Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС для молодых и начинающих системных администраторов.
суть дела такова. версия iptables 1.4.2. до сегодняшнего дня все правила работали. тут случилось так, что сервак пару раз просто вырубился(питание отключалось). и теперь когда я применяю старые правила командой iptables-restore из файла в котором были сохранены работающие правила, они не работают, т.е сервак не выпускает в интернет, не позволяет пинговать через себя внешку и вообще ведет себя так как будто файрволл настроен на дроп всех пакетов из локалки. eth1 - смотрит во внешку, eth0 - в локалку. локалка висит на 192.168.0.0/24 сетке. вот правила с файла с которого всегда подгружался.
Навскидку - NAT-а для выхода на внешку нету (стоит какой-то редирект, но надо "локалку" маскарадить). Потом, вы говорите, что форварды разрешены - но у вас правила файрвола убивают форварды во всех направлениях (см. таблицу filter).
Навскидку - NAT-а для выхода на внешку нету (стоит какой-то редирект, но надо "локалку" маскарадить). Потом, вы говорите, что форварды разрешены - но у вас правила файрвола убивают форварды во всех направлениях (см. таблицу filter).
нда, версию я видимо старую восстановил. другой просто не было.
1) разве без маскарадинга файрволл не будет пускать во внешку? вроде как-то до этого работало. да я и правила не знаю на маскарадинг((((
2) насчет дропа всех форвардов: имеете в виду два последних правила в таблице filter? так ведь по идее правила применяются сверху вниз. он не должен дропать пакеты с локалки.
возможно я и ошибаюсь. тыкните меня носом, а то я что-то не вижу(((
нда, версию я видимо старую восстановил. другой просто не было.
1) разве без маскарадинга файрволл не будет пускать во внешку? вроде как-то до этого работало. да я и правила не знаю на маскарадинг((((
2) насчет дропа всех форвардов: имеете в виду два последних правила в таблице filter? так ведь по идее правила применяются сверху вниз. он не должен дропать пакеты с локалки.
возможно я и ошибаюсь. тыкните меня носом, а то я что-то не вижу(((
1) Тут есть вариант и без NAT - наличие прокси-сервера (squid?) на настраиваемой машине (видно по нескольким правилам, относящимся к порту 3128).
2) Сброса пакетов в цепочке FORWARD необдуманного нет - правила, вроде, логичны.
Диагноз: Проверить на жизнеспособность proxy-server (скорее всего, squid).
*- Большинство проблем, дружок, завсегда покажет лог! -*
нда, версию я видимо старую восстановил. другой просто не было.
1) разве без маскарадинга файрволл не будет пускать во внешку? вроде как-то до этого работало. да я и правила не знаю на маскарадинг((((
2) насчет дропа всех форвардов: имеете в виду два последних правила в таблице filter? так ведь по идее правила применяются сверху вниз. он не должен дропать пакеты с локалки.
возможно я и ошибаюсь. тыкните меня носом, а то я что-то не вижу(((
1) Тут есть вариант и без NAT - наличие прокси-сервера (squid?) на настраиваемой машине (видно по нескольким правилам, относящимся к порту 3128).
2) Сброса пакетов в цепочке FORWARD необдуманного нет - правила, вроде, логичны.
Диагноз: Проверить на жизнеспособность proxy-server (скорее всего, squid).
А! спасибо телепатам! действительно сквид не живет)))) большое спасибо))))
но тут другое дело: я выставил правила чтоб браузер лазил не ориентируясь на сквид, но все равно пропуска через сервер не идет. позволил все, т.е
большое всем спасибо за то, что потратили свое время на такую тему))))) дело оказалось в том, что squid повис и его нужно было перезапускать. старые правила действуют, все нормально. ссылки обязательно почитаю :-) можно закрывать