------ Original Message ------ 
 Received: Wed, 31 Oct 2007 02:53:33 PM ART 
 From: Martin Ciafardini <[EMAIL PROTECTED]> 
 To: <[email protected]> 
 Subject: [LUGAr-gral] problema con squid y compartir internet con NAT... 
 
 
 
 Hola a todos... estoy queriendo compartir internet en una pequeña LAN, para
esto dispuse una PC corriendo debian con dos interfaces de red, el esquema es
el siguiente: 
 
 LAN------------- ([eth1] PCdebian [eth0]) -------------router-------internet

 
 la red de la LAN es 192.168.1.0/24 y la eth0 tiene una ip publica. 
 MI objetivo es permitir la navegacion web a la LAN, ya lo habia logrado a
medias instalando squid, pero... éste me impedia el acceso a sitios https
como gmail etc...(solo a estos) inclusive haciendo tests de proxy de esos que
hay en la web me detectaban al proxy como "transparente" . supongo que de ahi
viene ese problema... 
 
 este es parte de mi squid.conf: 
 
 #Default: 
 http_port 3128 
 http_port 8080 
 
 cache_mem 128 MB 
 
 cache_dir ufs /var/spool/squid 100 16 256 
 
 #Recommended minimum configuration: 
 acl all src 10.0.0.0/255.0.0.0 
 #dominios prohibidos 
 acl dom_no dstdom_regex -i "/etc/squid/dom_no.txt" 
 #palabras prohibidas 
 acl url_no url_regex -i "/etc/squid/url_no.txt" 
 acl manager proto cache_object 
 acl localhost src 127.0.0.1/255.255.255.255 
 acl to_localhost dst 127.0.0.0/8 
 acl SSL_ports port 443 563 # https, snews 
 acl SSL_ports port 873 # rsync 
 acl Safe_ports port 80 # http 
 acl Safe_ports port 21 # ftp 
 acl Safe_ports port 443 563 # https, snews 
 acl Safe_ports port 70 # gopher 
 acl Safe_ports port 210 # wais 
 acl Safe_ports port 1025-65535 # unregistered ports 
 acl Safe_ports port 280 # http-mgmt 
 acl Safe_ports port 488 # gss-http 
 acl Safe_ports port 591 # filemaker 
 acl Safe_ports port 777 # multiling http 
 acl Safe_ports port 631 # cups 
 acl Safe_ports port 873 # rsync 
 acl Safe_ports port 901 # SWAT 
 acl purge method PURGE 
 acl CONNECT method CONNECT 
 
 http_access deny dom_no 
 http_access deny url_no 
 http_access allow all 
 
 el resto de las opciones las deje por default... 
 
 Por eso la ida que tenia era usar solo NAT e iptables (tema nuevo para mi)...
para ello busque en google y luego de leer en varios lugares usé este script:

 
 iptables -F 
 iptables -X 
 iptables -Z 
 iptables -t nat -F 
 
 ##Establecemos politica por defecto 
 iptables -P INPUT ACCEPT 
 iptables -P OUTPUT ACCEPT 
 iptables -P FORWARD ACCEPT 
 iptables -t nat -P PREROUTING ACCEPT 
 iptables -t nat -P POSTROUTING ACCEPT 
 
 /sbin/iptables -A INPUT -i lo -j ACCEPT 
 
 #Al Firewall tenemos acceso desde la red local 
 iptables -A INPUT -s 192.168.1.0/24 -i eth1 -j ACCEPT 
 
 #Aceptamos que vayan a puertos 80 
 iptables -A FORWARD -s 192.168.1.0/24 -i eth1 -p tcp --dport 80 -j ACCEPT 
 #Aceptamos que vayan a puertos https 
 iptables -A FORWARD -s 192.168.1.0/24 -i eth1 -p tcp --dport 443 -j ACCEPT 
 
 #Aceptamos que consulten DNS 
 iptables -A FORWARD -s 192.168.1.0/24 -i eth1 -p tcp --dport 53 -j ACCEPT 
 iptables -A FORWARD -s 192.168.1.0/24 -i eht1 -p udp --dport 53 -j ACCEPT 
 
 #Y denegamos el resto 192.168.1.0/24 
 #iptables -A FORWARD -s 10.0.0.0/8 -i eth1 -j DROP 
 
 #Ahora hacemos el enmascaremiento de la red local 
 #y activamos el BIT DE FORWARDING 
 iptables -t nat -A POSTROUTING -s 192.168.1.0/24 -o eth0 -j MASQUERADE 
 echo 1> /proc/sys/net/ipv4/ip_forward 
 
 bien... el tema es que no logro navegar cuando detengo la ejecuciòn de squid
y ejecuto este ultimo script... 
 mis preguntas son: 
 es imprescindible squid para compartir una conexion a internet?? 
 no puedo hacerlo solo usando NAT? en este caso, cual seria la configuracion
correcta?? 
 por que puede ser que squid este funcionando en modo transparente? 
 o...cual sería el esquema mas sencillo para compartir navegacion web?? 
 
 son muchas pregruntas... les agradezco la paciencia... y desde ya 
 muchisimas gracias 
 Saludos!! 
 martin. 
 
 


No te puedo responder todas las preguntas como las reglas de firewall, pero
podrías usar alguna interfase visual para que te sea más fácil ver las
reglas, algo como guarddog.
Pero en lo que es compartir la red, con NAT alcanza y sobra, no hace falta
nada más, olvidate del squid, definí en las otras PC, la PC que hace NAT
como el default router, configurá lso DNS para que sean los de tu proveedor y
listo.

El squid te puede ser útil si vas a filtrar o restringir cosas pero no para
navegar libremente.

Suerte,

Alberto




--
Para desuscribirte tenés que visitar la página
https://listas.linux.org.ar/mailman/listinfo/lugar-gral/

/* Publica y encontra trabajo relacionado con softlibre en 
http://www.usla.org.ar/modules/jobs/ */

Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED]

Responder a