❗️Toto je původní verze internetového fóra ISPforum.cz do února 2020 bez možnosti registrace nových uživatelů. Aktivní verzi fóra naleznete na adrese https://telekomunikace.cz

Prerouting (Mikrotik) vs. Prerouting (Linux)

Návody a problémy s konfigurací.
VDR
Příspěvky: 28
Registrován: 19 years ago
Kontaktovat uživatele:

Prerouting (Mikrotik) vs. Prerouting (Linux)

Příspěvekod VDR » 17 years ago

Dobrý den,

velice rád bych Vás poprosil o vysvětlení tohoto pravidla, které je umístěno v tabulce mangle:

Kód: Vybrat vše

chain=prerouting action=mark-packet new-packet-mark=a_up passthrough=yes src-address=192.168.1.12

chain=postrouting action=mark-packet new-packet-mark=a_down passthrough=yes dst-address=192.168.1.12


Vždy jsem si myslel, že když paket přiletí z Internetu na router, tak se nejprve dostane do preroutingu. Pak se dále určí, zda je paket určen pro tento stroj (INPUT) a nebo zda je určen pro jiný stroj(FORWARD).

Chtěl bych označit download z Internetu pomocí preroutingu. Jelikož se jedná o download, tak bych počítal s tím, že do pravidla uvedu cílovou adresu. Nebo to tak není?

Děkuji Vám.

VDR
0 x
Kdo chce, hledá způsoby, kdo nechce, hledá důvody.

raulik
Příspěvky: 19
Registrován: 18 years ago

Příspěvekod raulik » 17 years ago

VDR píše:Dobrý den,

Kód: Vybrat vše

chain=prerouting action=mark-packet new-packet-mark=a_up passthrough=yes src-address=192.168.1.12

chain=postrouting action=mark-packet new-packet-mark=a_down passthrough=yes dst-address=192.168.1.12



Tipnul bych, ze mas prohozenej pre a post routing v tomhle prikladu. nebot kdyz prijde packet z netu, jde na prerouting, ale urcite nema src addr v privatnim rozshu, ale bude mit dst addr verejnou adresu routeru. stejne tak druha cast,.. packet odchazi z routery, ale urcite nesmeruje na privatni adresu, ale odchazi z verejne adresy routeru (samozrejme pokud rotuer natuje). tzn bych rekl, ze kdyz prohodis pre a post routing v tvem prikladu bude ti to chodit. (neprohazuj src a dest addr nebot pak bys mel obracene up a down..)
0 x

VDR
Příspěvky: 28
Registrován: 19 years ago
Kontaktovat uživatele:

Příspěvekod VDR » 17 years ago

Takto napsané pravidlo je zcela funkční na routeru, kde provádím SRC-NAT.

A právě proto mi jde o vysvětlení. Protože nemohu stále pochopit proč to tak je. :(
0 x
Kdo chce, hledá způsoby, kdo nechce, hledá důvody.

bena
Příspěvky: 48
Registrován: 17 years ago
Bydliště: Chrastany
Kontaktovat uživatele:

Příspěvekod bena » 17 years ago

VDR píše:Takto napsané pravidlo je zcela funkční na routeru, kde provádím SRC-NAT.

A právě proto mi jde o vysvětlení. Protože nemohu stále pochopit proč to tak je. :(


vzdit je to taky pouze oznacovani paketu jeden je src a druhej dst tedy prichozi a odchozi ale jenom mi neni jasne proc zatrhavas passthrough
0 x
Admin komunitni site Chrastany-Net

VDR
Příspěvky: 28
Registrován: 19 years ago
Kontaktovat uživatele:

Příspěvekod VDR » 17 years ago

bena píše:
VDR píše:Takto napsané pravidlo je zcela funkční na routeru, kde provádím SRC-NAT.

A právě proto mi jde o vysvětlení. Protože nemohu stále pochopit proč to tak je. :(


vzdit je to taky pouze oznacovani paketu jeden je src a druhej dst tedy prichozi a odchozi ale jenom mi neni jasne proc zatrhavas passthrough


To sice ano, ale měl jsem vždy za to, že první co paket potká když přiletí z Internetu je prerouting a tudíž bych měl v uvedeném příkladě označovat dst address.
0 x
Kdo chce, hledá způsoby, kdo nechce, hledá důvody.

pao
Příspěvky: 18
Registrován: 19 years ago

Příspěvekod pao » 17 years ago

VDR píše:To sice ano, ale měl jsem vždy za to, že první co paket potká když přiletí z Internetu je prerouting a tudíž bych měl v uvedeném příkladě označovat dst address.


No, to jsi bohuzel nepochopil zcela presne - takze, rekneme to jinak. Prvni, co paket potka, kdyz prileti Z KTEREKOLI STRANY do routeru je prerouting...

Ber to tak, ze tomu routeru je sumafuk, co je pripojene na ktery interface, on nevi, co je internet, co je intranet a co je odbocka do koupelny. Prislo to zvenku - takze je to prerouting. Odchazi to zase z routeru ven - je to postrouting - bez ohledu na to, jestli "ven" je do internetu, nebo do vnitrni site.

Routery jsou holt egocentricke.

chain=prerouting action=mark-packet new-packet-mark=a_up passthrough=yes src-address=192.168.1.12


Uvedene pravidlo znackuje pakety (evidentne) odchazejici ven z vnitrni site do internetu, konkretne z hostu 192.168.1.12.

chain=postrouting action=mark-packet new-packet-mark=a_down passthrough=yes dst-address=192.168.1.12


Uvedene pravidlo znackuje (opet vychazejme z privatni adresy) prichazejici z internetu skrz router do vnitrni site, opet pro host 192.168.1.12.

What is secure in the Internet? Linux.


A tohle jsi bohuzel take moc nepochopil. Jedine, co je bezpecne na internetu je kvalitne administrovana technologie, bez ohledu na to, jaky system na ni bezi. Koukal bys, jak se napriklad administratori Solarisu kralovsky bavi nad hrackou oznacovanou jako "Linux" :wink:
0 x

jirk
Příspěvky: 188
Registrován: 19 years ago

Příspěvekod jirk » 17 years ago

pao píše:
VDR píše:To sice ano, ale měl jsem vždy za to, že první co paket potká když přiletí z Internetu je prerouting a tudíž bych měl v uvedeném příkladě označovat dst address.


No, to jsi bohuzel nepochopil zcela presne - takze, rekneme to jinak. Prvni, co paket potka, kdyz prileti Z KTEREKOLI STRANY do routeru je prerouting...

Ber to tak, ze tomu routeru je sumafuk, co je pripojene na ktery interface, on nevi, co je internet, co je intranet a co je odbocka do koupelny. Prislo to zvenku - takze je to prerouting. Odchazi to zase z routeru ven - je to postrouting - bez ohledu na to, jestli "ven" je do internetu, nebo do vnitrni site.

Routery jsou holt egocentricke.

chain=prerouting action=mark-packet new-packet-mark=a_up passthrough=yes src-address=192.168.1.12


Uvedene pravidlo znackuje pakety (evidentne) odchazejici ven z vnitrni site do internetu, konkretne z hostu 192.168.1.12.

chain=postrouting action=mark-packet new-packet-mark=a_down passthrough=yes dst-address=192.168.1.12


Uvedene pravidlo znackuje (opet vychazejme z privatni adresy) prichazejici z internetu skrz router do vnitrni site, opet pro host 192.168.1.12.

What is secure in the Internet? Linux.


A tohle jsi bohuzel take moc nepochopil. Jedine, co je bezpecne na internetu je kvalitne administrovana technologie, bez ohledu na to, jaky system na ni bezi. Koukal bys, jak se napriklad administratori Solarisu kralovsky bavi nad hrackou oznacovanou jako "Linux" :wink:


Díky za objasnění těchto pojmů.
0 x