From mboxrd@z Thu Jan 1 00:00:00 1970 From: Alejandro Flores Subject: Re: Port Forwarding with iptables Date: Thu, 19 Aug 2004 13:39:19 -0300 Sender: netfilter-admin@lists.netfilter.org Message-ID: <1092933559.3705.7.camel@aflores> References: <412487B7.9090505@digitalview.com> Mime-Version: 1.0 Content-Transfer-Encoding: 7bit Return-path: In-Reply-To: <412487B7.9090505@digitalview.com> Errors-To: netfilter-admin@lists.netfilter.org List-Help: List-Post: List-Subscribe: , List-Id: List-Unsubscribe: , List-Archive: Content-Type: text/plain; charset="us-ascii" To: Wilson Mak Cc: netfilter@lists.netfilter.org Hello Wilson, > iptables -t nat -A PREROUTING -i eth0 -d -p tcp --dport 80 -j > DNAT --to 10.1.0.12:80 That's ok. > iptables -A INPUT -p tcp -i eth0 -d --dport 80 -m state > --state NEW -j ACCEPT This rule is only necessary if you have a webserver running on you firewall. > iptables -A FORWARD -p tcp -i eth0 -o eth1 -d --dport 80 -m > state --state NEW -j ACCEPT Ops. You made a mistake. You have added a rule which changes the destination IP address to your internal webserver, remember? Your forward rule must specify the internal address as destination. iptables -A FORWARD -p tcp -i eth0 -o eth1 -d 10.1.0.12/32 --dport 80 --syn -j ACCEPT Regards, -- -- Alejandro Flores http://www.triforsec.com.br/ http://www.defenselayer.com/ http://www.nabucodonosor.com/