------ Original Message ------ Received: Wed, 31 Oct 2007 02:53:33 PM ART From: Martin Ciafardini <[EMAIL PROTECTED]> To: <[email protected]> Subject: [LUGAr-gral] problema con squid y compartir internet con NAT... Hola a todos... estoy queriendo compartir internet en una pequeña LAN, para esto dispuse una PC corriendo debian con dos interfaces de red, el esquema es el siguiente: LAN------------- ([eth1] PCdebian [eth0]) -------------router-------internet
la red de la LAN es 192.168.1.0/24 y la eth0 tiene una ip publica. MI objetivo es permitir la navegacion web a la LAN, ya lo habia logrado a medias instalando squid, pero... éste me impedia el acceso a sitios https como gmail etc...(solo a estos) inclusive haciendo tests de proxy de esos que hay en la web me detectaban al proxy como "transparente" . supongo que de ahi viene ese problema... este es parte de mi squid.conf: #Default: http_port 3128 http_port 8080 cache_mem 128 MB cache_dir ufs /var/spool/squid 100 16 256 #Recommended minimum configuration: acl all src 10.0.0.0/255.0.0.0 #dominios prohibidos acl dom_no dstdom_regex -i "/etc/squid/dom_no.txt" #palabras prohibidas acl url_no url_regex -i "/etc/squid/url_no.txt" acl manager proto cache_object acl localhost src 127.0.0.1/255.255.255.255 acl to_localhost dst 127.0.0.0/8 acl SSL_ports port 443 563 # https, snews acl SSL_ports port 873 # rsync acl Safe_ports port 80 # http acl Safe_ports port 21 # ftp acl Safe_ports port 443 563 # https, snews acl Safe_ports port 70 # gopher acl Safe_ports port 210 # wais acl Safe_ports port 1025-65535 # unregistered ports acl Safe_ports port 280 # http-mgmt acl Safe_ports port 488 # gss-http acl Safe_ports port 591 # filemaker acl Safe_ports port 777 # multiling http acl Safe_ports port 631 # cups acl Safe_ports port 873 # rsync acl Safe_ports port 901 # SWAT acl purge method PURGE acl CONNECT method CONNECT http_access deny dom_no http_access deny url_no http_access allow all el resto de las opciones las deje por default... Por eso la ida que tenia era usar solo NAT e iptables (tema nuevo para mi)... para ello busque en google y luego de leer en varios lugares usé este script: iptables -F iptables -X iptables -Z iptables -t nat -F ##Establecemos politica por defecto iptables -P INPUT ACCEPT iptables -P OUTPUT ACCEPT iptables -P FORWARD ACCEPT iptables -t nat -P PREROUTING ACCEPT iptables -t nat -P POSTROUTING ACCEPT /sbin/iptables -A INPUT -i lo -j ACCEPT #Al Firewall tenemos acceso desde la red local iptables -A INPUT -s 192.168.1.0/24 -i eth1 -j ACCEPT #Aceptamos que vayan a puertos 80 iptables -A FORWARD -s 192.168.1.0/24 -i eth1 -p tcp --dport 80 -j ACCEPT #Aceptamos que vayan a puertos https iptables -A FORWARD -s 192.168.1.0/24 -i eth1 -p tcp --dport 443 -j ACCEPT #Aceptamos que consulten DNS iptables -A FORWARD -s 192.168.1.0/24 -i eth1 -p tcp --dport 53 -j ACCEPT iptables -A FORWARD -s 192.168.1.0/24 -i eht1 -p udp --dport 53 -j ACCEPT #Y denegamos el resto 192.168.1.0/24 #iptables -A FORWARD -s 10.0.0.0/8 -i eth1 -j DROP #Ahora hacemos el enmascaremiento de la red local #y activamos el BIT DE FORWARDING iptables -t nat -A POSTROUTING -s 192.168.1.0/24 -o eth0 -j MASQUERADE echo 1> /proc/sys/net/ipv4/ip_forward bien... el tema es que no logro navegar cuando detengo la ejecuciòn de squid y ejecuto este ultimo script... mis preguntas son: es imprescindible squid para compartir una conexion a internet?? no puedo hacerlo solo usando NAT? en este caso, cual seria la configuracion correcta?? por que puede ser que squid este funcionando en modo transparente? o...cual sería el esquema mas sencillo para compartir navegacion web?? son muchas pregruntas... les agradezco la paciencia... y desde ya muchisimas gracias Saludos!! martin. No te puedo responder todas las preguntas como las reglas de firewall, pero podrías usar alguna interfase visual para que te sea más fácil ver las reglas, algo como guarddog. Pero en lo que es compartir la red, con NAT alcanza y sobra, no hace falta nada más, olvidate del squid, definí en las otras PC, la PC que hace NAT como el default router, configurá lso DNS para que sean los de tu proveedor y listo. El squid te puede ser útil si vas a filtrar o restringir cosas pero no para navegar libremente. Suerte, Alberto -- Para desuscribirte tenés que visitar la página https://listas.linux.org.ar/mailman/listinfo/lugar-gral/ /* Publica y encontra trabajo relacionado con softlibre en http://www.usla.org.ar/modules/jobs/ */ Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED]
