El 31/10/07, Martin Ciafardini <[EMAIL PROTECTED]> escribió: > > Hola a todos... estoy queriendo compartir internet en una pequeña LAN, para > esto dispuse una PC corriendo debian con dos interfaces de red, el esquema es > el siguiente: > > LAN------------- ([eth1] PCdebian [eth0]) > -------------router-------internet > > la red de la LAN es 192.168.1.0/24 y la eth0 tiene una ip publica. > MI objetivo es permitir la navegacion web a la LAN, ya lo habia logrado a > medias instalando squid, pero... éste me impedia el acceso a sitios https > como gmail etc...(solo a estos) inclusive haciendo tests de proxy de esos que > hay en la web me detectaban al proxy como "transparente" . supongo que de ahi > viene ese problema... > > este es parte de mi squid.conf: > > #Default: > http_port 3128 > http_port 8080 > > cache_mem 128 MB > > cache_dir ufs /var/spool/squid 100 16 256 > > #Recommended minimum configuration: > acl all src 10.0.0.0/255.0.0.0 > #dominios prohibidos > acl dom_no dstdom_regex -i "/etc/squid/dom_no.txt" > #palabras prohibidas > acl url_no url_regex -i "/etc/squid/url_no.txt" > acl manager proto cache_object > acl localhost src 127.0.0.1/255.255.255.255 > acl to_localhost dst 127.0.0.0/8 > acl SSL_ports port 443 563 # https, snews > acl SSL_ports port 873 # rsync > acl Safe_ports port 80 # http > acl Safe_ports port 21 # ftp > acl Safe_ports port 443 563 # https, snews > acl Safe_ports port 70 # gopher > acl Safe_ports port 210 # wais > acl Safe_ports port 1025-65535 # unregistered ports > acl Safe_ports port 280 # http-mgmt > acl Safe_ports port 488 # gss-http > acl Safe_ports port 591 # filemaker > acl Safe_ports port 777 # multiling http > acl Safe_ports port 631 # cups > acl Safe_ports port 873 # rsync > acl Safe_ports port 901 # SWAT > acl purge method PURGE > acl CONNECT method CONNECT > > http_access deny dom_no > http_access deny url_no > http_access allow all > > el resto de las opciones las deje por default... > > Por eso la ida que tenia era usar solo NAT e iptables (tema nuevo para mi)... > para ello busque en google y luego de leer en varios lugares usé este script: > > iptables -F > iptables -X > iptables -Z > iptables -t nat -F > > ##Establecemos politica por defecto > iptables -P INPUT ACCEPT > iptables -P OUTPUT ACCEPT > iptables -P FORWARD ACCEPT > iptables -t nat -P PREROUTING ACCEPT > iptables -t nat -P POSTROUTING ACCEPT > > /sbin/iptables -A INPUT -i lo -j ACCEPT > > #Al Firewall tenemos acceso desde la red local > iptables -A INPUT -s 192.168.1.0/24 -i eth1 -j ACCEPT > > #Aceptamos que vayan a puertos 80 > iptables -A FORWARD -s 192.168.1.0/24 -i eth1 -p tcp --dport 80 -j ACCEPT > #Aceptamos que vayan a puertos https > iptables -A FORWARD -s 192.168.1.0/24 -i eth1 -p tcp --dport 443 -j ACCEPT > > #Aceptamos que consulten DNS > iptables -A FORWARD -s 192.168.1.0/24 -i eth1 -p tcp --dport 53 -j ACCEPT > iptables -A FORWARD -s 192.168.1.0/24 -i eht1 -p udp --dport 53 -j ACCEPT > > #Y denegamos el resto 192.168.1.0/24 > #iptables -A FORWARD -s 10.0.0.0/8 -i eth1 -j DROP > > #Ahora hacemos el enmascaremiento de la red local > #y activamos el BIT DE FORWARDING > iptables -t nat -A POSTROUTING -s 192.168.1.0/24 -o eth0 -j MASQUERADE > echo 1> /proc/sys/net/ipv4/ip_forward > > bien... el tema es que no logro navegar cuando detengo la ejecuciòn de squid > y ejecuto este ultimo script... > mis preguntas son: > es imprescindible squid para compartir una conexion a internet?? > no puedo hacerlo solo usando NAT? en este caso, cual seria la configuracion > correcta?? > por que puede ser que squid este funcionando en modo transparente? > o...cual sería el esquema mas sencillo para compartir navegacion web?? > > son muchas pregruntas... les agradezco la paciencia... y desde ya > muchisimas gracias > Saludos!! > martin. > > > _________________________________________________________________ > Express yourself instantly with MSN Messenger! Download today it's FREE! > http://messenger.msn.click-url.com/go/onm00200471ave/direct/01/-- > Para desuscribirte tenés que visitar la página > https://listas.linux.org.ar/mailman/listinfo/lugar-gral/ > > /* Publica y encontra trabajo relacionado con softlibre en > http://www.usla.org.ar/modules/jobs/ */ > > Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED] >
con respecto al squid, solo tendrias que tener uno de estos puertos http_port 3128 http_port 8080 y tendrias que hacer una acl solo para tu red... y en el explorer, tenes que poner que use el proxy para todos los protocolos. y si solo queres nat yo aria algo como esto iptables -F iptables -X iptables -P INPUT DROP iptables -P OUTPUT ACCEPT iptables -P FORWARD DROP iptables -t nat -P PREROUTING ACCEPT iptables -t nat -P POSTROUTING ACCEPT iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT iptables -A INPUT -s 192.168.1.0/24 -j ACCEPT iptables -A INPUT -s lo -j ACCEPT iptables -A FORWARD -i eth0 -d 192.168.1.0/24 -m state --state ESTABLISHED,RELATED -j ACCEPT iptables -A FORWARD -s 192.168.1.0/24 -i eth1 -p tcp --dport 80 -j ACCEPT iptables -A FORWARD -s 192.168.1.0/24 -i eth1 -p tcp --dport 443 -j ACCEPT iptables -A FORWARD -s 192.168.1.0/24 -i eth1 -p tcp --dport 53 -j ACCEPT iptables -A FORWARD -s 192.168.1.0/24 -i eth1 -p udp --dport 53 -j ACCEPT iptables -t nat -A POSTROUTING -s 192.168.1.0/24 -j MASQUERADE echo 1 >/proc/sys/net/ipv4/ip_forward ---------------------- con eso solo van a tener http https y dns lo demas estaria todo blequeado. espero que sirva saludos -- Carniglia Santiago [EMAIL PROTECTED] -- Para desuscribirte tenés que visitar la página https://listas.linux.org.ar/mailman/listinfo/lugar-gral/ /* Publica y encontra trabajo relacionado con softlibre en http://www.usla.org.ar/modules/jobs/ */ Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED]
