--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

Несколько вопросов про Fedora-шлюз

6
7
С друзьями на NN.RU
В социальных сетях
Поделиться
DenisOil
03.06.2008
Есть шлюз на восьмой федоре. eth0 и ppp0 смотрят в инет от АДС (ppp0 - pptp), eth1 в лан (несколько хостов). Соответственно нат посредством маскарада. До первого запуска squid, все работает как надо. После запуска прокси, отвечает только 3128 порт. Т.е. на хостах только браузеры через тот же порт. Почта не ходит. Говорят что squid блокирует якобы все, что лезет помимо его порта. Как разрешить локальным хостам получать почту, ходить в инет помимо прокси /иногда нужно/, ну и вот хочу торрент попробовать юзать - прокидывать порт?
PS если моно, покажите кто какие iptables и squid.conf юзает?
DenisOil
03.06.2008
ап
Mihalych
03.06.2008
Что такое A INPUT -p tcp -j bad_tcp_packets?
Где описание правил для bad_tcp_packets?
Где перенаправление запросов на порт который слушает squid? Порты 21, 67, 113, 2074, 4000 открыты по необходимлости? Вам не понятно, что я спрашиваю? Тогда не тупо тырить неизвестно что и неизвестно от куда, а читать до просветления www.opennet.ru/docs/RUS/iptables/
Текст на русском, будут вопросы по статье - спрашивайте здесь, уверен помогут.
DenisOil
04.06.2008
не тот кофиг сначала выложил:)
DenisOil
04.06.2008
67 для dhcp, остальные закрываю. В мане сказано, что ACCEPT И DROP прекращает движения пакета по цепочкам таблицы, а в пользовательских цепочках сказано, что пакет в любом случае вернется в вызывающую цепочку. Так если пакет попал под дроп или ацепт в пользовательской цепочке, он продолжит проверяться по остальным правилам, либо нет?
DenisOil
04.06.2008
# Generated by iptables-save v1.3.8 on Wed May 7 00:03:48 2008
*mangle
:PREROUTING ACCEPT [388668:333891322]
:INPUT ACCEPT [15322:14153582]
:FORWARD ACCEPT [373314:319735820]
:OUTPUT ACCEPT [13434:1343197]
:POSTROUTING ACCEPT [386748:321079017]
-A PREROUTING -i eth0 -j TTL --ttl-set 64
-A PREROUTING -i ppp0 -j TTL --ttl-set 64
COMMIT
# Completed on Wed May 7 00:03:48 2008
# Generated by iptables-save v1.3.8 on Wed May 7 00:03:48 2008
*nat
:PREROUTING ACCEPT [3069:283045]
:POSTROUTING ACCEPT [0:0]
:OUTPUT ACCEPT [2:399]
-A POSTROUTING -o eth0 -j MASQUERADE
-A POSTROUTING -o ppp0 -j MASQUERADE
-A POSTROUTING -p tcp -m tcp --tcp-flags SYN,RST SYN -j TCPMSS --clamp-mss-to-pmtu
COMMIT
# Completed on Wed May 7 00:03:48 2008
# Generated by iptables-save v1.3.8 on Wed May 7 00:03:48 2008
*filter
:INPUT DROP [2820:267854]
:FORWARD DROP [0:0]
:OUTPUT DROP [0:0]
:allowed - [0:0]
:bad_tcp_packets - [0:0]
:icmp_packets - [0:0]
:tcp_packets - [0:0]
:udp_packets - [0:0]
-A INPUT -p tcp -j bad_tcp_packets
-A INPUT -s 192.168.100.0/255.255.255.0 -i eth1 -j ACCEPT
-A INPUT -i eth1 -p udp -m udp --sport 68 --dport 67 -j ACCEPT
-A INPUT -i eth0 -m state --state RELATED,ESTABLISHED -j ACCEPT
-A INPUT -i ppp0 -m state --state RELATED,ESTABLISHED -j ACCEPT
-A INPUT -i eth0 -p tcp -j tcp_packets
-A INPUT -i ppp0 -p tcp -j tcp_packets
-A INPUT -i eth0 -p udp -j udp_packets
-A INPUT -i ppp0 -p udp -j udp_packets
-A INPUT -i eth0 -p icmp -j icmp_packets
-A INPUT -i ppp0 -p icmp -j icmp_packets
-A INPUT -d 224.0.0.0/255.0.0.0 -i eth0 -j DROP
-A INPUT -d 224.0.0.0/255.0.0.0 -i ppp0 -j DROP
-A INPUT -m limit --limit 3/min --limit-burst 3 -j LOG --log-prefix "IPT INPUT packet died: " --log-level 7
#-A FORWARD -s 192.168.100.0/255.255.255.0 -i eth1 -j ACCEPT
-A FORWARD -p tcp -j bad_tcp_packets
-A FORWARD -i eth1 -j ACCEPT
-A FORWARD -m state --state RELATED,ESTABLISHED -j ACCEPT
-A FORWARD -m limit --limit 3/min --limit-burst 3 -j LOG --log-prefix "IPT FORWARD packet died: " --log-level 7
-A OUTPUT -p tcp -j bad_tcp_packets
-A OUTPUT -s 127.0.0.0/255.0.0.0 -j ACCEPT
-A OUTPUT -s 192.168.100.0/255.255.255.0 -j ACCEPT
-A OUTPUT -o eth0 -j ACCEPT
-A OUTPUT -o ppp0 -j ACCEPT
-A OUTPUT -m limit --limit 3/min --limit-burst 3 -j LOG --log-prefix "IPT OUTPUT packet died: " --log-level 7
-A allowed -p tcp -m tcp --tcp-flags FIN,SYN,RST,ACK SYN -j ACCEPT
-A allowed -p tcp -m state --state RELATED,ESTABLISHED -j ACCEPT
-A allowed -p tcp -j DROP
-A bad_tcp_packets -p tcp -m tcp --tcp-flags SYN,ACK SYN,ACK -m state --state NEW -j REJECT --reject-with tcp-reset
-A bad_tcp_packets -p tcp -m tcp ! --tcp-flags FIN,SYN,RST,ACK SYN -m state --state NEW -j LOG --log-prefix "New not syn:"
-A bad_tcp_packets -p tcp -m tcp ! --tcp-flags FIN,SYN,RST,ACK SYN -m state --state NEW -j DROP
-A icmp_packets -p icmp -m icmp --icmp-type 8 -j ACCEPT
-A icmp_packets -p icmp -m icmp --icmp-type 11 -j ACCEPT
-A tcp_packets -p tcp -m tcp --dport 21 -j allowed
-A tcp_packets -p tcp -m tcp --dport 22 -j allowed
-A tcp_packets -p tcp -m tcp --dport 25 -j allowed
-A tcp_packets -p tcp -m tcp --dport 80 -j allowed
-A tcp_packets -p tcp -m tcp --dport 110 -j allowed
-A tcp_packets -p tcp -m tcp --dport 113 -j allowed
-A udp_packets -p udp -m udp --sport 53 -j ACCEPT
-A udp_packets -p udp -m udp --sport 67 --dport 68 -j ACCEPT
-A udp_packets -p udp -m udp --sport 67 --dport 68 -j ACCEPT
-A udp_packets -p udp -m udp --sport 53 -j ACCEPT
-A udp_packets -p udp -m udp --sport 123 -j ACCEPT
-A udp_packets -p udp -m udp --sport 2074 -j ACCEPT
-A udp_packets -p udp -m udp --sport 4000 -j ACCEPT
COMMIT
# Completed on Wed May 7 00:03:48 2008
DenisOil
04.06.2008
http_port 192.168.100.100:3128
dns_nameservers 195.98.32.193
dns_nameservers 195.98.32.200
dns_nameservers 10.10.0.10
dns_nameservers 10.10.0.11
#forwarded_for off
acl all src 192.168.100.0/255.255.255.0
header_access Via deny all
header_access X-Forwarded-For deny all
header_access Forwarded deny all
header_access X-Cache deny all
header_access X-Cache-Lookup deny all
header_access Referer deny all
#header_access From deny all
#header_access Referer deny all
#header_access Server deny all
#header_access User-Agent deny all
#header_access WWW-Authenticate deny all
#header_access Link deny all
#
#
acl LocalNet src 192.168.100.0/24
http_access allow LocalNet
cache_mem 32 MB
maximum_object_size 1024 KB
cache_dir ufs /usr/local/Squid 1024 32 512
negative_ttl 1 minutes
positive_dns_ttl 6 hours
negative_dns_ttl 5 minutes
#visible_hostname rrr.t
#end of old file
#hierarchy_stoplist
acl QUERY urlpath_regex cgi-bin \?
no_cache deny QUERY
#ftp_passive off
#ftp_user squid@hotmail.com
cache_swap_low 90
cache_swap_high 95
minimum_object_size 0 KB
maximum_object_size_in_memory 16 KB
ipcache_size 512
ipcache_low 90
ipcache_high 95
#reference_age 1 week
#quick_abort_min 16 KB
#quick_abort_max 16 KB
#negative_ttl 5 minutes
positive_dns_ttl 720 hours
negative_dns_ttl 1 minutes
#range_offset_limit 0 KB
#icp_port 0
#htcp_port 0
#cache_mgr call@admin.pls
#append_domain .ru
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем
Последние темы форумов
Форум Тема (Автор) Последний ответ Ответов
Материнские платы на запчасти и не только

Материнские платы на запчасти и не только Материнские платы и другие комплектующие Отправка в регионы после оплаты. Транспортной...
Цена: 3 000 руб.

Сетевой фильтр APC Surge Arrest

Сетевой фильтр APC Surge Arrest для радиолюбителя.и не только Отправка в регионы после оплаты. ЦЕНА 3000 руб. В рабочем состоянии....
Цена: 3 000 руб.

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9 Отправка в регионы после оплаты. Продаются сразу обе. Цена за обе 2000 руб....
Цена: 1 000 руб.

Принтер лазерный HEWLETT PACKARD HP-6L

Принтер лазерный HEWLETT PACKARD HP-6L Отправка в регионы после оплаты. 3штуки БУ. Внешний вид из магазина простояли на складе...
Цена: 4 500 руб.