免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 1763 | 回复: 4
打印 上一主题 下一主题

[网络子系统] netfilter, nf_conntrack问题 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2014-05-05 16:46 |只看该作者 |倒序浏览
路由器配置了一条DNAT规则修改目的IP, WAN侧抓包, TCP三次握手正常完成, 目的地址, 源地址均作了替换。 但之后的HTTP链接只替换了目的地址, 没有替换源地址。 请问问题可能出在何处?

规则: iptables -t nat -p tcp  -d 192.168.1.1 --dport 80 -j DNAT --to-destination 10.10.10.10:80

WAN侧 正常抓包(TCP): ip.src == 10.10.10.14(路由器WAN侧IP), ip.dest == 10.10.10.10

WAN侧 错误抓包(HTTP): ip.src == 192.168.1.18(LAN侧PC  IP地址, 源地址没有替换成路由器WAN侧IP), ip.dest == 10.10.10.10

论坛徽章:
6
金牛座
日期:2013-10-08 10:19:10技术图书徽章
日期:2013-10-14 16:24:09CU十二周年纪念徽章
日期:2013-10-24 15:41:34狮子座
日期:2013-11-24 19:26:19未羊
日期:2014-01-23 15:50:002015年亚洲杯之阿联酋
日期:2015-05-09 14:36:15
2 [报告]
发表于 2014-05-05 19:23 |只看该作者
回复 1# stillfarmer
你的描述别人很难看懂你在说什么。。。。

先把网络拓扑图画整上来吧。
   

论坛徽章:
0
3 [报告]
发表于 2014-05-07 22:32 |只看该作者
的确,你应该说你出你的datapath怎么样走的,从pc到路由器到server吗

论坛徽章:
0
4 [报告]
发表于 2014-05-08 09:53 |只看该作者
iptables -t nat -p tcp  -d 192.168.1.1 --dport 80 -j DNAT --to-destination 10.10.10.10:80  ?这句话可以执行?

论坛徽章:
0
5 [报告]
发表于 2014-05-20 23:08 |只看该作者
因为你没有给出组网拓扑,我从你问题中看出你有一些理解错误的地方

1、从wan侧看,DNAT只能替换目的IP地址,不能替换源IP地址。
WAN侧 正常抓包(TCP): ip.src == 10.10.10.14(路由器WAN侧IP), ip.dest == 10.10.10.10
这是你路由器发给wan侧的报文,被你抓到了,肯定不是经过DNAT替换后的报文。

WAN侧 错误抓包(HTTP): ip.src == 192.168.1.18(LAN侧PC  IP地址, 源地址没有替换成路由器WAN侧IP), ip.dest == 10.10.10.10
这个才是正常的经过DNAT后的报文。

一般网络重定向没必要替换源IP为路由IP的,要是想替换,可以使用SNAT。
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP