Решено: Прозрачный прокси

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

valday666
Сообщения: 206
ОС: Gentoo

Решено: Прозрачный прокси

Сообщение valday666 »

Помогите настроить пожалуйста iptables. Уже всю документацию перевернул и ничего не получается :(
В squid.conf пишу

Код: Выделить всё

http_port 192.168.0.115:3128 transparent

Правила

Код:

iptables-save # Generated by iptables-save v1.4.3.2 on Fri Jun 5 10:44:52 2009 *security :INPUT ACCEPT [66765:40790698] :FORWARD ACCEPT [279:40242] :OUTPUT ACCEPT [64397:36538679] COMMIT # Completed on Fri Jun 5 10:44:52 2009 # Generated by iptables-save v1.4.3.2 on Fri Jun 5 10:44:52 2009 *raw :PREROUTING ACCEPT [80895:41787212] :OUTPUT ACCEPT [64421:36544543] COMMIT # Completed on Fri Jun 5 10:44:52 2009 # Generated by iptables-save v1.4.3.2 on Fri Jun 5 10:44:52 2009 *nat :PREROUTING ACCEPT [4718621:1519702606] :POSTROUTING ACCEPT [291425:19383977] :OUTPUT ACCEPT [294884:19813150] -A PREROUTING -s 192.168.0.0/24 -p tcp -m tcp --dport 80 -j REDIRECT --to-ports 3128 -A PREROUTING ! -d 192.168.0.0/24 -p tcp -m tcp --dport 80 -j REDIRECT --to-ports 3128 -A POSTROUTING -s 192.168.0.0/24 -j MASQUERADE COMMIT # Completed on Fri Jun 5 10:44:52 2009 # Generated by iptables-save v1.4.3.2 on Fri Jun 5 10:44:52 2009 *mangle :PREROUTING ACCEPT [47652546:38791474085] :INPUT ACCEPT [43258911:37294103595] :FORWARD ACCEPT [31193:9584995] :OUTPUT ACCEPT [39777398:23977571240] :POSTROUTING ACCEPT [39839163:23990840612] COMMIT # Completed on Fri Jun 5 10:44:52 2009 # Generated by iptables-save v1.4.3.2 on Fri Jun 5 10:44:52 2009 *filter :INPUT ACCEPT [43258914:37294103751] :FORWARD ACCEPT [31193:9584995] :OUTPUT ACCEPT [39774435:23977006518] COMMIT # Completed on Fri Jun 5 10:44:52 2009

На тестируемой машине указываю шлюз и ДНС 192.168.0.115
Без указания прокси - ничего не работает
Прослушиваю 80 и 3128 порты на сервере - глухо

Код: Выделить всё

tcpdump -i eth0 -n -nn -ttt 'host 192.168.0.115 and port 3128'

Правила уже по-всякому менял. Ни одно из предложенных на форумах и в инете не работает. Перособирал ядро, включал все что связано с iptables и модулями и в ядро. Не помогает...
Изменил бы мир, но бог не дает исходников...
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: Решено: Прозрачный прокси

Сообщение pelmen »

У меня вот так:
iptables -t nat -A PREROUTING -d $LANIP -p tcp --dport 80 -j ACCEPT
iptables -t nat -A PREROUTING -d $INTIP -p tcp --dport 80 -j ACCEPT
iptables -t nat -A PREROUTING -p tcp --dport 80 -j REDIRECT --to-ports 3128
первые две строчки необходимы, чтобы сайт на шлюзе работал. Да-да-да, у меня на шлюзе сайт :)
Спасибо сказали:
valday666
Сообщения: 206
ОС: Gentoo

Re: Решено: Прозрачный прокси

Сообщение valday666 »

Почему эти правила работают у всех, кроме меня?
tcpdump молчит все время, пока не выставлю в браузере прокси
Изменил бы мир, но бог не дает исходников...
Спасибо сказали:
skor
Сообщения: 419
ОС: RTFM-OS v127.0.0.1

Re: Решено: Прозрачный прокси

Сообщение skor »

Попробуйте на localhoste "послушать" tcpdump`ом.
Спасибо сказали:
valday666
Сообщения: 206
ОС: Gentoo

Re: Решено: Прозрачный прокси

Сообщение valday666 »

Так я и прослушиваю сам сервер...

Может проблема в том, что у меня два адреса на одном интерфейсе?

Код: Выделить всё

cat /etc/conf.d/net
# This blank configuration will automatically use DHCP for any net.*
# scripts in /etc/init.d.  To create a more complete configuration,
# please review /etc/conf.d/net.example and save your configuration
# in /etc/conf.d/net (this file :]!).
dns_domain_lo="CIT"
config_eth0=( "172.16.32.115 netmask 255.255.255.0"
            "192.168.0.115 netmask 255.255.255.0")
routes_eth0=( "default via 172.16.32.1")
dns_servers=( "172.16.63.253" )
Изменил бы мир, но бог не дает исходников...
Спасибо сказали:
Аватара пользователя
MozG1986
Сообщения: 103
ОС: Mageia5, Mageia6

Re: Решено: Прозрачный прокси

Сообщение MozG1986 »

А ядром пакеты форвардятся-то вообще?

Код: Выделить всё

echo "1" >  /proc/sys/net/ipv4/ip_forward
Спасибо сказали:
skor
Сообщения: 419
ОС: RTFM-OS v127.0.0.1

Re: Решено: Прозрачный прокси

Сообщение skor »

Вполне возможно, скорее всего REDIRECT выбирает "основной" адрес 172.16.32.115.
Попробуйте послушать без указания адреса, просто port 3128.
И в квиде в http_port убрать адрес, оставить только порт.
Спасибо сказали:
valday666
Сообщения: 206
ОС: Gentoo

Re: Решено: Прозрачный прокси

Сообщение valday666 »

Код: Выделить всё

cat /proc/sys/net/ipv4/ip_forward
1

просто прослушиваю порт без указания интерфейса - тоже тишина
Изменил бы мир, но бог не дает исходников...
Спасибо сказали:
Аватара пользователя
strah
Сообщения: 283
ОС: Freebsd, linux, Solaris.

Re: Решено: Прозрачный прокси

Сообщение strah »

-A PREROUTING -s 192.168.0.0/24 -p tcp -m tcp --dport 80 -j REDIRECT --to-ports 3128

А если так: "iptables -t nat -A PREROUTING -s 192.168.0.0/24 -p tcp -m tcp --dport 80 -j DNAT --to-destination 192.168.0.115:3128"?
/earth: file system full
Спасибо сказали:
valday666
Сообщения: 206
ОС: Gentoo

Re: Решено: Прозрачный прокси

Сообщение valday666 »

То же самое... Нет запросов
Изменил бы мир, но бог не дает исходников...
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: Решено: Прозрачный прокси

Сообщение pelmen »

у клиентов шлюзом пропиши 192.168.0.115
Спасибо сказали:
valday666
Сообщения: 206
ОС: Gentoo

Re: Решено: Прозрачный прокси

Сообщение valday666 »

Конечно, это прописано у клиента
Изменил бы мир, но бог не дает исходников...
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: Решено: Прозрачный прокси

Сообщение pelmen »

iptables-save выложи
у клиентов сайты открываются?
Спасибо сказали:
valday666
Сообщения: 206
ОС: Gentoo

Re: Решено: Прозрачный прокси

Сообщение valday666 »

Код:

iptables-save # Generated by iptables-save v1.4.3.2 on Mon Jun 8 11:37:34 2009 *security :INPUT ACCEPT [424359:219884653] :FORWARD ACCEPT [21389:18004429] :OUTPUT ACCEPT [480746:333855572] COMMIT # Completed on Mon Jun 8 11:37:34 2009 # Generated by iptables-save v1.4.3.2 on Mon Jun 8 11:37:34 2009 *raw :PREROUTING ACCEPT [516427:242851034] :OUTPUT ACCEPT [480781:333862549] COMMIT # Completed on Mon Jun 8 11:37:34 2009 # Generated by iptables-save v1.4.3.2 on Mon Jun 8 11:37:34 2009 *nat :PREROUTING ACCEPT [4788141:1525160667] :POSTROUTING ACCEPT [300333:19995122] :OUTPUT ACCEPT [305070:20580711] -A PREROUTING -s 192.168.0.0/24 -p tcp -m tcp --dport 80 -j DNAT --to-destination 192.168.0.115:3128 COMMIT # Completed on Mon Jun 8 11:37:34 2009 # Generated by iptables-save v1.4.3.2 on Mon Jun 8 11:37:34 2009 *mangle :PREROUTING ACCEPT [48088078:38992537895] :INPUT ACCEPT [43616504:37473197498] :FORWARD ACCEPT [52303:27549182] :OUTPUT ACCEPT [40193755:24274888882] :POSTROUTING ACCEPT [40279068:24306430404] COMMIT # Completed on Mon Jun 8 11:37:34 2009 # Generated by iptables-save v1.4.3.2 on Mon Jun 8 11:37:34 2009 *filter :INPUT ACCEPT [43616507:37473197654] :FORWARD ACCEPT [52303:27549182] :OUTPUT ACCEPT [40190780:24274323011] COMMIT # Completed on Mon Jun 8 11:37:34 2009

У клиентов не открываются сайты, если не указывать прокси в браузере
Изменил бы мир, но бог не дает исходников...
Спасибо сказали:
Аватара пользователя
butch
Сообщения: 331
ОС: :OC

Re: Решено: Прозрачный прокси

Сообщение butch »

а днс резолвится с клиентов? =)
Спасибо сказали:
valday666
Сообщения: 206
ОС: Gentoo

Re: Решено: Прозрачный прокси

Сообщение valday666 »

нет... а должен? :)
Изменил бы мир, но бог не дает исходников...
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: Решено: Прозрачный прокси

Сообщение pelmen »

сделай как я сказал
iptables -t nat -A PREROUTING -p tcp -s 192.168.0.0/24 -d ! 192.168.0.115 --dport 80 -j REDIRECT --to-ports 3128
после этого проверяй сквид
конфиг сквида так и не показал, кстати :)
Спасибо сказали:
Аватара пользователя
butch
Сообщения: 331
ОС: :OC

Re: Решено: Прозрачный прокси

Сообщение butch »

valday666 писал(а):
08.06.2009 12:22
нет... а должен? smile.gif

а как вы думаете? =))
доменное имя не резолвится. пакеты в итоге никуда не отсылаются.
сделайте так чтобы имена резолвились =)
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: Решено: Прозрачный прокси

Сообщение pelmen »

Ну попробуйте зайти на сайт по ip
Спасибо сказали:
valday666
Сообщения: 206
ОС: Gentoo

Re: Решено: Прозрачный прокси

Сообщение valday666 »

Что-то у меня сквид совсем отвалился... После перезагрузки сервера не запускается. Точнее запускается и пишет что все в порядке.

Код: Выделить всё

/etc/init.d/squid status
 * status:  started

Только не работает. И при попытке перезапустить пишет

Код: Выделить всё

 /etc/init.d/squid restart
 * Stopping squid ...
squid: No running copy                                                                                                                                                       [ ok ]
 * Starting squid ...
Изменил бы мир, но бог не дает исходников...
Спасибо сказали:
valday666
Сообщения: 206
ОС: Gentoo

Re: Решено: Прозрачный прокси

Сообщение valday666 »

Почистил кэш, сквид заработал. Вроде как по ip заходит. Получается, нужно ДНС настроить...
Изменил бы мир, но бог не дает исходников...
Спасибо сказали:
valday666
Сообщения: 206
ОС: Gentoo

Re: Решено: Прозрачный прокси

Сообщение valday666 »

Можно тогда здесь спросить?
Хотел сделать ДНС форвардинг на сервера 172.16.32.10 и 172.16.63.253 и не получается ничего. Может я что-то упустил?

Код:

cat /etc/bind/named.conf options { directory "/var/bind"; // uncomment the following lines to turn on DNS forwarding, // and change the forwarding ip address(es) : forward first; forwarders { 172.16.32.10; 172.16.63.253; }; listen-on-v6 { none; }; listen-on { 127.0.0.1; }; // to allow only specific hosts to use the DNS server: //allow-query { // 127.0.0.1; //}; // if you have problems and are behind a firewall: query-source address * port 53; pid-file "/var/run/named/named.pid"; }; // Briefly, a zone which has been declared delegation-only will be effectively // limited to containing NS RRs for subdomains, but no actual data beyond its // own apex (for example, its SOA RR and apex NS RRset). This can be used to // filter out "wildcard" or "synthesized" data from NAT boxes or from // authoritative name servers whose undelegated (in-zone) data is of no // interest. // See http://www.isc.org/products/BIND/delegation-only.html for more info //zone "COM" { type delegation-only; }; //zone "NET" { type delegation-only; }; zone "." IN { type hint; file "named.ca"; }; zone "localhost" IN { type master; file "pri/localhost.zone"; allow-update { none; }; notify no; }; zone "127.in-addr.arpa" IN { type master; file "pri/127.zone"; allow-update { none; }; notify no; };
Изменил бы мир, но бог не дает исходников...
Спасибо сказали:
Аватара пользователя
butch
Сообщения: 331
ОС: :OC

Re: Решено: Прозрачный прокси

Сообщение butch »

может быть просто разрешите маскарад до днс серверов?
valday666 писал(а):
09.06.2009 13:35
не получается ничего. Может я что-то упустил?
ага. упустили описание именно того, что неполучается
valday666 писал(а):
09.06.2009 13:35
listen-on { 127.0.0.1; };

на первый взгляд - повесьте уже на внутренний интерфейс бинд. или как по вашему клиенты локалки доберутся до lo?
Спасибо сказали:
valday666
Сообщения: 206
ОС: Gentoo

Re: Решено: Прозрачный прокси

Сообщение valday666 »

butch, спасибо! Поменял на внутренний интерфейс конфиг бинда и разрешил маскарад - все заработало
Изменил бы мир, но бог не дает исходников...
Спасибо сказали: