Форум русскоязычного сообщества Ubuntu


Считаете, что Ubuntu недостаточно дружелюбна к новичкам?
Помогите создать новое Руководство для новичков!

Автор Тема: Помогите настроить iptables  (Прочитано 2081 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн EnMaN

  • Автор темы
  • Любитель
  • *
  • Сообщений: 81
  • Самый убунтоводный человек)))
    • Просмотр профиля
Помогите настроить iptables
« : 08 Июня 2013, 11:19:14 »
Сервер ubuntu 12.04.2.
Проблема такая запутался в построении iptables
1) как удалить все правила и начать с нуля.
2) помогите нормально его настроить.. что бы после перезагрузки всё работало.
что имеется:
Иетернет берётся с ppp0 (3g Modem)
eth1 192.168.1.1 подключён к роутеру dir-620 IP 192.168.1.2 (для раздачи интернета по wifi)
dir-620 выдаёт в сети адреса DHCP с 192.168.0.1 до 155
eth0 192.168.0.3 он уже в сети является интерфейсом для файловой помойки samba.

Вопрос как построить правила для проброса из локальной сети в интернет, но при этом проходили через squid 192.168.1.1 на порт 3120

Уже кучу правил перепробовал не чего не выходит, всё что нужно будет предоставить просите дам)))
Голова идёт кругом от правил.


Оффлайн EnMaN

  • Автор темы
  • Любитель
  • *
  • Сообщений: 81
  • Самый убунтоводный человек)))
    • Просмотр профиля
Re: Помогите настроить iptables
« Ответ #2 : 08 Июня 2013, 16:20:04 »
Пробовал построить по инструкции не чего не выходит.
На сервере есть интернет проверка путём ping ya.ru пакеты идут,
На клиентской машине приписываю адрес сервера 192.168.1.1:3128.
Пишет ошибка доступ запрещён....
Не могу понять почему не работает.

Оффлайн ArcFi

  • Старожил
  • *
  • Сообщений: 15189
    • Просмотр профиля
    • aetera.net
Re: Помогите настроить iptables
« Ответ #3 : 08 Июня 2013, 16:28:30 »
ip a ; ip r ; sysctl net.ipv4.ip_forward ; sudo iptables-save
ss -lnpt | grep 3128 ; grep -Ev '^#|^$' /etc/squid/squid.conf
?

Оффлайн jura12

  • Старожил
  • *
  • Сообщений: 1469
  • 24.04 lubuntu
    • Просмотр профиля
Re: Помогите настроить iptables
« Ответ #4 : 08 Июня 2013, 16:33:44 »
Удалено модератором. Жалоба участников форума на флуд. Предупреждение 10%
#truegeek
« Последнее редактирование: 08 Июня 2013, 21:52:13 от truegeek »
сопротивление бесполезно

Оффлайн EnMaN

  • Автор темы
  • Любитель
  • *
  • Сообщений: 81
  • Самый убунтоводный человек)))
    • Просмотр профиля
Re: Помогите настроить iptables
« Ответ #5 : 08 Июня 2013, 16:57:04 »
ArcFi,
Вот))
(Нажмите, чтобы показать/скрыть)

Оффлайн ArcFi

  • Старожил
  • *
  • Сообщений: 15189
    • Просмотр профиля
    • aetera.net
Re: Помогите настроить iptables
« Ответ #6 : 08 Июня 2013, 17:06:27 »
EnMaN, у вас там 2 команды слиплись в одну:
sudo iptables-save
ss -lnpt | grep 3128

Оффлайн EnMaN

  • Автор темы
  • Любитель
  • *
  • Сообщений: 81
  • Самый убунтоводный человек)))
    • Просмотр профиля
Re: Помогите настроить iptables
« Ответ #7 : 08 Июня 2013, 17:15:01 »
ArcFi,
(Нажмите, чтобы показать/скрыть)

Пользователь решил продолжить мысль 08 Июня 2013, 17:18:01:
ArcFi,
Интернет на машинках есть с помощью
iptables -t nat -A POSTROUTING -o ppp0 -j MASQUERADE
но мне нужно что бы именно через проксю т.к. настройки для фильтрации и экономии трафика т.к. он должен быть кэширующий
« Последнее редактирование: 08 Июня 2013, 17:18:01 от EnMaN »

Оффлайн ArcFi

  • Старожил
  • *
  • Сообщений: 15189
    • Просмотр профиля
    • aetera.net
Re: Помогите настроить iptables
« Ответ #8 : 08 Июня 2013, 17:27:26 »
1) вы хотите делать прозрачный или непрозрачный прокси?
2) рекомендуется добавить следующие правила:
*mangle
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [0:0]
-A FORWARD -o <inet_if> -p tcp -m tcp --tcp-flags SYN,RST SYN -m tcpmss --mss 1300:1500 -j TCPMSS --clamp-mss-to-pmtu
-A OUTPUT -o <inet_if> -p tcp -m tcp --tcp-flags SYN,RST SYN -m tcpmss --mss 1300:1500 -j TCPMSS --clamp-mss-to-pmtu
COMMIT

Оффлайн EnMaN

  • Автор темы
  • Любитель
  • *
  • Сообщений: 81
  • Самый убунтоводный человек)))
    • Просмотр профиля
Re: Помогите настроить iptables
« Ответ #9 : 08 Июня 2013, 17:29:35 »
OK, вы хотите делать прозрачный или непрозрачный прокси?

В данный момент работает как прозрачный сервер, и пишу через него.
Пробовал
iptables -t  nat -A PREROUTING -s 192.168.1.1/24 -i ppp0 -p tcp -m multiport --dport 80,8080 -j REDIRECT --to-ports 3128

Не получается подключиться с других машин.
Для большей настройки сквида нужен не прозрачный режим, вот его я не могу ни как включить.

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28508
    • Просмотр профиля
Re: Помогите настроить iptables
« Ответ #10 : 08 Июня 2013, 18:36:19 »
OK, вы хотите делать прозрачный или непрозрачный прокси?

В данный момент работает как прозрачный сервер
Судя по вашему фаерволу, нифига он как прозрачный прокси не работает - простой NAT.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн EnMaN

  • Автор темы
  • Любитель
  • *
  • Сообщений: 81
  • Самый убунтоводный человек)))
    • Просмотр профиля
Re: Помогите настроить iptables
« Ответ #11 : 08 Июня 2013, 18:40:20 »
AnrDaemon,
Подскажи что бы он работал???

Оффлайн gizomo

  • Любитель
  • *
  • Сообщений: 63
    • Просмотр профиля
Re: Помогите настроить iptables
« Ответ #12 : 08 Июня 2013, 19:14:50 »
Скачай firewall builder, собири конфиг для iptable, а потом загрузи на сервер.
В fwbuilder уже готовые шаблоны есть в справке. Только осталось скопировать и свои интерфейсы или ip прописать.

Оффлайн ArcFi

  • Старожил
  • *
  • Сообщений: 15189
    • Просмотр профиля
    • aetera.net
Re: Помогите настроить iptables
« Ответ #13 : 08 Июня 2013, 20:17:18 »
iptables -t  nat -A PREROUTING -s 192.168.1.1/24 -i ppp0 -p tcp -m multiport --dport 80,8080 -j REDIRECT --to-ports 3128
Входящим должен быть не внешний интерфейс:
! -i ppp0

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28508
    • Просмотр профиля
Re: Помогите настроить iptables
« Ответ #14 : 08 Июня 2013, 20:26:39 »
gizomo, стена там ===>
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

 

Страница сгенерирована за 0.035 секунд. Запросов: 25.