Hola a todos... estoy queriendo compartir internet en una pequeña LAN, para 
esto dispuse una PC corriendo debian con dos interfaces de red, el esquema es 
el siguiente: 

    LAN------------- ([eth1] PCdebian [eth0]) -------------router-------internet

la red de la LAN es 192.168.1.0/24 y la eth0 tiene una ip publica.
MI objetivo es permitir la navegacion web a la LAN, ya lo habia logrado a 
medias instalando squid, pero... éste me impedia el acceso a sitios https como 
gmail etc...(solo a estos) inclusive haciendo tests de proxy de esos que hay en 
la web me detectaban al proxy como "transparente" . supongo que de ahi viene 
ese problema...

este es parte de mi squid.conf:

#Default:
  http_port 3128
  http_port 8080

  cache_mem 128 MB

  cache_dir ufs /var/spool/squid 100 16 256

#Recommended minimum configuration:
acl all src 10.0.0.0/255.0.0.0
#dominios prohibidos
acl dom_no dstdom_regex -i "/etc/squid/dom_no.txt"
#palabras prohibidas
acl url_no url_regex -i "/etc/squid/url_no.txt"
acl manager proto cache_object
acl localhost src 127.0.0.1/255.255.255.255
acl to_localhost dst 127.0.0.0/8
acl SSL_ports port 443 563      # https, snews
acl SSL_ports port 873          # rsync
acl Safe_ports port 80          # http
acl Safe_ports port 21          # ftp
acl Safe_ports port 443 563     # https, snews
acl Safe_ports port 70          # gopher
acl Safe_ports port 210         # wais
acl Safe_ports port 1025-65535  # unregistered ports
acl Safe_ports port 280         # http-mgmt
acl Safe_ports port 488         # gss-http
acl Safe_ports port 591         # filemaker
acl Safe_ports port 777         # multiling http
acl Safe_ports port 631         # cups
acl Safe_ports port 873         # rsync
acl Safe_ports port 901         # SWAT
acl purge method PURGE
acl CONNECT method CONNECT

http_access deny dom_no
http_access deny url_no
http_access allow all

el resto de las opciones las deje por default...

Por eso la ida que tenia era usar solo NAT e iptables (tema nuevo para mi)... 
para ello busque en google y luego de leer en varios lugares usé este script:

iptables -F
iptables -X
iptables -Z
iptables -t nat -F

##Establecemos politica por defecto
iptables -P INPUT ACCEPT
iptables -P OUTPUT ACCEPT
iptables -P FORWARD ACCEPT
iptables -t nat -P PREROUTING ACCEPT
iptables -t nat -P POSTROUTING ACCEPT

/sbin/iptables -A INPUT -i lo -j ACCEPT

#Al Firewall tenemos acceso desde la red local
iptables -A INPUT -s 192.168.1.0/24 -i eth1 -j ACCEPT 

#Aceptamos que vayan a puertos 80
iptables -A FORWARD -s 192.168.1.0/24 -i eth1 -p tcp --dport 80 -j ACCEPT
#Aceptamos que vayan a puertos https
iptables -A FORWARD -s 192.168.1.0/24 -i eth1 -p tcp --dport 443 -j ACCEPT

#Aceptamos que consulten DNS
iptables -A FORWARD -s 192.168.1.0/24 -i eth1 -p tcp --dport 53 -j ACCEPT
iptables -A FORWARD -s 192.168.1.0/24 -i eht1 -p udp --dport 53 -j ACCEPT

#Y denegamos el resto 192.168.1.0/24
#iptables -A FORWARD -s 10.0.0.0/8 -i eth1 -j DROP

#Ahora hacemos el enmascaremiento de la red local
#y activamos el BIT DE FORWARDING 
iptables -t nat -A POSTROUTING -s 192.168.1.0/24 -o eth0 -j MASQUERADE
echo 1> /proc/sys/net/ipv4/ip_forward

bien... el tema es que no logro navegar cuando detengo la ejecuciòn de squid y 
ejecuto este ultimo script...
mis preguntas son:
es imprescindible squid para compartir una conexion a internet??
no puedo hacerlo solo usando NAT? en este caso, cual seria la configuracion 
correcta??
por que puede ser que squid este funcionando en modo transparente?
o...cual sería el esquema mas sencillo para compartir navegacion web??

son muchas pregruntas... les agradezco la paciencia... y desde ya
muchisimas gracias
Saludos!!
martin.


_________________________________________________________________
Express yourself instantly with MSN Messenger! Download today it's FREE!
http://messenger.msn.click-url.com/go/onm00200471ave/direct/01/--
Para desuscribirte tenés que visitar la página
https://listas.linux.org.ar/mailman/listinfo/lugar-gral/

/* Publica y encontra trabajo relacionado con softlibre en 
http://www.usla.org.ar/modules/jobs/ */

Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED]

Responder a