> deber�a ser suficiente, aunque iptable_mangle, ipt_LOG no se est�n
> utilizando (si tu script tiene otras reglas en las q us�s esta tabla y
este
> target, entonces no he dicho nada ;) )
> 
> > Mi script de iptables
> > 
> > #!/bin/bash
> > echo 1 > /proc/sys/net/ipv4/ip_forward
> > #activa rp_filter
> > echo 1 > /proc/sys/net/ipv4/conf/all/rp_filter
> > #ignora broadcast
> > echo 1 > /proc/sys/net/ipv4/icmp_echo_ignore_broadcasts
> > 
> > iptables -F
> > iptables -F INPUT 
> > iptables -F FORWARD 
> > iptables -F OUTPUT
> 
> los �ltimos 3 equivalen a iptables -F
> 
> > iptables -t nat -F PREROUTING 
> > iptables -t nat -F POSTROUTING 
> > iptables -t nat -F OUTPUT 
> 
> equivalentes a iptables -F -t nat
> 
> > iptables -t mangle -F PREROUTING 
> > iptables -t mangle -F OUTPUT 
> > iptables -A OUTPUT -j ACCEPT
> 
> hm. no ocup�s esto �ltimo si el policy de filter/OUTPUT est� en ACCEPT


Ok , entonces agrego las siguientes lineas ?

iptables -P INPUT DROP
iptables -P OUTPUT DROP
iptables -P FORWARD ACCEPT

> 
> > ##ENMASCARAMIENTO
> > iptables -A FORWARD -j DROP -p tcp -s 172.16.0.0/24 -d 0.0.0.0/0
> > --destination-port 80
> > iptables -t nat -A POSTROUTING -o eth0 -s 172.16.0.0/255.255.0.0
> >       -j MASQUERADE
> 
> hay alguna raz�n por la cual una red es 172.16.0.0/24 y la otra
> 172.16.0.0/16? ac� est�s permitiendo en MASQing para 172.16.0.0/16, con la
> excepci�n de 172.16.0.0/24 hacia el puerto 80.
Estas lineas me las paso un amigo, pero en realidad mi red es
172.16.0.0/255.255.0.0 y lo que quiero es que el proxy que tengo en mi
firewall (squid) canalize las salidas a internet de toda mi LAN.
Entonces lo que quiero es bloquear la salida hacia el puerto 80 y
direccionarlas al puerto 3128 que esta en mi firewall mismo y finalmente
este se encargue se lanzar la comunicacion a internet.

> 
> > iptables -t nat -A POSTROUTING -o eth1 -j SNAT --to <ip_publico>
> 
> cu�l es el fin de esta regla?

Fue alguna maniobra que trate de hacer en tratar de que funcione esto.
No hacerle caso, la voy a sacar.
> 
> > iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 80 -j
> > REDIRECT --to-port 3128
> 
En esta regla en eth0 maneja el ip privado o sea toda la senial de mi
LAN que tenga una llamada al puerto 80 sera reenviada al 3128.


> hack para lograr squid (me imagino) "transparente". creo q por ac� anda el
> problema...
> 
> > ####INPUT OUTPUT FTP#####
> > iptables -A INPUT -p tcp -s 0/0 --dport 21 -j ACCEPT
> > iptables -A INPUT -p tcp -s 0/0 --dport 20 -j ACCEPT
> > iptables -A INPUT -p udp -s 0/0 --dport 21 -j ACCEPT
> > iptables -A INPUT -p udp -s 0/0 --dport 20 -j ACCEPT
> 
> igual, no se ocupan si el policy de filter/INPUT est� en ACCEPT
> 
> > iptables -A PREROUTING -t nat -p tcp -d <ip-ftp> --dport 20 -j
> > DNAT --to 172.16.0.2:20
> > iptables -A PREROUTING -t nat -p udp -d <ip-ftp> --dport 20 -j
> > DNAT --to 172.16.0.2:20
> > iptables -A PREROUTING -t nat -p tcp -d <ip-ftp> --dport 21 -j
> > DNAT --to 172.16.0.2:21
> > iptables -A PREROUTING -t nat -p udp -d <ip-ftp> --dport 21 -j
> > DNAT --to 172.16.0.2:21
> 
> las dos reglas para udp no se ocupan, ftp es un protocolo q trabaja sobre
> tcp.
> 
> > 
> > #NAT servidor web-mail
> > ####WEB####
> > iptables -A INPUT -p tcp -s 0/0 --dport 80 -j ACCEPT
> > iptables -A PREROUTING -t nat -p tcp -d <ip-http> --dport 80 -j
> > DNAT --to 172.16.0.2:80 
> >
> 
> hm. sonaste: la regla para squid pesc� todos los paquetes q iban para el
> puerto 80, y ahora est�n en el 3128.

Aja, creo que debi especificar la interfase de red que maneja el ip
publico que es eth1?

>  
> > ####MAIL###
> > iptables -A PREROUTING -t nat -p tcp -d <ip-mail> --dport 25 -j
> > DNAT  --to 172.16.0.2:25
> > iptables -A PREROUTING -t nat -p tcp -d <ip-mail> --dport 110 -j
> > DNAT  --to 172.16.0.2:110
> 
> esto parece estar bien, aunque habr�a q saber si ip-mail, ip-ftp y ip-http
> son el ip p�blico del sistema. adem�s, podr�as agregar informaci�n de
> interfaces de entrada/salida de los paquetes, para q las reglas sean m�s
> claras y hagan lo q vos quer�s q hagan.
> 
> me hace falta un poco m�s de informaci�n para determinar si hay algo m�s q
> est� dando problemas...

Crees que el proxy transparente se puede hacer de alguna otra manera??
como por ejemplo haciendo un POSTROUTING de mi LAN hacia la interface de
red y direccionando lo que va al puerto 80 hacia el 3128.

Que otra informacion necesitas???

Muchas gracias por la ayuda.
 




-- 
�Desea desuscribirse?  Escriba a [EMAIL PROTECTED] con el tema
'unsubscribe'.  M�s informaci�n: http://www.linux.or.cr/listas

Responder a