iptables и почта

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

pro2amer
Сообщения: 5

iptables и почта

Сообщение pro2amer »

Описание. Есть шлюзовая машина, есть сеть предприятия, есть модем(192.168.1.1), который воткнут в общую сеть. Шлюзовая машина обеспечивает выход людей через squid в инет. У шлюзовой машины 3 интерфейса. eth0(192.168.1.2)-подсоеденяеться к модему.
eth1(192.168.100.111)-смотрит в сеть, и lo. На шлюзе прописано в iptables что все запросы которые идут на eth1 на порт 3128 передовались в squid и он уже распределяет кому можно давать инет а кому нельзя. Проблема в следующем. На предприятии стоит почтовый клиент Mozilla Thunderbird через прокси она не работает. Нужно чтобы она работала напримую выходя в интернет на один ip адресс и с ним могла принимать и отправлять почту. Шлюз на сетевом интерфейсе прописан шлюзовой машины. Как я понял, нужно что то прописать в iptables чтобы он разрешал всем компам в локалке выход на этот ip в инете без ограничений минуя squid. Буду рад любому совету.
iptables-save

# Generated by iptables-save v1.4.1.1 on Mon Nov 23 19:26:29 2009
*nat
:PREROUTING ACCEPT [54698:3779456]
:POSTROUTING ACCEPT [17960:1140702]
:OUTPUT ACCEPT [17960:1140702]
-A POSTROUTING -s 192.168.100.52/32 -d 213.27.12.40/32 -o eth1 -p tcp -m tcp --dport 143 -j SNAT --to-source 192.168.1.2
-A POSTROUTING -s 192.168.100.52/32 -p tcp -m tcp --dport 143 -j MASQUERADE
COMMIT
# Completed on Mon Nov 23 19:26:29 2009
Спасибо сказали:
Аватара пользователя
arkhnchul
Сообщения: 2284
Статус: Толчковый инженер
ОС: Debian, Fedora

Re: iptables и почта

Сообщение arkhnchul »

хотелось бы побольше услышать, конечно... не столь сумбурно, в смысле.
итак. У вас есть роутер. Есть почтовик с одним ипом. Вам надо, чтобы клиенты изнутре могли стучаться на этот конкретно почтовик, при этом чтобы оне не лазили на другие почтовики?
hint: прочитать iptables tutorial полностью.
если вот так срочно надо:

Код: Выделить всё

iptables -t nat -A POSTROUTING -s наша_локалка -j MASQUERADE

разрешаем маскарад

Код: Выделить всё

iptables -t filter -A FORWARD -p tcp --dport 25 -j ACCEPT

разрешаем соединения SMTP через роутер

Код: Выделить всё

iptables -t filter -A FORWARD -p tcp --dport 143 -j ACCEPT

разрешаем соединения IMAP

Код: Выделить всё

iptables -t filter -A FORWARD -j DROP

запрещаем все остальное.
Losing is fun!
Спасибо сказали:
pro2amer
Сообщения: 5

Re: iptables и почта

Сообщение pro2amer »

Не помогло. Хотя вроде бы все правильно
Спасибо сказали:
Аватара пользователя
Alex2ndr
Сообщения: 443
ОС: Debian Lenny

Re: iptables и почта

Сообщение Alex2ndr »

pro2amer писал(а):
24.11.2009 09:56
Не помогло. Хотя вроде бы все правильно

Вы бы полный вывод правил для iptables дали (а не только таблицу nat) Чем вы там это запускаете - скриптом? Ну так дайте его листинг - как можно что-то сказать если не знаешь какие-там правила - может просто порядок роль играет.
Спасибо сказали:
ALexhha
Сообщения: 109

Re: iptables и почта

Сообщение ALexhha »

Модем в режиме роутера? Какая политика по умолчанию в iptables?
Спасибо сказали:
Аватара пользователя
arkhnchul
Сообщения: 2284
Статус: Толчковый инженер
ОС: Debian, Fedora

Re: iptables и почта

Сообщение arkhnchul »

ip_forward включали?
Losing is fun!
Спасибо сказали: