美文网首页
iptables之DNAT端口转发

iptables之DNAT端口转发

作者: thebeeman | 来源:发表于2017-12-27 16:58 被阅读0次

背景:

服务器A:103.110.114.8/192.168.1.1,有外网ip,是IDC的一台服务器

服务器B:192.168.1.150,没有外网ip,A服务器是它的宿主机,能相互ping通

服务器C:192.168.9.120,是公司的一台服务器,能上网。

服务器C可以直接ssh登陆A服务器,但是不能直接登陆服务器B,因为它们处在两个不同的局域网内。

现在要求能从服务器C上ssh登陆服务器B,并且做ssh无密码信任跳转关系。

这就需要用到iptables的NAT端口转发功能了~~~~~

思路:

让服务器C先访问服务器A上的20022端口,然后NAT转发到服务器B的ssh端口(22端口)

----------------------------------------------------------------------------------------------

下面是在宿主机A上(192.168.1.8)的操作:

1)先开启ip路由转发功能

[root@linux-node1 ~]# echo 1 > /proc/sys/net/ipv4/ip_forward

或者

[root@linux-node1 ~]# cat /etc/sysctl.conf

..........

net.ipv4.ip_forward = 1

[root@linux-node1 ~]# sysctl -p

2)设置iptables的NAT转发功能

[root@linux-node1 ~]# iptables -t nat -A PREROUTING -p tcp  -d 103.110.114.8 --dport 20022 -j DNAT --to-destination 192.168.1.150:22(目的地址转换)

[root@linux-node1 ~]# iptables -t nat -A POSTROUTING -d 192.168.1.150/32 -p tcp --dport 22 -j SNAT --to-source 192.168.1.1(源地址转换,可以隐藏连接进来的外网地址IP,B机器感知的是A机器连接的它,并不是外网地址,通过运行’w‘命令查看连接源就能理解此做法)

[root@linux-node1 ~]# service iptables save

[root@linux-node1 ~]# service iptables restart

3)总结

如果你想外网终端和内网终端互相无感知来增强安全性,就得保证外网连进来的包的源地址改成网关的地址,同时保证内网出去的包的原地址改成网关的地址(这一步不需要手动设置,系统会将出去的包默认会将源地址改成网关地址),然后登陆被连接的终端查看发现,连接它的并不是外网某个地址,就是网关地址(被蒙在鼓里),同时出去的包默认会更改成网关地址导致连接的外网主机以为自己连接的就是那个网关。

相关文章

  • iptables之DNAT端口转发

    背景: 服务器A:103.110.114.8/192.168.1.1,有外网ip,是IDC的一台服务器 服务器B:...

  • iptables之SNAT与DNAT

    iptables之SNAT与DNAT

  • iptables的端口映射

    iptables的端口范围映射 iptables设置端口转发规则原理 Linux - iptables做UDP数据...

  • iptables

    允许端口转发 保存 iptables

  • [iptables] 端口转发

    iptables 端口转发配置规则 请求在防火墙中的路由过程 配置外网访问端口转发iptables -t nat ...

  • 内网端口的转发

    端口的转发 一:linux系统下: 1、本地端口转发本地端口 iptables -t nat -A PREROUT...

  • iptables端口转发

    转发出向请求 把本机(A)访问服务器(B)的流量转到服务器(C)上 修改前:A ==== 请求 ====> B修改...

  • linux下iptables端口转发设置

    linux下利用iptables规则配置端口转发 1、需求 将所有80端口的访问流量转发到本机8080端口。 2、...

  • linux 端口转发:iptables

    端口转发 iptables 是一个配置 Linux 内核 防火墙 的命令行工具,是 netfilter 项目的一部...

  • Linux端口转发(iptables)

    当服务器迁移,因为DNS未同步或某些人使用ip访问,一些流量还是会流向老的服务器。 使用iptables及其伪装特...

网友评论

      本文标题:iptables之DNAT端口转发

      本文链接:https://www.haomeiwen.com/subject/stiugxtx.html