Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1689 connectés 

  FORUM HardWare.fr
  Linux et OS Alternatifs
  Logiciels

  Iptables : 2 regles pour deux tunnels GRE

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

Iptables : 2 regles pour deux tunnels GRE

n°1475411
spence fox​trot
^^
Posté le 07-05-2022 à 23:09:10  profilanswer
 

hello
Je suis en production, donc j'ai peur de faire le test.
 
Sur une machine (M1) qui sert de routeur et d'interco GRE, j'ai un tunnel GRE donc, port 47 en entrée (autorisé via une IPTABLES)
Cette machine (M1) est en DMZ de ma box FAI.
 
Je voudrais monter un autre tunnel, sur une autre machine (M2), (qui passera par celle-là -M1-, mais pas un tunnel dans un tunnel).
 
Est-ce que je peux par exemple avoir :
Pour la M1 qui sert pour le premier GRE

Code :
  1. iptables -A INPUT -p gre -s x.x.x.x -j ACCEPT


et en même temps (quelque chose du genre) pour M2

Code :
  1. iptables -t nat -A PREROUTING -i ethx -p GRE --dport 47 -j DNAT --to-destination z.z.z.z
  2. iptables -A FORWARD -i ethx -p GRE --dport 47 -j ACCEPT


 
J'ai en tête que selon l'ip source, il traite différemment (quand ça vient de x.x.x.x sur 47 il fait l'INPUT, et quand ça arrive de y.y.y.y sur 47, il ferait le forward
 
Merci !


---------------
Revendre vos jeux Steam, Origin et Cie individuellement
mood
Publicité
Posté le 07-05-2022 à 23:09:10  profilanswer
 

n°1475463
o'gure
Modérateur
Multi grognon de B_L
Posté le 10-05-2022 à 13:53:31  profilanswer
 

GRE et port 47 ?
Il y a un soucis de compréhension de ce qu'est IP, de la stack protocolaire et de ce que tu veux vraiment faire.

 

GRE est directement au dessus d'IP et n'a pas de notion de port. Ce que tu vas encapsuler à l'intérieur éventuellement mais ce n'est pas GRE.
le 47 associé à GRE correspond à son numéro de protocol que l'on renseigne dans le header IP véhiculant le GRE pour justement savoir qu'au dessus d'IP il y a du GRE.

Message cité 1 fois
Message édité par o'gure le 10-05-2022 à 13:54:36

---------------
Relax. Take a deep breath !
n°1475472
spence fox​trot
^^
Posté le 10-05-2022 à 18:53:11  profilanswer
 

o'gure a écrit :

GRE et port 47 ?  
Il y a un soucis de compréhension de ce qu'est IP, de la stack protocolaire et de ce que tu veux vraiment faire.
 
GRE est directement au dessus d'IP et n'a pas de notion de port. Ce que tu vas encapsuler à l'intérieur éventuellement mais ce n'est pas GRE.
le 47 associé à GRE correspond à son numéro de protocol que l'on renseigne dans le header IP véhiculant le GRE pour justement savoir qu'au dessus d'IP il y a du GRE.


Je pensais que GRE était un protocole comme icmp, tcp, udp, etc... et que 47 était son port par défaut
 
Tu me confirmes que non ?
 
 
Donc impossible de faire du forward de port en ce sens donc... :/


---------------
Revendre vos jeux Steam, Origin et Cie individuellement
n°1475481
o'gure
Modérateur
Multi grognon de B_L
Posté le 10-05-2022 à 22:43:18  profilanswer
 

spence foxtrot a écrit :


Je pensais que GRE était un protocole comme icmp, tcp, udp, etc... et que 47 était son port par défaut

 

Tu me confirmes que non ?

 


Donc impossible de faire du forward de port en ce sens donc... :/


Oui mais non.  C'est un protocole juste au dessus de ip, comme ceux que tu cites mais n'a pas de notion de port donc tu ne peux te baser sur ce critère pour le DNAT.
Les numéro de ports sont propres aux protocoles tcp/udp. ICMP n'en a pas non plus.


---------------
Relax. Take a deep breath !
n°1475484
spence fox​trot
^^
Posté le 11-05-2022 à 00:19:59  profilanswer
 

o'gure a écrit :


Oui mais non.  C'est un protocole juste au dessus de ip, comme ceux que tu cites mais n'a pas de notion de port donc tu ne peux te baser sur ce critère pour le DNAT.
Les numéro de ports sont propres aux protocoles tcp/udp. ICMP n'en a pas non plus.


Ok.
Merci d'avoir pris le temps de m'avoir répondu.
 
A tout hasard, si tu as une idée d'une solution autre :  
mon but est d'avoir un tunnel vers une instance AWS, pour le ping, juste pour mes serveurs de jeux, et un autre pour mon usage quotidien et aux services (mes sites web que j'héberge, etc...). Je souhaite les séparer car AWS et cie facture au quota de bande passante en plus, contrairement aux vps chez ovh, ionos,  scaleway... mais avec des pings plus élevés.


---------------
Revendre vos jeux Steam, Origin et Cie individuellement
n°1475487
o'gure
Modérateur
Multi grognon de B_L
Posté le 11-05-2022 à 09:24:42  profilanswer
 

Je n'ai pas compris tes uses cases.
Sur le besoin technique, si les adresses IP sont différentes, utilisent les en tant que critères de match pour tes règles de filtrages/nat


---------------
Relax. Take a deep breath !

Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Linux et OS Alternatifs
  Logiciels

  Iptables : 2 regles pour deux tunnels GRE

 

Sujets relatifs
Lancer mes regles IPTABLES au démarrageIPTables
Règles iptables(Léger) problème avec mes règles Sieve
iptables et openvpnAutoriser l'accès internet via iptables
[Iptables] Geoip : No chain/target/matchProblème iptables / firewalld
Plus de sujets relatifs à : Iptables : 2 regles pour deux tunnels GRE


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR