Author Topic: Не работает правило Firewall (iptables)  (Read 4109 times)

hardcoreuk

  • Zen Warrior
  • ***
  • Posts: 112
  • Karma: +2/-0
    • View Profile
Re: Не работает правило Firewall (iptables)
« Reply #15 on: August 08, 2012, 08:49:45 am »
почему если видит шлюз, то не видит узлы в этой сети...

rubic

  • Zen Monk
  • **
  • Posts: 86
  • Karma: +12/-1
    • View Profile
Re: Не работает правило Firewall (iptables)
« Reply #16 on: August 08, 2012, 09:24:21 am »
почему если видит шлюз, то не видит узлы в этой сети...
Потому, что у вас "треугольный" роутинг. Туннель терминируется на VPN-сервере (192.168.231.42) и пакеты от VPN-клиентов с адресами источника 10.231.0.0/24 улетают в локальную сеть с его интерфейса eth0.
Но! Когда они попадают на локальный комп (192.168.231.250), тот не знает куда отвечать, т. к. в локальной сети никаких адресов 10.231.0.0/24 в его понимании нету. Поэтому он шлет ответ на свой default gateway (192.168.231.1).
Шлюз, в свою очередь, благодаря прописанному статическому маршруту, знает, что пакеты с адресами назначения 10.231.0.0/24 следует слать на 192.168.231.42.
Таким образом, все движется по треугольнику, в любой вершине которого правилами фаервола исходящие и ответные пакеты могут быть порезаны.
По идее на VPN-сервере вам надо всего лишь установить Network Address Translation: V в настройках OpenVPN и не морочиться с маршрутами и правилами.

hardcoreuk

  • Zen Warrior
  • ***
  • Posts: 112
  • Karma: +2/-0
    • View Profile
Re: Не работает правило Firewall (iptables)
« Reply #17 on: August 08, 2012, 10:39:54 am »

По идее на VPN-сервере вам надо всего лишь установить Network Address Translation: V в настройках OpenVPN и не морочиться с маршрутами и правилами.
Я такого не нашел в конфиге.
Я не совсем понял, какое решение следует из роутов?!
я запутался мне нужно прописать на 231.250 правило 10.231.0.0/24 gw 192.168.231.42 ?

hardcoreuk

  • Zen Warrior
  • ***
  • Posts: 112
  • Karma: +2/-0
    • View Profile
Re: Не работает правило Firewall (iptables)
« Reply #18 on: August 08, 2012, 11:23:05 am »
Да, сработало, больше спасибо за помощь!

rubic

  • Zen Monk
  • **
  • Posts: 86
  • Karma: +12/-1
    • View Profile
Re: Не работает правило Firewall (iptables)
« Reply #19 on: August 08, 2012, 12:21:38 pm »
Да, сработало, больше спасибо за помощь!
Прописали 231.250 правило 10.231.0.0/24 gw 192.168.231.42 ?
Если так, то значит шлюз не пускает ответные пакеты от 231.250 к 192.168.231.42