On Fri, Mar 22, 2002 at 01:23:45PM -0500, linux_imarpe wrote:

> Tengo levantados estos modulos:
> 
> ip_conntrack.o
> ip_tables.o
> iptable_filter.o
> iptable_mangle.o
> iptable_nat.o
> ipt_LOG.o
> ipt_REJECT.o
> ipt_MASQUERADE.o
> ip_conntrack_ftp.o
> 

deber�a ser suficiente, aunque iptable_mangle, ipt_LOG no se est�n
utilizando (si tu script tiene otras reglas en las q us�s esta tabla y este
target, entonces no he dicho nada ;) )

> Mi script de iptables
> 
> #!/bin/bash
> echo 1 > /proc/sys/net/ipv4/ip_forward
> #activa rp_filter
> echo 1 > /proc/sys/net/ipv4/conf/all/rp_filter
> #ignora broadcast
> echo 1 > /proc/sys/net/ipv4/icmp_echo_ignore_broadcasts
> 
> iptables -F
> iptables -F INPUT 
> iptables -F FORWARD 
> iptables -F OUTPUT

los �ltimos 3 equivalen a iptables -F

> iptables -t nat -F PREROUTING 
> iptables -t nat -F POSTROUTING 
> iptables -t nat -F OUTPUT 

equivalentes a iptables -F -t nat

> iptables -t mangle -F PREROUTING 
> iptables -t mangle -F OUTPUT 
> iptables -A OUTPUT -j ACCEPT

hm. no ocup�s esto �ltimo si el policy de filter/OUTPUT est� en ACCEPT

> ##ENMASCARAMIENTO
> iptables -A FORWARD -j DROP -p tcp -s 172.16.0.0/24 -d 0.0.0.0/0
> --destination-port 80
> iptables -t nat -A POSTROUTING -o eth0 -s 172.16.0.0/255.255.0.0
>       -j MASQUERADE

hay alguna raz�n por la cual una red es 172.16.0.0/24 y la otra
172.16.0.0/16? ac� est�s permitiendo en MASQing para 172.16.0.0/16, con la
excepci�n de 172.16.0.0/24 hacia el puerto 80.

> iptables -t nat -A POSTROUTING -o eth1 -j SNAT --to <ip_publico>

cu�l es el fin de esta regla?

> iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 80 -j
> REDIRECT --to-port 3128

hack para lograr squid (me imagino) "transparente". creo q por ac� anda el
problema...

> ####INPUT OUTPUT FTP#####
> iptables -A INPUT -p tcp -s 0/0 --dport 21 -j ACCEPT
> iptables -A INPUT -p tcp -s 0/0 --dport 20 -j ACCEPT
> iptables -A INPUT -p udp -s 0/0 --dport 21 -j ACCEPT
> iptables -A INPUT -p udp -s 0/0 --dport 20 -j ACCEPT

igual, no se ocupan si el policy de filter/INPUT est� en ACCEPT

> iptables -A PREROUTING -t nat -p tcp -d <ip-ftp> --dport 20 -j
> DNAT --to 172.16.0.2:20
> iptables -A PREROUTING -t nat -p udp -d <ip-ftp> --dport 20 -j
> DNAT --to 172.16.0.2:20
> iptables -A PREROUTING -t nat -p tcp -d <ip-ftp> --dport 21 -j
> DNAT --to 172.16.0.2:21
> iptables -A PREROUTING -t nat -p udp -d <ip-ftp> --dport 21 -j
> DNAT --to 172.16.0.2:21

las dos reglas para udp no se ocupan, ftp es un protocolo q trabaja sobre
tcp.

> 
> #NAT servidor web-mail
> ####WEB####
> iptables -A INPUT -p tcp -s 0/0 --dport 80 -j ACCEPT
> iptables -A PREROUTING -t nat -p tcp -d <ip-http> --dport 80 -j
> DNAT --to 172.16.0.2:80 
>

hm. sonaste: la regla para squid pesc� todos los paquetes q iban para el
puerto 80, y ahora est�n en el 3128.
 
> ####MAIL###
> iptables -A PREROUTING -t nat -p tcp -d <ip-mail> --dport 25 -j
> DNAT  --to 172.16.0.2:25
> iptables -A PREROUTING -t nat -p tcp -d <ip-mail> --dport 110 -j
> DNAT  --to 172.16.0.2:110

esto parece estar bien, aunque habr�a q saber si ip-mail, ip-ftp y ip-http
son el ip p�blico del sistema. adem�s, podr�as agregar informaci�n de
interfaces de entrada/salida de los paquetes, para q las reglas sean m�s
claras y hagan lo q vos quer�s q hagan.

me hace falta un poco m�s de informaci�n para determinar si hay algo m�s q
est� dando problemas...

-- 
Alberto Brealey
[EMAIL PROTECTED]


-- 
�Desea desuscribirse?  Escriba a [EMAIL PROTECTED] con el tema
'unsubscribe'.  M�s informaci�n: http://www.linux.or.cr/listas

Responder a