服务器内外网 iptables 配置的问题 - V2EX
gladuo

服务器内外网 iptables 配置的问题

  •  
  •   gladuo Sep 28, 2015 2094 views
    This topic created in 3883 days ago, the information mentioned may be changed or developed.
    学校有一台 E3 , 16G 内存, ubuntu 的服务器。
    神奇的是上层路由设置了默认的网卡只能被外网 ping 通,却完全不能连接外网。这样系统更新,包下载什么的就完全没法搞了。

    现在有 2 个可尝试方案:

    1. 另接一根网线到另一个网卡,用普通学生账号。但是理所当然的这个网卡是不能被外网访问到(还是上层路由的限制)。这样的话,访问回包完全是乱的,单插任意一根网线可以实现进 /出的单向操作,但都插上之后进出都不对了。 baidu 的结果是 iptables 配置的东西,但我还没想清楚问题在哪里,所以也不会配。

    2. 用一台远程机器做“跳板机”,这台机器可以访问在内网且可以访问外网,在 ssh 的时候把数据包进出(不确定)都转发到这台远程的机器内?

    因为这个路由配置太神奇了以至于我在网上搜不到完全相同的情况,还请有类似经验的 V 友出出主意。
    8 replies    2015-09-30 00:33:42 +08:00
    gladuo
        1
    gladuo  
    OP
       Sep 28, 2015
    太迷了
    oott123
        2
    oott123  
       Sep 28, 2015
    这不就是拨个 VPN 到跳板机的事情?
    或者 NAT ?
    gladuo
        3
    gladuo  
    OP
       Sep 28, 2015
    @oott123 跳板机也就是我这台电脑,在这个内网的更下一级网络,只有 10 开头的 ip 。
    oott123
        4
    oott123  
       Sep 28, 2015
    @gladuo 那就从跳板机拨 vpn 到上面呗。然后 iptables 转发之类的?
    adrianzhang
        5
    adrianzhang  
       Sep 28, 2015
    这没什么神奇的,反向防火墙。
    通常在超级加固的 web 端会用到,因此,有可能的是,这个上层路由也负责一个 http 服务器(不一定跟你这机器在同一个网段)。可以测试一下,建立 socket ,从本地 1~1024 ,找能出去的端口。或许, mail 也许可能性更大点。
    如果有特殊目的,源端口从 1-1024 也都被禁止了,那么再想跳板的办法。
    跳板的话, ssh tunnel 可能会比较可行。
    ryd994
        6
    ryd994  
       Sep 29, 2015
    能改 iptables 的话就是加一条例外到软件源的事一般 -I OUTPUT -d 目标 -j ACCEPT ,不过实际情况不知道。
    你 iptables-save 贴一下

    跳板开 squid , ssh -R squid 端口到服务器上,
    服务器上用 localhost 做代理就行了
    gladuo
        7
    gladuo  
    OP
       Sep 29, 2015
    @adrianzhang 似乎是怕学生把服务器做离线下载。这个路由下有几十台服务器都是单向的。
    adrianzhang
        8
    adrianzhang  
       Sep 30, 2015
    @gladuo 既然服务器出的去,做个 socks5 代理,将本机任何端口都代理到 80 或服务器端口。这样伪装是 http 服务器向外响应。
    About     Help     Advertise     Blog     API     FAQ     Solana     2924 Online   Highest 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 38ms UTC 15:06 PVG 23:06 LAX 08:06 JFK 11:06
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86