Wilson Acha escribió:
Les envio mi script completo
#Limpiamos las reglas
iptables -F
iptables -X
iptables -Z
iptables -t nat -F

#Permitimos Ip Forwarding
echo 0 > /proc/sys/net/ipv4/ip_forward

#Politicas por defecto
iptables -P INPUT DROP
iptables -P OUTPUT DROP
iptables -P FORWARD DROP

 > iptables -A FORWARD -p tcp --sport 1863 --dport 1863 -m state --state
NEW,ESTABLISHED,RELATED -j ACCEPT
Esta regla no matchea los paquetes de messenger porque tiene como condiciones que tanto el puerto de destino como el de origen sean el 1863, en lugar de uno ó el otro.

Habría que dividirla en dos:

iptables -A FORWARD -p tcp -o WAN_NIC --dport 1863 -m state --state NEW,ESTABLISHED,RELATED -j ACCEPT

iptables -A FORWARD -p tcp -i WAN_NIC --sport 1863 -m state --state
NEW,ESTABLISHED,RELATED -j ACCEPT

Igual yo ni siquiera pondría el -m state (sólo está rechazando los INVALID), y las dejaría

iptables -A FORWARD -p tcp -o WAN_NIC --dport 1863 -j ACCEPT
iptables -A FORWARD -p tcp -i WAN_NIC --sport 1863 -j ACCEPT


iptables -t nat -A PREROUTING -p tcp --dport 1863 -j ACCEPT
¿Esta regla que hace? La vi repetida y comentada más abajo.

#Conexiones de entrada
iptables -A INPUT -i $WAN_NIC -m state --state NEW -j DROP
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT


iptables -I FORWARD -m state --state RELATED,ESTABLISHED
A esta última le falta el -j ACCEPT, así que lo único que hace es actualizar los contadores. Y acá hay dos posibilidades

1) Esta regla sobra, porque salvo por el msn (que ya está regulado por las reglas de arriba) no permitís ninguna conexión saliente. O...

2) te faltó la regla que acepta las conexiones saliente (no la vi en ninguna parte)
iptables -I FORWARD -i LAN_NIC -m state --state NEW -j ACCEPT
Y en este caso la regla específica para msn es redundante.


#Conexiones a Localhost
iptables -A INPUT -i lo -j ACCEPT
iptables -A OUTPUT -o lo -j ACCEPT

#Enmascaramiento de las peticiones
iptables -t nat -A POSTROUTING -s $LAN -j MASQUERADE

#Abrimos el puerto 3128 (SQUID):
iptables -A INPUT -i $LAN_NIC -s $LAN -p tcp --dport 3128 -j ACCEPT
iptables -A OUTPUT -d $LAN -m state --state ESTABLISHED,RELATED -p tcp
--sport 3128 -j ACCEPT

#squid
iptables -t nat -A PREROUTING -i $LAN_NIC -p tcp --dport 80 -j
REDIRECT --to-ports 3128
> #iptables -t nat -A PREROUTING -p tcp --dport 1863 -j ACCEPT

#Permitimos tráco con el DNS
iptables -A OUTPUT -p udp --dport 53 -d $DNS_1 -j ACCEPT
iptables -A OUTPUT -p udp --dport 53 -d $DNS_2 -j ACCEPT
iptables -A INPUT -i $LAN_NIC -s $LAN -p udp --dport 53 -j ACCEPT
iptables -A OUTPUT -o $LAN_NIC -d $LAN -p udp --dport 53 -j ACCEPT

#HTTP y HTPPS
iptables -A OUTPUT -p tcp --dport 80 -j ACCEPT
iptables -A OUTPUT -p tcp --dport 443 -j ACCEPT

#SSH desde la lan
iptables -A OUTPUT -o $LAN_NIC -d $LAN -p tcp --sport 22 -j ACCEPT
iptables -A INPUT -i $LAN_NIC -s $LAN -p tcp --dport 22 -j ACCEPT

echo 1 > /proc/sys/net/ipv4/ip_forward

pero aun no logro conectar al msn

saludos

Bastante áspero el fw :P

Espero que sirva, saludos.

Gerardo.-
--
Para desuscribirte tenés que visitar la página
https://listas.linux.org.ar/mailman/listinfo/lugar-gral/

/* Publica y encontra trabajo relacionado con softlibre en 
http://www.usla.org.ar/modules/jobs/ */

Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED]

Responder a