Напомните, plz. Уже однажды ходил по этим граблям, но не могу вспомнить, как починил.
Дано:
1. Локальная сеть (192.168.0.0/24)
2. DMZ сеть (
1.2.3.0/24), почтовый сервер живёт на
1.2.3.4, его внутренний IP
192.168.253.63. Внутренняя сервисная сеть для маппинга DMZ (
192.168.253.0/24)
Что нужно:
1. Все запросы к почтовому серверу по адресу
1.2.3.4 должны уходить на
192.168.253.62. Все исходящие запросы от почтового сервера в интернет должны уходить с подменой src ip на
1.2.3.4Настроены NAT правила:
add action=src-nat chain=srcnat log=yes log-prefix=MAIL_OUT_NAT: out-interface-list=WAN src-address=
192.168.253.6 to-addresses=
1.2.3.4add action=dst-nat chain=dstnat dst-address=
1.2.3.4 log=yes log-prefix=MAIL_IN_NAT: to-addresses=
192.168.253.6А теперь проблема - если из внутренней сети (192.168.0.0/24) сделать ping на
1.2.3.4, то ответы приходят от
192.168.253.6. На SYN пакеты ответы также приходят с
192.168.253.6Т.е. NAT срабатывает как-то хитро, только в одну сторону. В ответном пакете src ip не подменяется.
Если же заходить через интернет, то проблем нет.
В чём может быть дело?