Portanto, estou tentando encaminhar o tráfego da porta interna 514 para a porta interna 55514 por udp (executando Ubuntu 19, syslog entrando em 514 do firewall, logstash ouvindo em 55514). No entanto, não está acontecendo. Eu desmontei e liberei o iptables:
sudo iptables -P INPUT ACCEPT
sudo iptables -P FORWARD ACCEPT
sudo iptables -P OUTPUT ACCEPT
sudo iptables -t nat -F
sudo iptables -t mangle -F
sudo iptables -F
sudo iptables -X
Desabilitei o firewall:
sudo ufw disable
Firewall stopped and disabled on system startup
Status do IPtables:
sudo iptables -L
Chain INPUT (policy ACCEPT)
target prot opt source destination
Chain FORWARD (policy ACCEPT)
target prot opt source destination
Chain OUTPUT (policy ACCEPT)
target prot opt source destination
O tráfego definitivamente está entrando pela porta 514:
sudo tcpdump -u -i eno1 port 514
tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
listening on eno1, link-type EN10MB (Ethernet), capture size 262144 bytes
13:04:49.898982 IP _gateway.syslog > elktest.syslog: SYSLOG user.warning, length: 70
13:04:50.429960 IP _gateway.syslog > elktest.syslog: SYSLOG user.warning, length: 70
13:04:50.961035 IP _gateway.syslog > elktest.syslog: SYSLOG user.warning, length: 70
13:04:51.164793 IP _gateway.syslog > elktest.syslog: SYSLOG local0.info, length: 185
13:04:51.491999 IP _gateway.syslog > elktest.syslog: SYSLOG user.warning, length: 70
Eu apliquei estas regras:
sudo iptables -I FORWARD -i eno1 -p udp -d 192.168.50.225 --dport 514 -j ACCEPT
sudo iptables -I FORWARD -i eno1 -p tcp -d 192.168.50.225 --dport 514 -j ACCEPT
sudo iptables -t nat -I PREROUTING -i eno1 -p udp --dport 514 -j DNAT --to-destination 192.168.50.225:55514
sudo iptables -t nat -I PREROUTING -i eno1 -p tcp --dport 514 -j DNAT --to-destination 192.168.50.225:55514
E ainda, quando ouço a porta desejada (55514):
sudo tcpdump -u -i eno1 port 55514
tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
listening on eno1, link-type EN10MB (Ethernet), capture size 262144 bytes
**crickets**
Eu não ganho absolutamente nada. Qualquer conselho, comentários que você pode me dar são apreciados. Por favor ajude.
Eu não tentei, mas eu postulo que o problema imediato é o comando tcpdump - especificamente a entrada ainda está chegando destinada a 514 - não 55514 e isso não pode ser alterado no roteador como uma entrada.
Eu tentaria monitorar a entrada e a saída em 514 e 55514 e ver a resposta.