iptables防火墙规则(二):SNAT、DNAT策略原理及配置全流程
目录
一、SNAT策略
1、SNAT原理:
原理:数据包从网卡发送出去的时候,把数据包中的源IP地址(内网地址)部分替换为指定的IP(公网地址),接收方认为数据包的来源是被替换的那个IP主机,返回响应时,也以被替换的IP地址进行相应。
作用:网络内部主机(私有网络)能够与外网(公有网络)通信

2、SNAT配置:
开启路由转发功能
#临时开启路由转发功能
# echo 1 > /proc/sys/net/ipv4/ip_forward
# cat /proc/sys/net/ipv4/ip_forward

#永久开启路由转发功能
# vim /etc/sysctl.conf
![]()
#添加一下内容
net.ipv4.ip_forward = 1
#刷新/etc/sysctl.conf系统配置文件,使修改生效
# sysctl -p

#查看修改的内核参数配置
# sysctl -a | grep ip_forward
![]()
IP地址配置略
iptables-snat配置
#安装iptables-services
# yum -y install iptables-services
# systemctl start iptables.service
# systemctl enable iptables.services

#安装wireshark抓包工具(安装在外网服务器上)
# yum -y install wireshark*
![]()
#清除nat表和filter表默认规则
# iptables -t nat -F
![]()
#查看nat表规则配置
# iptables -t nat -nL
# iptables -nL

#SNAT配置
# iptables -t nat -A POSTROUTING -s 192.168.100.0/24 -o ens34 -j SNAT --to-source 1.1.1.1

#或者
# iptables -t nat -A POSTROUTING -s 192.168.100.0/24 -o ens34 -j MASQUERADE

二、DNAT策略
1. DNAT原理:
原理:改变数据包目的地址,当防火墙收到来自外网的数据包后,会将该数据包的目的IP地址进行替换(源IP地址不变),重新转发到内网的主机
作用:发布内网服务器供外网用户访问(服务器发布)

2.DNAT配置:
#1.1.1.1防火墙外网接口IP地址
#192.168.100.10内网WEB服务器真实IP地址
# iptables -t nat -A PREROUTING -d 1.1.1.1 -p tcp --dport 80 -j DNAT --to-destination 192.168.100.10

#查看DNAT配置
# iptables -t nat -nL
![]()
更多推荐
所有评论(0)