• [^] # Re: il sert à quoi ton prerouting sur -t raw

    Posté par . En réponse au message accéder à un serveur ftp depuis une passerelle. Évalué à 2. Dernière modification le 13 mai 2017 à 18:07.

    Vu que tout fonctionnait en kernel 4.1, j'ai tenté de trouver ce qui pouvait changer maintenant, et je suis tombé là dessus:

    https://unix.stackexchange.com/questions/93554/iptables-to-allow-incoming-ftp

    Et en particulier sur cette partie:

    FWIW, it seems that there was a change in kernel 4.7, so that you either need to set net.netfilter.nf_conntrack_helper=1 via sysctl (e.g. put it in /etc/sysctl.d/conntrack.conf) or use iptables -A PREROUTING -t raw -p tcp --dport 21 -j CT --helper ftp

    J'avoue avoir recopié assez servilement, je pensais que cette rêgle se suffisait à elle même.

    Il y a bien du passage dedans.

    Chain PREROUTING (policy ACCEPT 715002 packets, 596593580 bytes) 
     pkts bytes target prot opt in out source destination 
     21 1052 CT tcp -- * * 0.0.0.0/0 0.0.0.0/0 tcp dpt:21 CT helper ftp 
     23 1272 CT tcp -- * * 0.0.0.0/0 0.0.0.0/0 tcp dpt:1999 CT helper ftp
    

    Sinon oui, le réseau suit bien ce schéma:

    Internet <-> [192.168.1.254] Gateway <-> LAN <-> [192.168.1.1] serveur FTP

    (il y a également un serveur ftp sur la gateway, mais il fonctionne correctement depuis l'extérieur).

    Discussions en français sur la création de jeux videos : IRC libera / #gamedev-fr