Страница 1 из 1

ssh за фаервол

Добавлено: 2008-11-06 15:32:15
Garry04
Приветствую, господа системные администраторы!

Проблема. Есть машина под управление FreeBSD 6.1 с ip 192.168.1.1, которая выполняет роль маршрутизатора, на ней соответственно настроен фаерол(ipfw). Есть машина под управлением SLESа внутри сети с ip 192.168.1.2 она выполняет роль http сервера. Нужно сделать доступ к этой машине из "мира" через ssh на прямую, дабы миновать промежуточную регистрацию на 192.168.1.1.
Я добавил такое правило

Код: Выделить всё

00007 divert 8668 tcp from any to me dst-port 22 in via rl0
И в nard.conf добавил

Код: Выделить всё

redirect_port tcp 192.168.1.2:22 22
при попытке подключения по ssh, регистрация происходит на 192.168.1.1, а не на 192.168.1.2 как хотелось бы.

Что не так? :st:

p.s.
по такой же схеме пробросил 25, 80, 443 .. порты в локальную сеть, все работает.

Re: ssh за фаервол

Добавлено: 2008-11-06 15:35:33
manefesto
на SLES поставь нестандартный порт....наприм 2222
У тебя на шлюз пускает раньше чем на SLES.
Надо писать правило fwd

Re: ssh за фаервол

Добавлено: 2008-11-06 16:32:40
Garry04
ядро с поддержкой IPFIREWALL_FORWARD нужно я так понял, а можно по подробней об 2222?

Re: ssh за фаервол

Добавлено: 2008-11-06 18:12:31
manefesto
вешаешь ssh шлюза на порт 2222.
А для SLES оставляешь стандартный порт 22.
Или наоборот, дело вкуса.
Смотри в конфиге ssh, там номер порта можно указать.

Re: ssh за фаервол

Добавлено: 2008-11-06 18:19:14
alex3
и не забудь после изменений в конфиге ssh перезапустить...

Re: ssh за фаервол

Добавлено: 2008-11-06 21:15:05
cheshire_cat
а можно по подробней об 2222?
в /etc/ssh/sshd_config на SLES'e
меняешь На, например,

Код: Выделить всё

Port 2222
А также меняешь остальные конфиги:

Код: Выделить всё

00007 divert 8668 tcp from any to me dst-port 2222 in via rl0
И

Код: Выделить всё

redirect_port tcp 192.168.1.2:2222 2222
Ну и подключаешься потом на 2222 порт внешнего IP.

Или второй вариант:

Оставляешь как есть, а в /etc/ssh/sshd_config твоего шлюза меняешь порт, на котором слушает SSH, как приведено выше.

Re: ssh за фаервол

Добавлено: 2008-11-06 21:20:30
alex3
небольшое пояснение... все дело в том что демон ssh на шлюзе перехватывает пакеты на 22 порт немного раньше чем нат( или немного позже) из-за этого возникает некоторая неопределенность (как в микрофизике, насчет местоположения электрона). Так вот, чтобы эту неопределенность исключить и надо разнести порты.

Re: ssh за фаервол

Добавлено: 2008-11-07 11:27:01
Garry04
Понял, спасибо всем за помощь :good: , как сделаю отпишусь о результатах!

Re: ssh за фаервол

Добавлено: 2008-11-19 14:48:52
Garry04
пресобрал ядро с опцией IPFIREWALL_FORWARD и все заработало. даже не пришлось переназначать порт на нестандартный, теперь ssh сразу форвардиться на 192.168.1.2 :smile: Всем еще раз спасибо за помощь!