On Fri, Mar 22, 2002 at 01:23:45PM -0500, linux_imarpe wrote: > Tengo levantados estos modulos: > > ip_conntrack.o > ip_tables.o > iptable_filter.o > iptable_mangle.o > iptable_nat.o > ipt_LOG.o > ipt_REJECT.o > ipt_MASQUERADE.o > ip_conntrack_ftp.o >
deber�a ser suficiente, aunque iptable_mangle, ipt_LOG no se est�n utilizando (si tu script tiene otras reglas en las q us�s esta tabla y este target, entonces no he dicho nada ;) ) > Mi script de iptables > > #!/bin/bash > echo 1 > /proc/sys/net/ipv4/ip_forward > #activa rp_filter > echo 1 > /proc/sys/net/ipv4/conf/all/rp_filter > #ignora broadcast > echo 1 > /proc/sys/net/ipv4/icmp_echo_ignore_broadcasts > > iptables -F > iptables -F INPUT > iptables -F FORWARD > iptables -F OUTPUT los �ltimos 3 equivalen a iptables -F > iptables -t nat -F PREROUTING > iptables -t nat -F POSTROUTING > iptables -t nat -F OUTPUT equivalentes a iptables -F -t nat > iptables -t mangle -F PREROUTING > iptables -t mangle -F OUTPUT > iptables -A OUTPUT -j ACCEPT hm. no ocup�s esto �ltimo si el policy de filter/OUTPUT est� en ACCEPT > ##ENMASCARAMIENTO > iptables -A FORWARD -j DROP -p tcp -s 172.16.0.0/24 -d 0.0.0.0/0 > --destination-port 80 > iptables -t nat -A POSTROUTING -o eth0 -s 172.16.0.0/255.255.0.0 > -j MASQUERADE hay alguna raz�n por la cual una red es 172.16.0.0/24 y la otra 172.16.0.0/16? ac� est�s permitiendo en MASQing para 172.16.0.0/16, con la excepci�n de 172.16.0.0/24 hacia el puerto 80. > iptables -t nat -A POSTROUTING -o eth1 -j SNAT --to <ip_publico> cu�l es el fin de esta regla? > iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 80 -j > REDIRECT --to-port 3128 hack para lograr squid (me imagino) "transparente". creo q por ac� anda el problema... > ####INPUT OUTPUT FTP##### > iptables -A INPUT -p tcp -s 0/0 --dport 21 -j ACCEPT > iptables -A INPUT -p tcp -s 0/0 --dport 20 -j ACCEPT > iptables -A INPUT -p udp -s 0/0 --dport 21 -j ACCEPT > iptables -A INPUT -p udp -s 0/0 --dport 20 -j ACCEPT igual, no se ocupan si el policy de filter/INPUT est� en ACCEPT > iptables -A PREROUTING -t nat -p tcp -d <ip-ftp> --dport 20 -j > DNAT --to 172.16.0.2:20 > iptables -A PREROUTING -t nat -p udp -d <ip-ftp> --dport 20 -j > DNAT --to 172.16.0.2:20 > iptables -A PREROUTING -t nat -p tcp -d <ip-ftp> --dport 21 -j > DNAT --to 172.16.0.2:21 > iptables -A PREROUTING -t nat -p udp -d <ip-ftp> --dport 21 -j > DNAT --to 172.16.0.2:21 las dos reglas para udp no se ocupan, ftp es un protocolo q trabaja sobre tcp. > > #NAT servidor web-mail > ####WEB#### > iptables -A INPUT -p tcp -s 0/0 --dport 80 -j ACCEPT > iptables -A PREROUTING -t nat -p tcp -d <ip-http> --dport 80 -j > DNAT --to 172.16.0.2:80 > hm. sonaste: la regla para squid pesc� todos los paquetes q iban para el puerto 80, y ahora est�n en el 3128. > ####MAIL### > iptables -A PREROUTING -t nat -p tcp -d <ip-mail> --dport 25 -j > DNAT --to 172.16.0.2:25 > iptables -A PREROUTING -t nat -p tcp -d <ip-mail> --dport 110 -j > DNAT --to 172.16.0.2:110 esto parece estar bien, aunque habr�a q saber si ip-mail, ip-ftp y ip-http son el ip p�blico del sistema. adem�s, podr�as agregar informaci�n de interfaces de entrada/salida de los paquetes, para q las reglas sean m�s claras y hagan lo q vos quer�s q hagan. me hace falta un poco m�s de informaci�n para determinar si hay algo m�s q est� dando problemas... -- Alberto Brealey [EMAIL PROTECTED] -- �Desea desuscribirse? Escriba a [EMAIL PROTECTED] con el tema 'unsubscribe'. M�s informaci�n: http://www.linux.or.cr/listas
