8. На маршрутизаторах сконфигурируйте статическую трансляцию портов:
Виртуальная машина BR-RTR
Создаем правило nftables на BR-RTR, которое будет перенаправлять внешние подключения к BR-RTR на порту 8080 -> на порт 8080 сервера BR-SRV
Добавим цепочку prerouting в таблицу nat в ранее созданный файл с правилами nftables /etc/nftable/br-rtr.nft
Примечание
PREROUTING— предназначена для первичной обработки входящих пакетов, адресованных как непосредственно серверу, так и другим узлам сети. Сюда попадает абсолютно весь входящий трафик для дальнейшего анализа.
Открываем файл на BR-RTR
# nano etc/nftable/br-rtr.nft
И дописываем правила в начало таблицы
chain PREROUTING {
type nat hook prerouting priority filter;
ip daddr 172.16.2.2 tcp dport 8080 dnat ip to 192.168.4.2:8080
}

Перезагружаем nftables
# systemctl restart nftables
Проверяем возможность доступа к ресурсу извне. Введя на HQ-CLI IP-адрес BR-RTR смотрящий в сторону ISP и порт 8080. (172.16.2.2:8080)

Добавляем правило в nftables на BR-RTR, которое будет перенаправлять внешние подключения к BR-RTR на порту 2026 -> на порт 2026 сервера BR-SRV
Добавим правило в цепочку prerouting в ранее созданный файл с правилами nftables /etc/nftable/br-rtr.nft
Открываем файл на BR-RTR
# nano etc/nftable/br-rtr.nft
И дописываем правило в цепочку chain PREROUTING
ip daddr 172.16.2.2 tcp dport 2026 dnat ip to 192.168.4.2:2026

Перезагружаем nftables
# systemctl restart nftables
Проверяем
Подключаемся по SSH с ISP к BR-SRV

Виртуальная машина HQ-RTR
Создаем правило nftables на HQ-RTR, которое будет перенаправлять внешние подключения к HQ-RTR на порту 8080 -> на порт 80 сервера HQ-SRV
**Добавим цепочку prerouting в таблицу nat в ранее созданный файл с правилами nftables /etc/nftable/hq-rtr.nft
Открываем файл на HQ-RTR
# nano etc/nftable/hq-rtr.nft
И дописываем правила в начало таблицы
chain PREROUTING {
type nat hook prerouting priority filter;
ip daddr 172.16.1.2 tcp dport 8080 dnat ip to 192.168.1.2:80
}

Перезагружаем nftables
# systemctl restart nftables
Проверяем возможность доступа к ресурсу извне. Введя на HQ-CLI IP-адрес HQ-RTR смотрящий в сторону ISP и порт 8080. (172.16.2.2:8080)

Добавляем правило в nftables на HQ-RTR, которое будет перенаправлять внешние подключения к HQ-RTR на порту 2026 -> на порт 2026 сервера HQ-SRV
Добавим правило в цепочку prerouting в ранее созданный файл с правилами nftables /etc/nftable/hq-rtr.nft
Открываем файл на HQ-RTR
# nano etc/nftable/hq-rtr.nft
И дописываем правило в цепочку chain PREROUTING
ip daddr 172.16.1.2 tcp dport 2026 dnat ip to 192.168.1.2:2026

Перезагружаем nftables
# systemctl restart nftables
Проверяем
Подключаемся по SSH с ISP к HQ-SRV
