18.5.3. DMZ および IPTables
iptables ルールを作成して、トラフィックを専用の HTTP サーバーや FTP サーバーなど特定のマシン に ルーティングできます。DMZ は、インターネットなどのパブリックテーライザーでサービスを提供する専用の特別なローカルサブネットワークです。
たとえば、受信 HTTP 要求を 10.0.4.2 の専用 HTTP サーバーにルーティングするルールを設定するには、NAT は
PREROUTING
テーブルを使用してパケットを適切な宛先に転送します。
[root@myServer ~ ] # iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 80 -j DNAT --to-destination 10.0.4.2:80
このコマンドを使用すると、LAN の外部からポート 80 への HTTP 接続はすべて、残りの内部ネットワークとは別にネットワーク上の HTTP サーバーにルーティングされます。この形式のネットワークセグメンテーションを使用すると、ネットワーク上のマシンへの HTTP 接続が許可されるよりも安全を確保できます。
HTTP サーバーがセキュアな接続を受け入れるように設定されている場合は、ポート 443 も転送する必要があります。