[Subject Prev][Subject Next][Thread Prev][Thread Next][Subject Index][Thread Index]

[linux-users:91031] Re: IPマスカレードとiptalesのstatefulinspection


こんにちは。松田陽一 _at_ PAL-NET三鷹です。

From: Naoya Ito <naoya _at_ phys.aoyama.ac.jp>
Subject: [linux-users:91025] IPマスカレードとiptalesのstateful inspection
Date: Fri, 1 Feb 2002 15:40:04 +0900

> 伊藤と申します。

(snip)

> 僕の解釈からすると、「IPマスカレードによってLinuxホストが通信を代理するわけだから、
> Windowsから受け取ったパケットに対する応答パケットは、そのまま中継するのではなく
> 一度Linuxホストが取り込むのでINPUTに stateful inspection の一文を書けば良い」
> というものだったのですが、FORWARDのみの定義で(IPマスカレードを行っている
> Linuxホストを除いた)内部のホストのみが通信できてしまったとなると、IPマスカレードに
> よって入ってくる応答パケットはやはり、FORWARDルールで別途定義する必要がある、
> の方が正しい気がしました。しかし、INPUTに対する一文だけで、(FORWARDが無くても)
> IPマスカレードを行っているホスト自身も、内部のホストも、応答パケットを受け取ること
> ができてしまいます。
> 
> この原理についてどう解釈するべきなのか、混乱してしまいました。どなたかポインタでも
> 結構ですので知恵を貸していただけないでしょうか?

それ以前に、

sudo iptables -t filter -n -L -v --line-numbers
sudo iptables -t nat -n -L -v --line-numbers

の結果はどうなってますか。
--
夜に帰るため夜に帰るため夜に。
松田 陽一(yoh)
mailto:matsuda _at_ palnet.or.jp
http://www2.palnet.or.jp/~matsuda/index.htm

この情報があなたの探していたものかどうか選択してください。
yes/まさにこれだ!   no/違うなぁ   part/一部見つかった   try/これで試してみる

あなたが探していた情報はどのようなことか、ご自由に記入下さい。特に「まさにこれだ!」と言う場合は記入をお願いします。
例:「複数のマシンからCATV経由でipmasqueradeを利用してWebを参照したい場合の設定について」
References: