Форум русскоязычного сообщества Ubuntu


Увидели сообщение с непонятной ссылкой, спам, непристойность или оскорбление?
Воспользуйтесь ссылкой «Сообщить модератору» рядом с сообщением!

Автор Тема: Банк-клиент + SQUID + IPTABLES  (Прочитано 6373 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13756
    • Просмотр профиля
Re: Банк-клиент + SQUID + IPTABLES
« Ответ #15 : 08 Апреля 2011, 11:13:42 »
Кстати, опция -d позволяет перечисление IP-адресов/сетей через запятую.

Ошибку выдаёт, типа сеть такая не найдена. Может там должно быть по аналогии с этим?
Гхм... И действительно не работает.
Полистал man. Там чётко описано только про моноадрес (то есть без перечисления).
А вот в Wiki этот момент отдельно описан, причём с примерами. Видимо в какой-то версии это работало, а потом исключили.
Естественно, man-ы врать не будут. Плохо... не плохая была опция  :-\

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28366
    • Просмотр профиля
Re: Банк-клиент + SQUID + IPTABLES
« Ответ #16 : 08 Апреля 2011, 20:33:43 »
# Пропускаем обратную петлю
iptables -A INPUT -d 127.0.0.1 -j ACCEPT
Вообще-то локальная петля - это не один только 127.0.0.1... Должно быть
iptables -A INPUT -i lo -j ACCEPT

Причём ПОСЛЕ
iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
(это правило вообще должно быть первым, сразу после учёта трафика)
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн Дэлфи

  • Автор темы
  • Новичок
  • *
  • Сообщений: 42
    • Просмотр профиля
    • Citysakh.ru
Re: Банк-клиент + SQUID + IPTABLES
« Ответ #17 : 11 Апреля 2011, 02:21:12 »
а у меня ещё такой вопрос...
Почему вот так не работает?

iptables -P OUTPUT DROP
. . .
iptables - A OUTPUT -m owner --uid-owner proxy -j ACCEPT

Хотя SQUID работает под пользователем proxy...
Тяжела и неказиста жизнь простого программиста...

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28366
    • Просмотр профиля
Re: Банк-клиент + SQUID + IPTABLES
« Ответ #18 : 11 Апреля 2011, 14:23:46 »
UID числом напиши.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн Дэлфи

  • Автор темы
  • Новичок
  • *
  • Сообщений: 42
    • Просмотр профиля
    • Citysakh.ru
Re: Банк-клиент + SQUID + IPTABLES
« Ответ #19 : 11 Апреля 2011, 15:06:18 »
UID числом напиши.

Пробовал. Да и к тому же iptables и эту запись понимает, ибо "iptables -nL" выдает именно числовое значение uid. Но при этом трафик прокси он не пропускает.
Тяжела и неказиста жизнь простого программиста...

Оффлайн podkovyrsty

  • Старожил
  • *
  • Сообщений: 1547
  • Content-Type: alternative
    • Просмотр профиля
Re: Банк-клиент + SQUID + IPTABLES
« Ответ #20 : 11 Апреля 2011, 15:10:39 »
UID числом напиши.

Пробовал. Да и к тому же iptables и эту запись понимает, ибо "iptables -nL" выдает именно числовое значение uid. Но при этом трафик прокси он не пропускает.

В цепочке output еще правила есть перед этим?
Что в построуте?
Шаг за шагом можно достичь цели.

Оффлайн Дэлфи

  • Автор темы
  • Новичок
  • *
  • Сообщений: 42
    • Просмотр профиля
    • Citysakh.ru
Re: Банк-клиент + SQUID + IPTABLES
« Ответ #21 : 12 Апреля 2011, 01:51:31 »
В цепочке output еще правила есть перед этим?
Что в построуте?

ну вот всё из первого поста:
iptables -P INPUT DROP
iptables -P OUTPUT DROP
iptables -P FORWARD DROP

. . .

# Пропускаем пакеты уже установленных соединений
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A OUTPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT

# Пропускаем сквид
iptables -A OUTPUT -m owner --uid-owner squid -j ACCEPT

# Поднимаем nat
iptables -t nat -A POSTROUTING -o eth0 -j SNAT --to-source $_WAN_IP

. . .
Тяжела и неказиста жизнь простого программиста...

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28366
    • Просмотр профиля
Re: Банк-клиент + SQUID + IPTABLES
« Ответ #22 : 12 Апреля 2011, 02:23:37 »
В цепочке output еще правила есть перед этим?
Что в построуте?

ну вот всё из первого поста:
Десятый за сегодня раз - мы вам не онлайн-интерпретаторы шелл-скриптов.
iptables-save показывайте.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн Дэлфи

  • Автор темы
  • Новичок
  • *
  • Сообщений: 42
    • Просмотр профиля
    • Citysakh.ru
Re: Банк-клиент + SQUID + IPTABLES
« Ответ #23 : 13 Апреля 2011, 02:23:41 »
iptables-save показывайте.

root@server:~# iptables-save
# Generated by iptables-save v1.4.4 on Wed Apr 13 09:21:37 2011
*nat
:PREROUTING ACCEPT [129862:15120394]
:POSTROUTING ACCEPT [21:1331]
:OUTPUT ACCEPT [548:36707]
-A POSTROUTING -o eth0 -j SNAT --to-source $_WAN_IP
COMMIT
# Completed on Wed Apr 13 09:21:37 2011
# Generated by iptables-save v1.4.4 on Wed Apr 13 09:21:37 2011
*filter
:INPUT DROP [12:1409]
:FORWARD DROP [0:0]
:OUTPUT DROP [0:0]
-A INPUT -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT
-A INPUT -i lo -j ACCEPT
-A INPUT -s 192.168.1.0/24 -j ACCEPT
-A INPUT -p tcp -m tcp --dport 22 -j ACCEPT
-A FORWARD -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT
-A FORWARD -s 192.168.1.0/24 -p tcp -m multiport --dports 110,25,443,995 -j ACCEPT
-A OUTPUT -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT
-A OUTPUT -m owner --uid-owner proxy -j ACCEPT
COMMIT
# Completed on Wed Apr 13 09:21:37 2011
root@server:~#

Пользователь решил продолжить мысль 12 Апреля 2011, 20:33:29:
Извиняюсь, народ, затупил конкретно... DNS же обходит любые фаерволы, ога...  ;D
« Последнее редактирование: 13 Апреля 2011, 03:33:54 от Дэлфи »
Тяжела и неказиста жизнь простого программиста...

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28366
    • Просмотр профиля
Re: Банк-клиент + SQUID + IPTABLES
« Ответ #24 : 13 Апреля 2011, 03:38:16 »
Почему и говорим, что -P OUTPUT DROP это почти всегда ошибка...
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн Дэлфи

  • Автор темы
  • Новичок
  • *
  • Сообщений: 42
    • Просмотр профиля
    • Citysakh.ru
Re: Банк-клиент + SQUID + IPTABLES
« Ответ #25 : 13 Апреля 2011, 03:45:57 »
Ну не знаю, я как и многие придерживаюсь правила "закрыто всё, кроме того, что открыто". Может это и ошибка, может - наоборот. Много споров по этому поводу. Но тут просто я сам накосячил))

Пользователь решил продолжить мысль 13 Апреля 2011, 04:10:52:
Хотя всё же это правило скорее всего должно быть нацелено на INPUT и FORWARD... Так что, пожалуй, насчёт OUTPUT я согласен)
« Последнее редактирование: 13 Апреля 2011, 04:10:52 от Дэлфи »
Тяжела и неказиста жизнь простого программиста...

Оффлайн NanoGlist

  • Активист
  • *
  • Сообщений: 283
  • Даешь наноглистинг!!!!
    • Просмотр профиля
Re: Банк-клиент + SQUID + IPTABLES
« Ответ #26 : 16 Апреля 2011, 21:25:19 »
ПРобросьте это все безобразие через xinetd! :D

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28366
    • Просмотр профиля
Re: Банк-клиент + SQUID + IPTABLES
« Ответ #27 : 16 Апреля 2011, 21:40:33 »
ПРобросьте это все безобразие через xinetd! :D
Зачем так извращаться?
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн NanoGlist

  • Активист
  • *
  • Сообщений: 283
  • Даешь наноглистинг!!!!
    • Просмотр профиля
Re: Банк-клиент + SQUID + IPTABLES
« Ответ #28 : 16 Апреля 2011, 21:42:05 »
Затем, что бы сЫкономить время  :D и нервы :D

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28366
    • Просмотр профиля
Re: Банк-клиент + SQUID + IPTABLES
« Ответ #29 : 16 Апреля 2011, 21:44:27 »
Затем, что бы сЫкономить время  :D и нервы :D
Сам то понял, что ляпнул?
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

 

Страница сгенерирована за 0.056 секунд. Запросов: 25.