<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Iptables проблема с правилами</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/94783.html</link>
    <description>Доброе время суток!&lt;br&gt;Имеется шлюз с  Centos 6.4. На котором стоит Squid.&lt;br&gt;Правила iptables:&lt;br&gt;&lt;br&gt;#!/bin/bash&lt;br&gt;&lt;br&gt;ip_tables=&quot;/sbin/iptables&quot;&lt;br&gt;&lt;br&gt;lan=&quot;eth1&quot;&lt;br&gt;rtelecom=&quot;eth0&quot;&lt;br&gt;spark=&quot;eth2&quot;&lt;br&gt;&lt;br&gt;$ip_tables -F -t filter #Очищаем все таблицы&lt;br&gt;$ip_tables -F -t nat&lt;br&gt;$ip_tables -F -t mangle&lt;br&gt;&lt;br&gt;$ip_tables -X # Удаляем все пользовательские цепочки&lt;br&gt;&lt;br&gt;$ip_tables -P INPUT DROP # поликика по умолчанию&lt;br&gt;$ip_tables -P OUTPUT ACCEPT&lt;br&gt;$ip_tables -P FORWARD DROP&lt;br&gt;&lt;br&gt;&lt;br&gt;$ip_tables -A INPUT -i lo -p all -j ACCEPT&lt;br&gt;$ip_tables -A OUTPUT -o lo -p all -j ACCEPT&lt;br&gt;$ip_tables -A INPUT -i tun+ -j ACCEPT&lt;br&gt;$ip_tables -A FORWARD -i tun+ -j ACCEPT&lt;br&gt;$ip_tables -A INPUT -i tap+ -j ACCEPT&lt;br&gt;$ip_tables -A FORWARD -i tap+ -j ACCEPT&lt;br&gt;$ip_tables -A INPUT -i br+ -j ACCEPT&lt;br&gt;$ip_tables -A FORWARD -i br+ -j ACCEPT&lt;br&gt;&lt;br&gt;&lt;br&gt;$ip_tables -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT&lt;br&gt;$ip_tables -A INPUT -p tcp -i $lan --dport 22 -m state --state NEW -j ACCEPT   #ssh&lt;br&gt;$ip_tables -A INPUT -p tcp -i $lan --dport 3131 -m state --state NEW -j ACCEPT #squid&lt;br&gt;$ip_ta</description>

<item>
    <title>Iptables проблема с правилами (Дядя_Федор)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/94783.html#8</link>
    <pubDate>Wed, 26 Jun 2013 04:33:21 GMT</pubDate>
    <description>Вдогонку. А &quot;команда&quot; service в RH-дистрибутивах всего лишь шелл-скрипт, используемый в качестве фронтэнда для запуска скриптов служб в директории /etc/init.d. Не более того.&lt;br&gt;</description>
</item>

<item>
    <title>Iptables проблема с правилами (Дядя_Федор)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/94783.html#7</link>
    <pubDate>Wed, 26 Jun 2013 04:25:30 GMT</pubDate>
    <description>&amp;gt; Если же Ваш скрипт запускается через rc.local, то могу сказать что это &lt;br&gt;&amp;gt; большая дыра.&lt;br&gt;&lt;br&gt; С этого места можно поподробнее? А то мужики-то и не знали про &quot;дыру&quot;. &lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Iptables проблема с правилами (McLeod095)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/94783.html#6</link>
    <pubDate>Tue, 25 Jun 2013 18:58:14 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; $ip_tables -A FORWARD -p udp -i $lan -s 192.168.100.0/22 --dport 53 -m &lt;br&gt;&amp;gt; state --state NEW -j ACCEPT &lt;br&gt;&amp;gt; $ip_tables -A FORWARD -p tcp -i $lan -s 192.168.100.0/22 --dport 53 -m &lt;br&gt;&amp;gt; state --state NEW -j ACCEPT &lt;br&gt;&amp;gt; $ip_tables -A FORWARD -p tcp -i $lan -s 192.168.100.0/22 --dport 23 -m &lt;br&gt;&amp;gt; state --state NEW -j ACCEPT &lt;br&gt;&amp;gt; $ip_tables -A FORWARD -p icmp -m state --state NEW  -j ACCEPT &lt;br&gt;&amp;gt; $ip_tables -t nat -A POSTROUTING -s 192.168.100.0/22   -j MASQUERADE &lt;br&gt;&amp;gt; Проблема в следующем, на клиентских машинах браузер работает даже без указания прокси. &lt;br&gt;&amp;gt; Как эту проблему можно решить?&lt;br&gt;&lt;br&gt;Вроде ничего не увидел криминального, но все равно, как разберетесь, прочтите документацию по управлению правилами iptables в дистрах основанных на RedHat. &lt;br&gt;Есть команда service iptables (restart&amp;#124;start&amp;#124;stop&amp;#124;reload&amp;#124;save)&lt;br&gt;также есть файл /etc/sysconfig/iptables.config в котором можно включить необходимые опции. Ну и пользоваться именно через команду service&lt;br&gt;Если же Ваш скрипт запускается ч</description>
</item>

<item>
    <title>Iptables проблема с правилами (aaa)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/94783.html#5</link>
    <pubDate>Tue, 25 Jun 2013 15:46:22 GMT</pubDate>
    <description>Клиенты точно приходят с lan, а не с tun или tap?&lt;br&gt;Покажите #iptables -nL FORWARD&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Iptables проблема с правилами (koblin)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/94783.html#4</link>
    <pubDate>Tue, 25 Jun 2013 13:47:55 GMT</pubDate>
    <description>&amp;gt; вообще то у ТС политика по дефолту DROP и явного разрешения на 80/443 нет &lt;br&gt;&lt;br&gt;да, вижу, просмотрел&lt;br&gt;</description>
</item>

<item>
    <title>Iptables проблема с правилами (ALex_hha)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/94783.html#3</link>
    <pubDate>Tue, 25 Jun 2013 13:34:29 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Проблема в следующем, на клиентских машинах браузер работает даже без указания прокси.&lt;br&gt;&amp;gt;&amp;gt; Как эту проблему можно решить?&lt;br&gt;&amp;gt; так форвард на 80, 443-й порт у вас не запрещен. &lt;br&gt;&lt;br&gt;вообще то у ТС политика по дефолту DROP и явного разрешения на 80/443 нет&lt;br&gt;&lt;br&gt;&amp;gt; В конце цепочки FORWARD сделайте reject всего что не разрешено выше.&lt;br&gt;&lt;br&gt;более правильно сделать политику по умолчанию DROP&lt;br&gt;</description>
</item>

<item>
    <title>Iptables проблема с правилами (koblin)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/94783.html#2</link>
    <pubDate>Tue, 25 Jun 2013 13:31:17 GMT</pubDate>
    <description>&amp;gt; Проблема в следующем, на клиентских машинах браузер работает даже без указания прокси. &lt;br&gt;&amp;gt; Как эту проблему можно решить?&lt;br&gt;&lt;br&gt;так форвард на 80, 443-й порт у вас не запрещен. В конце цепочки FORWARD сделайте reject всего что не разрешено выше. &lt;br&gt;</description>
</item>

<item>
    <title>Iptables проблема с правилами (КуКу)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/94783.html#1</link>
    <pubDate>Tue, 25 Jun 2013 12:01:28 GMT</pubDate>
    <description>&amp;gt; $ip_tables -t nat -A POSTROUTING -s 192.168.100.0/22   -j MASQUERADE &lt;br&gt;&amp;gt; Проблема в следующем, на клиентских машинах браузер работает даже без указания прокси. &lt;br&gt;&amp;gt; Как эту проблему можно решить?&lt;br&gt;&lt;br&gt;Доброе.&lt;br&gt;&lt;br&gt;последнее правило делает NAT для всей  100.0/22 сети. Или убрать, или заменить на нужное&lt;br&gt;</description>
</item>

</channel>
</rss>
