Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.
Модераторы: SLEDopit , Модераторы разделов
valday666
Сообщения: 206
ОС: Gentoo
Сообщение
valday666 » 05.06.2009 10:45
Помогите настроить пожалуйста iptables. Уже всю документацию перевернул и ничего не получается
В squid.conf пишу
Правила
Код:
iptables-save
# Generated by iptables-save v1.4.3.2 on Fri Jun 5 10:44:52 2009
*security
:INPUT ACCEPT [66765:40790698]
:FORWARD ACCEPT [279:40242]
:OUTPUT ACCEPT [64397:36538679]
COMMIT
# Completed on Fri Jun 5 10:44:52 2009
# Generated by iptables-save v1.4.3.2 on Fri Jun 5 10:44:52 2009
*raw
:PREROUTING ACCEPT [80895:41787212]
:OUTPUT ACCEPT [64421:36544543]
COMMIT
# Completed on Fri Jun 5 10:44:52 2009
# Generated by iptables-save v1.4.3.2 on Fri Jun 5 10:44:52 2009
*nat
:PREROUTING ACCEPT [4718621:1519702606]
:POSTROUTING ACCEPT [291425:19383977]
:OUTPUT ACCEPT [294884:19813150]
-A PREROUTING -s 192.168.0.0/24 -p tcp -m tcp --dport 80 -j REDIRECT --to-ports 3128
-A PREROUTING ! -d 192.168.0.0/24 -p tcp -m tcp --dport 80 -j REDIRECT --to-ports 3128
-A POSTROUTING -s 192.168.0.0/24 -j MASQUERADE
COMMIT
# Completed on Fri Jun 5 10:44:52 2009
# Generated by iptables-save v1.4.3.2 on Fri Jun 5 10:44:52 2009
*mangle
:PREROUTING ACCEPT [47652546:38791474085]
:INPUT ACCEPT [43258911:37294103595]
:FORWARD ACCEPT [31193:9584995]
:OUTPUT ACCEPT [39777398:23977571240]
:POSTROUTING ACCEPT [39839163:23990840612]
COMMIT
# Completed on Fri Jun 5 10:44:52 2009
# Generated by iptables-save v1.4.3.2 on Fri Jun 5 10:44:52 2009
*filter
:INPUT ACCEPT [43258914:37294103751]
:FORWARD ACCEPT [31193:9584995]
:OUTPUT ACCEPT [39774435:23977006518]
COMMIT
# Completed on Fri Jun 5 10:44:52 2009
На тестируемой машине указываю шлюз и ДНС 192.168.0.115
Без указания прокси - ничего не работает
Прослушиваю 80 и 3128 порты на сервере - глухо
Код: Выделить всё
tcpdump -i eth0 -n -nn -ttt 'host 192.168.0.115 and port 3128'
Правила уже по-всякому менял. Ни одно из предложенных на форумах и в инете не работает. Перособирал ядро, включал все что связано с iptables и модулями и в ядро. Не помогает...
Изменил бы мир, но бог не дает исходников...
pelmen
Сообщения: 1268
ОС: debian
Сообщение
pelmen » 05.06.2009 12:16
У меня вот так:
iptables -t nat -A PREROUTING -d $LANIP -p tcp --dport 80 -j ACCEPT
iptables -t nat -A PREROUTING -d $INTIP -p tcp --dport 80 -j ACCEPT
iptables -t nat -A PREROUTING -p tcp --dport 80 -j REDIRECT --to-ports 3128
первые две строчки необходимы, чтобы сайт на шлюзе работал. Да-да-да, у меня на шлюзе сайт
valday666
Сообщения: 206
ОС: Gentoo
Сообщение
valday666 » 05.06.2009 13:03
Почему эти правила работают у всех, кроме меня?
tcpdump молчит все время, пока не выставлю в браузере прокси
Изменил бы мир, но бог не дает исходников...
skor
Сообщения: 419
ОС: RTFM-OS v127.0.0.1
Сообщение
skor » 05.06.2009 13:15
Попробуйте на localhoste "послушать" tcpdump`ом.
valday666
Сообщения: 206
ОС: Gentoo
Сообщение
valday666 » 05.06.2009 13:24
Так я и прослушиваю сам сервер...
Может проблема в том, что у меня два адреса на одном интерфейсе?
Код: Выделить всё
cat /etc/conf.d/net
# This blank configuration will automatically use DHCP for any net.*
# scripts in /etc/init.d. To create a more complete configuration,
# please review /etc/conf.d/net.example and save your configuration
# in /etc/conf.d/net (this file :]!).
dns_domain_lo="CIT"
config_eth0=( "172.16.32.115 netmask 255.255.255.0"
"192.168.0.115 netmask 255.255.255.0")
routes_eth0=( "default via 172.16.32.1")
dns_servers=( "172.16.63.253" )
Изменил бы мир, но бог не дает исходников...
MozG1986
Сообщения: 103
ОС: Mageia5, Mageia6
Сообщение
MozG1986 » 05.06.2009 13:28
А ядром пакеты форвардятся-то вообще?
skor
Сообщения: 419
ОС: RTFM-OS v127.0.0.1
Сообщение
skor » 05.06.2009 13:32
Вполне возможно, скорее всего REDIRECT выбирает "основной" адрес 172.16.32.115.
Попробуйте послушать без указания адреса, просто port 3128.
И в квиде в http_port убрать адрес, оставить только порт.
valday666
Сообщения: 206
ОС: Gentoo
Сообщение
valday666 » 05.06.2009 14:24
просто прослушиваю порт без указания интерфейса - тоже тишина
Изменил бы мир, но бог не дает исходников...
strah
Сообщения: 283
ОС: Freebsd, linux, Solaris.
Сообщение
strah » 06.06.2009 00:07
-A PREROUTING -s 192.168.0.0/24 -p tcp -m tcp --dport 80 -j REDIRECT --to-ports 3128
А если так: "iptables -t nat -A PREROUTING -s 192.168.0.0/24 -p tcp -m tcp --dport 80 -j DNAT --to-destination 192.168.0.115:3128"?
/earth: file system full
valday666
Сообщения: 206
ОС: Gentoo
Сообщение
valday666 » 08.06.2009 10:29
То же самое... Нет запросов
Изменил бы мир, но бог не дает исходников...
pelmen
Сообщения: 1268
ОС: debian
Сообщение
pelmen » 08.06.2009 11:16
у клиентов шлюзом пропиши 192.168.0.115
valday666
Сообщения: 206
ОС: Gentoo
Сообщение
valday666 » 08.06.2009 11:20
Конечно, это прописано у клиента
Изменил бы мир, но бог не дает исходников...
pelmen
Сообщения: 1268
ОС: debian
Сообщение
pelmen » 08.06.2009 11:30
iptables-save выложи
у клиентов сайты открываются?
valday666
Сообщения: 206
ОС: Gentoo
Сообщение
valday666 » 08.06.2009 11:34
Код:
iptables-save
# Generated by iptables-save v1.4.3.2 on Mon Jun 8 11:37:34 2009
*security
:INPUT ACCEPT [424359:219884653]
:FORWARD ACCEPT [21389:18004429]
:OUTPUT ACCEPT [480746:333855572]
COMMIT
# Completed on Mon Jun 8 11:37:34 2009
# Generated by iptables-save v1.4.3.2 on Mon Jun 8 11:37:34 2009
*raw
:PREROUTING ACCEPT [516427:242851034]
:OUTPUT ACCEPT [480781:333862549]
COMMIT
# Completed on Mon Jun 8 11:37:34 2009
# Generated by iptables-save v1.4.3.2 on Mon Jun 8 11:37:34 2009
*nat
:PREROUTING ACCEPT [4788141:1525160667]
:POSTROUTING ACCEPT [300333:19995122]
:OUTPUT ACCEPT [305070:20580711]
-A PREROUTING -s 192.168.0.0/24 -p tcp -m tcp --dport 80 -j DNAT --to-destination 192.168.0.115:3128
COMMIT
# Completed on Mon Jun 8 11:37:34 2009
# Generated by iptables-save v1.4.3.2 on Mon Jun 8 11:37:34 2009
*mangle
:PREROUTING ACCEPT [48088078:38992537895]
:INPUT ACCEPT [43616504:37473197498]
:FORWARD ACCEPT [52303:27549182]
:OUTPUT ACCEPT [40193755:24274888882]
:POSTROUTING ACCEPT [40279068:24306430404]
COMMIT
# Completed on Mon Jun 8 11:37:34 2009
# Generated by iptables-save v1.4.3.2 on Mon Jun 8 11:37:34 2009
*filter
:INPUT ACCEPT [43616507:37473197654]
:FORWARD ACCEPT [52303:27549182]
:OUTPUT ACCEPT [40190780:24274323011]
COMMIT
# Completed on Mon Jun 8 11:37:34 2009
У клиентов не открываются сайты, если не указывать прокси в браузере
Изменил бы мир, но бог не дает исходников...
butch
Сообщения: 331
ОС: :OC
Сообщение
butch » 08.06.2009 12:11
а днс резолвится с клиентов? =)
valday666
Сообщения: 206
ОС: Gentoo
Сообщение
valday666 » 08.06.2009 12:22
нет... а должен?
Изменил бы мир, но бог не дает исходников...
pelmen
Сообщения: 1268
ОС: debian
Сообщение
pelmen » 08.06.2009 13:15
сделай как я сказал
iptables -t nat -A PREROUTING -p tcp -s 192.168.0.0/24 -d ! 192.168.0.115 --dport 80 -j REDIRECT --to-ports 3128
после этого проверяй сквид
конфиг сквида так и не показал, кстати
butch
Сообщения: 331
ОС: :OC
Сообщение
butch » 08.06.2009 14:01
valday666 писал(а): ↑ 08.06.2009 12:22
нет... а должен? smile.gif
а как вы думаете? =))
доменное имя не резолвится. пакеты в итоге никуда не отсылаются.
сделайте так чтобы имена резолвились =)
pelmen
Сообщения: 1268
ОС: debian
Сообщение
pelmen » 08.06.2009 14:33
Ну попробуйте зайти на сайт по ip
valday666
Сообщения: 206
ОС: Gentoo
Сообщение
valday666 » 09.06.2009 12:09
Что-то у меня сквид совсем отвалился... После перезагрузки сервера не запускается. Точнее запускается и пишет что все в порядке.
Только не работает. И при попытке перезапустить пишет
Код: Выделить всё
/etc/init.d/squid restart
* Stopping squid ...
squid: No running copy [ ok ]
* Starting squid ...
Изменил бы мир, но бог не дает исходников...
valday666
Сообщения: 206
ОС: Gentoo
Сообщение
valday666 » 09.06.2009 13:16
Почистил кэш, сквид заработал. Вроде как по ip заходит. Получается, нужно ДНС настроить...
Изменил бы мир, но бог не дает исходников...
valday666
Сообщения: 206
ОС: Gentoo
Сообщение
valday666 » 09.06.2009 13:35
Можно тогда здесь спросить?
Хотел сделать ДНС форвардинг на сервера 172.16.32.10 и 172.16.63.253 и не получается ничего. Может я что-то упустил?
Код:
cat /etc/bind/named.conf
options {
directory "/var/bind";
// uncomment the following lines to turn on DNS forwarding,
// and change the forwarding ip address(es) :
forward first;
forwarders {
172.16.32.10;
172.16.63.253;
};
listen-on-v6 { none; };
listen-on { 127.0.0.1; };
// to allow only specific hosts to use the DNS server:
//allow-query {
// 127.0.0.1;
//};
// if you have problems and are behind a firewall:
query-source address * port 53;
pid-file "/var/run/named/named.pid";
};
// Briefly, a zone which has been declared delegation-only will be effectively
// limited to containing NS RRs for subdomains, but no actual data beyond its
// own apex (for example, its SOA RR and apex NS RRset). This can be used to
// filter out "wildcard" or "synthesized" data from NAT boxes or from
// authoritative name servers whose undelegated (in-zone) data is of no
// interest.
// See
http://www.isc.org/products/BIND/delegation-only.html for more info
//zone "COM" { type delegation-only; };
//zone "NET" { type delegation-only; };
zone "." IN {
type hint;
file "named.ca";
};
zone "localhost" IN {
type master;
file "pri/localhost.zone";
allow-update { none; };
notify no;
};
zone "127.in-addr.arpa" IN {
type master;
file "pri/127.zone";
allow-update { none; };
notify no;
};
Изменил бы мир, но бог не дает исходников...
butch
Сообщения: 331
ОС: :OC
Сообщение
butch » 09.06.2009 13:56
может быть просто разрешите маскарад до днс серверов?
valday666 писал(а): ↑ 09.06.2009 13:35
не получается ничего. Может я что-то упустил?
ага. упустили описание именно того, что неполучается
valday666 писал(а): ↑ 09.06.2009 13:35
listen-on { 127.0.0.1; };
на первый взгляд - повесьте уже на внутренний интерфейс бинд. или как по вашему клиенты локалки доберутся до lo?
valday666
Сообщения: 206
ОС: Gentoo
Сообщение
valday666 » 10.06.2009 13:58
butch, спасибо! Поменял на внутренний интерфейс конфиг бинда и разрешил маскарад - все заработало
Изменил бы мир, но бог не дает исходников...