<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Настройка  iptables</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4198.html</link>
    <description>Имеется сервер доступа в интернет для локальной сети. На нем поднята transparent-прокся (Squid)и необходимо настроить iptables для работы этой прокси, приема/отправки почты и разрешения DNS.&lt;br&gt;&lt;br&gt;Интерфейсы: &lt;br&gt;eth0 - карточка на материке(глючит, не используется)&lt;br&gt;eth1 - карта, по которой подключен Интернет(выставлен DHCP)&lt;br&gt;eth2 - локалка(статика)&lt;br&gt;ppp0 - соединение с провайдером по PPPoE&lt;br&gt;&lt;br&gt;Сейчас конфиг:&lt;br&gt;****************************************************************************************&lt;br&gt;&lt;br&gt;#!/bin/sh&lt;br&gt;&lt;br&gt;#&lt;br&gt;# Конфигурация Интернет-интерфейса.&lt;br&gt;#&lt;br&gt;&lt;br&gt;INET_IP=&quot;0/0&quot; &lt;br&gt;INET_IFACE=&quot;ppp0&quot; &lt;br&gt;&lt;br&gt;#&lt;br&gt;# Конфигурация LAN-интерфейса&lt;br&gt;#&lt;br&gt;&lt;br&gt;LAN_IP=&quot;192.168.100.253&quot;&lt;br&gt;LAN_IP_RANGE=&quot;192.168.100.0/24&quot;&lt;br&gt;LAN_IFACE=&quot;eth2&quot;&lt;br&gt;&lt;br&gt;#&lt;br&gt;# Конфигурация localhost.&lt;br&gt;#&lt;br&gt;&lt;br&gt;LO_IFACE=&quot;lo&quot;&lt;br&gt;LO_IP=&quot;127.0.0.1&quot;&lt;br&gt;&lt;br&gt;#&lt;br&gt;# Конфигурация IPTables.&lt;br&gt;#&lt;br&gt;&lt;br&gt;IPTABLES=&quot;iptables&quot;&lt;br&gt;&lt;br&gt;#Загрузка модулей&lt;br&gt;/sbin/depmod -a&lt;br&gt;&lt;br&gt;#&lt;br&gt;# Необходимые модули&lt;br&gt;#&lt;br&gt;/sbin/modprobe ip_tables&lt;br&gt;/sbin/modprobe ip_conntrack&lt;br&gt;/sbin/modprobe iptable_filter&lt;br&gt;/sbin/modprobe iptable_mangle</description>

<item>
    <title>Настройка  iptables (undel)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4198.html#8</link>
    <pubDate>Wed, 25 Mar 2009 19:44:35 GMT</pubDate>
    <description>&amp;gt;То что идет на 80 порт в инет, мимо прокси не пройдет, &lt;br&gt;&amp;gt;разве что мимо машины вообще. Все остальное пойдет через NAT, почему &lt;br&gt;&amp;gt;вам уже показали. &lt;br&gt;&lt;br&gt;хм... может и правда на поксю идет... тогда все гуд&lt;br&gt;&amp;gt;Что значит не правельно выбирает гейт, сетевые карты eth0, eth1, eth2 меняет &lt;br&gt;&amp;gt;местами ( адреса присваивает не так как задумано) - смотрите правила &lt;br&gt;&amp;gt;udev. &lt;br&gt;&lt;br&gt;не, с этим все верно. eth0 - вообще кабель не подключен, eth2 ghописан в /etc/network/interfaces явно и так как надо работает, eth1 - единственная карта, смотрящая наружу. Раз инет есть - значит все нормально.&lt;br&gt;&amp;gt;При прописывании прокси в браузере, nat не используется и так работу nat &lt;br&gt;&amp;gt;вы не проверите. &lt;br&gt;&lt;br&gt;Возможно в этом все дело...&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Настройка  iptables (reader)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4198.html#7</link>
    <pubDate>Wed, 25 Mar 2009 15:06:16 GMT</pubDate>
    <description>То что идет на 80 порт в инет, мимо прокси не пройдет, разве что мимо машины вообще. Все остальное пойдет через NAT, почему вам уже показали.&lt;br&gt;Что значит не правельно выбирает гейт, сетевые карты eth0, eth1, eth2 меняет местами ( адреса присваивает не так как задумано) - смотрите правила udev.&lt;br&gt;При прописывании прокси в браузере, nat не используется и так работу nat вы не проверите.&lt;br&gt;</description>
</item>

<item>
    <title>Настройка  iptables (Andrey Mirofanov)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4198.html#6</link>
    <pubDate>Wed, 25 Mar 2009 14:14:28 GMT</pubDate>
    <description>&amp;gt;итак... кажется, разобрался почти...&lt;br&gt;&amp;gt;могут почему-то ходить напрямую в Интернет&lt;br&gt;&amp;gt;последняя строка явно дропает весь трафик, который не&lt;br&gt;&lt;br&gt;Кажется. Не разобрался, не последняя строка, не дропает, не весь, не все-в-Интернет.&lt;br&gt;&lt;br&gt;&amp;gt;$IPTABLES -P FORWARD DROP &lt;br&gt;&lt;br&gt;&quot;Пользователей&quot; по идее дропает это правило (политика), а не последнее...&lt;br&gt;&lt;br&gt;&amp;gt;$IPTABLES -A FORWARD -p TCP --dport 25 -j ACCEPT&lt;br&gt;&amp;gt;$IPTABLES -A FORWARD -p TCP --dport 110 -j ACCEPT&lt;br&gt;&amp;gt;$IPTABLES -A FORWARD -p TCP --sport 25 -j ACCEPT&lt;br&gt;&amp;gt;$IPTABLES -A FORWARD -p TCP --sport 110 -j ACCEPT&lt;br&gt;&amp;gt;$IPTABLES -A FORWARD -p tcp -j bad_tcp_packets &lt;br&gt;&amp;gt;#$IPTABLES -A FORWARD -i $LAN_IFACE -j ACCEPT &lt;br&gt;&amp;gt;#$IPTABLES -A FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT &lt;br&gt;&lt;br&gt;А вот почему &quot;все ходють&quot; -- не знаю. Лениво...&lt;br&gt;&lt;br&gt;См.также&lt;br&gt;http:/openforum/vsluhforumID1/81486.html#4 &amp;&amp; #5&lt;br&gt;+про &quot;этот скрипт&quot; http:/openforum/vsluhforumID10/3929.html#1&lt;br&gt;+про &quot;стейтфул&quot; http:/openforum/vsluhforumID10/4075.html#6&lt;br&gt;&lt;br&gt;Соберусь - накропаю &quot;бесплатных образцов&quot;, сейчас времени нет.&lt;br&gt;&lt;br&gt;&amp;gt;$IPTABL</description>
</item>

<item>
    <title>Настройка  iptables (Undel)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4198.html#5</link>
    <pubDate>Wed, 25 Mar 2009 12:06:09 GMT</pubDate>
    <description>итак... кажется, разобрался почти... вот стаким конфигом все работает, но пользователи могут почему-то ходить напрямую в Интернет минуя проксю, хотя последняя строка явно дропает весь трафик, который не подходит под правила.&lt;br&gt;************************************************************&lt;br&gt;#!/bin/sh&lt;br&gt;&lt;br&gt;#&lt;br&gt;# Конфигурация Интернет-интерфейса.&lt;br&gt;#&lt;br&gt;&lt;br&gt;INET_IP=&quot;0/0&quot; #Ваш внешний IP - если динамический - то 0/0&lt;br&gt;INET_IFACE=&quot;ppp0&quot; #Ваш интерфейс в интернет (ppp,ippp,eth)&lt;br&gt;#INET_BROADCAST=&quot;212.96.100.255&quot; #Броадкаст(нужен, если есть статический ip в интернет)&lt;br&gt;&lt;br&gt;#&lt;br&gt;# Конфигурация LAN-интерфейса&lt;br&gt;#&lt;br&gt;&lt;br&gt;LAN_IP=&quot;192.168.100.253&quot;&lt;br&gt;LAN_IP_RANGE=&quot;192.168.100.0/24&quot;&lt;br&gt;LAN_IFACE=&quot;eth2&quot;&lt;br&gt;&lt;br&gt;#&lt;br&gt;# Конфигурация localhost.&lt;br&gt;#&lt;br&gt;&lt;br&gt;LO_IFACE=&quot;lo&quot;&lt;br&gt;LO_IP=&quot;127.0.0.1&quot;&lt;br&gt;&lt;br&gt;#&lt;br&gt;# Конфигурация IPTables.&lt;br&gt;#&lt;br&gt;&lt;br&gt;IPTABLES=&quot;iptables&quot;&lt;br&gt;&lt;br&gt;#Загрузка модулей&lt;br&gt;/sbin/depmod -a&lt;br&gt;&lt;br&gt;#&lt;br&gt;# Необходимые модули&lt;br&gt;#&lt;br&gt;/sbin/modprobe ip_tables&lt;br&gt;/sbin/modprobe ip_conntrack&lt;br&gt;/sbin/modprobe iptable_filter&lt;br&gt;/sbin/modprobe iptable_mangle&lt;br&gt;/sbin/modprobe iptable_nat&lt;br&gt;/sbin/modp</description>
</item>

<item>
    <title>Настройка  iptables (undel)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4198.html#4</link>
    <pubDate>Wed, 25 Mar 2009 06:57:10 GMT</pubDate>
    <description>&amp;gt;iptables-save -c    до и после проверки и будите видеть &lt;br&gt;&amp;gt;какие правила сработали. &lt;br&gt;&lt;br&gt;спасибо, посмотрю&lt;br&gt;&amp;gt;tcpdump запросы от клиентов видит? &lt;br&gt;&lt;br&gt;да.&lt;br&gt;&amp;gt;чем проверяете? браузером? браузер настроен на работу через прокси? у клиента шлюз &lt;br&gt;&amp;gt;и DNS прописан? &lt;br&gt;&lt;br&gt;Браузером, пингом. Прокси прописан, шлюз и ДНС прописаны. &lt;br&gt;Еще имеется такая проблема, что при загрузке сервер неправильно выбирает гейт. По дефолту он выбирает карточку локальной сети. Если переподключить инет и -опустить-поднять интерфейсы, то гейт выбирается верно. Но даже когда сам начинает видеть инет, клиенты инет не видят. Веб после шаманства с роутингом начинает работать, а вот почта не ходит...&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Настройка  iptables (reader)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4198.html#3</link>
    <pubDate>Tue, 24 Mar 2009 17:34:15 GMT</pubDate>
    <description>&amp;gt;&amp;gt;так а что не работает, как проверяете, как клиент настроен? &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;если не ошибаюсь, то havp не работает в прозрачном режиме. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;С самогtcpо шлюза инет есть, а с клиентов - нет. Судя по &lt;br&gt;&amp;gt;tcpdump маскарадинг не работает. &lt;br&gt;&amp;gt;Про havp спасибо. &lt;br&gt;&lt;br&gt;уверены? &lt;br&gt;iptables-save -c    до и после проверки и будите видеть какие правила сработали.&lt;br&gt;tcpdump запросы от клиентов видит?&lt;br&gt;чем проверяете? браузером? браузер настроен на работу через прокси? у клиента шлюз и DNS прописан?&lt;br&gt;</description>
</item>

<item>
    <title>Настройка  iptables (undel)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4198.html#2</link>
    <pubDate>Tue, 24 Mar 2009 17:00:39 GMT</pubDate>
    <description>&amp;gt;так а что не работает, как проверяете, как клиент настроен? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;если не ошибаюсь, то havp не работает в прозрачном режиме. &lt;br&gt;&lt;br&gt;С самого шлюза инет есть, а с клиентов - нет. Судя по tcpdump маскарадинг не работает.&lt;br&gt;Про havp спасибо.&lt;br&gt;</description>
</item>

<item>
    <title>Настройка  iptables (reader)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4198.html#1</link>
    <pubDate>Tue, 24 Mar 2009 09:42:44 GMT</pubDate>
    <description>так а что не работает, как проверяете, как клиент настроен?&lt;br&gt;&lt;br&gt;если не ошибаюсь, то havp не работает в прозрачном режиме.&lt;br&gt;</description>
</item>

</channel>
</rss>
