> deber�a ser suficiente, aunque iptable_mangle, ipt_LOG no se est�n > utilizando (si tu script tiene otras reglas en las q us�s esta tabla y este > target, entonces no he dicho nada ;) ) > > > Mi script de iptables > > > > #!/bin/bash > > echo 1 > /proc/sys/net/ipv4/ip_forward > > #activa rp_filter > > echo 1 > /proc/sys/net/ipv4/conf/all/rp_filter > > #ignora broadcast > > echo 1 > /proc/sys/net/ipv4/icmp_echo_ignore_broadcasts > > > > iptables -F > > iptables -F INPUT > > iptables -F FORWARD > > iptables -F OUTPUT > > los �ltimos 3 equivalen a iptables -F > > > iptables -t nat -F PREROUTING > > iptables -t nat -F POSTROUTING > > iptables -t nat -F OUTPUT > > equivalentes a iptables -F -t nat > > > iptables -t mangle -F PREROUTING > > iptables -t mangle -F OUTPUT > > iptables -A OUTPUT -j ACCEPT > > hm. no ocup�s esto �ltimo si el policy de filter/OUTPUT est� en ACCEPT
Ok , entonces agrego las siguientes lineas ? iptables -P INPUT DROP iptables -P OUTPUT DROP iptables -P FORWARD ACCEPT > > > ##ENMASCARAMIENTO > > iptables -A FORWARD -j DROP -p tcp -s 172.16.0.0/24 -d 0.0.0.0/0 > > --destination-port 80 > > iptables -t nat -A POSTROUTING -o eth0 -s 172.16.0.0/255.255.0.0 > > -j MASQUERADE > > hay alguna raz�n por la cual una red es 172.16.0.0/24 y la otra > 172.16.0.0/16? ac� est�s permitiendo en MASQing para 172.16.0.0/16, con la > excepci�n de 172.16.0.0/24 hacia el puerto 80. Estas lineas me las paso un amigo, pero en realidad mi red es 172.16.0.0/255.255.0.0 y lo que quiero es que el proxy que tengo en mi firewall (squid) canalize las salidas a internet de toda mi LAN. Entonces lo que quiero es bloquear la salida hacia el puerto 80 y direccionarlas al puerto 3128 que esta en mi firewall mismo y finalmente este se encargue se lanzar la comunicacion a internet. > > > iptables -t nat -A POSTROUTING -o eth1 -j SNAT --to <ip_publico> > > cu�l es el fin de esta regla? Fue alguna maniobra que trate de hacer en tratar de que funcione esto. No hacerle caso, la voy a sacar. > > > iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 80 -j > > REDIRECT --to-port 3128 > En esta regla en eth0 maneja el ip privado o sea toda la senial de mi LAN que tenga una llamada al puerto 80 sera reenviada al 3128. > hack para lograr squid (me imagino) "transparente". creo q por ac� anda el > problema... > > > ####INPUT OUTPUT FTP##### > > iptables -A INPUT -p tcp -s 0/0 --dport 21 -j ACCEPT > > iptables -A INPUT -p tcp -s 0/0 --dport 20 -j ACCEPT > > iptables -A INPUT -p udp -s 0/0 --dport 21 -j ACCEPT > > iptables -A INPUT -p udp -s 0/0 --dport 20 -j ACCEPT > > igual, no se ocupan si el policy de filter/INPUT est� en ACCEPT > > > iptables -A PREROUTING -t nat -p tcp -d <ip-ftp> --dport 20 -j > > DNAT --to 172.16.0.2:20 > > iptables -A PREROUTING -t nat -p udp -d <ip-ftp> --dport 20 -j > > DNAT --to 172.16.0.2:20 > > iptables -A PREROUTING -t nat -p tcp -d <ip-ftp> --dport 21 -j > > DNAT --to 172.16.0.2:21 > > iptables -A PREROUTING -t nat -p udp -d <ip-ftp> --dport 21 -j > > DNAT --to 172.16.0.2:21 > > las dos reglas para udp no se ocupan, ftp es un protocolo q trabaja sobre > tcp. > > > > > #NAT servidor web-mail > > ####WEB#### > > iptables -A INPUT -p tcp -s 0/0 --dport 80 -j ACCEPT > > iptables -A PREROUTING -t nat -p tcp -d <ip-http> --dport 80 -j > > DNAT --to 172.16.0.2:80 > > > > hm. sonaste: la regla para squid pesc� todos los paquetes q iban para el > puerto 80, y ahora est�n en el 3128. Aja, creo que debi especificar la interfase de red que maneja el ip publico que es eth1? > > > ####MAIL### > > iptables -A PREROUTING -t nat -p tcp -d <ip-mail> --dport 25 -j > > DNAT --to 172.16.0.2:25 > > iptables -A PREROUTING -t nat -p tcp -d <ip-mail> --dport 110 -j > > DNAT --to 172.16.0.2:110 > > esto parece estar bien, aunque habr�a q saber si ip-mail, ip-ftp y ip-http > son el ip p�blico del sistema. adem�s, podr�as agregar informaci�n de > interfaces de entrada/salida de los paquetes, para q las reglas sean m�s > claras y hagan lo q vos quer�s q hagan. > > me hace falta un poco m�s de informaci�n para determinar si hay algo m�s q > est� dando problemas... Crees que el proxy transparente se puede hacer de alguna otra manera?? como por ejemplo haciendo un POSTROUTING de mi LAN hacia la interface de red y direccionando lo que va al puerto 80 hacia el 3128. Que otra informacion necesitas??? Muchas gracias por la ayuda. -- �Desea desuscribirse? Escriba a [EMAIL PROTECTED] con el tema 'unsubscribe'. M�s informaci�n: http://www.linux.or.cr/listas
