NAT блокировка сайтов

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

trcie
Сообщения: 21
ОС: openSUSE 10.2

NAT блокировка сайтов

Сообщение trcie »

маскардинг организован следующим образом

echo 1 > /proc/sys/net/ipv4/ip_forward
for f in /proc/sys/net/ipv4/conf/*/rp_filter ; do echo 1 > $f ; done
iptables -t nat -A POSTROUTING -j MASQUERADE

требуется запретить некоторые сайты. найденные решения типа
iptables -t filter -A FORWARD -p tcp -s 192.168.0.0/24 -d 81.176.227.11 --dport 80 -j DROP
iptables -t filter -A FORWARD -p tcp -s 192.168.0.0/24 -d 81.176.227.133 --dport 80 -j DROP

не работают.
кто-нибудь может что-либо посоветовать?
Спасибо сказали:
Аватара пользователя
KiWi
Бывший модератор
Сообщения: 2521
Статус: статус, статус, статус

Re: NAT блокировка сайтов

Сообщение KiWi »

1. Не блокировать.
2. Блокировать, но на transparent proxy.
3. Как я понимаю, блокируется

Код: Выделить всё

%nslookup odnoklassniki.ru
Server:        172.16.1.1
Address:    172.16.1.1#53

Non-authoritative answer:
Name:    odnoklassniki.ru
Address: 195.222.187.87
Name:    odnoklassniki.ru
Address: 195.222.187.88
Name:    odnoklassniki.ru
Address: 212.119.208.28
Name:    odnoklassniki.ru
Address: 212.119.208.29

Что-то мало адресов блокируете.
Спасибо сказали:
trcie
Сообщения: 21
ОС: openSUSE 10.2

Re: NAT блокировка сайтов

Сообщение trcie »

там адреса прописаны просто чтобы проверить, будет ли так работать
proxy использовать крайне нежелательно (понятно что через него просто), а блокировать надо
Спасибо сказали:
Аватара пользователя
Siras
Сообщения: 54
ОС: Gentoo

Re: NAT блокировка сайтов

Сообщение Siras »

А почему такая неприязнь к proxy?
Спасибо сказали:
Аватара пользователя
landgraf
Сообщения: 2143
Статус: *бунту ненавистник
ОС: linux

Re: NAT блокировка сайтов

Сообщение landgraf »

trcie
сам вылавливал одноклассники iptables, но вот в чем незадача - при вводе в строке браузера блокируется, а вот при разных переходах по ссылкам из почты - нет. я так штук 15 IP вычислил - надоело и пошел настраивать проксю
Спасибо сказали:
trcie
Сообщения: 21
ОС: openSUSE 10.2

Re: NAT блокировка сайтов

Сообщение trcie »

Siras писал(а):
17.10.2008 11:38
А почему такая неприязнь к proxy?

не все через проксю идет.

когда такойвопрос как разрешить NAT толькоопредленным ip?
Спасибо сказали:
Аватара пользователя
Siras
Сообщения: 54
ОС: Gentoo

Re: NAT блокировка сайтов

Сообщение Siras »

trcie писал(а):
17.10.2008 19:46
Siras писал(а):
17.10.2008 11:38
А почему такая неприязнь к proxy?

не все через проксю идет.

привидите пример
Спасибо сказали:
trcie
Сообщения: 21
ОС: openSUSE 10.2

Re: NAT блокировка сайтов

Сообщение trcie »

Siras писал(а):
17.10.2008 20:34
trcie писал(а):
17.10.2008 19:46
Siras писал(а):
17.10.2008 11:38
А почему такая неприязнь к proxy?

не все через проксю идет.

привидите пример

SMTP, IMAP, POP3 с FTP шаманить надо
Спасибо сказали:
Аватара пользователя
landgraf
Сообщения: 2143
Статус: *бунту ненавистник
ОС: linux

Re: NAT блокировка сайтов

Сообщение landgraf »

trcie писал(а):
17.10.2008 19:46
когда такойвопрос как разрешить NAT толькоопредленным ip?

после разрешающих цепочек поместить одну запрещеющую
.......
iptables -A INPUT --j DROP
Спасибо сказали:
Аватара пользователя
Siras
Сообщения: 54
ОС: Gentoo

Re: NAT блокировка сайтов

Сообщение Siras »

trcie писал(а):
17.10.2008 21:11
Siras писал(а):
17.10.2008 20:34
trcie писал(а):
17.10.2008 19:46
Siras писал(а):
17.10.2008 11:38
А почему такая неприязнь к proxy?

не все через проксю идет.

привидите пример

SMTP, IMAP, POP3 с FTP шаманить надо

так пускайте их через iptables а через proxy только 80 порт
Спасибо сказали:
trcie
Сообщения: 21
ОС: openSUSE 10.2

Re: NAT блокировка сайтов

Сообщение trcie »

Siras писал(а):
18.10.2008 19:07
trcie писал(а):
17.10.2008 21:11
Siras писал(а):
17.10.2008 20:34
trcie писал(а):
17.10.2008 19:46
Siras писал(а):
17.10.2008 11:38
А почему такая неприязнь к proxy?

не все через проксю идет.

привидите пример

SMTP, IMAP, POP3 с FTP шаманить надо

так пускайте их через iptables а через proxy только 80 порт

да, это вариант. наверно так и сделаю
Спасибо сказали: