Форум русскоязычного сообщества Ubuntu


Считаете, что Ubuntu недостаточно дружелюбна к новичкам?
Помогите создать новое Руководство для новичков!

Автор Тема: squid+iptables  (Прочитано 1020 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн junior10

  • Автор темы
  • Новичок
  • *
  • Сообщений: 40
    • Просмотр профиля
squid+iptables
« : 23 Июля 2013, 16:31:43 »
Доброго времени суток уважаемы форумчане.

Задача: все пользователи локальной сети должны ходить в инет, доступ извне закрыт, открыт только 22 порт, и трафик заворачивается на сквид который прозрачный.

Прошу сильно не пинать, я недавно познакомился с Ubuntu. Вот в такой конфигурации работать не хочет:

(Нажмите, чтобы показать/скрыть)

Помогите люди добрые
« Последнее редактирование: 23 Июля 2013, 19:43:47 от junior10 »

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13761
    • Просмотр профиля
Re: squid+iptables
« Ответ #1 : 23 Июля 2013, 20:25:05 »
в конфиг кальмара не вглядывался
Вопрос первый: Как решён вопрос DNS-серверов?
nslookup ya.ru с клиента покажите
Вопрос второй: как проявляется "работать не хочет"? Сам кальмар запускается? Что у клиента появляется в браузере?

Оффлайн ArcFi

  • Старожил
  • *
  • Сообщений: 15189
    • Просмотр профиля
    • aetera.net
Re: squid+iptables
« Ответ #2 : 24 Июля 2013, 10:32:46 »
ip a ; ip r ; sudo iptables-save

Оффлайн junior10

  • Автор темы
  • Новичок
  • *
  • Сообщений: 40
    • Просмотр профиля
Re: squid+iptables
« Ответ #3 : 24 Июля 2013, 23:40:11 »
в конфиг кальмара не вглядывался
Вопрос первый: Как решён вопрос DNS-серверов?

Сервер получает автоматически днс от провайдера.

nslookup ya.ru с клиента покажите
(Нажмите, чтобы показать/скрыть)
Вопрос второй: как проявляется "работать не хочет"? Сам кальмар запускается? Что у клиента появляется в браузере?

кто такой "кальмар"? У клиента страница недоступна

Оффлайн ArcFi

  • Старожил
  • *
  • Сообщений: 15189
    • Просмотр профиля
    • aetera.net

Оффлайн junior10

  • Автор темы
  • Новичок
  • *
  • Сообщений: 40
    • Просмотр профиля
Re: squid+iptables
« Ответ #5 : 24 Июля 2013, 23:50:13 »
(Нажмите, чтобы показать/скрыть)

Пользователь решил продолжить мысль 24 Июля 2013, 23:51:20:
Сам сквид работает, если в браузере указать адрес-порт, открывает страницы, но не все, например гугл не открывает

Оффлайн ArcFi

  • Старожил
  • *
  • Сообщений: 15189
    • Просмотр профиля
    • aetera.net
Re: squid+iptables
« Ответ #6 : 25 Июля 2013, 00:01:52 »
1) для проблемных сайтов проверьте корректность работы DNS с самого сервера
2) добавьте iptables-правила для выпрямления MTU

Оффлайн junior10

  • Автор темы
  • Новичок
  • *
  • Сообщений: 40
    • Просмотр профиля
Re: squid+iptables
« Ответ #7 : 25 Июля 2013, 00:09:26 »
1) для проблемных сайтов проверьте корректность работы DNS с самого сервера
2) добавьте iptables-правила для выпрямления MTU
Это как? Подскажите если не сложно

Оффлайн ArcFi

  • Старожил
  • *
  • Сообщений: 15189
    • Просмотр профиля
    • aetera.net
Re: squid+iptables
« Ответ #8 : 25 Июля 2013, 01:23:56 »
Это как?

1)
nslookup example.com
nslookup example.com 8.8.8.8

2)
# cat /etc/iptables.rules
*mangle
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [0:0]
-A FORWARD -o <inet_if> -p tcp -m tcp --tcp-flags SYN,RST SYN -m tcpmss --mss 1300:1500 -j TCPMSS --clamp-mss-to-pmtu
-A OUTPUT -o <inet_if> -p tcp -m tcp --tcp-flags SYN,RST SYN -m tcpmss --mss 1300:1500 -j TCPMSS --clamp-mss-to-pmtu
COMMIT

# sudo iptables-restore /etc/iptables.rules

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13761
    • Просмотр профиля
Re: squid+iptables
« Ответ #9 : 25 Июля 2013, 08:23:38 »
Судя по всему nslookup с клиента показывает дулю... Правил для работы я не увидел и, что-то мне подсказывает, что никаких dns-репитеров на шлюзе нет.

А гугл мог и https запросить, который перекрыт изначально.

Оффлайн junior10

  • Автор темы
  • Новичок
  • *
  • Сообщений: 40
    • Просмотр профиля
Re: squid+iptables
« Ответ #10 : 25 Июля 2013, 22:14:09 »
Вопрос решился, действительно был не настроен днс (не знал что его нужно отдельно настраивать), спасибо всем за помощь

 

Страница сгенерирована за 0.018 секунд. Запросов: 23.