El 31/10/07, Martin Ciafardini <[EMAIL PROTECTED]> escribió:
>
> Hola a todos... estoy queriendo compartir internet en una pequeña LAN, para 
> esto dispuse una PC corriendo debian con dos interfaces de red, el esquema es 
> el siguiente:
>
>     LAN------------- ([eth1] PCdebian [eth0]) 
> -------------router-------internet
>
> la red de la LAN es 192.168.1.0/24 y la eth0 tiene una ip publica.
> MI objetivo es permitir la navegacion web a la LAN, ya lo habia logrado a 
> medias instalando squid, pero... éste me impedia el acceso a sitios https 
> como gmail etc...(solo a estos) inclusive haciendo tests de proxy de esos que 
> hay en la web me detectaban al proxy como "transparente" . supongo que de ahi 
> viene ese problema...
>
> este es parte de mi squid.conf:
>
> #Default:
>   http_port 3128
>   http_port 8080
>
>   cache_mem 128 MB
>
>   cache_dir ufs /var/spool/squid 100 16 256
>
> #Recommended minimum configuration:
> acl all src 10.0.0.0/255.0.0.0
> #dominios prohibidos
> acl dom_no dstdom_regex -i "/etc/squid/dom_no.txt"
> #palabras prohibidas
> acl url_no url_regex -i "/etc/squid/url_no.txt"
> acl manager proto cache_object
> acl localhost src 127.0.0.1/255.255.255.255
> acl to_localhost dst 127.0.0.0/8
> acl SSL_ports port 443 563      # https, snews
> acl SSL_ports port 873          # rsync
> acl Safe_ports port 80          # http
> acl Safe_ports port 21          # ftp
> acl Safe_ports port 443 563     # https, snews
> acl Safe_ports port 70          # gopher
> acl Safe_ports port 210         # wais
> acl Safe_ports port 1025-65535  # unregistered ports
> acl Safe_ports port 280         # http-mgmt
> acl Safe_ports port 488         # gss-http
> acl Safe_ports port 591         # filemaker
> acl Safe_ports port 777         # multiling http
> acl Safe_ports port 631         # cups
> acl Safe_ports port 873         # rsync
> acl Safe_ports port 901         # SWAT
> acl purge method PURGE
> acl CONNECT method CONNECT
>
> http_access deny dom_no
> http_access deny url_no
> http_access allow all
>
> el resto de las opciones las deje por default...
>
> Por eso la ida que tenia era usar solo NAT e iptables (tema nuevo para mi)... 
> para ello busque en google y luego de leer en varios lugares usé este script:
>
> iptables -F
> iptables -X
> iptables -Z
> iptables -t nat -F
>
> ##Establecemos politica por defecto
> iptables -P INPUT ACCEPT
> iptables -P OUTPUT ACCEPT
> iptables -P FORWARD ACCEPT
> iptables -t nat -P PREROUTING ACCEPT
> iptables -t nat -P POSTROUTING ACCEPT
>
> /sbin/iptables -A INPUT -i lo -j ACCEPT
>
> #Al Firewall tenemos acceso desde la red local
> iptables -A INPUT -s 192.168.1.0/24 -i eth1 -j ACCEPT
>
> #Aceptamos que vayan a puertos 80
> iptables -A FORWARD -s 192.168.1.0/24 -i eth1 -p tcp --dport 80 -j ACCEPT
> #Aceptamos que vayan a puertos https
> iptables -A FORWARD -s 192.168.1.0/24 -i eth1 -p tcp --dport 443 -j ACCEPT
>
> #Aceptamos que consulten DNS
> iptables -A FORWARD -s 192.168.1.0/24 -i eth1 -p tcp --dport 53 -j ACCEPT
> iptables -A FORWARD -s 192.168.1.0/24 -i eht1 -p udp --dport 53 -j ACCEPT
>
> #Y denegamos el resto 192.168.1.0/24
> #iptables -A FORWARD -s 10.0.0.0/8 -i eth1 -j DROP
>
> #Ahora hacemos el enmascaremiento de la red local
> #y activamos el BIT DE FORWARDING
> iptables -t nat -A POSTROUTING -s 192.168.1.0/24 -o eth0 -j MASQUERADE
> echo 1> /proc/sys/net/ipv4/ip_forward
>
> bien... el tema es que no logro navegar cuando detengo la ejecuciòn de squid 
> y ejecuto este ultimo script...
> mis preguntas son:
> es imprescindible squid para compartir una conexion a internet??
> no puedo hacerlo solo usando NAT? en este caso, cual seria la configuracion 
> correcta??
> por que puede ser que squid este funcionando en modo transparente?
> o...cual sería el esquema mas sencillo para compartir navegacion web??
>
> son muchas pregruntas... les agradezco la paciencia... y desde ya
> muchisimas gracias
> Saludos!!
> martin.
>
>
> _________________________________________________________________
> Express yourself instantly with MSN Messenger! Download today it's FREE!
> http://messenger.msn.click-url.com/go/onm00200471ave/direct/01/--
> Para desuscribirte tenés que visitar la página
> https://listas.linux.org.ar/mailman/listinfo/lugar-gral/
>
> /* Publica y encontra trabajo relacionado con softlibre en 
> http://www.usla.org.ar/modules/jobs/ */
>
> Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED]
>

con respecto al squid, solo tendrias que tener uno de estos puertos

http_port 3128
http_port 8080

y tendrias que hacer una acl solo para tu red... y en el explorer,
tenes que poner que use el proxy para todos los protocolos.

y si solo queres nat yo aria algo como esto

iptables -F
iptables -X

iptables -P INPUT DROP
iptables -P OUTPUT ACCEPT
iptables -P FORWARD DROP
iptables -t nat -P PREROUTING ACCEPT
iptables -t nat -P POSTROUTING ACCEPT

iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -s 192.168.1.0/24 -j ACCEPT
iptables -A INPUT -s lo -j ACCEPT

iptables -A FORWARD -i eth0 -d 192.168.1.0/24 -m state --state
ESTABLISHED,RELATED -j ACCEPT
iptables -A FORWARD -s 192.168.1.0/24 -i eth1 -p tcp --dport 80 -j ACCEPT
iptables -A FORWARD -s 192.168.1.0/24 -i eth1 -p tcp --dport 443 -j ACCEPT
iptables -A FORWARD -s 192.168.1.0/24 -i eth1 -p tcp --dport 53 -j ACCEPT
iptables -A FORWARD -s 192.168.1.0/24 -i eth1 -p udp --dport 53 -j ACCEPT

iptables -t nat -A POSTROUTING -s 192.168.1.0/24 -j MASQUERADE

echo 1 >/proc/sys/net/ipv4/ip_forward

----------------------

con eso solo van a tener http https y dns
lo demas estaria todo blequeado.

espero que sirva saludos
-- 
Carniglia Santiago
[EMAIL PROTECTED]
--
Para desuscribirte tenés que visitar la página
https://listas.linux.org.ar/mailman/listinfo/lugar-gral/

/* Publica y encontra trabajo relacionado con softlibre en 
http://www.usla.org.ar/modules/jobs/ */

Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED]

Responder a