找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索
广告投放联系QQ68610888广告投放联系QQ68610888
广告投放联系QQ68610888广告投放联系QQ68610888
查看: 6351|回复: 37

新人端口转发问题

[复制链接]
发表于 2024-3-25 15:03 | 显示全部楼层 |阅读模式
本帖最后由 fengymi 于 2024-3-25 15:59 编辑


编辑: 我可能忽略了一个因素,因为1是整个局域网的网关,也是和外部的唯一网关,真正配置1转发的时候不是192.168.1.1转发到192.168.1.3的,而是192.168.1.1的wan口对应的ip转发的

局域网内旁路由网关的设备,通过主网关直接转发无法正常

我希望线路1可以转发成功: 192.168.1.1 -> 192.168.1.3 这个需要怎么配置


我目前解决方案:
192.168.1.1 直接转发到 192.168.1.3
改成
192.168.1.1 转发到 192.168.1.2 再转发到 192.168.1.3

抓了下包看结果,初步理解原因是,网关直接转发到设备,但是设备回路先过了旁路由。

网络拓扑大概是这样

主网关: 192.168.1.1
旁网关: 192.168.1.2
设备: 192.168.1.3 (网关是192.168.1.2)





本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
发表于 2024-3-25 15:20 | 显示全部楼层
搞的好复杂,你想实现什么功能
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

 楼主| 发表于 2024-3-25 15:21 | 显示全部楼层
ca972008 发表于 2024-3-25 15:20
搞的好复杂,你想实现什么功能

就是外网访问内网设备,但是这个内网设备是走的旁路由网关
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

发表于 2024-3-25 15:24 | 显示全部楼层
弄zerotier,要安全的多,端口转发,有暴漏的风险,尽管不是特别高的风险,但是还是有
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

发表于 2024-3-25 15:25 | 显示全部楼层
内网访问不用走旁路由的,把1-2,2-3的2条转发删掉,即可。

点评

我希望就是1-3直接转发,但是在1上这么配置,外网无法访问。所以只能1-2,2-3。  详情 回复 发表于 2024-3-25 15:29
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

 楼主| 发表于 2024-3-25 15:29 | 显示全部楼层
95201 发表于 2024-3-25 15:25
内网访问不用走旁路由的,把1-2,2-3的2条转发删掉,即可。

我希望就是1-3直接转发,但是在1上这么配置,外网无法访问。所以只能1-2,2-3。
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

发表于 2024-3-25 15:32 | 显示全部楼层
应该也可以把3的防火墙设置成 lan与wan 可以通过,转发

点评

3的防火墙没开。我刚才去3上面抓包看了下,因为1转发过来的ip是外部的ip,所以3需要走网关-2回去。我现在想如果1通过lan口转发到3,那3拿到的应该1的lanip,估计就可以了  详情 回复 发表于 2024-3-25 15:36
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

 楼主| 发表于 2024-3-25 15:36 | 显示全部楼层
ca972008 发表于 2024-3-25 15:32
应该也可以把3的防火墙设置成 lan与wan 可以通过,转发

3的防火墙没开。我刚才去3上面抓包看了下,因为1转发过来的ip是外部的ip,所以3需要走网关-2回去。我现在想如果1通过lan口转发到3,那3拿到的应该1的lanip,估计就可以了
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

发表于 2024-3-25 15:39 | 显示全部楼层
3应该是个电脑吧,那就是弄2的防火墙。严格意义上,现在1与3 ,不在同一个区域,被2的lan和wan区隔离了。

你也可以试试,3直接ping1,是ping不通的

点评

3是普通的设备,也可以认为是电脑,不过我防火墙全部关了。 1和3是同一个网段的,是可以ping通的,2是旁路由。所以3的网关是2而不是1,我如果现在直接通过1请求到3也是没问题的  详情 回复 发表于 2024-3-25 15:56
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

 楼主| 发表于 2024-3-25 15:56 | 显示全部楼层
ca972008 发表于 2024-3-25 15:39
3应该是个电脑吧,那就是弄2的防火墙。严格意义上,现在1与3 ,不在同一个区域,被2的lan和wan区隔离了。

...

3是普通的设备,也可以认为是电脑,不过我防火墙全部关了。
1和3是同一个网段的,是可以ping通的,2是旁路由。所以3的网关是2而不是1,我如果现在直接通过1请求到3也是没问题的
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

发表于 2024-3-25 15:57 | 显示全部楼层
本帖最后由 阿泥基 于 2024-3-25 16:02 编辑

应该是回程时经过旁路由进行了SNAT,导致与主路由上的连接状态不符合
可以试下在旁路由的IP动态伪装前加上一条规则,让源地址192.168.1.3:443的流跳过SNAT

具体规则要看你的防火墙是iptables还是nftables
nftables的话是
  1. nft insert rule inet fw4 srcnat ip saddr 192.168.1.3 tcp sport 443 accept
复制代码

iptables我手上没有样本,你可以把iptables-save的结果发出来看看怎么加

点评

看起来是这个问题  详情 回复 发表于 2024-3-25 16:17
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

发表于 2024-3-25 15:58 | 显示全部楼层
旁路由防火墙规则开端口(?

点评

其实这种情况我是不希望再过旁路由,我现在是只能有网关转发到旁路由再转发到我的设备(1 -> 2 -> 3)。我是希望可以直接网关转发到设备(1 -> 3)  详情 回复 发表于 2024-3-25 16:00
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

 楼主| 发表于 2024-3-25 16:00 | 显示全部楼层
Sivon 发表于 2024-3-25 15:58
旁路由防火墙规则开端口(?

其实这种情况我是不希望再过旁路由,我现在是只能有网关转发到旁路由再转发到我的设备(1 -> 2 -> 3)。我是希望可以直接网关转发到设备(1 -> 3)

点评

这种情况有个方法是给192.168.1.3的设备配置多一个192.168.1.4的地址,使用192.168.1.1的网关,并且把跃点数调高 这样从192.168.1.1发到192.168.1.4的流量就不会走旁路由 具体操作要看你的操作系统,有可能无法配置  详情 回复 发表于 2024-3-25 16:09
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

发表于 2024-3-25 16:09 | 显示全部楼层
fengymi 发表于 2024-3-25 16:00
其实这种情况我是不希望再过旁路由,我现在是只能有网关转发到旁路由再转发到我的设备(1 -> 2 -> 3)。我 ...

这种情况有个方法是给192.168.1.3的设备配置多一个192.168.1.4的地址,使用192.168.1.1的网关,并且把跃点数调高
这样从192.168.1.1发到192.168.1.4的流量就不会走旁路由
具体操作要看你的操作系统,有可能无法配置或者要使用虚拟网卡

点评

不过我抓了下请求失败的tcp包,看到来源ip不是192.168.1.1,而是发起请求的客户端ip,这样是不是识别不了  详情 回复 发表于 2024-3-25 16:18
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

 楼主| 发表于 2024-3-25 16:17 | 显示全部楼层
阿泥基 发表于 2024-3-25 15:57
应该是回程时经过旁路由进行了SNAT,导致与主路由上的连接状态不符合
可以试下在旁路由的IP动态伪装前加上 ...

看起来是这个问题
  1. -A zone_lan_postrouting -j MINIUPNPD-POSTROUTING
  2. -A zone_lan_postrouting -j MINIUPNPD-POSTROUTING
  3. -A zone_lan_postrouting -m comment --comment "!fw3: Custom lan postrouting rule chain" -j postrouting_lan_rule
  4. -A zone_lan_postrouting -s 10.0.0.0/16 -d 10.0.0.4/32 -p tcp -m tcp --dport 443 -m comment --comment "!fw3: truenas (reflection)" -j SNAT --to-source 10.0.0.2
  5. -A zone_lan_postrouting -s 10.0.0.0/16 -d 10.0.0.4/32 -p udp -m udp --dport 443 -m comment --comment "!fw3: truenas (reflection)" -j SNAT --to-source 10.0.0.2
  6. -A zone_lan_postrouting -m comment --comment "!fw3" -j FULLCONENAT
  7. -A zone_lan_prerouting -j MINIUPNPD
  8. -A zone_lan_prerouting -j MINIUPNPD
  9. -A zone_lan_prerouting -m comment --comment "!fw3: Custom lan prerouting rule chain" -j prerouting_lan_rule
  10. -A zone_lan_prerouting -p tcp -m tcp --dport 10443 -m comment --comment "!fw3: truenas" -j DNAT --to-destination 10.0.0.4:443
  11. -A zone_lan_prerouting -p udp -m udp --dport 10443 -m comment --comment "!fw3: truenas" -j DNAT --to-destination 10.0.0.4:443
  12. -A zone_lan_prerouting -s 10.0.0.0/16 -d 10.0.0.2/32 -p tcp -m tcp --dport 10443 -m comment --comment "!fw3: truenas (reflection)" -j DNAT --to-destination 10.0.0.4:443
  13. -A zone_lan_prerouting -s 10.0.0.0/16 -d 10.0.0.2/32 -p udp -m udp --dport 10443 -m comment --comment "!fw3: truenas (reflection)" -j DNAT --to-destination 10.0.0.4:443
  14. -A zone_lan_prerouting -m comment --comment "!fw3" -j FULLCONENAT
  15. -A zone_wan_postrouting -m comment --comment "!fw3: Custom wan postrouting rule chain" -j postrouting_wan_rule
  16. -A zone_wan_postrouting -m comment --comment "!fw3" -j FULLCONENAT
  17. -A zone_wan_prerouting -m comment --comment "!fw3: Custom wan prerouting rule chain" -j prerouting_wan_rule
  18. -A zone_wan_prerouting -m comment --comment "!fw3" -j FULLCONENAT
复制代码

点评

iptables -I zone_lan_postrouting -p tcp --sport 443 -j ACCEPT  详情 回复 发表于 2024-3-25 16:27
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

关闭

欢迎大家光临恩山无线论坛上一条 /2 下一条

有疑问请添加管理员QQ86788181|手机版|小黑屋|Archiver|恩山无线论坛(常州市恩山计算机开发有限公司版权所有) ( 苏ICP备05084872号 )

GMT+8, 2026-8-24 01:28

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

| 江苏省互联网有害信息举报中心 举报信箱:js12377 | @jischina.com.cn 举报电话:025-88802724 本站不良内容举报信箱:68610888@qq.com 电话:13506125623

快速回复 返回顶部 返回列表