
> 
> Szépen felvettem az alábbi szabályokat:
> 
> P1_NET=1.2.3.0
> IF1=ppp0
> IP1=1.2.3.x
> P1=1.2.3.y
> 
> P2_NET=2.3.4.0
> IF2=eth3
> IP2=2.3.4.x
> P2=2.3.4.y
> 
> ip route add $P1_NET dev $IF1 src $IP1 table net1
> ip route add default via $P1 table net1
> ip route add $P2_NET dev $IF2 src $IP2 table net2
> ip route add default via $P2 table net2
> 
> ip route add $P1_NET dev $IF1 src $IP1
> ip route add $P2_NET dev $IF2 src $IP2
> 
> ip route add default via $P1
> 
> ip rule add from $IP1 table net1
> ip rule add from $IP2 table net2
> 
> Az egyik a régi adsl, a másik az új adsl.
> 
> A route default hatására szépen megy a net, a belső hálós gépek mennek 
> ki a régi neten, a portforwardok is működnek.
> A gw masináról tudom mindkét netet használni, viszont hiába állítok be 
> portforwardot az új netre, nem működik. Sőt be is tudok ssh-zni az új ip 
> címre kintről.
> 
> A hibát az okozza portforward esetén, hogy bejön a csomag az eth3-on, 
> viszont kifelé a ppp0-n akar kimenni.
> 
> A szabály vhogy így néz ki:
> 
> iptables -t nat -A PREROUTING -d regi_adsl_cim/32 -i ppp0 -p tcp -m tcp 
> --dport 25 -j DNAT --to-destination 10.0.0.5:25
> iptables -t nat -A PREROUTING -d uj_adsl_cim/32 -i eth3 -p tcp -m tcp 
> --dport 25 -j DNAT --to-destination 10.0.0.5:25
> 
> Ha átírom az 'ip route add default via' szabályt az új címre akkor megy 
> az újon, viszont a régin nem megy.
> Ha kiveszem a defaultot akkor egyiken sem megy.
> 
> Mit kellene tennem, hogy azon az interfészen menjen ki a válasz, ahonnan 
> jött?

Bár nem válasz a kérdésedre, illetve nem úgy megoldás, ahogy számítasz 
rá, de:
www.pfsense.org - tökéletesen használható erre a célra. Nem Linux, hanem 
FreeBSD, de szép, kerek, komplett, és rúgásra megy, akár több ISP-vel is.
Állítólag ez is tudja már (pontosabban a 2.2-es verzió, bár az még beta)
http://www.endian.com/en/community/download/
Ez viszont RedHat ES4 alapú. Bár őt inkább az smtp proxy miatt szeretjük.

Ha a tűzfaladon a filtering és routingon kívül mást nem csinálsz, akkor 
pfSense mindenképp. Ha spam/vírusfilterezni is kell, akkor inkább az 
Endian. Kb. 5-10 perc alatt telepíthető, és a konfig backup/restore 
pofon egyszerűen megoldható.
Ha eltekintesz attól a parától, hogy egy komplett rendszer az 
elterjedtsége és ismertsége miatt tőbb támadásnak lehet kitéve, akkor a 
lagjobb választás. Ha egyedi megvalósítást akarsz, akkor esetleg 
megnézheted, hogy ezek hogyan működnek belül :)
_________________________________________________
linux lista      -      [email protected]
http://mlf2.linux.rulez.org/mailman/listinfo/linux

válasz