• [^] # Re: Proposition de règles iptables

    Posté par . En réponse au message redirection de port NAT à travers OpenVPN. Évalué à 2.

    De rien, ;-)

    Les règles peuvent être simplifiées, je les ai extraites de ma configuration qui est un peu plus longue et utilise des scripts d'environs 10 ans ;-)

    • Tout ce qui rentre sur le port 34080 sur le serveur hébergé est renvoyé sur le Rpi sur le port 80, quelque soit la source et la destination

    /usr/sbin/iptables -v -t nat -A PREROUTING -i eth0 -p tcp -s 0.0.0.0/0 -d 0.0.0.0/0 -m multiport --dports 34080 --j DNAT --to-destination 192.168.15.2:80

    Les états sont effectivement gérés, est-ce toujours utile de nos jours ? normalement, une connexion n'est sensé sortir dans ce sens si elle n'a pas été initié ....

    • Forward tout ce qui est a destination du 34080 sur le 80 du Rpi, le port source car en théorie, le port source d'une connexion ne peut pas être réservé, donc au-dessus de 1024, mais ce n'est pas indispensable.

    /usr/sbin/iptables -v -A FORWARD -i eth0 -o tap0 -p tcp -s 0.0.0.0/0 --sport 1024:65535 -m conntrack --ctstate NEW,ESTABLISHED -m multiport -d 192.168.15.2 --dports 34080 -j nologaccfw

    • Oui, il y bien une erreur dans l'adresse source ... dsl,

    /usr/sbin/iptables -v -A FORWARD -i tap0 -o eth0 -p tcp -m multiport -s 192.168.15.2 --sports 34080 -m conntrack --ctstate ESTABLISHED -d 0.0.0.0/0 -j nologaccfw

    Et j'ai oublié de préciser que le nologaccfw correspond à
    /usr/sbin/iptables -v -N nologaccfw
    /usr/sbin/iptables -v -A nologaccfw -j ACCEPT

    Je ne suis pas sûr d'être clair ....