[转帖]ubuntu下配置iptables、ufw端口转发
iptables 端口转发(CentOS)
注意:一来一去
在中转服务器操作
iptables -t nat -A PREROUTING -p tcp --dport [端口号] -j DNAT --to-destination [目标IP] iptables -t nat -A POSTROUTING -p tcp -d [目标IP] --dport [端口号] -j SNAT --to-source [中转服务器IP]
不同端口转发
本地网络连接的端口依旧是10010,而不是10086
$ iptables -t nat -A PREROUTING -p tcp -m tcp --dport 10010 -j DNAT --to-destination 103.79.78.76:10086 $ iptables -t nat -A POSTROUTING -p tcp -m tcp -d 103.79.78.76 --dport 10086 -j SNAT --to-source 183.60.100.8
ufw端口转发(Ubuntu)
编辑 etc/default/ufw文件中更改参数DEFAULT_FORWARD_POLICY
1 default_forward_policy = "accept"配置/etc/ufw/sysctl.conf 允许ipv4转发(默认情况下,参数被注释掉)。如果你想要ipv6取消注释。
1
2
3 net/ipv4/ip_forward=1
#net/ipv6/conf/default/forwarding=1
#net/ipv6/conf/all/forwarding=1最后一步是添加NAT到/etc/ufw/before.rules的配置。将以下内容添加到过滤器规则(*filter)之前
1
2
3
4
5
6
7
8
9
10
11 # NAT Table rules #2017/10/11
*nat
:PREROUTING ACCEPT [0:0]
:POSTROUTING ACCEPT [0:0]Port Forwardings
-A PREROUTING -p tcp --dport 10010 -j DNAT --to-destination 103.79.78.76
-A POSTROUTING -p tcp -d 103.79.78.76 --dport 10010 -j SNAT --to-source 183.60.100.8don't delete the 'COMMIT' line or these rules won't be processed
COMMIT注意
*nat,以COMMIT结尾才会生效。*filter一个COMMIT,*nat一个COMMIT。不能总用一个COMMIT。现在通过重新启动ufw启用更改。
1 sudo ufw disable && sudo ufw enable
查看iptables生效状态
在中转服务器查看:
iptables -t nat -L -v
///
ubuntu下的ufw
ubuntu为了方面使用对底层的iptables做了一层配置简化,底层机制还是iptables,通过iptables可以请求实现端口映射、nat等,下面对ufw的配置做描述
安装: sudo apt install ufw
启动: sudo ufw ebable
停止: sudo ufw disable
状态: sudo ufw status
重载:sudo ufw reload
主要配置文件:
1、/etc/default/ufw
2、/etc/ufw/sysctl.conf
3、/etc/ufw/before.rules
说明:
1、ufw默认是将filter的input设置成了DROP,也就是说如果开启防火墙,默认情况下外部不能主动访问该节点了,所有需要修改INPUT策略,可以直接将 DEFAULT_INPUT_POLICY设置为ACCEPT
2、除了用 ufw命令或上面的配置文件外,原来的iptables命令也同样是有效的,实际上ufw的配置规则和iptables基本也一样
配置端口映射举例,
例如将8554映射到192.168.4.99:554,
本机的对外口为192.168.35.50,内网为192.168.4.102
方法一:iptables配置:
sudo iptables -t nat -A PREROUTING -p tcp --dport 8554 -j DNAT --to-destination 192.168.4.99:554
sudo iptables -t nat -A POSTROUTING -d 192.168.4.99 -p tcp --dport 554 -j SNAT --to-source 192.168.4.102
sudo iptables -A FORWARD -j ACCEPT
将net/ipv4/ip_forward设置为1
方法二:ufw配置
1、/etc/ufw/sysctl.conf中将net/ipv4/ip_forward设置为1
2、/etc/default/ufw中将DEFAULT_INPUT_POLICY设置为ACCEPT
3、/etc/default/ufw中将DEFAULT_FORWARD_POLICY设置为ACCEPT
4、修改/etc/ufw/before.rules,添加nat规则,在最后添加
*nat
:PREROUTING - [0:0]
:POSTROUTING - [0:0]
-A PREROUTING -p tcp --dport 8554 -j DNAT --to-destination 192.168.4.99:554
-A POSTROUTING -d 192.168.4.99 -p tcp --dport 554 -j SNAT --to-source 192.168.4.102
COMMIT
///
/// 91V 代理从机网页方法 ///
本地网络 >> 中转IP:192.168.44.100 >> 目标IP:1192.168.44.101
//参考链接:https://blog.csdn.net/maxuearn/article/details/104824898
*nat
:PREROUTING - [0:0]
:POSTROUTING - [0:0]
-A PREROUTING -p tcp --dport 8080 -j DNAT --to-destination 192.168.44.101:80
-A PREROUTING -p tcp --dport 6692 -j DNAT --to-destination 192.168.44.101:6692
-A POSTROUTING -p tcp -d 192.168.44.101 --dport 80 -j SNAT --to-source 192.168.44.100
-A POSTROUTING -p tcp -d 192.168.44.101 --dport 6692 -j SNAT --to-source 192.168.44.100
COMMIT
注意事项:
(1)*nat,以COMMIT结尾才会生效。*filter一个COMMIT,*nat一个COMMIT。不能总用一个COMMIT。
(2)配置完成,需要通过重新启动ufw启用更改,使之生效。
sudo ufw disable && sudo ufw enable
(3)GEAC91V,从机需要修改net.xml配置文件中的websocket通信端口号,6691->6692, web页面中的通信端口号也要同步修改:6691->6692
路径:cd /usr/local/mec/www/src/views/mec/js
/ 以下为修改后的 before.rules 内容///
-
#
-
# rules.before
-
#
-
# Rules that should be run before the ufw command line added rules. Custom
-
# rules should be added to one of these chains:
-
# ufw-before-input
-
# ufw-before-output
-
# ufw-before-forward
-
#
-
-
# Don't delete these required lines, otherwise there will be errors
-
*filter
-
:ufw-before-input - [0:0]
-
:ufw-before-output - [0:0]
-
:ufw-before-forward - [0:0]
-
:ufw-not-local - [0:0]
-
# End required lines
-
-
-
# allow all on loopback
-
-A ufw-before-input -i lo -j ACCEPT
-
-A ufw-before-output -o lo -j ACCEPT
-
-
# quickly process packets for which we already have a connection
-
-A ufw-before-input -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT
-
-A ufw-before-output -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT
-
-A ufw-before-forward -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT
-
-
# drop INVALID packets (logs these in loglevel medium and higher)
-
-A ufw-before-input -m conntrack --ctstate INVALID -j ufw-logging-deny
-
-A ufw-before-input -m conntrack --ctstate INVALID -j DROP
-
-
# ok icmp codes for INPUT
-
-A ufw-before-input -p icmp --icmp-type destination-unreachable -j ACCEPT
-
-A ufw-before-input -p icmp --icmp-type time-exceeded -j ACCEPT
-
-A ufw-before-input -p icmp --icmp-type parameter-problem -j ACCEPT
-
-A ufw-before-input -p icmp --icmp-type echo-request -j ACCEPT
-
-
# ok icmp code for FORWARD
-
-A ufw-before-forward -p icmp --icmp-type destination-unreachable -j ACCEPT
-
-A ufw-before-forward -p icmp --icmp-type time-exceeded -j ACCEPT
-
-A ufw-before-forward -p icmp --icmp-type parameter-problem -j ACCEPT
-
-A ufw-before-forward -p icmp --icmp-type echo-request -j ACCEPT
-
-
# allow dhcp client to work
-
-A ufw-before-input -p udp --sport 67 --dport 68 -j ACCEPT
-
-
#
-
# ufw-not-local
-
#
-
-A ufw-before-input -j ufw-not-local
-
-
# if LOCAL, RETURN
-
-A ufw-not-local -m addrtype --dst-type LOCAL -j RETURN
-
-
# if MULTICAST, RETURN
-
-A ufw-not-local -m addrtype --dst-type MULTICAST -j RETURN
-
-
# if BROADCAST, RETURN
-
-A ufw-not-local -m addrtype --dst-type BROADCAST -j RETURN
-
-
# all other non-local packets are dropped
-
-A ufw-not-local -m limit --limit 3/min --limit-burst 10 -j ufw-logging-deny
-
-A ufw-not-local -j DROP
-
-
# allow MULTICAST mDNS for service discovery (be sure the MULTICAST line above
-
# is uncommented)
-
-A ufw-before-input -p udp -d 224.0.0.251 --dport 5353 -j ACCEPT
-
-
# allow MULTICAST UPnP for service discovery (be sure the MULTICAST line above
-
# is uncommented)
-
-A ufw-before-input -p udp -d 239.255.255.250 --dport 1900 -j ACCEPT
-
-
# don't delete the 'COMMIT' line or these rules won't be processed
-
COMMIT
-
-
-
*nat
-
:PREROUTING - [0:0]
-
:POSTROUTING - [0:0]
-
-A PREROUTING -p tcp --dport 8080 -j DNAT --to-destination 192.168.44.101:80
-
-A PREROUTING -p tcp --dport 6692 -j DNAT --to-destination 192.168.44.101:6692
-
-A POSTROUTING -p tcp -d 192.168.44.101 --dport 80 -j SNAT --to-source 192.168.44.100
-
-A POSTROUTING -p tcp -d 192.168.44.101 --dport 6692 -j SNAT --to-source 192.168.44.100
-
COMMIT
29094 人正在系统学习中
[转帖]ubuntu下配置iptables、ufw端口转发的更多相关文章
- Ubuntu环境下的iptables的端口转发配置实例
打开转发开关要让iptables的端口转发生效,首先需要打开转发开关方法一:临时打开,重启后失效$sudo su#echo 1 >/proc/sys/net/ipv4/ip_forward 方法 ...
- Ubuntu下配置tftp服务
Ubuntu下配置tftp服务 1.安装TFTP软件 sudo apt-get install tftp-hpa tftpd-hpa tftp-hpa是客户端,tftpd-hpa是服务器端 2.建立t ...
- Ubuntu下Tomcat绑定80端口(zz)
Ubuntu下Tomcat绑定80端口 来源:本站转载 作者:佚名 时间:2011-02-22 TAG: 工作环境迁移到了Ubuntu,很多东西发生了变化,比如原先配置tomcat端口.只需要配置se ...
- CentOS下配置iptables防火墙 linux NAT(iptables)配置
CentOS下配置防火墙 配置nat转发服务CentOS下配置iptables防火墙 linux NAT(iptables)配置 CentOS下配置iptables 1,vim /etc/syscon ...
- Ubuntu下配置Nginx HTTPS
HTTPS(全称:Hypertext Transfer Protocol over Secure Socket Layer),是以安全为目标的HTTP通道,简单讲是HTTP的安全版.即HTTP下加入S ...
- centos7 && centos6.5部KVM使用NAT联网并为虚拟机配置firewalld && iptables防火墙端口转发
centos7 && centos6.5 部KVM使用NAT联网并为虚拟机配置firewalld && iptables防火墙端口转发 一.准备工作: 1: 检查kvm ...
- Ubuntu下配置python完成爬虫任务(笔记一)
Ubuntu下配置python完成爬虫任务(笔记一) 目标: 作为一个.NET汪,是时候去学习一下Linux下的操作了.为此选择了python来边学习Linux,边学python,熟能生巧嘛. 前期目 ...
- 转[开发环境配置]在Ubuntu下配置舒服的Python开发环境
在Ubuntu下配置舒服的Python开发环境 Ubuntu 提供了一个良好的 Python 开发环境,但如果想使我们的开发效率最大化,还需要进行很多定制化的安装和配置.下面的是我们团队开发人员推荐的 ...
- Ubuntu下配置C/C++开发环境
在 Ubuntu 下配置 C/C++ 开发环境 转自:白巴的临时空间 Submitted by 白巴 on 2009-04-27 19:52:12. 学习笔记 虽然 Ubuntu 的版本已经是9.04 ...
- [转]Ubuntu下配置NFS服务
[转]Ubuntu下配置NFS服务 http://blog.163.com/liu8821031%40126/blog/static/111782570200921021253516/ Table ...
随机推荐
- MySQL数据库技术与应用:数据查询
摘要:数据查询是数据库系统应用的主要内容,也是用户对数据库最频繁.最常见的基本操作请求. 数据查询 数据查询是数据库系统应用的主要内容,也是用户对数据库最频繁.最常见的基本操作请求.数据查询可以根据用 ...
- 如何花“一点点小钱”突破华为云CCE服务的“防线”
摘要:有没有方法绕开CCE的限制,自由的调用K8s的API呢?有还便宜,2.4元/集群/天. 申明:所有的一切都是为了使得华为云可以更好,而不是为了diss它. 通过华为云购买多个K8s集群,又想使用 ...
- 浅析AIGC for MMKG
摘要:AIGC和多模态知识图谱(MMKG)中的知识获取又是怎么实现的呢?他们之间有什么关联呢? 本文分享自华为云社区<GPT-4发布,AIGC时代的多模态还能走多远?系列之四 AIGC for ...
- 云图说丨Astro Canvas一站式数据可视化开发,分钟级构建业务大屏
摘要:Astro大屏应用是Astro轻应用提供的可视化页面构建服务,提供了丰富的可视化组件.灵活的数据接入和多种方式页面构建能力,支持多屏适配,帮助开发者快速构建和发布专业水准的实时可视化应用. 本文 ...
- 云图说|移动应用安全服务—App的体检中心,全面检测,安全上路!
阅识风云是华为云信息大咖,擅长将复杂信息多元化呈现,其出品的一张图(云图说).深入浅出的博文(云小课)或短视频(云视厅)总有一款能让您快速上手华为云.更多精彩内容请单击此处. 摘要: 移动应用安全服务 ...
- 在云南,我用华为云AI开发出千万级用户的应用
摘要:创造无限,当"燃"是开发者,华为云1024程序员节,陶新乐和大家分享独立开发者的自由之路. 本文分享自华为云社区<在云南,我用华为云AI开发出千万级用户的应用>, ...
- 你正在调试XXX的发布版本,如果在启用 仅我的代码 的同时,使用通过编译器优化的发布版本
仅我的代码"警告 你正在调试 XXX.dll 的发布版本.如果在启用"仅我的代码"的同时使用通过编译器优化的发布版本,调试体验会降级(例如,将不会命中断点) 停止调试禁用 ...
- CentOS 硬盘扩容
首先在虚机内将硬盘空间扩大,Hyper-V 需要将检查点删除 查看物理卷和卷组,并将物理卷加入到卷组 lvextend -l +100%FREE /dev/centos/root #将剩余空间添 ...
- Tomcat8 安装及配置步骤
Tomcat8安装及配置步骤 1.下载tomcat8 https://tomcat.apache.org/download-80.cgi#8.5.85 根据自己电脑的系统 ,下载对应的版本zip ,我 ...
- 将Sublime Text打造为轻量级的C++ IDE
本文较为详细地介绍了在Windows系统下,如何配置Sublime Text的C++编译运行环境.目前实现了了可以在Sublime Text按下快捷键后,调出CMD或者终端来运行C/C++程序,从而解 ...