<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: iptables и счетчики</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/4984.html</link>
    <description>Здравствуйте.&lt;br&gt;Имеется ряд рабочих станций, с которых запрещён доступ в интернет.&lt;br&gt;Сайт компании находится на внешнем хостинге. Доступ к нему реализован правилом:&lt;br&gt;iptables -t nat -I POSTROUTING -m iprange --src-range 192.168.1.10-192.168.1.20 -d 195.184.xxx.xxx -j SNAT --to-source 195.184.yyy.yyy&lt;br&gt;Где 195.184.xxx.xxx - адрес веб-сервера, 195.184.yyy.yyy - адрес шлюза ЛВС.&lt;br&gt;На сайте расположены счетчики, типа mail.ru, rambler.ru, ...&lt;br&gt;А у них целые пулы адресов.&lt;br&gt;Вопрос. Как мне сделатьтак, чтобы пользователи ЛВС могли быстро открывать сайт компании? Чтобы не было задержки при соединении сайта с адресами счетчиков. Другими словами как мне узнать диапазон IP для каждого счетчика и прописать в iptables? Или как динамически можно преобразовать имя в ip для создания правила на лету?&lt;br&gt;Всем заранее спасибо.&lt;br&gt;</description>

<item>
    <title>iptables и счетчики (PavelR)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/4984.html#5</link>
    <pubDate>Thu, 22 Dec 2011 13:57:08 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt; я бы сделал что то подобное в отдельной цепочке переход в которую &lt;br&gt;&amp;gt; в которую по фильтру -m iprange --src-range 192.168.1.10-192.168.1.20 а в цепочке: &lt;br&gt;&amp;gt; iptables -A check -d &#123;локалка&#125; -j RETURN &lt;br&gt;&lt;br&gt;Вата. В плоской сети трафик локалки не будет проходить через рутер. &lt;br&gt;Указаний и намеков, что там много подсеток - нет. Правило - не нужно. Отдельные цепочки только ухудшат читаемость правил iptables.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>iptables и счетчики (PavelR)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/4984.html#4</link>
    <pubDate>Thu, 22 Dec 2011 13:53:00 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt; Сайт компании находится на внешнем хостинге. Доступ к нему реализован правилом: &lt;br&gt;&amp;gt; iptables -t nat -I POSTROUTING -m iprange --src-range 192.168.1.10-192.168.1.20 -d 195.184.xxx.xxx &lt;br&gt;&amp;gt; -j SNAT --to-source 195.184.yyy.yyy &lt;br&gt;&lt;br&gt;nat.POSTROUTING не предназначен для фильтрования.&lt;br&gt;&lt;br&gt;&lt;br&gt;Правильно делать так:&lt;br&gt;&lt;br&gt;iptables -t nat -I POSTROUTING -s 192.168.0.0/16 -o ethX -j SNAT --to-source 195.184.yyy.yyy &lt;br&gt;&lt;br&gt;Т.е. для всего трафика, выходящего через интерфейс провайдера делать нат.&lt;br&gt;В противном случае, трафик всё равно выходит в сторону провайдера, но с серым адресом отправителя - т.е. тупо засоряет каналы.&lt;br&gt;&lt;br&gt;а уже в таблице filter - фильтровать:&lt;br&gt;&lt;br&gt;#разрешить нужное:&lt;br&gt;iptables -t filter -I FORWARD -m iprange --src-range 192.168.1.10-192.168.1.20 -d 195.184.xxx.xxx -j ACCEPT&lt;br&gt;&lt;br&gt;#запретить всё остальное, tcp - отдельно.&lt;br&gt;iptables -t filter -A FORWARD -s 192.168.0.0/16 -p tcp -j REJECT --reject-with tcp-reset&lt;br&gt;iptables -t filter -A FORWARD -s 192.168.0.0/16 -j REJECT --reject-with icmp-net-unreachable&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;И никак</description>
</item>

<item>
    <title>iptables и счетчики (uan)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/4984.html#3</link>
    <pubDate>Thu, 22 Dec 2011 10:51:18 GMT</pubDate>
    <description>ОК.&lt;br&gt;Я тоже подумал про отдельную цепочку. Спасибо. Буду пробовать.&lt;br&gt;&lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; Чтобы не было задержки при соединении сайта с адресами счетчиков. Другими &lt;br&gt;&amp;gt;&amp;gt; словами как мне узнать диапазон IP для каждого счетчика и прописать &lt;br&gt;&amp;gt;&amp;gt; в iptables? Или как динамически можно преобразовать имя в ip для &lt;br&gt;&amp;gt;&amp;gt; создания правила на лету?&lt;br&gt;&amp;gt;&amp;gt; Всем заранее спасибо.&lt;br&gt;&amp;gt; я бы сделал что то подобное в отдельной цепочке переход в которую &lt;br&gt;&amp;gt; в которую по фильтру -m iprange --src-range 192.168.1.10-192.168.1.20 а в цепочке: &lt;br&gt;&amp;gt; iptables -A check -d &#123;локалка&#125; -j RETURN &lt;br&gt;&amp;gt; iptables -A check -d 195.184.xxx.xxx  -j RETURN &lt;br&gt;&amp;gt; iptables -A check -p tcp -j REJECT --reject-with tcp-reset &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>iptables и счетчики (1)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/4984.html#2</link>
    <pubDate>Thu, 22 Dec 2011 08:41:42 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; -j SNAT --to-source 195.184.yyy.yyy &lt;br&gt;&amp;gt; Где 195.184.xxx.xxx - адрес веб-сервера, 195.184.yyy.yyy - адрес шлюза ЛВС.&lt;br&gt;&amp;gt; На сайте расположены счетчики, типа mail.ru, rambler.ru, ...&lt;br&gt;&amp;gt; А у них целые пулы адресов.&lt;br&gt;&amp;gt; Вопрос. Как мне сделатьтак, чтобы пользователи ЛВС могли быстро открывать сайт компании? &lt;br&gt;&amp;gt; Чтобы не было задержки при соединении сайта с адресами счетчиков. Другими &lt;br&gt;&amp;gt; словами как мне узнать диапазон IP для каждого счетчика и прописать &lt;br&gt;&amp;gt; в iptables? Или как динамически можно преобразовать имя в ip для &lt;br&gt;&amp;gt; создания правила на лету?&lt;br&gt;&amp;gt; Всем заранее спасибо.&lt;br&gt;&lt;br&gt;я бы сделал что то подобное в отдельной цепочке переход в которую в которую по фильтру -m iprange --src-range 192.168.1.10-192.168.1.20 а в цепочке:&lt;br&gt;iptables -A check -d &#123;локалка&#125; -j RETURN&lt;br&gt;iptables -A check -d 195.184.xxx.xxx  -j RETURN&lt;br&gt;iptables -A check -p tcp -j REJECT --reject-with tcp-reset&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>iptables и счетчики (Andrey Mitrofanov)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/4984.html#1</link>
    <pubDate>Thu, 22 Dec 2011 08:35:21 GMT</pubDate>
    <description>&amp;gt; Имеется ряд рабочих станций, с которых запрещён доступ в интернет.&lt;br&gt;&amp;gt; Сайт компании находится на внешнем хостинге. Доступ к нему реализован правилом: &lt;br&gt;&amp;gt; iptables -t nat -I POSTROUTING -m iprange --src-range 192.168.1.10-192.168.1.20 -d 195.184.xxx.xxx &lt;br&gt;&amp;gt; -j SNAT --to-source 195.184.yyy.yyy &lt;br&gt;&amp;gt; Чтобы не было задержки при соединении&lt;br&gt;&lt;br&gt;Предлагаю&lt;br&gt;&lt;br&gt;-t filter -I FORWARD -p tcp -m iprange --src-range 192.168.1.10-192.168.1.20 &#092;! -d 195.184.xxx.xxx -j REJECT --reject-with tcp-reset&lt;br&gt;</description>
</item>

</channel>
</rss>
