URL: https://linuxfr.org/forums/linux-debian-ubuntu/posts/dnat-avec-iptables-dans-un-lan-resolu Title: DNAT avec IPTABLES dans un LAN [Résolu] Authors: nanouk972 Date: 2012年07月14日T22:29:37+02:00 Tags: apache, iptables, dnat et virtualbox Score: 1 Bonjour, Je débute en iptables et j'effectue quelques tests de redirection DNAT mais je galère un peu. J'ai actuellement 2 machines virtuelles (virtualbox) connectées à mon réseau local. La première sert de firewall (VM_FM, 192.168.0.17) et la 2eme de serveur web (VM_WEB, 192.168.0.16). Je souhaite effectuer une simple redirection du port 80 de la VM_FW à la VM_WEB. Voilà le petit scrict que j'ai utilisé sur la machine VM_FW (firewall) pour effectuer cette redirection : ---------8<-------------- \#!/bin/bash \# on purge toutes les chaines des tables iptables -t filter -F iptables -t filter -X iptables -t nat -F iptables -t nat -X iptables -t mangle -F iptables -t mangle -X \# pas de filtrage iptables -P INPUT ACCEPT iptables -P OUTPUT ACCEPT iptables -P FORWARD ACCEPT \# configuration de la translation d'adresse iptables -t nat -A PREROUTING -d 192.168.0.17 -p tcp --dport 80 -j DNAT --to 192.168.0.16:80 iptables -A FORWARD -o eth1 -p tcp -d 192.168.0.16 -j ACCEPT \# activation du forwarding echo 1>/proc/sys/net/ipv4/ip_forward ---------8<-------------- Mais la redirection ne fonctionne pas. Quand j'effectue un telnet sur l'ip de VM_FW (192.168.0.17), je n'ai aucune réponse : -------8<------------- telnet 192.168.0.17 80 Trying 192.168.0.17... -------8<------------- Pourtant le telnet fonctionne si on tape directement sur l'ip de la VM_WEB (192.168.0.16) : ---------8<-------------- telnet 192.168.0.16 80 Trying 192.168.0.16... Connected to 192.168.0.16. Escape character is '^]'. ---------8<-------------- Voici l'état de ma table nat au moment du telnet (on voit bien qu'il y un paquet matché par la règle, pourtant celle-ci ne fonctionne pas) : ---------8<-------------- Chain PREROUTING (policy ACCEPT 61 packets, 12979 bytes) pkts bytes target prot opt in out source destination 2 120 DNAT tcp -- * * 192.168.0.2 192.168.0.17 tcp dpt:80 to:192.168.0.16:80 Chain POSTROUTING (policy ACCEPT 3 packets, 191 bytes) pkts bytes target prot opt in out source destination Chain OUTPUT (policy ACCEPT 1 packets, 71 bytes) pkts bytes target prot opt in out source destination ---------8<-------------- J'ai l'impression que les paquets sont bien transmis à la VM_WEB mais je n'ai pas de réponse ensuite... Quelqu'un aurait-il une idée? J'ai également fait un tcpdump sur la VM_WEB mais j'ai du mal à l'interpréter : --------8<---------------- tcpdump -i eth0 port 80 tcpdump: verbose output suppressed, use -v or -vv for full protocol decode listening on eth0, link-type EN10MB (Ethernet), capture size 65535 bytes 22:14:11.743576 IP 192.168.0.2.56192> 192.168.0.17.www: Flags [S], seq 3504256782, win 14600, options [mss 1460,sackOK,TS val 6521489 ecr 0,nop,wscale 4], length 0 22:14:11.743808 IP 192.168.0.2.56192> 192.168.0.16.www: Flags [S], seq 3504256782, win 14600, options [mss 1460,sackOK,TS val 6521489 ecr 0,nop,wscale 4], length 0 22:14:11.743854 IP 192.168.0.16.www> 192.168.0.2.56192: Flags [S.], seq 1336771027, ack 3504256783, win 5792, options [mss 1460,sackOK,TS val 23734566 ecr 6521489,nop,wscale 5], length 0 22:14:11.746926 IP 192.168.0.2.56192> 192.168.0.16.www: Flags [R], seq 3504256783, win 0, length 0 22:14:14.745556 IP 192.168.0.2.56192> 192.168.0.17.www: Flags [S], seq 3504256782, win 14600, options [mss 1460,sackOK,TS val 6522240 ecr 0,nop,wscale 4], length 0 22:14:14.745799 IP 192.168.0.2.56192> 192.168.0.16.www: Flags [S], seq 3504256782, win 14600, options [mss 1460,sackOK,TS val 6522240 ecr 0,nop,wscale 4], length 0 22:14:14.745844 IP 192.168.0.16.www> 192.168.0.2.56192: Flags [S.], seq 1383677118, ack 3504256783, win 5792, options [mss 1460,sackOK,TS val 23735316 ecr 6522240,nop,wscale 5], length 0 22:14:14.751956 IP 192.168.0.2.56192> 192.168.0.16.www: Flags [R], seq 3504256783, win 0, length 0 22:14:20.759780 IP 192.168.0.2.56192> 192.168.0.17.www: Flags [S], seq 3504256782, win 14600, options [mss 1460,sackOK,TS val 6523744 ecr 0,nop,wscale 4], length 0 22:14:20.760051 IP 192.168.0.2.56192> 192.168.0.16.www: Flags [S], seq 3504256782, win 14600, options [mss 1460,sackOK,TS val 6523744 ecr 0,nop,wscale 4], length 0 22:14:20.760095 IP 192.168.0.16.www> 192.168.0.2.56192: Flags [S.], seq 1477649824, ack 3504256783, win 5792, options [mss 1460,sackOK,TS val 23736820 ecr 6523744,nop,wscale 5], length 0 22:14:20.767840 IP 192.168.0.2.56192> 192.168.0.16.www: Flags [R], seq 3504256783, win 0, length 0 --------8<---------------- Merci d'avance pour votre aide. Cordialement.

AltStyle によって変換されたページ (->オリジナル) /