no va "iptables -A INPUT -s lo -j ACCEPT" tiene que ser iptables -A INPUT -i lo -j ACCEPT
saludos El 31/10/07, Santiago Martin Carniglia <[EMAIL PROTECTED]> escribió: > El 31/10/07, Martin Ciafardini <[EMAIL PROTECTED]> escribió: > > > > Hola a todos... estoy queriendo compartir internet en una pequeña LAN, para > > esto dispuse una PC corriendo debian con dos interfaces de red, el esquema > > es el siguiente: > > > > LAN------------- ([eth1] PCdebian [eth0]) > > -------------router-------internet > > > > la red de la LAN es 192.168.1.0/24 y la eth0 tiene una ip publica. > > MI objetivo es permitir la navegacion web a la LAN, ya lo habia logrado a > > medias instalando squid, pero... éste me impedia el acceso a sitios https > > como gmail etc...(solo a estos) inclusive haciendo tests de proxy de esos > > que hay en la web me detectaban al proxy como "transparente" . supongo que > > de ahi viene ese problema... > > > > este es parte de mi squid.conf: > > > > #Default: > > http_port 3128 > > http_port 8080 > > > > cache_mem 128 MB > > > > cache_dir ufs /var/spool/squid 100 16 256 > > > > #Recommended minimum configuration: > > acl all src 10.0.0.0/255.0.0.0 > > #dominios prohibidos > > acl dom_no dstdom_regex -i "/etc/squid/dom_no.txt" > > #palabras prohibidas > > acl url_no url_regex -i "/etc/squid/url_no.txt" > > acl manager proto cache_object > > acl localhost src 127.0.0.1/255.255.255.255 > > acl to_localhost dst 127.0.0.0/8 > > acl SSL_ports port 443 563 # https, snews > > acl SSL_ports port 873 # rsync > > acl Safe_ports port 80 # http > > acl Safe_ports port 21 # ftp > > acl Safe_ports port 443 563 # https, snews > > acl Safe_ports port 70 # gopher > > acl Safe_ports port 210 # wais > > acl Safe_ports port 1025-65535 # unregistered ports > > acl Safe_ports port 280 # http-mgmt > > acl Safe_ports port 488 # gss-http > > acl Safe_ports port 591 # filemaker > > acl Safe_ports port 777 # multiling http > > acl Safe_ports port 631 # cups > > acl Safe_ports port 873 # rsync > > acl Safe_ports port 901 # SWAT > > acl purge method PURGE > > acl CONNECT method CONNECT > > > > http_access deny dom_no > > http_access deny url_no > > http_access allow all > > > > el resto de las opciones las deje por default... > > > > Por eso la ida que tenia era usar solo NAT e iptables (tema nuevo para > > mi)... para ello busque en google y luego de leer en varios lugares usé > > este script: > > > > iptables -F > > iptables -X > > iptables -Z > > iptables -t nat -F > > > > ##Establecemos politica por defecto > > iptables -P INPUT ACCEPT > > iptables -P OUTPUT ACCEPT > > iptables -P FORWARD ACCEPT > > iptables -t nat -P PREROUTING ACCEPT > > iptables -t nat -P POSTROUTING ACCEPT > > > > /sbin/iptables -A INPUT -i lo -j ACCEPT > > > > #Al Firewall tenemos acceso desde la red local > > iptables -A INPUT -s 192.168.1.0/24 -i eth1 -j ACCEPT > > > > #Aceptamos que vayan a puertos 80 > > iptables -A FORWARD -s 192.168.1.0/24 -i eth1 -p tcp --dport 80 -j ACCEPT > > #Aceptamos que vayan a puertos https > > iptables -A FORWARD -s 192.168.1.0/24 -i eth1 -p tcp --dport 443 -j ACCEPT > > > > #Aceptamos que consulten DNS > > iptables -A FORWARD -s 192.168.1.0/24 -i eth1 -p tcp --dport 53 -j ACCEPT > > iptables -A FORWARD -s 192.168.1.0/24 -i eht1 -p udp --dport 53 -j ACCEPT > > > > #Y denegamos el resto 192.168.1.0/24 > > #iptables -A FORWARD -s 10.0.0.0/8 -i eth1 -j DROP > > > > #Ahora hacemos el enmascaremiento de la red local > > #y activamos el BIT DE FORWARDING > > iptables -t nat -A POSTROUTING -s 192.168.1.0/24 -o eth0 -j MASQUERADE > > echo 1> /proc/sys/net/ipv4/ip_forward > > > > bien... el tema es que no logro navegar cuando detengo la ejecuciòn de > > squid y ejecuto este ultimo script... > > mis preguntas son: > > es imprescindible squid para compartir una conexion a internet?? > > no puedo hacerlo solo usando NAT? en este caso, cual seria la configuracion > > correcta?? > > por que puede ser que squid este funcionando en modo transparente? > > o...cual sería el esquema mas sencillo para compartir navegacion web?? > > > > son muchas pregruntas... les agradezco la paciencia... y desde ya > > muchisimas gracias > > Saludos!! > > martin. > > > > > > _________________________________________________________________ > > Express yourself instantly with MSN Messenger! Download today it's FREE! > > http://messenger.msn.click-url.com/go/onm00200471ave/direct/01/-- > > Para desuscribirte tenés que visitar la página > > https://listas.linux.org.ar/mailman/listinfo/lugar-gral/ > > > > /* Publica y encontra trabajo relacionado con softlibre en > > http://www.usla.org.ar/modules/jobs/ */ > > > > Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED] > > > > con respecto al squid, solo tendrias que tener uno de estos puertos > > http_port 3128 > http_port 8080 > > y tendrias que hacer una acl solo para tu red... y en el explorer, > tenes que poner que use el proxy para todos los protocolos. > > y si solo queres nat yo aria algo como esto > > iptables -F > iptables -X > > iptables -P INPUT DROP > iptables -P OUTPUT ACCEPT > iptables -P FORWARD DROP > iptables -t nat -P PREROUTING ACCEPT > iptables -t nat -P POSTROUTING ACCEPT > > iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT > iptables -A INPUT -s 192.168.1.0/24 -j ACCEPT > iptables -A INPUT -s lo -j ACCEPT > > iptables -A FORWARD -i eth0 -d 192.168.1.0/24 -m state --state > ESTABLISHED,RELATED -j ACCEPT > iptables -A FORWARD -s 192.168.1.0/24 -i eth1 -p tcp --dport 80 -j ACCEPT > iptables -A FORWARD -s 192.168.1.0/24 -i eth1 -p tcp --dport 443 -j ACCEPT > iptables -A FORWARD -s 192.168.1.0/24 -i eth1 -p tcp --dport 53 -j ACCEPT > iptables -A FORWARD -s 192.168.1.0/24 -i eth1 -p udp --dport 53 -j ACCEPT > > iptables -t nat -A POSTROUTING -s 192.168.1.0/24 -j MASQUERADE > > echo 1 >/proc/sys/net/ipv4/ip_forward > > ---------------------- > > con eso solo van a tener http https y dns > lo demas estaria todo blequeado. > > espero que sirva saludos > -- > Carniglia Santiago > [EMAIL PROTECTED] > -- Carniglia Santiago [EMAIL PROTECTED] -- Para desuscribirte tenés que visitar la página https://listas.linux.org.ar/mailman/listinfo/lugar-gral/ /* Publica y encontra trabajo relacionado con softlibre en http://www.usla.org.ar/modules/jobs/ */ Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED]
