
Sergiy
31.08.2017
08:47:20

Alexei
31.08.2017
08:48:06
то есть ежели срц адрес=внешний айпи р1?
или не локальный

Sergiy
31.08.2017
08:48:20
тоесть сначала правило для СРЦ, ната с срц. адресом Р1, потом правило для срц.ната для клиентов локлки Р1.

Google

Alexei
31.08.2017
08:48:50
там же есть еще и канальные адреса сстп

Sergiy
31.08.2017
08:50:15
то есть ежели срц адрес=внешний айпи р1?
ну типа да.
1. если срц. адрес="внешний адрес Р1" то екнш=срц.нат ту-порт=Х
2. если срц. адрес="Локалка за Р1" то екшн=срцнат ту-адрес="внешний адрес Р1".
первым правилом мы меняем срц. порт для себя
вторым правилом маскарадим(срцнатим) трафик из локалки(банальщина обычная)

Alexei
31.08.2017
08:51:45
и 1 и 2 это всё срц-нат?

Sergiy
31.08.2017
08:51:50
Да. это правила на Р1. Второе правило это стандартный маскарадинг. Вся суть задачи в первом правиле
полностью оно должно выглядеть так:
add action=src-nat chain=srcnat dst-port=443 protocol=tcp src-address=82.204.25.88 to-ports=999

Alexei
31.08.2017
08:52:46
а срц-порт в 1 правиле не нужно указывать? 443-й то

Georg
31.08.2017
08:52:47

Sergiy
31.08.2017
08:54:24

Alexei
31.08.2017
08:54:48
а ну да это же вход
дст

Sergiy
31.08.2017
08:55:06
тоесть ты к вебсерваку обращаешся не из 80 порта а из РАНДОМНОГО. Можешь поднять вайршарк или снифинг и глянуть
Идея более менее понятна?

Alexei
31.08.2017
08:55:59

Google

Alexei
31.08.2017
08:56:21
и пакте флоу буду смотреть

Sergiy
31.08.2017
08:56:55
ужс. ты не забывай что тут от илльи еще одна задачка есть. ту что я нарисовал час назад тебе ?
тоже весёлая. там больше на размышлизмы и просмотр в вайршарке ?

Alexei
31.08.2017
08:57:28
я так и думал что порт надо подменять, только техническая реализация не совсем была ясна, ндао пробовать, пок аруки не попробуют мозги не поймут

Sergiy
31.08.2017
08:57:52
и кстати с теми двумя правилами что я показал выше есть один нюанс

Alexei
31.08.2017
08:58:10
выше главного правила ната?

Sergiy
31.08.2017
08:58:50
Порядок. "Сморти, Кутузов, не перепутай" ?. Тоесть сначала своему срц. адресу меняем и срц. порт и только потом трафику клиентов даем свой СРЦ. адрес ?

Alexei
31.08.2017
08:59:43

Sergiy
31.08.2017
08:59:59
если чо я не при делах. ?
я только идею подал. за последствия я не отвечаю ?. я не тренер

Alexei
31.08.2017
09:00:32
сначала ндоа добиться правды а затем уже можно её и оптимизировать :)

Anton
31.08.2017
10:31:53

Alexei
31.08.2017
10:32:33

Anton
31.08.2017
10:33:12
Очевидно же, что столь мала, что не измеришь.

Sergiy
31.08.2017
10:33:42
Алексей. ты пролабил уже?

Alexei
31.08.2017
10:33:57
не буду спорить, занят. есть мнение что маскарад лучше использовать в минимальных количествах.

Kirill
31.08.2017
10:34:14
маскарад это потоковое правило

Google

Alexei
31.08.2017
10:34:22

Kirill
31.08.2017
10:34:42
его вообще надо использовать только в том случае если адрес может поменятся, во всех остальных src-nat

Alexei
31.08.2017
10:34:53

Kirill
31.08.2017
10:35:14

Alexei
31.08.2017
10:35:33

Kirill
31.08.2017
10:36:05
он создаёт для каждого соединения отд5ельный поток, и если адрес или состояние инетрфейса поменялось, то все соединения асоциированные с этим адресом удаляються из connection-tracker

Anton
31.08.2017
10:36:18

Kirill
31.08.2017
10:36:50

Anton
31.08.2017
10:37:03

Kirill
31.08.2017
10:37:23
вы не правы

Anton
31.08.2017
10:37:43
Нет, работа conntrack как такового.

Sergiy
31.08.2017
10:38:07
https://www.opennet.ru/docs/RUS/iptables/#MASQUERADETARGET
еще не читал, но вроде там описывалась разница с соурснатом

Anton
31.08.2017
10:38:37

Sergiy
31.08.2017
10:39:12
Действие MASQUERADE имеет хорошее свойство - "забывать" соединения при остановке сетевого интерфейса. В случае же SNAT, в этой ситуации, в таблице трассировщика остаются данные о потерянных соединениях, и эти данные могут сохраняться до суток, поглощая ценную память. Эффект "забывчивости" связан с тем, что при остановке сетевого интерфейса с динамическим IP адресом, есть вероятность на следующем запуске получить другой IP адрес, но в этом случае любые соединения все равно будут потеряны, и было бы глупо хранить трассировочную информацию.

Anton
31.08.2017
10:39:27
Следовательно, пока не создаются тысячи новых соединений ежесекундно - разницы в производительности не будет.

Kirill
31.08.2017
10:42:25
ещёраз если смениться статус интерфейса, вы потеряете все соединения попавшие под маскарад

Google

Sergiy
31.08.2017
10:42:32
еще , наверное, зависит от количества адресов на интерфейсе

Kirill
31.08.2017
10:42:58
из таблицы маршрутизации

Sergiy
31.08.2017
10:43:54

Kirill
31.08.2017
10:44:24
именно

Anton
31.08.2017
10:47:57
Это уже свойство conntrack. А я говорил о том моменте времени, когда запись ещё не создана.

Alexei
31.08.2017
10:48:18
где-то на канале мума есть выступление о том что маскарад это зло
на импортном

Admin
ERROR: S client not available

Tolstooo
31.08.2017
10:52:32
Здравствуйте. Некоторое время назад спрашивал как подключить adsl к микротикам...Так вот, как оказалось adsl там нет и решили использовать hex poe с 3G/4G модемом. Вопрос вот какой, с какими моделями usb модемов микроты корректно работают и как обстоят дела с DynDNS'ом от DYN?

Алексей
31.08.2017
10:53:28
Товарищи, а те кто используют CHR пробрасывали ли WiFi карты в виртуалку?

Ilya
31.08.2017
10:55:35

Tolstooo
31.08.2017
10:57:26

Anton
31.08.2017
10:58:59
Свой же дин есть
Mikrotik Cloud - неудобная херня. Оно использует серийник в качестве имени хоста и изменить это нельзя.

Sergiy
31.08.2017
10:59:02

Алексей
31.08.2017
10:59:14

Sergiy
31.08.2017
10:59:18

Anton
31.08.2017
10:59:50

Alexei
31.08.2017
11:00:13

Google

Sergiy
31.08.2017
11:00:22
сеть

Alexei
31.08.2017
11:01:16
я не в курю почему я на р2 посланый с р1 Х порт не дст-начу на ввв1?
убей меня
лоигка моя трещит

Sergiy
31.08.2017
11:01:27

Anton
31.08.2017
11:02:19

Sergiy
31.08.2017
11:02:58

Alexei
31.08.2017
11:03:11

Sergiy
31.08.2017
11:03:28
как бы не зубоскалил кеша о наркоманах но нормальные люди IPv4-адрес легко запоминают

Alexei
31.08.2017
11:08:06
вот твоё первое правило гласит, что все пакетики с исходным адресом внешнего интерфейса р1 с дст-портом 443 будут подвержены подмене исходного порта на Х, то есть если р1 обратится куданибудь по 443 порту ему подменят срц-порт на Х?

Sergiy
31.08.2017
11:13:32
а что не так?
ты что ДСТ порт менял шоли?
ты СРЦ порт менял
еще раз - срц. порт может быть ЛЮБЫМ(ну относительно, ибо слать с порта на котором висит какой то сервис эт оне лучшее решение)

Alexei
31.08.2017
11:14:21
я понял
но не робит эта схема