no va "iptables -A INPUT -s lo -j ACCEPT" tiene que ser
iptables -A INPUT -i lo -j ACCEPT

saludos

El 31/10/07, Santiago Martin Carniglia <[EMAIL PROTECTED]> escribió:
> El 31/10/07, Martin Ciafardini <[EMAIL PROTECTED]> escribió:
> >
> > Hola a todos... estoy queriendo compartir internet en una pequeña LAN, para 
> > esto dispuse una PC corriendo debian con dos interfaces de red, el esquema 
> > es el siguiente:
> >
> >     LAN------------- ([eth1] PCdebian [eth0]) 
> > -------------router-------internet
> >
> > la red de la LAN es 192.168.1.0/24 y la eth0 tiene una ip publica.
> > MI objetivo es permitir la navegacion web a la LAN, ya lo habia logrado a 
> > medias instalando squid, pero... éste me impedia el acceso a sitios https 
> > como gmail etc...(solo a estos) inclusive haciendo tests de proxy de esos 
> > que hay en la web me detectaban al proxy como "transparente" . supongo que 
> > de ahi viene ese problema...
> >
> > este es parte de mi squid.conf:
> >
> > #Default:
> >   http_port 3128
> >   http_port 8080
> >
> >   cache_mem 128 MB
> >
> >   cache_dir ufs /var/spool/squid 100 16 256
> >
> > #Recommended minimum configuration:
> > acl all src 10.0.0.0/255.0.0.0
> > #dominios prohibidos
> > acl dom_no dstdom_regex -i "/etc/squid/dom_no.txt"
> > #palabras prohibidas
> > acl url_no url_regex -i "/etc/squid/url_no.txt"
> > acl manager proto cache_object
> > acl localhost src 127.0.0.1/255.255.255.255
> > acl to_localhost dst 127.0.0.0/8
> > acl SSL_ports port 443 563      # https, snews
> > acl SSL_ports port 873          # rsync
> > acl Safe_ports port 80          # http
> > acl Safe_ports port 21          # ftp
> > acl Safe_ports port 443 563     # https, snews
> > acl Safe_ports port 70          # gopher
> > acl Safe_ports port 210         # wais
> > acl Safe_ports port 1025-65535  # unregistered ports
> > acl Safe_ports port 280         # http-mgmt
> > acl Safe_ports port 488         # gss-http
> > acl Safe_ports port 591         # filemaker
> > acl Safe_ports port 777         # multiling http
> > acl Safe_ports port 631         # cups
> > acl Safe_ports port 873         # rsync
> > acl Safe_ports port 901         # SWAT
> > acl purge method PURGE
> > acl CONNECT method CONNECT
> >
> > http_access deny dom_no
> > http_access deny url_no
> > http_access allow all
> >
> > el resto de las opciones las deje por default...
> >
> > Por eso la ida que tenia era usar solo NAT e iptables (tema nuevo para 
> > mi)... para ello busque en google y luego de leer en varios lugares usé 
> > este script:
> >
> > iptables -F
> > iptables -X
> > iptables -Z
> > iptables -t nat -F
> >
> > ##Establecemos politica por defecto
> > iptables -P INPUT ACCEPT
> > iptables -P OUTPUT ACCEPT
> > iptables -P FORWARD ACCEPT
> > iptables -t nat -P PREROUTING ACCEPT
> > iptables -t nat -P POSTROUTING ACCEPT
> >
> > /sbin/iptables -A INPUT -i lo -j ACCEPT
> >
> > #Al Firewall tenemos acceso desde la red local
> > iptables -A INPUT -s 192.168.1.0/24 -i eth1 -j ACCEPT
> >
> > #Aceptamos que vayan a puertos 80
> > iptables -A FORWARD -s 192.168.1.0/24 -i eth1 -p tcp --dport 80 -j ACCEPT
> > #Aceptamos que vayan a puertos https
> > iptables -A FORWARD -s 192.168.1.0/24 -i eth1 -p tcp --dport 443 -j ACCEPT
> >
> > #Aceptamos que consulten DNS
> > iptables -A FORWARD -s 192.168.1.0/24 -i eth1 -p tcp --dport 53 -j ACCEPT
> > iptables -A FORWARD -s 192.168.1.0/24 -i eht1 -p udp --dport 53 -j ACCEPT
> >
> > #Y denegamos el resto 192.168.1.0/24
> > #iptables -A FORWARD -s 10.0.0.0/8 -i eth1 -j DROP
> >
> > #Ahora hacemos el enmascaremiento de la red local
> > #y activamos el BIT DE FORWARDING
> > iptables -t nat -A POSTROUTING -s 192.168.1.0/24 -o eth0 -j MASQUERADE
> > echo 1> /proc/sys/net/ipv4/ip_forward
> >
> > bien... el tema es que no logro navegar cuando detengo la ejecuciòn de 
> > squid y ejecuto este ultimo script...
> > mis preguntas son:
> > es imprescindible squid para compartir una conexion a internet??
> > no puedo hacerlo solo usando NAT? en este caso, cual seria la configuracion 
> > correcta??
> > por que puede ser que squid este funcionando en modo transparente?
> > o...cual sería el esquema mas sencillo para compartir navegacion web??
> >
> > son muchas pregruntas... les agradezco la paciencia... y desde ya
> > muchisimas gracias
> > Saludos!!
> > martin.
> >
> >
> > _________________________________________________________________
> > Express yourself instantly with MSN Messenger! Download today it's FREE!
> > http://messenger.msn.click-url.com/go/onm00200471ave/direct/01/--
> > Para desuscribirte tenés que visitar la página
> > https://listas.linux.org.ar/mailman/listinfo/lugar-gral/
> >
> > /* Publica y encontra trabajo relacionado con softlibre en 
> > http://www.usla.org.ar/modules/jobs/ */
> >
> > Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED]
> >
>
> con respecto al squid, solo tendrias que tener uno de estos puertos
>
> http_port 3128
> http_port 8080
>
> y tendrias que hacer una acl solo para tu red... y en el explorer,
> tenes que poner que use el proxy para todos los protocolos.
>
> y si solo queres nat yo aria algo como esto
>
> iptables -F
> iptables -X
>
> iptables -P INPUT DROP
> iptables -P OUTPUT ACCEPT
> iptables -P FORWARD DROP
> iptables -t nat -P PREROUTING ACCEPT
> iptables -t nat -P POSTROUTING ACCEPT
>
> iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
> iptables -A INPUT -s 192.168.1.0/24 -j ACCEPT
> iptables -A INPUT -s lo -j ACCEPT
>
> iptables -A FORWARD -i eth0 -d 192.168.1.0/24 -m state --state
> ESTABLISHED,RELATED -j ACCEPT
> iptables -A FORWARD -s 192.168.1.0/24 -i eth1 -p tcp --dport 80 -j ACCEPT
> iptables -A FORWARD -s 192.168.1.0/24 -i eth1 -p tcp --dport 443 -j ACCEPT
> iptables -A FORWARD -s 192.168.1.0/24 -i eth1 -p tcp --dport 53 -j ACCEPT
> iptables -A FORWARD -s 192.168.1.0/24 -i eth1 -p udp --dport 53 -j ACCEPT
>
> iptables -t nat -A POSTROUTING -s 192.168.1.0/24 -j MASQUERADE
>
> echo 1 >/proc/sys/net/ipv4/ip_forward
>
> ----------------------
>
> con eso solo van a tener http https y dns
> lo demas estaria todo blequeado.
>
> espero que sirva saludos
> --
> Carniglia Santiago
> [EMAIL PROTECTED]
>


-- 
Carniglia Santiago
[EMAIL PROTECTED]
--
Para desuscribirte tenés que visitar la página
https://listas.linux.org.ar/mailman/listinfo/lugar-gral/

/* Publica y encontra trabajo relacionado con softlibre en 
http://www.usla.org.ar/modules/jobs/ */

Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED]

Responder a