Load Balance+Iptables+Redirecionamento

1. Load Balance+Iptables+Redirecionamento

renato
relofi

(usa Debian)

Enviado em 28/06/2011 - 17:51h

Boa tarde.
Meu cenário é um pouco complicado, é o seguinte: Tenho um load balance dlink 604 que entra duas conexoes de WAN.Conecto meu firewall a rede desse load balance e nele faço o NAT para as estações internas.
O problema é o seguinte: preciso conectar por Terminal Service em uma máquina da minha rede interna, e não consigo por faltar alguma regra certa no fw (iptables).
As requisições chegam no LB (192.168.1.205) e são direcionadas para o meu FW (192.168.1.207), conforme log abaixo, mas depois disso nao consigo direcionar do firewall para o IP interno (192.168.0.1).

Snif do fw:
nat-sp.dominio.com.br.64744 > 192.168.1.207.3389: Flags [S], cksum 0x7b73 (correct), seq 1359606476, win 8192, options [mss 1460,nop,nop,sackOK], length 0
15:00:48.865361 IP (tos 0x0, ttl 64, id 0, offset 0, flags [DF], proto TCP (6), length 40)
192.168.1.207.3389 > nat-sp.dominio.com.br.64744: Flags [R.], cksum 0xc823 (correct), seq 0, ack 1359606477, win 0, length 0
15:00:49.396896 IP (tos 0x0, ttl 117, id 27632, offset 0, flags [DF], proto TCP (6), length 48)
nat-sp.dominio.com.br.64744 > 192.168.1.207.3389: Flags [S], cksum 0x7b73 (correct), seq 1359606476, win 8192, options [mss 1460,nop,nop,sackOK], length 0
15:00:49.396972 IP (tos 0x0, ttl 64, id 0, offset 0, flags [DF], proto TCP (6), length 40)

Regra no FW:

iptables -t filter -A INPUT -j ACCEPT -p tcp --dport 3389
iptables -A FORWARD -s 0/0 -d 192.168.0.1 -j ACCEPT
iptables -t nat -A PREROUTING -p tcp -d 192.168.1.205 --dport 3389 -j DNAT --to 192.168.0.1:3389

Alguém consegue entender?


  


2. Re: Load Balance+Iptables+Redirecionamento

Walter Cunha
wcunha

(usa CentOS)

Enviado em 16/08/2011 - 17:34h

Cara, esse ip 192.168.0.1 é do firewall ou da sua máquina na rede interna?


3. Re: Load Balance+Iptables+Redirecionamento

Eriton Almeida
eritonalmeida

(usa Debian)

Enviado em 16/08/2011 - 18:35h

seu problema ta aqui
iptables -t nat -A PREROUTING -p tcp -d 192.168.1.205 --dport 3389 -j DNAT --to 192.168.0.1:3389

o correto é
iptables -t nat -A PREROUTING -p tcp -d 192.168.1.207 --dport 3389 -j DNAT --to 192.168.0.1:3389






Patrocínio

Site hospedado pelo provedor RedeHost.
Linux banner

Destaques

Artigos

Dicas

Tópicos

Top 10 do mês

Scripts