<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Настройки iptables или squid?</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID12/6979.html</link>
    <description>Здравствуйте! &lt;br&gt;У меня следующая проблема. Есть сервер Ubuntu 12.04, squid3+sams2, сделаны настройки iptables. Все работает, пользователи выходят в инет через proxy, собирается статистика и т.п.&lt;br&gt;Но как выяснилось, при попытке с любого рабочего места сделать ping до какого либо ресурса - пинга нет. nslookup так же не определяет имя. На рабочих местах шлюзом прописан прокси, DNS - полученные от провайдера.&lt;br&gt;На прокси:&lt;br&gt;eth0 - смотрит в инет и получает сетевые настройки по DHCP&lt;br&gt;eth1 - смотрит в локалку 192.168.2.0 /24 и имеет ip 192.168.2.222&lt;br&gt;С самого proxy все пингуется и по имени и по ip&lt;br&gt;Подскажите, как и где на proxy открыть пинги для клиентских компьютеров?&lt;br&gt;Вот мои настройки iptables: &lt;br&gt;#!/bin/sh&lt;br&gt;&lt;br&gt;echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br&gt;&lt;br&gt;iptables -F&lt;br&gt;iptables -t nat -F&lt;br&gt;iptables -X&lt;br&gt;&lt;br&gt;iptables -A INPUT -i lo -j ACCEPT&lt;br&gt;&lt;br&gt;iptables -A FORWARD -i eth1 -o eth0 -j ACCEPT&lt;br&gt;&lt;br&gt;&lt;br&gt;iptables -A FORWARD -i eth0 -m state --state ESTABLISHED,RELATED -j ACCEPT&lt;br&gt;&lt;br&gt;iptables -A FORWARD -i eth0 -o eth1 -j REJECT&lt;br&gt;&lt;br&gt;ipta</description>

<item>
    <title>Настройки iptables или squid? (sdi)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID12/6979.html#17</link>
    <pubDate>Wed, 17 Apr 2013 23:48:16 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; 8.8.8.8 тоже не приходит...&lt;br&gt;&amp;gt;&amp;gt; Я не пингую ни имена, ни ip. Но при этом я спокойно &lt;br&gt;&amp;gt;&amp;gt; попадаю на эти сайты, которые не пингуется...&lt;br&gt;&amp;gt;&amp;gt; Например, если я эту машину пускаю в обход прокси, например вот этим &lt;br&gt;&amp;gt;&amp;gt; правилом то все пингуется: iptables -t nat -A POSTROUTING -s 192.168.2.51 &lt;br&gt;&amp;gt;&amp;gt; -o eth0 -j MASQUERADE  - но такой вариант меня не &lt;br&gt;&amp;gt;&amp;gt; устраивает, т.к. пользователь уберет в настройках IE настройки proxy и будет &lt;br&gt;&amp;gt;&amp;gt; ходить по любым сайтам, которые запрещены политикой компании....&lt;br&gt;&amp;gt; Чё-то я не понимаю, наверно. сквид же не трогает icmp. а можно &lt;br&gt;&amp;gt; посмотреть iptables -nL ?&lt;br&gt;&lt;br&gt;Спасибо, что не остались равнодушны к мое проблеме.&lt;br&gt;Решение нашел такое:&lt;br&gt;iptables -t nat -A POSTROUTING -s 192.168.2.0/24 -p icmp -m icmp --icmp-type 8 -j MASQUERADE&lt;br&gt;iptables -t nat -A POSTROUTING -s 192.168.2.0/24 -p tcp -m tcp --dport 53 -j MASQUERADE&lt;br&gt;iptables -t nat -A POSTROUTING -s 192.168.2.0/24 -p udp -m udp --dport 53 -j MASQUERADE&lt;br&gt;&lt;br&gt;Все заработало.&lt;br&gt;</description>
</item>

<item>
    <title>Настройки iptables или squid? (sdi)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID12/6979.html#16</link>
    <pubDate>Tue, 16 Apr 2013 22:59:41 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; Начните с чтения литературы по сетям TCP/IP.&lt;br&gt;&amp;gt;&amp;gt; Это понятно. А конкретные есть предложения кроме чтения про сети по моей проблеме?&lt;br&gt;&amp;gt; Конкретное предложение уже было: читать, понимание вырабатывать.&lt;br&gt;&amp;gt; Вот тебе &quot;литература&quot;: http://www.opennet.ru/openforum/vsluhforumID12/6064.html#3 &lt;br&gt;&amp;gt; , осиль одну страничку, а мы, поглядев на результаты, подумаем, рассказать &lt;br&gt;&amp;gt; ли тебе про страааашные зияющие глубины icmp.&lt;br&gt;&lt;br&gt;Прочел :-)&lt;br&gt;</description>
</item>

<item>
    <title>Настройки iptables или squid? (sdi)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID12/6979.html#15</link>
    <pubDate>Tue, 16 Apr 2013 22:59:14 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt; Чё-то я не понимаю, наверно. сквид же не трогает icmp. а можно &lt;br&gt;&amp;gt; посмотреть iptables -nL ?&lt;br&gt;&lt;br&gt;Вот:&lt;br&gt;Chain INPUT (policy ACCEPT)&lt;br&gt;target     prot opt source               destination         &lt;br&gt;ACCEPT     all  --  0.0.0.0/0            0.0.0.0/0           &lt;br&gt;DROP       tcp  --  0.0.0.0/0            0.0.0.0/0            tcp dpt:22&lt;br&gt;DROP       tcp  --  0.0.0.0/0            0.0.0.0/0            tcp dpt:80&lt;br&gt;DROP       tcp  --  0.0.0.0/0            0.0.0.0/0            tcp dpt:8080&lt;br&gt;DROP       icmp --  0.0.0.0/0            0.0.0.0/0            icmptype 8&lt;br&gt;&lt;br&gt;Chain FORWARD (policy ACCEPT)&lt;br&gt;target     prot opt source               destination         &lt;br&gt;ACCEPT     all  --  0.0.0.0/0            0.0.0.0/0           &lt;br&gt;ACCEPT     all  --  0.0.0.0/0            0.0.0.0/0            state RELATED,ESTABLISHED&lt;br&gt;&lt;br&gt;Chain OUTPUT (policy ACCEPT)&lt;br&gt;target     prot opt source               destination   &lt;br&gt;</description>
</item>

<item>
    <title>Настройки iptables или squid? (Andrey Mitrofanov)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID12/6979.html#14</link>
    <pubDate>Tue, 16 Apr 2013 06:22:42 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Начните с чтения литературы по сетям TCP/IP.&lt;br&gt;&amp;gt; Это понятно. А конкретные есть предложения кроме чтения про сети по моей проблеме?&lt;br&gt;&lt;br&gt;Конкретное предложение уже было: читать, понимание вырабатывать.&lt;br&gt;&lt;br&gt;Вот тебе &quot;литература&quot;: http://www.opennet.ru/openforum/vsluhforumID12/6064.html#3 , осиль одну страничку, а мы, поглядев на результаты, подумаем, рассказать ли тебе про страааашные зияющие глубины icmp.&lt;br&gt;</description>
</item>

<item>
    <title>Настройки iptables или squid? (Exploit)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID12/6979.html#13</link>
    <pubDate>Tue, 16 Apr 2013 06:00:17 GMT</pubDate>
    <description>&amp;gt;&amp;gt; а вы пингуете имена или ip? ping 8.8.8.8 тоже не проходит?&lt;br&gt;&amp;gt; 8.8.8.8 тоже не приходит...&lt;br&gt;&amp;gt; Я не пингую ни имена, ни ip. Но при этом я спокойно &lt;br&gt;&amp;gt; попадаю на эти сайты, которые не пингуется...&lt;br&gt;&amp;gt; Например, если я эту машину пускаю в обход прокси, например вот этим &lt;br&gt;&amp;gt; правилом то все пингуется: iptables -t nat -A POSTROUTING -s 192.168.2.51 &lt;br&gt;&amp;gt; -o eth0 -j MASQUERADE  - но такой вариант меня не &lt;br&gt;&amp;gt; устраивает, т.к. пользователь уберет в настройках IE настройки proxy и будет &lt;br&gt;&amp;gt; ходить по любым сайтам, которые запрещены политикой компании....&lt;br&gt;&lt;br&gt;Чё-то я не понимаю, наверно. сквид же не трогает icmp. а можно посмотреть iptables -nL ?&lt;br&gt;</description>
</item>

<item>
    <title>Настройки iptables или squid? (sdi)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID12/6979.html#12</link>
    <pubDate>Tue, 16 Apr 2013 05:41:58 GMT</pubDate>
    <description>&amp;gt; а вы пингуете имена или ip? ping 8.8.8.8 тоже не проходит?&lt;br&gt;&lt;br&gt;8.8.8.8 тоже не приходит...&lt;br&gt;Я не пингую ни имена, ни ip. Но при этом я спокойно попадаю на эти сайты, которые не пингуется...&lt;br&gt;&lt;br&gt;Например, если я эту машину пускаю в обход прокси, например вот этим правилом то все пингуется: iptables -t nat -A POSTROUTING -s 192.168.2.51 -o eth0 -j MASQUERADE  - но такой вариант меня не устраивает, т.к. пользователь уберет в настройках IE настройки proxy и будет ходить по любым сайтам, которые запрещены политикой компании....&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Настройки iptables или squid? (Exploit)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID12/6979.html#11</link>
    <pubDate>Tue, 16 Apr 2013 05:31:49 GMT</pubDate>
    <description>а вы пингуете имена или ip? ping 8.8.8.8 тоже не проходит?&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Настройки iptables или squid? (sdi)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID12/6979.html#10</link>
    <pubDate>Tue, 16 Apr 2013 05:25:30 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; Не помогло...&lt;br&gt;&amp;gt; Хм... или я что-то не понимаю, или вы что-то не так делаете. &lt;br&gt;&amp;gt; вы после добавления правила iptables перезапускали? можно посмотреть, как выглядит файл &lt;br&gt;&amp;gt; iptables сейчас?&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; попробуйте поставить до этого: &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; -A FORWARD -i eth0 -o eth1 -j REJECT &lt;br&gt;&amp;gt;&amp;gt; Не помогло...&lt;br&gt;&amp;gt; Хм... или я что-то не понимаю, или вы что-то не так делаете. &lt;br&gt;&amp;gt; вы после добавления правила iptables перезапускали? можно посмотреть, как выглядит файл &lt;br&gt;&amp;gt; iptables сейчас?&lt;br&gt;&lt;br&gt;Да, конечно перезапускал. Даже для убедительности перегружал прокси. При загрузке сервера мой скрипт с iptables стартует из /etc/rc.local&lt;br&gt;Сейчас выглядит так:&lt;br&gt;#!/bin/sh&lt;br&gt;echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br&gt;&lt;br&gt;iptables -F&lt;br&gt;iptables -t nat -F&lt;br&gt;iptables -X&lt;br&gt;&lt;br&gt;iptables -A INPUT -i lo -j ACCEPT&lt;br&gt;&lt;br&gt;iptables -A FORWARD -i eth1 -o eth0 -j ACCEPT&lt;br&gt;&lt;br&gt;&lt;br&gt;iptables -A FORWARD -i eth0 -m state --state ESTABLISHED,RELATED -j ACCEPT&lt;br&gt;&lt;br&gt;iptables -A FORWARD -p -icmp - j ACCEPT&lt;br&gt;#iptables -A FORWARD -i eth0 -o eth1 -j REJECT&lt;br&gt;&lt;br&gt;iptables </description>
</item>

<item>
    <title>Настройки iptables или squid? (Exploit)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID12/6979.html#9</link>
    <pubDate>Tue, 16 Apr 2013 05:09:00 GMT</pubDate>
    <description>&amp;gt;&amp;gt; попробуйте поставить до этого: &lt;br&gt;&amp;gt;&amp;gt; -A FORWARD -i eth0 -o eth1 -j REJECT &lt;br&gt;&amp;gt; Не помогло...&lt;br&gt;&lt;br&gt;Хм... или я что-то не понимаю, или вы что-то не так делаете. вы после добавления правила iptables перезапускали? можно посмотреть, как выглядит файл iptables сейчас?&lt;br&gt;</description>
</item>

</channel>
</rss>
