Tu as essayé d’ajouter, temporairement, des règles de LOG ... pour voir où ça coince ?
Fait : [331513.009852] PREROUTING port 110IN=eth0 OUT= MAC=00:08:54:09:a3:b0:00:11:09:90:f1:4d:08:00 SRC=192.168.0.2 DST=212.27.48.3 LEN=48 TOS=0x00 PREC=0x00 TTL=128 ID=38409 DF PROTO=TCP SPT=3447 DPT=110 WINDOW=16384 RES=0x00 SYN URGP=0
Il répète ça deux fois (trois tentatives de connexion sans doute) dans /dev/log. SRC=le micro XP, DEST=DNS free, eth0=carte réseau local de la passerelle linux, MAC=adresse physique de ma eth0 sur la passerelle linux, après pour le reste à toi de voir.
Ah oui, ça s'arrête là. Il n'y a rien après.
La règle ... est-elle vraiment la première ?
Même mise en première place des règles NAT ça ne change rien.
Voici la partie NAT de iptables (le reste est inchangé) : # DEBUT des règles pour le partage de connexion (i.e. le NAT)
# mise en place de l'interception des courriels par p3scan pour analyse
# par ClamAV et Spamassassin.
# Prise en compte des messages destinés au port POP3 (ie 110) et redirection
# vers p3scan sur le port 8110
#
iptables -t nat -A PREROUTING -p tcp -m tcp --dport 110 --tcp-flags FIN,SYN,RST,ACK SYN -j LOG --log-prefix "PREROUTING port 110"
iptables -t nat -A PREROUTING -p tcp -m tcp --dport 110 --tcp-flags FIN,SYN,RST,ACK SYN -j REDIRECT --to-ports 8110
iptables -t nat -A OUTPUT -p tcp --dport pop3 -m owner --uid-owner 1004 -j ACCEPT
iptables -t nat -A OUTPUT -p tcp --dport pop3 -j REDIRECT --to 8110
# Activation du pontage NAT entre les cartes réseau.
echo 1 >/proc/sys/net/ipv4/ip_forward
# Décommentez la ligne suivante pour que le système fasse office de
# "serveur NAT".
iptables -t nat -A POSTROUTING -o eth1 -j MASQUERADE
# Si la connexion que vous partagez est une connexion ADSL, vous
# serez probablement confronté au fameux problème du MTU. En résumé,
# le problème vient du fait que le MTU de la liaison entre votre
# fournisseur d'accès et le serveur NAT est un petit peu inférieur au
# MTU de la liaison Ethernet qui relie le serveur NAT aux machines qui
# sont derrière le NAT. Pour résoudre ce problème, décommentez la ligne
# suivante.
iptables -A FORWARD -p tcp --tcp-flags SYN,RST SYN -j TCPMSS -o eth1 --clamp-mss-to-pmtu
# FIN des règles pour le partage de connexion (i.e. le NAT)
Rien de nouveau dans mes recherches. J'avais aussi envisagé une histoire d'ordre des règles mais ça doit être plus subtil que ça. Je continue mes fouilles sur un super cours/tuto iptables qui me fasse tout comprendre.
A + si tu n'en n'as pas marre ;)
Michel
PS : je vais loguer mes règles de NAT pour avoir la meilleure traçabilité possible.
[^] # Re: en ayant lu
Posté par michel44 . En réponse au message p3scan : ce qu'il fait ou ne fait pas. Évalué à 1.
Ah oui, suis-je bête :o) meuh non.
Tu as essayé d’ajouter, temporairement, des règles de LOG ... pour voir où ça coince ?
Fait :
[331513.009852] PREROUTING port 110IN=eth0 OUT= MAC=00:08:54:09:a3:b0:00:11:09:90:f1:4d:08:00 SRC=192.168.0.2 DST=212.27.48.3 LEN=48 TOS=0x00 PREC=0x00 TTL=128 ID=38409 DF PROTO=TCP SPT=3447 DPT=110 WINDOW=16384 RES=0x00 SYN URGP=0
Il répète ça deux fois (trois tentatives de connexion sans doute) dans /dev/log. SRC=le micro XP, DEST=DNS free, eth0=carte réseau local de la passerelle linux, MAC=adresse physique de ma eth0 sur la passerelle linux, après pour le reste à toi de voir.
Ah oui, ça s'arrête là. Il n'y a rien après.
La règle ... est-elle vraiment la première ?
Même mise en première place des règles NAT ça ne change rien.
Voici la partie NAT de iptables (le reste est inchangé) :
# DEBUT des règles pour le partage de connexion (i.e. le NAT)
# mise en place de l'interception des courriels par p3scan pour analyse
# par ClamAV et Spamassassin.
# Prise en compte des messages destinés au port POP3 (ie 110) et redirection
# vers p3scan sur le port 8110
#
iptables -t nat -A PREROUTING -p tcp -m tcp --dport 110 --tcp-flags FIN,SYN,RST,ACK SYN -j LOG --log-prefix "PREROUTING port 110"
iptables -t nat -A PREROUTING -p tcp -m tcp --dport 110 --tcp-flags FIN,SYN,RST,ACK SYN -j REDIRECT --to-ports 8110
iptables -t nat -A OUTPUT -p tcp --dport pop3 -m owner --uid-owner 1004 -j ACCEPT
iptables -t nat -A OUTPUT -p tcp --dport pop3 -j REDIRECT --to 8110
# Activation du pontage NAT entre les cartes réseau.
echo 1 >/proc/sys/net/ipv4/ip_forward
# Décommentez la ligne suivante pour que le système fasse office de
# "serveur NAT".
iptables -t nat -A POSTROUTING -o eth1 -j MASQUERADE
# Si la connexion que vous partagez est une connexion ADSL, vous
# serez probablement confronté au fameux problème du MTU. En résumé,
# le problème vient du fait que le MTU de la liaison entre votre
# fournisseur d'accès et le serveur NAT est un petit peu inférieur au
# MTU de la liaison Ethernet qui relie le serveur NAT aux machines qui
# sont derrière le NAT. Pour résoudre ce problème, décommentez la ligne
# suivante.
iptables -A FORWARD -p tcp --tcp-flags SYN,RST SYN -j TCPMSS -o eth1 --clamp-mss-to-pmtu
# FIN des règles pour le partage de connexion (i.e. le NAT)
Rien de nouveau dans mes recherches. J'avais aussi envisagé une histoire d'ordre des règles mais ça doit être plus subtil que ça. Je continue mes fouilles sur un super cours/tuto iptables qui me fasse tout comprendre.
A + si tu n'en n'as pas marre ;)
Michel
PS : je vais loguer mes règles de NAT pour avoir la meilleure traçabilité possible.