Столкнулся вот с такой проблеммой:
Имееться шлюз на основе линукса, для группы пользователей в локальной сети -
ничего особенного просто iptables.
Пользователям разрешенные некоторые ресурсы. остальные - запрещены
правилом -j REJECT.
В случае когда пользователь пытаеться инициализировать tcp-сессию до не
разрещенного ресурса, то виндвс начинает иметь мне моск, а именно "ждать
чего там" (узел найден, ожидаеться ответ), хотя если посматреть сниффером
на стороне линукса, то пользователю винды отправляеться icmp-сообщение о не
доступности ресурса, что должно (как я понимаю) приветси к завершению
tcp-сессии на стороне винды.
Это конечно не смертельно, но вот когда чел лезет на разрешенный ресурс, то
сначала с этого ресурса пытаються загрузиьтся картинки, которые не на
разрешенном ресурсе располженны, а на другом (ну. типа реклама), в
результате чего можно увидеть такую картину: чел открывает страничку, а оно
там че-то ждет, че-то жует, не реально дождаться загрузки нужного контента.
Ради эксперимента попробовал на тот же ресурс, с теми же разрешениями
iptables выйти из линукса и - о чудо !!! tcp-сесии до не разрешенных
ресурсов обрывались мнгновенно (с ошибкой "удаленный хост не доступен") !!!
Файерволы/браундмеры отключенны, виндовс XP sp2, IE 7.0
вот правила iptables
Код:
# Generated by iptables-save v1.3.8 on Mon Feb 16 13:38:35 2009
*mangle
:PREROUTING ACCEPT [1537614:744525853]
:INPUT ACCEPT [1359195:714274017]
:FORWARD ACCEPT [177532:29975183]
:OUTPUT ACCEPT [1144927:146568909]
:POSTROUTING ACCEPT [1421607:184553920]
COMMIT
# Completed on Mon Feb 16 13:38:35 2009
# Generated by iptables-save v1.3.8 on Mon Feb 16 13:38:35 2009
*nat
:PREROUTING ACCEPT [137849:14149126]
:POSTROUTING ACCEPT [59029:3792587]
:OUTPUT ACCEPT [62393:4004532]
-A POSTROUTING -s 10.8.0.1 -j SNAT --to-source 192.168.1.7
-A POSTROUTING -s 192.168.1.0/255.255.255.0 -j SNAT --to-source 192.168.1.7
COMMIT
# Completed on Mon Feb 16 13:38:35 2009
# Generated by iptables-save v1.3.8 on Mon Feb 16 13:38:35 2009
*filter
:INPUT ACCEPT [1359195:714274017]
:FORWARD ACCEPT [4132:2224021]
:OUTPUT ACCEPT [1129346:145169680]
:INF - [0:0]
-A FORWARD -j LOG
-A FORWARD -p udp -m udp --dport 53 -j ACCEPT
-A FORWARD -p udp -m udp --sport 53 -j ACCEPT
-A FORWARD -s 10.8.0.1 -j ACCEPT
-A FORWARD -d 10.8.0.1 -j ACCEPT
-A FORWARD -s 192.168.1.77 -m mac --mac-source 00:1F:C6:C3:C0:89 -g INF
-A FORWARD -s 192.168.1.89 -g INF
-A FORWARD -s 192.168.1.104 -m mac --mac-source 00:0C:76:03:06:FE -g INF
-A FORWARD -s 192.168.1.112 -m mac --mac-source 00:0C:76:51:CC:3D -g INF
-A FORWARD -s 192.168.1.102 -m mac --mac-source 00:0C:76:D4:02:06 -g INF
-A FORWARD -s 192.168.1.106 -m mac --mac-source 00:0C:76:C0:06:DD -g INF
-A FORWARD -s 192.168.1.107 -m mac --mac-source 00:0C:76:A5:02:8E -g INF
-A FORWARD -s 192.168.1.108 -m mac --mac-source 00:0C:76:03:06:FF -g INF
-A FORWARD -s 192.168.1.109 -m mac --mac-source 00:1A:4D:3A:D6:E1 -g INF
-A FORWARD -s 192.168.1.209 -m mac --mac-source 00:1A:4D:3A:D7:08 -g INF
-A FORWARD -s 192.168.1.225 -m mac --mac-source 00:1C:F0:64:34:3D -g INF
-A FORWARD -s 192.168.1.205 -m mac --mac-source 00:1A:4D:3A:D8:E4 -g INF
-A FORWARD -s 192.168.1.121 -m mac --mac-source 00:0C:76:03:05:C2 -g INF
-A FORWARD -d 192.168.1.0/255.255.255.0 -j ACCEPT
-A FORWARD -j REJECT --reject-with icmp-host-unreachable
-A INF -d xxx.xxx.xxx.xxx -p tcp -m tcp --dport 80 -j ACCEPT
-A INF -d xxx.xxx.xxx.xxx -p tcp -m tcp --dport 80 -j ACCEPT
-A INF -d xxx.xxx.xxx.xxx -p tcp -m tcp --dport 80 -j ACCEPT
-A INF -d xxx.xxx.xxx.xxx -p tcp -m tcp --dport 80 -j ACCEPT
-A INF -s 192.168.1.77 -d xxx.xxx.xxx.xxx -p tcp -m tcp --dport 80 -j ACCEPT
-A INF -s 192.168.1.77 -d xxx.xxx.xxx.xxx -p tcp -m tcp --dport yyyyy -j
ACCEPT
-A INF -s 192.168.1.77 -d xxx.xxx.xxx.xxx -p tcp -m tcp --dport 80 -j ACCEPT
-A INF -s 192.168.1.104 -d xxx.xxx.xxx.xxx -p tcp -m tcp --dport 80 -j
ACCEPT
-A INF -s 192.168.1.104 -d xxx.xxx.xxx.xxx -p tcp -m tcp --dport 80 -j
ACCEPT
-A INF -s 192.168.1.104 -d xxx.xxx.xxx.xxx -p tcp -m tcp --dport 443 -j
ACCEPT
-A INF -s 192.168.1.121 -p tcp -m tcp --dport 5190 -j ACCEPT
-A INF -s 192.168.1.121 -d xxx.xxx.xxx.xxx -p tcp -m tcp --dport 80 -j
ACCEPT
-A INF -s 192.168.1.121 -p tcp -m tcp --dport 25 -j ACCEPT
-A INF -s 192.168.1.121 -p tcp -m tcp --dport 110 -j ACCEPT
-A INF -j REJECT --reject-with icmp-host-unreachable
COMMIT
# Completed on Mon Feb 16 13:38:35 2009Подскажите, люди добрые, в чем может быть моя проблемма