• [^] # Re: faux probleme ?

    Posté par . En réponse au message SNAT avec interface tun0 / OpenVPN. Évalué à 2.

    J'ai deux choses à te répondre par rapport à ceci :

    1° Si c'était correct, ben je suppose que la règle iptables fonctionnerai.
    2° Le point critique dans le schéma c'est la bulle routage à gauche. On voit dans cette bule que c'est seulement si la destination est externe qu'on va appliquer les règles de FORWARD et de POSTROUTING. Sinon on descend dans le schéma (c'est mon cas, la destination est locale car la machine est la même) et on éxecute INPUT (sur FILTER et MANGLE).

    Je pense que cette vision est relativement logique et surtout il n'y a, à priori, pas de raisons de renvoyer le paquet d'un endroit à l'autre vu que le kernel sait très bien que la destination est la machine qu'il contrôle.

    Si le paquet arrive sur tun0 et que la destination est eth0 (soit la même machine) ben il n'y a pas de raisons de renvoyer quoi que ce soit, il suffit d'exécuter les règles appropriées et d'envoyer le paquet directement à l'application qui écoute sur le port en question.

    Maintenant ceci n'est que ma vision qui découle de la lecture du schéma, je ne tiens pas ceci d'un bouquin. Mais ça me semble assez sensé et logique donc si je commet une erreur, ce serait bien de m'expliquer ce qui cloche dans le raisonnement.

    En fait si ce que je dit est correct, le résultat final est logique : vu qu'aucunes règles de POSTROUTNING (donc SNAT et MASQUERADE) ne serait exécuté, ben l'ip source reste celle du VPN, ce que je veut éviter.