Iptable简介2——番外nat的介绍

2、Nat

NAT(Network Address Translation),网络地址翻译。

2、1 SNAT

使用在这样一个场景中,通常情况下我们无论是在公司、学校内部计算机的ip地址都是一个内网地址,为了和外网的计算机通信我们必须链接到网关或者路由器,而网关和路由器必须对我们发出去的数据包的原地址翻译为一个网关或路由器的公网地址,然后再将此包送到公网中,这样的地址翻译叫SNAT。

SNAT如果时防火墙转发的包在前文中发生在图1-2的prerouting链里。


2、2 DNAT

当我们的c业务服务器搭建在公司内部网络上(其公司网络ip地址为10.74.30.15),还有一个ftp服务器(ip地址为10.74.30.16),两台服务器都接上防火墙,而我们在公网上申请一个公网IP地址(为11.11.2.3)。当外部用户访问我们C

业务时,他试图访问11.11.2.3:8080 ,当另外一个外网用户试图访问我们的ftp服务器时他访问11.11.2.3:21. 防火墙必须将发送往11.11.2.3:8080的数据包的dst ip转换为che服务器的内网ip;将发网11.11.2.3:21的数据包dst ip转换为ftp服务器内网ip 10.74.30.16;并把这些数据包转发到内网上。如此防火墙就进行了dnat。

DNAT发生在防火墙的pretrouting链里。很少情况下也可以发生在output里


2、3 hairpin模式

在上述DNAT场景中,假设同事xx知道我们搭建的c业务服务器公网IP地址,他想在公司电脑上(10.74.30.2)通过这个服务器公网ip地址访问c业务服务器。假设防火墙内网ip10.74.30.1会出现下面的场景


step1

src:10.74.30.2 dst:11.11.2.3:8080 报文发送到防火墙(路由器)

step2:

防火墙根据我们配置的DNAT规则将保报文转换为:

src:10.74.30.2 dst:10.74.30.15:8080 并把报文再发到公司内网中。

step3:

c服务器收到了来自陈xx同学的报文,然后响应此报文,因为此时C服务器发现陈xx同学的报文来自于内网的计算机,所以它直接会送如下响应报文给陈xx同学(不再通过防火墙)

src:10.74.30.15:8080 dst:10.74.30.2

step4:

响应报文来到陈xx的机器里。此时陈xx同学的电脑防火墙发现自己的没有给10.74.30.15发送过数据包,所以这个包被防火墙拦截掉。而陈xx同学发现自己此时无法通过公网ip访问che服务器。

为了解决这样的问题,防火墙设定了hairpin模式。此种模式下,首先DNat规则还是和前文一样;接着设定一个如下规则:凡是来自于内网的包,同时目的地址又是我们转换后的内网IP地址,需要做SNAT,将包源地址设置为防火墙的公网地址iptables -t nat -A Postrouting -p tcp -s 10.74.30.0/24 --dst 10.74.30.15 --dport 8080 -j

SNAT --to-source 10.74.30.1(当然也可以设置简单一点——省去-s 10.74.30.0/24)。

当此规则生效以后从step2开始变化如下

step2

防火墙将来自陈xx同学发往c公网ip的包转换为:

src:10.74.30.1 dst 10.74.30.15:8080发送到内网给c服务器

step3、

che服务器回复

src:10.74.30.15:8080 dst:10.74.30.1 报文发送到内网到达防火墙。

step4、

防火墙根据上述设置的规则,识别到此回复包是以前链接的一部分,将snat和dnat转换逆过程:

src:11.11.2.3 :8080 dst:10.74.30.2并发报文发送到内网,陈xx同学的计算机收到此报文后,防火墙认识是自己建立的链接的包,放行。最终陈同学能够在公司内部通过公网访问c服务器了。

2.4 防火墙访问

还是上述场景,假设陈xx同学不甘心,跑到防火墙所在的计算机上去访问c服务的公网ip地址。这种情况下,他将访问到防火墙自己的8080端口的服务。如果他需要在防火墙上通过公网地址访问c服务,那么他需要在防火墙的output链上做动作:

iptables -t nat -A OUTPUT -d 11.11.2.3 -dport 8080 -j NAT --to-destination 10.74.30.15

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 214,904评论 6 497
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 91,581评论 3 389
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 160,527评论 0 350
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,463评论 1 288
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,546评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,572评论 1 293
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,582评论 3 414
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,330评论 0 270
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,776评论 1 307
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,087评论 2 330
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,257评论 1 344
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,923评论 5 338
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,571评论 3 322
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,192评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,436评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,145评论 2 366
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,127评论 2 352

推荐阅读更多精彩内容