Помогите настроить iptables

Sabayon, Calculate, Funtoo, Exherbo

Модератор: /dev/random

valday666
Сообщения: 206
ОС: Gentoo

Помогите настроить iptables

Сообщение valday666 »

Нужен прозрачный прокси. Пытаюсь запустить команду

Код: Выделить всё

iptables -t nat -A PREROUTING -s 192.168.0.0/255.255.255.0 -p tcp -m tcp --dport 80 -j REDIRECT --to-ports 3128

В ответ получаю

Код: Выделить всё

iptables: No chain/target/match by that name.


В какую сторону копать? С SuSE никогда таких проблем не было...
Изменил бы мир, но бог не дает исходников...
Спасибо сказали:
Аватара пользователя
butch
Сообщения: 331
ОС: :OC

Re: Помогите настроить iptables

Сообщение butch »

valday666 писал(а):
22.05.2009 11:17
-m tcp

?
могу еще ответ иптэблс перевести ;)
Спасибо сказали:
valday666
Сообщения: 206
ОС: Gentoo

Re: Помогите настроить iptables

Сообщение valday666 »

butch писал(а):
22.05.2009 11:53
valday666 писал(а):
22.05.2009 11:17
-m tcp

?
могу еще ответ иптэблс перевести ;)

А по-русски можно? :) чем -m tcp не нравится?
Изменил бы мир, но бог не дает исходников...
Спасибо сказали:
Аватара пользователя
skeletor
Сообщения: 1224

Re: Помогите настроить iptables

Сообщение skeletor »

valday666 писал(а):
22.05.2009 12:21
чем -m tcp не нравится?

А что это за опция? Проверил на 2 серваках - нет такой опции.
Спасибо сказали:
Аватара пользователя
butch
Сообщения: 331
ОС: :OC

Re: Помогите настроить iptables

Сообщение butch »

уберите иго =)
верным и достаточным будет:
iptables -t nat -A PREROUTING -s 192.168.0.0/24 -p tcp --dport 80 -j REDIRECT --to-ports 3128
Спасибо сказали:
valday666
Сообщения: 206
ОС: Gentoo

Re: Помогите настроить iptables

Сообщение valday666 »

То же самое. Без изменений
Изменил бы мир, но бог не дает исходников...
Спасибо сказали:
Аватара пользователя
skeletor
Сообщения: 1224

Re: Помогите настроить iptables

Сообщение skeletor »

valday666 писал(а):
22.05.2009 11:17
Нужен прозрачный прокси. Пытаюсь запустить команду

Код: Выделить всё

iptables -t nat -A PREROUTING -s 192.168.0.0/255.255.255.0 -p tcp -m tcp --dport 80 -j REDIRECT --to-ports 3128

В ответ получаю

Код: Выделить всё

iptables: No chain/target/match by that name.


В какую сторону копать? С SuSE никогда таких проблем не было...

Вот похожая проблема. Решение - в последнем посте.
Решено: Iptables: No Chain/target/match By That Name
Спасибо сказали:
Аватара пользователя
serzh-z
Бывший модератор
Сообщения: 8259
Статус: Маньяк
ОС: Arch, Fedora, Ubuntu

Re: Помогите настроить iptables

Сообщение serzh-z »

Мм... Господа, вы что, какой "-m"? "No chain/target/match by that name" говорит о том, что цепочка "PREROUTING" не найдена. Надо полагать, "iptables -t nat -L PREROUTING" сообщит то же самое. Причина, скорее всего, в отстутcвии поддержки маршрутизации в ядре (CONFIG_IP_ADVANCED_ROUTER) или же из-за того, что часть ядерных модулей (каких - не знаю, полагаю, что nf_nat и т.д.) не загружена.
Спасибо сказали:
Аватара пользователя
butch
Сообщения: 331
ОС: :OC

Re: Помогите настроить iptables

Сообщение butch »

проверьте тогда уж точно верность написания =)
найдите 10 отличий:
iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 80 -j REDIRECT --to-port 3128
эт я так. погугли.
сразу бросается --to-port
==========
ну вот... уже и погадать не дадут =\
Спасибо сказали:
valday666
Сообщения: 206
ОС: Gentoo

Re: Помогите настроить iptables

Сообщение valday666 »

Код: Выделить всё

cat /usr/src/linux/.config |grep CONFIG_IP_ADVANCED_ROUTER
CONFIG_IP_ADVANCED_ROUTER=y

Код: Выделить всё

iptables -t nat -L PREROUTING
Chain PREROUTING (policy ACCEPT)
target     prot opt source               destination
Изменил бы мир, но бог не дает исходников...
Спасибо сказали:
Аватара пользователя
DaemonTux
Сообщения: 1480
Статус: Юный падаван
ОС: Gentoo

Re: Помогите настроить iptables

Сообщение DaemonTux »

Вставлю свои 5 копеек. Скорее всего в ядре не включена поддержка цели REDIRECT
Vladivostok Linux User Group
Спасибо сказали:
valday666
Сообщения: 206
ОС: Gentoo

Re: Помогите настроить iptables

Сообщение valday666 »

Поддержка REDIRECT была включена, но вот только не грузился модуль ipt_REDIRECT. После запуска вручную, все заработало :) всем спасибо!
Изменил бы мир, но бог не дает исходников...
Спасибо сказали:
valday666
Сообщения: 206
ОС: Gentoo

Re: Помогите настроить iptables

Сообщение valday666 »

Теперь другая проблема... Мне же еще нужно еще редирект адреса сделать?

Код: Выделить всё

iptables -t nat  -A PREROUTING -s 192.168.0.0/255.255.255.0 -p tcp --dport 80 --to-destination 192.168.0.115 -j REDIRECT

получаю

Код: Выделить всё

iptables v1.4.3.2: unknown option `--to-destination'

Куда делся --to-destination? В мане он есть...
Изменил бы мир, но бог не дает исходников...
Спасибо сказали:
Аватара пользователя
*Sasha*
Сообщения: 2519
Статус: Мимо шёл
ОС: Debian

Re: Помогите настроить iptables

Сообщение *Sasha* »

valday666 писал(а):
25.05.2009 11:40
iptables -t nat -A PREROUTING -s 192.168.0.0/255.255.255.0 -p tcp --dport 80 --to-destination 192.168.0.115 -j REDIRECT

Что вы хотели в результате получить?
Спасибо сказали:
valday666
Сообщения: 206
ОС: Gentoo

Re: Помогите настроить iptables

Сообщение valday666 »

Наверное я запутался...
192.168.0.115 - сервер, на котором работает прокси с iptables. Насколько я понял, первой командой я перебрасываю весь траффик по 80 порту на порт 3128.
А вот второй строкой я пытался указать адрес прокси КУДА пробрасывать траффик. Без этого же меняется только порт запрашиваемого адреса?
В любом случае, только с первой строкой не работает прозрачный прокси.
Изменил бы мир, но бог не дает исходников...
Спасибо сказали:
Аватара пользователя
*Sasha*
Сообщения: 2519
Статус: Мимо шёл
ОС: Debian

Re: Помогите настроить iptables

Сообщение *Sasha* »

valday666 писал(а):
25.05.2009 12:21
В любом случае, только с первой строкой не работает прозрачный прокси.

Для прозразного прокси достаточно

Код: Выделить всё

iptables -t nat -A PREROUTING -i eth0 -d ! 192.168.1.0/24 -p tcp  --dport 80 -j REDIRECT --to 3128

и в squid.conf

Код: Выделить всё

http_port 3128 transparent
Спасибо сказали:
valday666
Сообщения: 206
ОС: Gentoo

Re: Помогите настроить iptables

Сообщение valday666 »

Код: Выделить всё

http_port 3128 transparent
указан. Только вот, кажется я одной детали не учел... А именно USE-флаги (-pf-transparent) (-ipf-transparent) в сквиде. Чтобы включить прозрачность, нужен флаг ipf-transparent?
Изменил бы мир, но бог не дает исходников...
Спасибо сказали:
valday666
Сообщения: 206
ОС: Gentoo

Re: Помогите настроить iptables

Сообщение valday666 »

Да, еще оба флага заключены в скобки. Значит они замаскированы? Как тогда без них получить прозрачный прокси?
Изменил бы мир, но бог не дает исходников...
Спасибо сказали:
Аватара пользователя
*Sasha*
Сообщения: 2519
Статус: Мимо шёл
ОС: Debian

Re: Помогите настроить iptables

Сообщение *Sasha* »

Код: Выделить всё

#squid -v

есть enable-linux-netfilter ?
Спасибо сказали:
valday666
Сообщения: 206
ОС: Gentoo

Re: Помогите настроить iptables

Сообщение valday666 »

Да

Код: Выделить всё

Squid Cache: Version 3.0.STABLE13
configure options:  '--prefix=/usr' '--host=i686-pc-linux-gnu' '--mandir=/usr/share/man' '--infodir=/usr/share/info' '--datadir=/usr/share' '--sysconfdir=/etc' '--localstatedir=/var/lib' '--sysconfdir=/etc/squid' '--libexecdir=/usr/libexec/squid' '--localstatedir=/var' '--datadir=/usr/share/squid' '--with-default-user=squid' '--enable-auth=basic,digest,negotiate,ntlm' '--enable-removal-policies=lru,heap' '--enable-digest-auth-helpers=password' '--enable-basic-auth-helpers=DB,PAM,LDAP,SMB,multi-domain-NTLM,getpwnam,NCSA,MSNT' '--enable-external-acl-helpers=ldap_group,wbinfo_group,ip_user,session,unix_group' '--enable-ntlm-auth-helpers=SMB,fakeauth' '--enable-negotiate-auth-helpers=' '--enable-useragent-log' '--enable-cache-digests' '--enable-delay-pools' '--enable-referer-log' '--enable-arp-acl' '--with-large-files' '--with-filedescriptors=8192' '--disable-snmp' '--enable-ssl' '--disable-icap-client' '--enable-storeio=ufs,diskd,aufs,null' '--enable-linux-netfilter' '--disable-epoll' '--build=i686-pc-linux-gnu' 'build_alias=i686-pc-linux-gnu' 'host_alias=i686-pc-linux-gnu' 'CC=i686-pc-linux-gnu-gcc' 'CFLAGS=-O2 -march=i686 -pipe' 'LDFLAGS=-Wl,-O1' 'CXXFLAGS=-O2 -march=i686 -pipe'
Изменил бы мир, но бог не дает исходников...
Спасибо сказали:
Аватара пользователя
*Sasha*
Сообщения: 2519
Статус: Мимо шёл
ОС: Debian

Re: Помогите настроить iptables

Сообщение *Sasha* »

Попробуй прописать адрес интерфейса который в сеть смотрит в squid.conf, типа
http_port 192.168.0.1:3128 transparent
Спасибо сказали:
valday666
Сообщения: 206
ОС: Gentoo

Re: Помогите настроить iptables

Сообщение valday666 »

Не помогает. К тому же сам сквид работает и на этих настройках, если в браузере клиента указать адрес прокси.
Изменил бы мир, но бог не дает исходников...
Спасибо сказали:
Аватара пользователя
*Sasha*
Сообщения: 2519
Статус: Мимо шёл
ОС: Debian

Re: Помогите настроить iptables

Сообщение *Sasha* »

Ещё какие правила есть?

Код: Выделить всё

iptables -nL
iptables -t nat -nL
Спасибо сказали:
valday666
Сообщения: 206
ОС: Gentoo

Re: Помогите настроить iptables

Сообщение valday666 »

Код: Выделить всё

iptables -nL
Chain INPUT (policy ACCEPT)
target     prot opt source               destination

Chain FORWARD (policy ACCEPT)
target     prot opt source               destination

Chain OUTPUT (policy ACCEPT)
target     prot opt source               destination

Код: Выделить всё

iptables -t nat -nL
Chain PREROUTING (policy ACCEPT)
target     prot opt source               destination
REDIRECT   tcp  --  192.168.0.0/24       0.0.0.0/0           tcp dpt:80 redir ports 3128

Chain POSTROUTING (policy ACCEPT)
target     prot opt source               destination
MASQUERADE  all  --  192.168.0.0/24       0.0.0.0/0

Chain OUTPUT (policy ACCEPT)
target     prot opt source               destination
Изменил бы мир, но бог не дает исходников...
Спасибо сказали:
valday666
Сообщения: 206
ОС: Gentoo

Re: Помогите настроить iptables

Сообщение valday666 »

Никто не подскажет? :(
Вот меня смущает

Код: Выделить всё

destination 0.0.0.0/0
это нормально?
Изменил бы мир, но бог не дает исходников...
Спасибо сказали:
Аватара пользователя
serzh-z
Бывший модератор
Сообщения: 8259
Статус: Маньяк
ОС: Arch, Fedora, Ubuntu

Re: Помогите настроить iptables

Сообщение serzh-z »

valday666 писал(а):
26.05.2009 12:36
это нормально?
Да. Это означает любой адрес.
Спасибо сказали:
Аватара пользователя
*Sasha*
Сообщения: 2519
Статус: Мимо шёл
ОС: Debian

Re: Помогите настроить iptables

Сообщение *Sasha* »

valday666 писал(а):
25.05.2009 15:46
iptables -t nat -nL
Chain PREROUTING (policy ACCEPT)
target prot opt source destination
REDIRECT tcp -- 192.168.0.0/24 0.0.0.0/0 tcp dpt:80 redir ports 3128

Замени на

Код: Выделить всё

iptables -t nat -D PREROUTING   -d ! 192.168.0.0/24 -p tcp  --dport 80 -j REDIRECT --to 3128
Спасибо сказали:
valday666
Сообщения: 206
ОС: Gentoo

Re: Помогите настроить iptables

Сообщение valday666 »

Код: Выделить всё

Using intrapositioned negation (`--option ! this`) is deprecated in favor of ext
iptables: No chain/target/match by that name.
Изменил бы мир, но бог не дает исходников...
Спасибо сказали:
Аватара пользователя
serzh-z
Бывший модератор
Сообщения: 8259
Статус: Маньяк
ОС: Arch, Fedora, Ubuntu

Re: Помогите настроить iptables

Сообщение serzh-z »

valday666 писал(а):
26.05.2009 16:42
Using intrapositioned negation (`--option ! this`) is deprecated in favor of ext

iptables -t nat -D PREROUTING ! -d 192.168.0.0/24 -p tcp --dport 80 -j REDIRECT --to 3128
Спасибо сказали:
Аватара пользователя
*Sasha*
Сообщения: 2519
Статус: Мимо шёл
ОС: Debian

Re: Помогите настроить iptables

Сообщение *Sasha* »

*Sasha* писал(а):
26.05.2009 13:52
iptables -t nat -D PREROUTING -d ! 192.168.0.0/24 -p tcp --dport 80 -j REDIRECT --to 3128

valday666 писал(а):
26.05.2009 16:42
Using intrapositioned negation (`--option ! this`) is deprecated in favor of ext
iptables: No chain/target/match by that name.

Не -D, а -A

Код: Выделить всё

iptables -t nat -A PREROUTING   -d ! 192.168.0.0/24 -p tcp  --dport 80 -j REDIRECT --to 3128
Спасибо сказали: