<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Открыть порты для банк-клиента</title>
    <link>https://slinkov.ru/openforum/vsluhforumID12/4886.html</link>
    <description>Добрый день!&lt;br&gt;Понимаю, что подобные темы уже были и по поиску я с ними ознакомился. Но тем не менее...сам я больше пока программист, чем админ, не могу разобраться до конца...&lt;br&gt;Есть шлюз на ASP Linux 9 с двумя картами - eth0 смотрит на провайдера, eth1 в локалку с 192.168.1.х. Из локалки в инет пользователи ходят через SQUID 2.5-STABLE4, на порту 8080. Поверх сквида еще стоит SAMS для управления трафиком пользователей.&lt;br&gt;Потребовалось поставить банк клиент, банковские админы сказали, что нужно открыть порты 1239, 1240 и 389, а также ip xxx.xx.xxx.xx и адрес yyy.yyy.ru.&lt;br&gt;Просто добавил эти порты в SSL_ports, перезапустил сквид. Пытаюсь делать telnet xxx.xx.xxx.xx 1249 - &quot;Не удается подключиться к узлу на порт 1249 : Сбой подключения&quot;. С остальными портами тоже самое.&lt;br&gt;Кроме того, через SQUID и пинги не ходят вообще... Почему?&lt;br&gt;С сервера все телнетится.&lt;br&gt;&lt;br&gt;Прочитал, что можно решить проболему с помошью iptables, делаю:&lt;br&gt;&lt;br&gt;iptables -t -nat -A POSTROUTING -p tcp -o eth0 -s 192.168.1.21 -m multiport --destination-p</description>

<item>
    <title>Открыть порты для банк-клиента (l4h)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID12/4886.html#12</link>
    <pubDate>Wed, 02 Dec 2009 23:30:10 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;ACCEPT &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;открыл в сквиде порт &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;acl bank port 1750 &lt;br&gt;&amp;gt;acl bank src 192.103.103.34/255.255.255.255 #bank &lt;br&gt;&amp;gt;http_access allow bank &lt;br&gt;&amp;gt;acl CONNECT method CONNECT &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;не помогает &lt;br&gt;&lt;br&gt;Понимаю, что пост старый, ответ автору уже скорее всего не нужне, но может кому другому пригодится =)&lt;br&gt;Не верно взята цепочка iptables, нужно было взять цепочку FORWARD, предварительно задействовав возможность натинга в iptables командой echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forwarding(если не изменяет память) или же судя по выше приведенному примеру нужно настроить программу клиент на использование нашего прокси сервера, в этом случаем использование цепочки input было бы верным, по поводу настройки сквида сказать ничего не могу, сейчас нет возможности в ман заглянуть.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Открыть порты для банк-клиента (se7en)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID12/4886.html#11</link>
    <pubDate>Mon, 28 Jul 2008 14:00:45 GMT</pubDate>
    <description>&amp;gt;о! кажется, сам себе и отвечаю: &lt;br&gt;&amp;gt;добавил &lt;br&gt;&amp;gt;-p tcp -m multiport --destination-ports 1239,1240,389 -d xxx.xx.xxx.xx &lt;br&gt;&lt;br&gt;вернее, у меня есть банковский клиент, который обращается по TCP порту 1750, вроде открыл порт iptables -A INPUT -p tcp --dport 1750 -j ACCEPT&lt;br&gt;&lt;br&gt;открыл в сквиде порт&lt;br&gt;&lt;br&gt;acl bank port 1750&lt;br&gt;acl bank src 192.103.103.34/255.255.255.255 #bank&lt;br&gt;http_access allow bank&lt;br&gt;acl CONNECT method CONNECT&lt;br&gt;&lt;br&gt;не помогает&lt;br&gt;</description>
</item>

<item>
    <title>Открыть порты для банк-клиента (se7en)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID12/4886.html#10</link>
    <pubDate>Mon, 28 Jul 2008 13:51:05 GMT</pubDate>
    <description>&amp;gt;о! кажется, сам себе и отвечаю: &lt;br&gt;&amp;gt;добавил &lt;br&gt;&amp;gt;-p tcp -m multiport --destination-ports 1239,1240,389 -d xxx.xx.xxx.xx &lt;br&gt;&lt;br&gt;мучаюсь такой же проблемой, подскажите, что и как сделать? :)&lt;br&gt;</description>
</item>

<item>
    <title>Открыть порты для банк-клиента (KSE)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID12/4886.html#9</link>
    <pubDate>Fri, 11 May 2007 09:50:11 GMT</pubDate>
    <description>о! кажется, сам себе и отвечаю:&lt;br&gt;добавил &lt;br&gt;-p tcp -m multiport --destination-ports 1239,1240,389 -d xxx.xx.xxx.xx&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Открыть порты для банк-клиента (KSE)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID12/4886.html#8</link>
    <pubDate>Fri, 11 May 2007 09:37:16 GMT</pubDate>
    <description>&amp;gt;В помощь генератор правил iptables в онлайн  - http://easyfwgen.morizot.net/gen/ &lt;br&gt;&lt;br&gt;Еще раз спасибо. Прочитал доку по iptables частично, до конца не осилил, но результат уже есть. Пока еще не осознал, насколько я правильно все сделал, но в итоге все решилось одной строчкой:&lt;br&gt;&lt;br&gt;iptables -t nat -A POSTROUNTING -j MASQUERADE -s 192.168.1.21 -o eth0&lt;br&gt;&lt;br&gt;Порты телнетятся, пинги ходят :)&lt;br&gt;Еще насколько я понимаю, следует перенаправить весь инет-трафик на SQUID (у меня порт 8080) и окончательно настроить прозрачный прокси. Но и сейчас без перенаправления получается, что сквидовские правила все равно работают, режут мр3 и порно (на клиенте 192.168.1.21). &lt;br&gt;В идеале нужно добиться, чтобы для клиента нат работал только при обращении на нужные хосты и порты. &lt;br&gt;&lt;br&gt;В общем, поправьте плиз, если я не где-то прав. &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Открыть порты для банк-клиента (ipmanyak)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID12/4886.html#7</link>
    <pubDate>Fri, 11 May 2007 05:49:15 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Понимать это слудует так, что поддержка в ядре айпитаблеса у вас включена &lt;br&gt;&amp;gt;&amp;gt;модулями и потому их нужно грузить ручками , например для NAT: &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;/sbin/modprobe ip_tables &lt;br&gt;&amp;gt;&amp;gt;/sbin/modprobe iptable_nat &lt;br&gt;&amp;gt;&amp;gt;модулей несколько для разных целей. А лучше пересоберите ядро и включите всё, &lt;br&gt;&amp;gt;&amp;gt;что там касается для iptables. Прочтите документацию для iptables &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Понятно, спасибо. Документацию читаю. &lt;br&gt;&amp;gt;Ядро пересобрать вряд ли смогу, недостаточно знаний для этого, боязно грохнуть инет &lt;br&gt;&amp;gt;для всей конторы. &lt;br&gt;В помощь генератор правил iptables в онлайн  - http://easyfwgen.morizot.net/gen/&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Открыть порты для банк-клиента (KSE)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID12/4886.html#6</link>
    <pubDate>Fri, 11 May 2007 03:07:21 GMT</pubDate>
    <description>&amp;gt;Понимать это слудует так, что поддержка в ядре айпитаблеса у вас включена &lt;br&gt;&amp;gt;модулями и потому их нужно грузить ручками , например для NAT: &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;/sbin/modprobe ip_tables &lt;br&gt;&amp;gt;/sbin/modprobe iptable_nat &lt;br&gt;&amp;gt;модулей несколько для разных целей. А лучше пересоберите ядро и включите всё, &lt;br&gt;&amp;gt;что там касается для iptables. Прочтите документацию для iptables &lt;br&gt;&lt;br&gt;Понятно, спасибо. Документацию читаю. &lt;br&gt;Ядро пересобрать вряд ли смогу, недостаточно знаний для этого, боязно грохнуть инет для всей конторы.&lt;br&gt;</description>
</item>

<item>
    <title>Открыть порты для банк-клиента (KSE)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID12/4886.html#5</link>
    <pubDate>Fri, 11 May 2007 02:54:38 GMT</pubDate>
    <description>&amp;gt;&amp;gt;iptables v1.2.7a: can&apos;t initialize iptables table &apos;-nat&apos;: Table does not exist (do &lt;br&gt;&amp;gt;&amp;gt;you need to insmode?) &lt;br&gt;&amp;gt;&amp;gt;Perhaps iptables or your kernel need to be upgraded. &lt;br&gt;&amp;gt;какое слово перевести? &lt;br&gt;&amp;gt;&amp;gt;как это понять? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;возможно это поможет http://www.opennet.ru/docs/RUS/iptables/ &lt;br&gt;&lt;br&gt;Спасибо, читаю. Как раз нашел описание этой проблемы в приложении. Но только все равно не пойму вот чего.&lt;br&gt;Проверяю наличие таблиц nat:&lt;br&gt;iptables -t nat -L&lt;br&gt;в ответ получаю:&lt;br&gt;&lt;br&gt;Chain PREROUTING (policy ACCEPT)&lt;br&gt;target     prot opt source               destination&lt;br&gt;&lt;br&gt;Chain POSTROUTING (policy ACCEPT)&lt;br&gt;target     prot opt source               destination&lt;br&gt;&lt;br&gt;Chain OUTPUT (policy ACCEPT)&lt;br&gt;target     prot opt source               destination&lt;br&gt;&lt;br&gt;То есть таблица есть. Но добавлять в нее все равно не добавляет.</description>
</item>

<item>
    <title>Открыть порты для банк-клиента (ipmanyak)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID12/4886.html#4</link>
    <pubDate>Fri, 11 May 2007 02:49:38 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Настраивайте НАТ. &lt;br&gt;&amp;gt;Пробовал, в силу недостатка знаний пока проблемы. &lt;br&gt;&amp;gt;даю команду: &lt;br&gt;&amp;gt;iptables -t -nat -A POSTROUTING -p tcp -o eth0 -s 192.168.1.21 -m &lt;br&gt;&amp;gt;multiport --destination-ports 1239,1240,389 -j MASQERADE &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;в ответ получаю: &lt;br&gt;&amp;gt;iptables v1.2.7a: can&apos;t initialize iptables table &apos;-nat&apos;: Table does not exist (do &lt;br&gt;&amp;gt;you need to insmode?) &lt;br&gt;&amp;gt;Perhaps iptables or your kernel need to be upgraded. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;как это понять? &lt;br&gt;Понимать это слудует так, что поддержка в ядре айпитаблеса у вас включена модулями и потому их нужно грузить ручками , например для NAT: &lt;br&gt;/sbin/modprobe ip_tables&lt;br&gt;/sbin/modprobe iptable_nat&lt;br&gt;модулей несколько для разных целей. А лучше пересоберите ядро и включите всё, что там касается для iptables. Прочтите документацию для iptables&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
