所属分类: NetFilter 整理: linuxAid 更新日期:2003/1/15 16:49:48 阅读次数:11993

用iptables实现NAT


摘要:本文是“用iptales实现包过虑型防火墙”的姊妹篇,主要介绍如何使用iptbales实现linux2.4下的强大的NAT功能。关于iptables的详细语法请参考“用iptales实现包过虑型防火墙”一文。需要申明的是,本文绝对不是NAT-HOWTO的简单重复或是中文版,在整个的叙述过程中,作者都在试图用自己的语言来表达自己的理解,自己的思想。

一、概述

1. 什么是NAT
在传统的标准的TCP/IP通信过程中,所有的路由器仅仅是充当一个中间人的角色,也就是通常所说的存储转发,路由器并不会对转发的数据包进行修改,更为确切的说,除了将源MAC地址换成自己的MAC地址以外,路由器不会对转发的数据包做任何修改。NAT(Network Address Translation网络地址翻译)恰恰是出于某种特殊需要而对数据包的源ip地址、目的ip地址、源端口、目的端口进行改写的操作。

2. 为什么要进行NAT
我们来看看再什么情况下我们需要做NAT。
假设有一家ISP提供园区Internet接入服务,为了方便管理,该ISP分配给园区用户的IP地址都是伪IP,但是部分用户要求建立自己的WWW服务器对外发布信息,这时候我们就可以通过NAT来提供这种服务了。我们可以再防火墙的外部网卡上绑定多个合法IP地址,然后通过NAT技术使发给其中某一个IP地址的包转发至内部某一用户的WWW服务器上,然后再将该内部WWW服务器响应包伪装成该合法IP发出的包。
再比如使用拨号上网的网吧,因为只有一个合法的IP地址,必须采用某种手段让其他机器也可以上网,通常是采用代理服务器的方式,但是代理服务器,尤其是应用层代理服务器,只能支持有限的协议,如果过了一段时间后又有新的服务出来,则只能等待代理服务器支持该新应用的升级版本。如果采用NAT来解决这个问题,
因为只在应用层以下进行处理,不但可以获得很高的访问速度,而且可以无缝的支持任何新的服务或应用。
还有一个方面的应用就是重定向,也就是当接收到一个包后,不是转发这个包,而是将其重定向到系统上的某一个应用程序。最常见的应用就是和squid配合使用成为透明代理,在对http流量进行缓存的同时,可以提供对Internet的无缝访问。

3. NAT的类型
在linux2.4的NAT-HOWTO中,作者从原理的角度将NAT分成了两种类型,即源NAT(SNAT)和目的NAT(DNAT),顾名思义,所谓SNAT就是改变转发数据包的源地址,所谓DNAT就是改变转发数据包的目的地址。

二、原理

下图是linux2.4的原理图:
点击打开新窗口

在“用iptales实现包过虑型防火墙”一文中我们说过,netfilter是Linux 核心中一个通用架构,它提供了一系列的"表"(tables),每个表由若干"链"(chains)组成,而每条链中可以有一条或数条规则(rule)组成。并且系统缺省的表是"filter"。但是在使用NAT的时候,我们所使用的表不再是"filter",而是"nat"表,所以我们必须使用"-t nat"选项来显式地指明这一点。因为系统缺省的表是"filter",所以在使用filter功能时,我们没有必要显式的指明"-t filter"。
同filter表一样,nat表也有三条缺省的"链"(chains),这三条链也是规则的容器,它们分别是:
PREROUTING:可以在这里定义进行目的NAT的规则,因为路由器进行路由时只检查数据包的目的ip地址,所以为了使数据包得以正确路由,我们必须在路由之前就进行目的NAT;
POSTROUTING:可以在这里定义进行源NAT的规则,系统在决定了数据包的路由以后在执行该链中的规则。
OUTPUT:定义对本地产生的数据包的目的NAT规则。

三、操作语法

如前所述,在使用iptables的NAT功能时,我们必须在每一条规则中使用"-t nat"显示的指明使用nat表。然后使用以下的选项:

1. 对规则的操作
加入(append) 一个新规则到一个链 (-A)的最后。
在链内某个位置插入(insert) 一个新规则(-I),通常是插在最前面。
在链内某个位置替换(replace) 一条规则 (-R)。
在链内某个位置删除(delete) 一条规则 (-D)。
删除(delete) 链内第一条规则 (-D)。

2. 指定源地址和目的地址

通过--source/--src/-s来指定源地址(这里的/表示或者的意思,下同),通过--destination/--dst/-s来指定目的地址。可以使用以下四中方法来指定ip地址:
a. 使用完整的域名,如“www.linuxaid.com.cn”;
b. 使用ip地址,如“192.168.1.1”;
c. 用x.x.x.x/x.x.x.x指定一个网络地址,如“192.168.1.0/255.255.255.0”;
d. 用x.x.x.x/x指定一个网络地址,如“192.168.1.0/24”这里的24表明了子网掩码的有效位数,这是 UNIX环境中通常使用的表示方法。
缺省的子网掩码数是32,也就是说指定192.168.1.1等效于192.168.1.1/32。


3. 指定网络接口

可以使用--in-interface/-i或--out-interface/-o来指定网络接口。从NAT的原理可以看出,对于PREROUTING链,我们只能用-i指定进来的网络接口;而对于POSTROUTING和OUTPUT我们只能用-o指定出去的网络接口。

4. 指定协议及端口

可以通过--protocol/-p选项来指定协议,如果是udp和tcp协议,还可--source-port/--sport和 --destination-port/--dport来指明端口。

四、准备工作

1. 编译内核,编译时选中以下选项,具体可参看“用iptales实现包过虑型防火墙”一文:

<M> Full NAT
<M> MASQUERADE target support
<M> REDIRECT target support

2. 要使用NAT表时,必须首先载入相关模块:

modprobe ip_tables
modprobe ip_nat_ftp
iptable_nat 模块会在运行时自动载入。

五、使用实例

1. 源NAT(SNAT)

比如,更改所有来自192.168.1.0/24的数据包的源ip地址为1.2.3.4:

iptables -t nat -A POSTROUTING -s 192.168.1.0/24 -o eth0 -j SNAT --to 1.2.3.4

这里需要注意的是,系统在路由及过虑等处理直到数据包要被送出时才进行SNAT。

有一种SNAT的特殊情况是ip欺骗,也就是所谓的Masquerading,通常建议在使用拨号上网的时候使用,或者说在合法ip地址不固定的情况下使用。比如

# iptables -t nat -A POSTROUTING -o ppp0 -j MASQUERADE

可以看出,这时候我们没有必要显式的指定源ip地址等信息。

2. 目的SNAT(DNAT)

比如,更改所有来自192.168.1.0/24的数据包的目的ip地址为1.2.3.4:

iptables -t nat -A PREROUTING -s 192.168.1.0/24 -i eth1 -j DNAT --to 1.2.3.4

这里需要注意的是,系统是先进行DNAT,然后才进行路由及过虑等操作。

有一种DNAT的特殊情况是重定向,也就是所谓的Redirection,这时候就相当于将符合条件的数据包的目的ip地址改为数据包进入系统时的网络接口的ip地址。通常是在与squid配置形成透明代理时使用,假设squid的监听端口是3128,我们可以通过以下语句来将来自192.168.1.0/24,目的端口为80的数据包重定向到squid监听
端口:

iptables -t nat -A PREROUTING -i eth1 -p tcp -s 192.168.1.0/24 --dport 80
-j REDIRECT --to-port 3128

六、综合例子

1. 使用拨号带动局域网上网

小型企业、网吧等多使用拨号网络上网,通常可能使用代理,但是考虑到成本、对协议的支持等因素,建议使用ip欺骗方式带动区域网上网。

成功升级内核后安装iptables,然后执行以下脚本:

#载入相关模块
modprobe ip_tables
modprobe ip_nat_ftp

#进行ip伪装
iptables -t nat -A POSTROUTING -o ppp0 -j MASQUERADE

2. ip映射

假设有一家ISP提供园区Internet接入服务,为了方便管理,该ISP分配给园区用户的IP地址都是伪IP,但是部分用户要求建立自己的WWW服务器对外发布信息。我们可以再防火墙的外部网卡上绑定多个合法IP地址,然后通过ip映射使发给其中某一个IP地址的包转发至内部某一用户的WWW服务器上,然后再将该内部WWW服务器响应包伪装成该合法IP发出的包。

我们假设以下情景:

该ISP分配给A单位www服务器的ip为:
伪ip:192.168.1.100
真实ip:202.110.123.100

该ISP分配给B单位www服务器的ip为:
伪ip:192.168.1.200
真实ip:202.110.123.200

linux防火墙的ip地址分别为:
内网接口eth1:192.168.1.1
外网接口eth0:202.110.123.1

然后我们将分配给A、B单位的真实ip绑定到防火墙的外网接口,以root权限执行以下命令:

ifconfig eth0 add 202.110.123.100 netmask 255.255.255.0
ifconfig eth0 add 202.110.123.200 netmask 255.255.255.0

成功升级内核后安装iptables,然后执行以下脚本:

#载入相关模块
modprobe ip_tables
modprobe ip_nat_ftp

首先,对防火墙接收到的目的ip为202.110.123.100和202.110.123.200的所有数据包进行目的NAT(DNAT):

iptables -A PREROUTING -i eth0 -d 202.110.123.100 -j DNAT --to 192.168.1.100
iptables -A PREROUTING -i eth0 -d 202.110.123.200 -j DNAT --to 192.168.1.200

其次,对防火墙接收到的源ip地址为192.168.1.100和192.168.1.200的数据包进行源NAT(SNAT):

iptables -A POSTROUTING -o eth0 -s 192.168.1.100 -j SNAT --to 202.110.123.100
iptables -A POSTROUTING -o eth0 -s 192.168.1.200 -j SNAT --to 202.110.123.200

这样,所有目的ip为202.110.123.100和202.110.123.200的数据包都将分别被转发给192.168.1.100和192.168.1.200;而所有来自192.168.1.100和192.168.1.200的数据包都将分别被伪装成由202.110.123.100和202.110.123.200,从而也就实现了ip映射.

--------------------------------------------------------------------------------

相关文章
中文Linux Command 2013/5/28 11:25:48
Web安全工具大汇聚 2012/3/20 9:27:50
开源应用程序防火墙WebKnight使用 2010/4/2 13:23:39
运用Solaris的系统安全特性进行企业审计 2010/3/15 21:21:29
VMware ESX Server下的一些命令 2009/8/17 14:33:08
路由过滤命令详解 2007/10/10 8:46:05
电信网通双出口负载分担配置指导 2007/6/30 14:24:58
电信网通双出口负载分担配置指导 2007/4/4 13:55:05
Secpath1800F策略路由功能的配置 2007/3/22 13:57:55
AR系列路由器包过滤控制访问列表的配置 2007/3/22 13:24:08
AR28/AR46系列路由器基于源地址策略路由的典型配置 2007/3/22 9:09:04
shorewall 企业防火墙的完美实现 2007/3/22 8:37:20
双出口,(用基于源地址和目标地址结合的)策略路由方式 2007/3/15 16:35:40
JUNOS、IOS、VRP对比 2007/3/7 12:27:38
基于FreeBSD5.4全能服务器安装 2007/2/1 17:19:40
常见 iptables 的 firewall 设定配置问题: 2007/1/16 15:07:48
LINUX下配置DNS全文 2007/1/16 15:06:17
DNS 配置详解 2007/1/16 15:01:02
用Linux系统防火墙功能抵御网络攻击 2006/12/14 17:28:02
UNIX应急响应攻略 2006/12/14 13:41:20
新一代网络安全接入技术对比分析 2006/12/4 16:40:41
华为路由器和防火墙配置命令 2006/11/28 9:03:00
secpath 1800F典型组网案例 2006/11/21 15:24:25
Cisco IOS防火墙的安全规则和配置方案 2006/10/28 10:07:06
Catalyst 4006交换机的配置实例 2006/10/28 9:56:03
有关VPN连接的15项故障诊断提示 2006/10/28 9:55:18
Cisco防火墙技术汇总 2006/10/28 9:50:56
2403H-EI pvlan功能实现典型案例 2006/10/25 14:11:36
华为3com secpath100f DVPN配置 2006/9/13 19:22:48
freeradius+mysql为华为防火墙做vpn用户验证 2006/9/4 8:50:45
Catalyst 4006交换机的配置实例 2006/8/9 17:01:46
华为路由器和防火墙配置命令总结 2006/8/8 19:03:01
Solaris系统安全之审计 2006/7/22 17:26:03
Linux网络配置工具netconf 2006/7/13 8:17:41
路由器默认密码 2006/6/28 23:05:49
DHCP + DNS (bind) == DDNS 2006/6/17 10:04:25
华为 L2TP VPN Config 2006/5/29 9:24:11
华为路由器防火墙配置命令总结 2006/5/29 9:23:00
网络安全讲座之六:侦察与工具 2006/5/24 19:43:53
网络安全讲座之三:防火墙技术 2006/5/24 19:41:57
VPN配置简单说明书 2006/5/24 19:30:53
OpenVPN使用User/Pass验证登录 2006/5/8 14:33:08
命令行IPSEC封锁端口(转) 2006/4/22 19:53:12
IP VPN的框架体系(RFC2764) 2006/3/30 21:52:32
cisco四种类型的网络防火墙技术汇总 2006/3/20 12:59:53
auto secure命令的使用 2006/1/4 13:48:11
Microsoft Security Assessment 术语表 2005/12/14 9:03:06
Cisco IOS命名规则 2005/11/26 20:11:25
Windows Server 2003的一些优化设置 2005/11/15 8:21:25
VPN配置简单说明书 2005/11/5 22:10:22
IPSEC 安全架构、应用及展望 2005/11/5 20:58:28
华为路由器防火墙配置命令总结 2005/10/19 9:27:37
Win2000 Server入侵监测 2005/10/11 10:36:19
[网工]入侵检测系统FAQ(全) 2005/7/6 21:01:49
网络安全方面的专业词汇大全 2005/6/20 10:33:11
如何配置Cisco PIX防火墙 2004/11/9 10:11:50
系统安全名词列表(2) 2004/10/8 9:40:16
CCNA专业词汇全集 2004/8/10 7:50:25
Top Ten Tips for Secure Testing 2004/5/13 7:59:22
Port Reporter 工具的可用性和说明 2004/5/13 7:52:22
將 iptables 的規則寫成 shell 執行檔 2004/4/1 8:46:56
Win2000 Server入侵监测 2004/3/31 14:32:37
网络端口及其详解分页 2004/2/17 9:03:12
高性能linux双效防火墙howto 2003/12/31 20:32:05
基于包过滤的FIREWALL的过滤法则 2003/11/27 9:26:01
Win2000 Server入侵监测 2003/11/27 9:13:06
iptables防火墙脚本 2003/11/20 14:05:27
RedHat 9.0上ADSL最终解决方案 2003/10/23 15:12:36
Window 服务全功略 2003/10/10 12:09:28
如何突破各种防火墙的防护 2003/10/10 12:07:54
Redhat9+ADSL+IPTABLES+DHCPD解决方案 2003/9/17 8:44:16
网络层访问权限控制技术 ACL详解 2003/9/9 8:49:02
Linux服务器的一些基本应用 2003/8/15 12:11:07
RedHat7.3 上建立网通拨号的上网共享 2003/8/15 11:03:32
Linux下如何接ADSL一类的宽带猫带动局域网上internet (转) 2003/8/15 10:45:23
用Iptables+Red Hat Linux 9.0 做ADSL 路由器 2003/8/5 7:23:08
网络词汇大全 2003/7/31 8:45:22
Redhat 8.0系统配制命令 2003/7/30 18:20:02
一个国产的防火墙脚本 2003/7/30 17:29:45
iptables基础,绝对的基础 2003/7/30 17:17:23
iptable 使用实例 2003/7/19 18:54:18
DNS配置全文 2003/7/14 10:35:53
基于Linux的路由器和防火墙配置 2003/7/14 8:52:12
防火墙脚本netfilter 2003/7/13 18:51:51
linux下的VPN配置 2003/7/13 18:45:00
iptables防火墙脚本 2003/7/13 18:09:57
理解 Linux 配置文件 2003/7/4 9:25:55
RedHat Linux 8.0基本服务的配置手册 2003/5/25 21:09:24
RedHat 8.0提供ADSL共享上网的解决办法 2003/5/25 21:07:48
DNS在RH8.0上的成功配置 2003/5/25 20:58:28
用Linux防火墙伪装抵住黑客攻击 2003/5/21 10:00:55
Linux 2.4内核下新型包过滤结构的使用 2003/5/21 9:59:12
Linux新手入门教程 2003/5/16 23:18:21
防火墙软件Netfilter 2003/5/13 9:37:45
Windows下的个人防火墙-网络数据包拦截技术概览 2003/3/31 10:17:45
Linux服务器的一些基本应用 2003/3/24 10:43:09
Redhat 8.0 下Gaim0.58 for QQ、MSN完全教程 2003/3/24 10:41:15
深入浅出谈防火墙 2003/3/17 22:45:38
Linux简明系统维护手册 2003/3/11 18:35:40
简易防火墙建置与流量统计之五 2003/2/22 14:45:12
简易防火墙建置与流量统计之一 2003/2/22 14:41:44
突破TCP-IP过滤-防火墙进入内网(二) 2003/2/22 14:31:10
深入浅出谈防火墙 2003/2/21 22:19:40
路由器防火墙配置命令 2003/2/21 22:09:58
如何使用FreeBSD防火墙保护企业网络 2003/2/21 22:08:12
Linux简明系统维护手册4 2003/2/18 19:45:25
简易防火墙建置与流量统计 2003/2/18 14:54:01
用iptales实现包过虑型防火墙 2003/1/15 16:55:53
Netfilter/Iptables的防火墙功能介绍 3 2003/1/12 16:20:28
Netfilter/Iptables的防火墙功能介绍 1 2003/1/12 16:18:20
防火墙软件Netfilter(一) 2003/1/12 16:04:23
新一代的netfilter网络底层开发结构 2003/1/12 15:59:08
理解防火墙及防火墙实例系列: 第二部分 unix 下的防火墙软件 ipfilter 2003/1/12 15:47:31
理解防火墙及防火墙实例系列: 第一部分 防火墙基本类型、概念以及各类防火墙的主要优缺点 2003/1/12 15:45:24
注册码 2002/11/9 12:45:44
通用序列号 2002/11/9 12:44:35
注册码大全二 2002/11/9 12:43:08


感性空间
设计&运维
网络技术
休闲娱乐
NetFilter
linux&Unix
网络安全
程序空间
软件考试
RFC&ISO
规划&规范
虚拟&存储
Apple技巧
云计算&大数据



文章搜索



站内搜索