<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
	<channel>
		<title><![CDATA[Linux Forum &mdash; iptables + squid]]></title>
		<link>https://linuxforum.ru/viewtopic.php?id=276</link>
		<atom:link href="https://linuxforum.ru/extern.php?action=feed&amp;tid=276&amp;type=rss" rel="self" type="application/rss+xml" />
		<description><![CDATA[Недавние сообщения в теме «iptables + squid».]]></description>
		<lastBuildDate>Mon, 01 Mar 2010 09:15:51 +0000</lastBuildDate>
		<generator>PunBB</generator>
		<item>
			<title><![CDATA[Re: iptables + squid]]></title>
			<link>https://linuxforum.ru/viewtopic.php?pid=8071#p8071</link>
			<description><![CDATA[<p>Пытался сделать вот так:</p><p>!/bin/bash<br />modprobe ip_conntrack<br />modprobe ip_conntrack_ftp<br />modprobe iptable_nat<br />modprobe ip_nat_ftp<br />echo 1 &gt; /proc/sys/net/ipv4/ip_forward</p><br /><p>iptables -F INPUT<br />iptables -F OUTPUT<br />iptables -F FORWARD<br />iptables -t nat -F POSTROUTING<br />iptables -t nat -F PREROUTING</p><p>iptables -A INPUT -p esp -j ACCEPT<br />iptables -A OUTPUT -p esp -j ACCEPT<br />iptables -A INPUT -p ah -j ACCEPT<br />iptables -A OUTPUT -p ah -j ACCEPT<br />iptables -A INPUT -p gre -j ACCEPT<br />iptables -A OUTPUT -p gre -j ACCEPT</p><br /><p>iptables -A INPUT -j ACCEPT -s 192.168.0.1/24 -d 0/0<br />iptables -A INPUT -j ACCEPT -s 79.170.186.211/24 -d 0/0<br />iptables -t nat -A POSTROUTING -s 192.168.0.0/24 -o eth1 -j MASQUERADE</p><p>iptables -A FORWARD -s 192.168.0.0/24 -d 79.170.111.11/32 -j ACCEPT<br />iptables -A FORWARD -s 192.168.0.0/24 -d 217.11.1.50/32 -j ACCEPT</p><p>iptables -t nat -A PREROUTING -i eth0 -s 192.168.0.128/25 -p tcp -d ! 79.170.111.11 --dport 80 -j REDIRECT --to-port 3128<br />iptables -t nat -A PREROUTING -i eth0 -s 192.168.0.128/25 -p tcp -d ! 217.11.1.50 --dport 80 -j REDIRECT --to-port 3128<br />iptables -t nat -A PREROUTING -i eth0 -s 192.168.0.128/25 -p tcp -d ! 192.168.0.1 --dport 80 -j REDIRECT --to-port 3128</p><p>iptables -A FORWARD -d 192.168.0.20/32 -j ACCEPT <br />iptables -A FORWARD -d 192.168.0.21/32 -j ACCEPT <br />iptables -A FORWARD -d 192.168.0.22/32 -j ACCEPT <br />iptables -A FORWARD -d 192.168.0.23/32 -j ACCEPT <br />iptables -A FORWARD -d 192.168.0.25/32 -j ACCEPT <br />iptables -A FORWARD -d 192.168.0.40/32 -j ACCEPT <br />iptables -A FORWARD -d 192.168.0.111/32 -j ACCEPT <br />iptables -A FORWARD -d 192.168.0.112/32 -j ACCEPT </p><p>iptables -A FORWARD -d 192.168.0.0/24 -j DROP</p><p>При такой конфигурации у пользователей которых заворачиваю в сквид на все странички выпадает ошибка(192.168.0.133 TCP_DENIED/400 2260 GET error:invalid-request - NONE/- text/html) и не отображается, а у тех, кто прописан напрямую всё работает</p>]]></description>
			<author><![CDATA[null@example.com (dolf85)]]></author>
			<pubDate>Mon, 01 Mar 2010 09:15:51 +0000</pubDate>
			<guid>https://linuxforum.ru/viewtopic.php?pid=8071#p8071</guid>
		</item>
		<item>
			<title><![CDATA[Re: iptables + squid]]></title>
			<link>https://linuxforum.ru/viewtopic.php?pid=3762#p3762</link>
			<description><![CDATA[<p>Получилось?</p>]]></description>
			<author><![CDATA[null@example.com (koluchy)]]></author>
			<pubDate>Thu, 25 Feb 2010 10:10:02 +0000</pubDate>
			<guid>https://linuxforum.ru/viewtopic.php?pid=3762#p3762</guid>
		</item>
		<item>
			<title><![CDATA[Re: iptables + squid]]></title>
			<link>https://linuxforum.ru/viewtopic.php?pid=3720#p3720</link>
			<description><![CDATA[<div class="codebox"><pre><code>iptables -A INPUT -s lo -j ACCEPT
iptables -A INPUT -s кому_можно_админить_сервер -j ACCEPT
iptables -A INPUT -s кому_в_сквид -p tcp --dport 3128 -m state --state NEW -j ACCEPT
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

iptables -A FORWARD -s кому_напрямую -j ACCEPT
iptables -A FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT

iptables -t nat -A POSTROUNTING -s кому_напрямую -o исходящий_интерфейс_смотрящий_в_интернет -j MASQUERADE
iptables -t nat -A PREROUTING -s кому_в_сквид -p tcp --dport 80 -j REDIRECT --to-port 3128

iptables -P INPUT DROP
iptables -P FORWARD DROP</code></pre></div>]]></description>
			<author><![CDATA[null@example.com (venegance)]]></author>
			<pubDate>Thu, 25 Feb 2010 09:16:18 +0000</pubDate>
			<guid>https://linuxforum.ru/viewtopic.php?pid=3720#p3720</guid>
		</item>
		<item>
			<title><![CDATA[Re: iptables + squid]]></title>
			<link>https://linuxforum.ru/viewtopic.php?pid=3672#p3672</link>
			<description><![CDATA[<p>Туплю <img src="https://linuxforum.ru/img/smilies/ac.gif" alt="ac" /><br />не обращайте внимания</p>]]></description>
			<author><![CDATA[null@example.com (Hrafn)]]></author>
			<pubDate>Thu, 25 Feb 2010 08:11:00 +0000</pubDate>
			<guid>https://linuxforum.ru/viewtopic.php?pid=3672#p3672</guid>
		</item>
		<item>
			<title><![CDATA[Re: iptables + squid]]></title>
			<link>https://linuxforum.ru/viewtopic.php?pid=3660#p3660</link>
			<description><![CDATA[<p>Как-то так... Возможно что-нибудь забыл)</p><div class="codebox"><pre><code>#!/bin/bash

# Clear all tables
iptables -t filter -F
iptables -t filter -X
iptables -t nat -F
iptables -t nat -X

# Default rules
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT DROP

# Allow all at localhost
iptables -A INPUT -i lo -s 127.0.0.1 -j ACCEPT
iptables -A OUTPUT -o lo -d 127.0.0.1 -j ACCEPT

# Allow I/O at localnet
iptables -A INPUT -s 192.168.0.0/24 -j ACCEPT
iptables -A OUTPUT -d 192.168.0.0/24 -j ACCEPT
iptables -A FORWARD -d 192.168.0.0/24 -j ACCEPT

# NAT/Masquerade
iptables -t nat -A POSTROUTING -s 192.168.0.0/24 -o eth1 -j MASQUERADE
#or
#iptables -t nat -A POSTROUTING -s 192.168.0.0/24 -o eth1 -j SNAT --to-source #INTERNET_IP#

# Allow FORWARD all localnet users to allowed hosts
iptables -A FORWARD -s 192.168.0.0/24 -d 79.170.111.11 -j ACCEPT
iptables -A FORWARD -s 192.168.0.0/24 -d 217.11.1.50 -j ACCEPT

# Allow FORWARD privileged users to all
iptables -A FORWARD -s 192.168.0.28 -j ACCEPT
iptables -A FORWARD -s 192.168.0.41 -j ACCEPT

# Redirect to Squid
iptables -t nat -A PREROUTING -s 192.168.0.128/25 -p tcp -m multiport --dport 80,3128,8080 -j REDIRECT --to-port 3128</code></pre></div>]]></description>
			<author><![CDATA[null@example.com (Cr3w)]]></author>
			<pubDate>Thu, 25 Feb 2010 08:03:16 +0000</pubDate>
			<guid>https://linuxforum.ru/viewtopic.php?pid=3660#p3660</guid>
		</item>
		<item>
			<title><![CDATA[iptables + squid]]></title>
			<link>https://linuxforum.ru/viewtopic.php?pid=2769#p2769</link>
			<description><![CDATA[<p>Всем привет! Такая проблема, есть сеть 192.168.0.0/24, есть шлюз debian lenny 192.168.0.1, хочу на некоторые ip-адреса в инете дать полный доступ всем, а весь остальной инет для подсети 192.168.0.128/25 завернуть в сквид, а некоторые привелигированные пользователи должны ходить всюду без прокси, делаю так:<br />#!/bin/bash<br />modprobe ip_conntrack<br />modprobe ip_conntrack_ftp<br />modprobe iptable_nat<br />modprobe ip_nat_ftp<br />echo 1 &gt; /proc/sys/net/ipv4/ip_forward</p><br /><p>iptables -F INPUT<br />iptables -F OUTPUT<br />iptables -F FORWARD<br />iptables -t nat -F POSTROUTING<br />iptables -t nat -F PREROUTING</p><p>iptables -A INPUT -p esp -j ACCEPT<br />iptables -A OUTPUT -p esp -j ACCEPT<br />iptables -A INPUT -p ah -j ACCEPT<br />iptables -A OUTPUT -p ah -j ACCEPT<br />iptables -A INPUT -p gre -j ACCEPT<br />iptables -A OUTPUT -p gre -j ACCEPT</p><br /><p>iptables -A INPUT -j ACCEPT -s 192.168.0.1/24 -d 0/0<br />iptables -A INPUT -j ACCEPT -s 79.170.186.215/24 -d 0/0<br />iptables -t nat -A POSTROUTING -s 192.168.0.0/24 -o eth1 -j MASQUERADE</p><p>#Пытаюсь всем пользователям разрешить ходить напрямую<br />iptables -t nat -A PREROUTING -s 192.168.0.0/24 -p tcp --destination 79.170.111.11 -j ACCEPT<br />iptables -t nat -A PREROUTING -s 192.168.0.0/24 -p tcp --destination 217.11.1.50 -j ACCEPT</p><p>#Теперь заворачиваю всю непривелигированную подсеть в сквид<br />iptables -t nat -A PREROUTING -i eth0 -s 192.168.0.128/25 -p tcp -d ! 192.168.0.1 --dport 80 -j REDIRECT --to-port 3128</p><p>#Даю полный доступ привелигированным пользователям<br />iptables -A FORWARD -d 192.168.0.28/32 -j ACCEPT<br />iptables -A FORWARD -d 192.168.0.41/32 -j ACCEPT<br />iptables -A FORWARD -d 192.168.0.0/24 -j DROP</p><p>Squid.conf:</p><p>http_port 192.168.0.1:3128 transparent<br />acl office src 192.168.0.128/25<br />http_access allow office</p><p>delay_pools 1<br />delay_class 1 1<br />delay_access 1 allow office</p><p>delay_parameters 1 8000/8000</p><p>В чём проблема? у меня не срабатывает ни прямой доступ, ни пользователи через сквид не могу работать в инете.</p>]]></description>
			<author><![CDATA[null@example.com (dolf85)]]></author>
			<pubDate>Wed, 24 Feb 2010 10:19:42 +0000</pubDate>
			<guid>https://linuxforum.ru/viewtopic.php?pid=2769#p2769</guid>
		</item>
	</channel>
</rss>
