Sabayon, Calculate, Funtoo, Exherbo
Модератор: /dev/random
valday666
Сообщения: 206
ОС: Gentoo
Сообщение
valday666 » 22.05.2009 11:17
Нужен прозрачный прокси. Пытаюсь запустить команду
Код: Выделить всё
iptables -t nat -A PREROUTING -s 192.168.0.0/255.255.255.0 -p tcp -m tcp --dport 80 -j REDIRECT --to-ports 3128
В ответ получаю
Код: Выделить всё
iptables: No chain/target/match by that name.
В какую сторону копать? С SuSE никогда таких проблем не было...
Изменил бы мир, но бог не дает исходников...
butch
Сообщения: 331
ОС: :OC
Сообщение
butch » 22.05.2009 11:53
?
могу еще ответ иптэблс перевести
valday666
Сообщения: 206
ОС: Gentoo
Сообщение
valday666 » 22.05.2009 12:21
butch писал(а): ↑ 22.05.2009 11:53
?
могу еще ответ иптэблс перевести
А по-русски можно?
чем -m tcp не нравится?
Изменил бы мир, но бог не дает исходников...
skeletor
Сообщения: 1224
Сообщение
skeletor » 22.05.2009 13:50
valday666 писал(а): ↑ 22.05.2009 12:21
чем -m tcp не нравится?
А что это за опция? Проверил на 2 серваках - нет такой опции.
butch
Сообщения: 331
ОС: :OC
Сообщение
butch » 22.05.2009 14:16
уберите иго =)
верным и достаточным будет:
iptables -t nat -A PREROUTING -s 192.168.0.0/24 -p tcp --dport 80 -j REDIRECT --to-ports 3128
valday666
Сообщения: 206
ОС: Gentoo
Сообщение
valday666 » 22.05.2009 15:54
То же самое. Без изменений
Изменил бы мир, но бог не дает исходников...
skeletor
Сообщения: 1224
Сообщение
skeletor » 22.05.2009 16:16
valday666 писал(а): ↑ 22.05.2009 11:17
Нужен прозрачный прокси. Пытаюсь запустить команду
Код: Выделить всё
iptables -t nat -A PREROUTING -s 192.168.0.0/255.255.255.0 -p tcp -m tcp --dport 80 -j REDIRECT --to-ports 3128
В ответ получаю
Код: Выделить всё
iptables: No chain/target/match by that name.
В какую сторону копать? С SuSE никогда таких проблем не было...
Вот похожая проблема. Решение - в последнем посте.
Решено: Iptables: No Chain/target/match By That Name
serzh-z
Бывший модератор
Сообщения: 8259
Статус: Маньяк
ОС: Arch, Fedora, Ubuntu
Сообщение
serzh-z » 22.05.2009 16:16
Мм... Господа, вы что, какой "-m"? "No chain/target/match by that name" говорит о том, что цепочка "PREROUTING" не найдена. Надо полагать, "iptables -t nat -L PREROUTING" сообщит то же самое. Причина, скорее всего, в отстутcвии поддержки маршрутизации в ядре (CONFIG_IP_ADVANCED_ROUTER) или же из-за того, что часть ядерных модулей (каких - не знаю, полагаю, что nf_nat и т.д.) не загружена.
butch
Сообщения: 331
ОС: :OC
Сообщение
butch » 22.05.2009 16:25
проверьте тогда уж точно верность написания =)
найдите 10 отличий:
iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 80 -j REDIRECT --to-port 3128
эт я так. погугли.
сразу бросается --to-port
==========
ну вот... уже и погадать не дадут =\
valday666
Сообщения: 206
ОС: Gentoo
Сообщение
valday666 » 22.05.2009 16:26
Код: Выделить всё
cat /usr/src/linux/.config |grep CONFIG_IP_ADVANCED_ROUTER
CONFIG_IP_ADVANCED_ROUTER=y
Код: Выделить всё
iptables -t nat -L PREROUTING
Chain PREROUTING (policy ACCEPT)
target prot opt source destination
Изменил бы мир, но бог не дает исходников...
DaemonTux
Сообщения: 1480
Статус: Юный падаван
ОС: Gentoo
Сообщение
DaemonTux » 22.05.2009 19:08
Вставлю свои 5 копеек. Скорее всего в ядре не включена поддержка цели REDIRECT
Vladivostok Linux User Group
valday666
Сообщения: 206
ОС: Gentoo
Сообщение
valday666 » 25.05.2009 10:10
Поддержка REDIRECT была включена, но вот только не грузился модуль ipt_REDIRECT. После запуска вручную, все заработало
всем спасибо!
Изменил бы мир, но бог не дает исходников...
valday666
Сообщения: 206
ОС: Gentoo
Сообщение
valday666 » 25.05.2009 11:40
Теперь другая проблема... Мне же еще нужно еще редирект адреса сделать?
Код: Выделить всё
iptables -t nat -A PREROUTING -s 192.168.0.0/255.255.255.0 -p tcp --dport 80 --to-destination 192.168.0.115 -j REDIRECT
получаю
Код: Выделить всё
iptables v1.4.3.2: unknown option `--to-destination'
Куда делся --to-destination? В мане он есть...
Изменил бы мир, но бог не дает исходников...
*Sasha*
Сообщения: 2519
Статус: Мимо шёл
ОС: Debian
Сообщение
*Sasha* » 25.05.2009 12:16
valday666 писал(а): ↑ 25.05.2009 11:40
iptables -t nat -A PREROUTING -s 192.168.0.0/255.255.255.0 -p tcp --dport 80 --to-destination 192.168.0.115 -j REDIRECT
Что вы хотели в результате получить?
valday666
Сообщения: 206
ОС: Gentoo
Сообщение
valday666 » 25.05.2009 12:21
Наверное я запутался...
192.168.0.115 - сервер, на котором работает прокси с iptables. Насколько я понял, первой командой я перебрасываю весь траффик по 80 порту на порт 3128.
А вот второй строкой я пытался указать адрес прокси КУДА пробрасывать траффик. Без этого же меняется только порт запрашиваемого адреса?
В любом случае, только с первой строкой не работает прозрачный прокси.
Изменил бы мир, но бог не дает исходников...
*Sasha*
Сообщения: 2519
Статус: Мимо шёл
ОС: Debian
Сообщение
*Sasha* » 25.05.2009 13:09
valday666 писал(а): ↑ 25.05.2009 12:21
В любом случае, только с первой строкой не работает прозрачный прокси.
Для прозразного прокси достаточно
Код: Выделить всё
iptables -t nat -A PREROUTING -i eth0 -d ! 192.168.1.0/24 -p tcp --dport 80 -j REDIRECT --to 3128
и в squid.conf
valday666
Сообщения: 206
ОС: Gentoo
Сообщение
valday666 » 25.05.2009 13:23
указан. Только вот, кажется я одной детали не учел... А именно USE-флаги (-pf-transparent) (-ipf-transparent) в сквиде. Чтобы включить прозрачность, нужен флаг ipf-transparent?
Изменил бы мир, но бог не дает исходников...
valday666
Сообщения: 206
ОС: Gentoo
Сообщение
valday666 » 25.05.2009 13:34
Да, еще оба флага заключены в скобки. Значит они замаскированы? Как тогда без них получить прозрачный прокси?
Изменил бы мир, но бог не дает исходников...
*Sasha*
Сообщения: 2519
Статус: Мимо шёл
ОС: Debian
Сообщение
*Sasha* » 25.05.2009 13:41
есть
enable-linux-netfilter ?
valday666
Сообщения: 206
ОС: Gentoo
Сообщение
valday666 » 25.05.2009 13:49
Да
Код: Выделить всё
Squid Cache: Version 3.0.STABLE13
configure options: '--prefix=/usr' '--host=i686-pc-linux-gnu' '--mandir=/usr/share/man' '--infodir=/usr/share/info' '--datadir=/usr/share' '--sysconfdir=/etc' '--localstatedir=/var/lib' '--sysconfdir=/etc/squid' '--libexecdir=/usr/libexec/squid' '--localstatedir=/var' '--datadir=/usr/share/squid' '--with-default-user=squid' '--enable-auth=basic,digest,negotiate,ntlm' '--enable-removal-policies=lru,heap' '--enable-digest-auth-helpers=password' '--enable-basic-auth-helpers=DB,PAM,LDAP,SMB,multi-domain-NTLM,getpwnam,NCSA,MSNT' '--enable-external-acl-helpers=ldap_group,wbinfo_group,ip_user,session,unix_group' '--enable-ntlm-auth-helpers=SMB,fakeauth' '--enable-negotiate-auth-helpers=' '--enable-useragent-log' '--enable-cache-digests' '--enable-delay-pools' '--enable-referer-log' '--enable-arp-acl' '--with-large-files' '--with-filedescriptors=8192' '--disable-snmp' '--enable-ssl' '--disable-icap-client' '--enable-storeio=ufs,diskd,aufs,null' '--enable-linux-netfilter' '--disable-epoll' '--build=i686-pc-linux-gnu' 'build_alias=i686-pc-linux-gnu' 'host_alias=i686-pc-linux-gnu' 'CC=i686-pc-linux-gnu-gcc' 'CFLAGS=-O2 -march=i686 -pipe' 'LDFLAGS=-Wl,-O1' 'CXXFLAGS=-O2 -march=i686 -pipe'
Изменил бы мир, но бог не дает исходников...
*Sasha*
Сообщения: 2519
Статус: Мимо шёл
ОС: Debian
Сообщение
*Sasha* » 25.05.2009 15:05
Попробуй прописать адрес интерфейса который в сеть смотрит в squid.conf, типа
http_port 192.168.0.1:3128 transparent
valday666
Сообщения: 206
ОС: Gentoo
Сообщение
valday666 » 25.05.2009 15:30
Не помогает. К тому же сам сквид работает и на этих настройках, если в браузере клиента указать адрес прокси.
Изменил бы мир, но бог не дает исходников...
*Sasha*
Сообщения: 2519
Статус: Мимо шёл
ОС: Debian
Сообщение
*Sasha* » 25.05.2009 15:33
valday666
Сообщения: 206
ОС: Gentoo
Сообщение
valday666 » 25.05.2009 15:46
Код: Выделить всё
iptables -nL
Chain INPUT (policy ACCEPT)
target prot opt source destination
Chain FORWARD (policy ACCEPT)
target prot opt source destination
Chain OUTPUT (policy ACCEPT)
target prot opt source destination
Код: Выделить всё
iptables -t nat -nL
Chain PREROUTING (policy ACCEPT)
target prot opt source destination
REDIRECT tcp -- 192.168.0.0/24 0.0.0.0/0 tcp dpt:80 redir ports 3128
Chain POSTROUTING (policy ACCEPT)
target prot opt source destination
MASQUERADE all -- 192.168.0.0/24 0.0.0.0/0
Chain OUTPUT (policy ACCEPT)
target prot opt source destination
Изменил бы мир, но бог не дает исходников...
valday666
Сообщения: 206
ОС: Gentoo
Сообщение
valday666 » 26.05.2009 12:36
Никто не подскажет?
Вот меня смущает
это нормально?
Изменил бы мир, но бог не дает исходников...
serzh-z
Бывший модератор
Сообщения: 8259
Статус: Маньяк
ОС: Arch, Fedora, Ubuntu
Сообщение
serzh-z » 26.05.2009 13:23
valday666 писал(а): ↑ 26.05.2009 12:36
это нормально?
Да. Это означает любой адрес.
*Sasha*
Сообщения: 2519
Статус: Мимо шёл
ОС: Debian
Сообщение
*Sasha* » 26.05.2009 13:52
valday666 писал(а): ↑ 25.05.2009 15:46
iptables -t nat -nL
Chain PREROUTING (policy ACCEPT)
target prot opt source destination
REDIRECT tcp -- 192.168.0.0/24 0.0.0.0/0 tcp dpt:80 redir ports 3128
Замени на
Код: Выделить всё
iptables -t nat -D PREROUTING -d ! 192.168.0.0/24 -p tcp --dport 80 -j REDIRECT --to 3128
valday666
Сообщения: 206
ОС: Gentoo
Сообщение
valday666 » 26.05.2009 16:42
Код: Выделить всё
Using intrapositioned negation (`--option ! this`) is deprecated in favor of ext
iptables: No chain/target/match by that name.
Изменил бы мир, но бог не дает исходников...
serzh-z
Бывший модератор
Сообщения: 8259
Статус: Маньяк
ОС: Arch, Fedora, Ubuntu
Сообщение
serzh-z » 26.05.2009 16:57
valday666 писал(а): ↑ 26.05.2009 16:42
Using intrapositioned negation (`--option ! this`) is deprecated in favor of ext
iptables -t nat -D PREROUTING ! -d 192.168.0.0/24 -p tcp --dport 80 -j REDIRECT --to 3128
*Sasha*
Сообщения: 2519
Статус: Мимо шёл
ОС: Debian
Сообщение
*Sasha* » 26.05.2009 17:08
*Sasha* писал(а): ↑ 26.05.2009 13:52
iptables -t nat -D PREROUTING -d ! 192.168.0.0/24 -p tcp --dport 80 -j REDIRECT --to 3128
valday666 писал(а): ↑ 26.05.2009 16:42
Using intrapositioned negation (`--option ! this`) is deprecated in favor of ext
iptables: No chain/target/match by that name.
Не -D, а -A
Код: Выделить всё
iptables -t nat -A PREROUTING -d ! 192.168.0.0/24 -p tcp --dport 80 -j REDIRECT --to 3128