Etant donné que le paquet n'est pas destiné au firewall/VPN mais à un serveur du réseau 192.168.8.0, il ne devrait pas rentrer par la chaine INPUT mais passera directement par FORWARD ; c'est à dire entre tun0 et eth0 ; il faudra à ce moment là accepter les paquets à traverser les deux interfaces pour arriver jusqu'au serveur final.
Bon, j'ai pas encore pris mon café et je dis peut-être des bêtises car ça fait longtemps que j'ai pas joué avec netfilter :-)
# PREROUTING ?
Posté par Dabowl_75 . En réponse au message SNAT avec interface tun0 / OpenVPN. Évalué à 2.
pourquoi ne pas changer l'adresse IP source plus tôt ?
Dès que le paquet du client OpenVPN arrive sur l'interface tun0, alors une règle de PREROUTING va changer l'adresse IP source :
iptables -t nat -A PREROUTING -i tun0 -s 192.168.9.0/24 -d 192.168.8.0/24 -j SNAT --to 192.168.8.100
Etant donné que le paquet n'est pas destiné au firewall/VPN mais à un serveur du réseau 192.168.8.0, il ne devrait pas rentrer par la chaine INPUT mais passera directement par FORWARD ; c'est à dire entre tun0 et eth0 ; il faudra à ce moment là accepter les paquets à traverser les deux interfaces pour arriver jusqu'au serveur final.
Bon, j'ai pas encore pris mon café et je dis peut-être des bêtises car ça fait longtemps que j'ai pas joué avec netfilter :-)