<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Прошу помочь написать правила для iptables</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5255.html</link>
    <description>Собственно, почитал вот это http://www.opennet.ru/docs/RUS/iptables/#HOWARULEISBUILT и много другого, но толком ничего не понял. &lt;br&gt;Стоит задача: &lt;br&gt;1)настроить шлюз на debian&lt;br&gt;2)настроить проброс портов для всяких внешних приложений&lt;br&gt;3)настроить маршрутизацию внутри сети (если это нужно, потому как я не догоняю, как шлюз будет и будет ли вообще (все компы и точки доступа в локале подключены через тупой свитч)  пересылать пакеты от одного локального клиента другому локальному клиенту)&lt;br&gt;4)настроить удаленный доступ к серваку по ssh&lt;br&gt;5)правила iptables поставить в автозагрузку&lt;br&gt;6)запретить определенные сайты для всех кроме определенных ip&lt;br&gt;&lt;br&gt;Что я сделал, но ,к сожалению, нормально даже это не заработало:&lt;br&gt;1) ну дебиан7 я поставил, управление по ssh, обе сетевые настроены: eth1 это локалка,&lt;br&gt;eth0 это в интернет(статика). Настроил dhcp, с ним все как надо.&lt;br&gt;2)для блокировки сайтов поставил squid3, запускается с конфигом без ошибок, настроен как прозрачный, порт 3128&lt;br&gt;3)на этапе настроек iptables уперся в не понима</description>

<item>
    <title>Прошу помочь написать правила для iptables (reader)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5255.html#10</link>
    <pubDate>Tue, 10 Jun 2014 11:33:47 GMT</pubDate>
    <description>&amp;gt; iptables -A FORWARD -s 192.168.0.1-192.168.0.11 -d vk.com -j REJECT &lt;br&gt;&amp;gt; собственно такое правило не принимается, потому как диапазон ip указан не правильно, &lt;br&gt;&amp;gt; но мне не нужен диапазон вообще весь &lt;br&gt;&amp;gt; могу ли я написать диапазон таким образом, чтобы ограничить ip 0.1-0.11 0.13-0.52 &lt;br&gt;&amp;gt; 0.57-0.210 0.212-0.254?&lt;br&gt;&lt;br&gt;каждый диапазон по отдельности через -m iprange (описание в man), только толку от этого -d vk.com не заблокирует все ip которые есть у них, вы бы прочитали весь топик по ссылке приведенную Андреем&lt;br&gt;&lt;br&gt;&amp;gt; и если могу, то приведите пример, пожалуйста, если вас не затруднит </description>
</item>

<item>
    <title>Прошу помочь написать правила для iptables (longcat)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5255.html#9</link>
    <pubDate>Tue, 10 Jun 2014 10:22:31 GMT</pubDate>
    <description>iptables -A FORWARD -s 192.168.0.1-192.168.0.11 -d vk.com -j REJECT&lt;br&gt;&lt;br&gt;собственно такое правило не принимается, потому как диапазон ip указан не правильно, но мне не нужен диапазон вообще весь&lt;br&gt;&lt;br&gt;могу ли я написать диапазон таким образом, чтобы ограничить ip 0.1-0.11 0.13-0.52 0.57-0.210 0.212-0.254?&lt;br&gt;&lt;br&gt;и если могу, то приведите пример, пожалуйста, если вас не затруднит&lt;br&gt;</description>
</item>

<item>
    <title>Прошу помочь написать правила для iptables (Andrey Mitrofanov)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5255.html#8</link>
    <pubDate>Tue, 10 Jun 2014 06:00:04 GMT</pubDate>
    <description>&amp;gt; пожалуйста, подскажите еще одно &lt;br&gt;&amp;gt; хочу заблокировать доступ к vk.com и youtube.com по ip для всех кроме &lt;br&gt;&amp;gt; 5 человек со статикой, &lt;br&gt;&lt;br&gt;http://www.opennet.ru/openforum/vsluhforumID10/3830.html#41&lt;br&gt;продолжение осмотра:&lt;br&gt;ggogle://блокировка вконтакте iptables site:opennet.ru&lt;br&gt;ssl-bump vk.com site:opennet.ru&lt;br&gt;</description>
</item>

<item>
    <title>Прошу помочь написать правила для iptables (longcat)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5255.html#7</link>
    <pubDate>Tue, 10 Jun 2014 03:43:01 GMT</pubDate>
    <description>пожалуйста, подскажите еще одно&lt;br&gt;&lt;br&gt;хочу заблокировать доступ к vk.com и youtube.com по ip для всех кроме 5 человек со статикой, &lt;br&gt;хотел через сквид, а он вроде https не умеет фильтровать&lt;br&gt;&lt;br&gt;собственно правила&lt;br&gt;&lt;br&gt;iptables -A -s 192.168.0.53 -d vk.com --dport 443 -j ACCEPT &lt;br&gt;iptables -A -s 192.168.0.54 -d vk.com --dport 443 -j ACCEPT &lt;br&gt;iptables -A -s 192.168.0.55 -d vk.com --dport 443 -j ACCEPT &lt;br&gt;iptables -A -s 192.168.0.56 -d vk.com --dport 443 -j ACCEPT &lt;br&gt;iptables -A -s 192.168.0.12 -d vk.com --dport 443 -j ACCEPT &lt;br&gt;iptables -A -d vk.com --dport 443 -j DROP&lt;br&gt;это будет давать доступ к вк по 443 порту группе ip, а остальным закрывать? или последнее правило будет закрывать доступ потому что стоит последним, или пакет удовлетворяющий правилу выше не будет отброшен последним правилом и следовательно пройдет?&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Прошу помочь написать правила для iptables (longcat)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5255.html#6</link>
    <pubDate>Fri, 06 Jun 2014 01:21:55 GMT</pubDate>
    <description>спасибо огромное, вы мне очень помогли&lt;br&gt;</description>
</item>

<item>
    <title>Прошу помочь написать правила для iptables (reader)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5255.html#5</link>
    <pubDate>Thu, 05 Jun 2014 17:42:25 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; если не сложно, гляньте конфиг который получился в итоге, может что-то не &lt;br&gt;&amp;gt; правильно &lt;br&gt;&amp;gt; iptables -P FORWARD ACCEPT &lt;br&gt;&amp;gt; iptables -t nat -A POSTROUTING -o eth0 -j SNAT --to-source &quot;внешний ip&quot; &lt;br&gt;&amp;gt; iptables -t nat -A PREROUTING -p tcp --dport 80 -j REDIRECT --to-ports &lt;br&gt;&amp;gt; 3128 &lt;br&gt;&amp;gt; iptables -t nat -A PREROUTING -p tcp -i eth0 --dport 4000 -j &lt;br&gt;&amp;gt; DNAT --to-destination 192.168.0.77:3389 &lt;br&gt;&amp;gt; iptables -A INPUT -p tcp -m tcp --dport 22 -j ACCEPT &lt;br&gt;&amp;gt; будет ли это пропускать локальных пользователей на сайты через прокси на 3128&lt;br&gt;&lt;br&gt;вы запрос клиента завернули на прокси, далее прокси отправит свой запрос, он пойдет через OUTPUT, ответ от сайта к прокси пойдет через INPUT если в них разрешено то что нужно для прохождения пакетов то ваши клиенты увидят странички, но это только для 80 порта, остальное от/к ним пойдет через FORWARD , SNAT&lt;br&gt;&lt;br&gt;&amp;gt; (с условием что прокси настроена правильно), будет ли работать проброс портов &lt;br&gt;&amp;gt; 4000-&amp;gt;3389 , и будут ли ответные пакеты пропускаться, или для них &lt;br&gt;&amp;gt; еще</description>
</item>

<item>
    <title>Прошу помочь написать правила для iptables (longcat)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5255.html#4</link>
    <pubDate>Thu, 05 Jun 2014 08:06:50 GMT</pubDate>
    <description>еще раз спасибо&lt;br&gt;если не сложно, гляньте конфиг который получился в итоге, может что-то не правильно&lt;br&gt;&lt;br&gt;iptables -P FORWARD ACCEPT&lt;br&gt;iptables -t nat -A POSTROUTING -o eth0 -j SNAT --to-source &quot;внешний ip&quot;&lt;br&gt;iptables -t nat -A PREROUTING -p tcp --dport 80 -j REDIRECT --to-ports 3128&lt;br&gt;iptables -t nat -A PREROUTING -p tcp -i eth0 --dport 4000 -j DNAT --to-destination 192.168.0.77:3389&lt;br&gt;iptables -A INPUT -p tcp -m tcp --dport 22 -j ACCEPT&lt;br&gt;&lt;br&gt;будет ли это пропускать локальных пользователей на сайты через прокси на 3128 (с условием что прокси настроена правильно), будет ли работать проброс портов 4000-&amp;gt;3389 , и будут ли ответные пакеты пропускаться, или для них еще что-то нужно добавить?&lt;br&gt;&lt;br&gt;или правило для ответных пакетов вида &lt;br&gt;iptables -A INPUT -i eth0 -p tcp -m state --state RELATED,ESTABLISHED -j ACCEPT&lt;br&gt;будет пропускать ответные пакеты?&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Прошу помочь написать правила для iptables (reader)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5255.html#3</link>
    <pubDate>Wed, 04 Jun 2014 11:01:03 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; iptables -t nat -A PREROUTING -d &quot;внешний ip&quot; -p tcp -m tcp &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; --dport &quot;внешний порт&quot; -j DNAT --to-destination &quot;локальный компьютер&quot;:&quot;внутренний порт&quot; &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; заработает ли оно и куда ставить все эти пробросы портов?&lt;br&gt;&amp;gt;&amp;gt; да если в таблице фильтров разрешено прохождение для этих пакетов и для &lt;br&gt;&amp;gt;&amp;gt; ответов &lt;br&gt;&amp;gt; появился один вопрос: &lt;br&gt;&amp;gt; правило такого вида будет разрешать пакетам из правила выше проходить, или я &lt;br&gt;&amp;gt; что-то написал не так?&lt;br&gt;&amp;gt; iptables -I FORWARD 1 -m multiport --dport &quot;тут перечисляю через запятую все &lt;br&gt;&amp;gt; проброшенные порты&quot; -j ACCEPT &lt;br&gt;&lt;br&gt;--dport 1024:65535, но -m multiport --dports 80,443 &lt;br&gt;синтаксис проверяйте по man iptables, по сравнению с Tutorial 1.1.19 он немного изменился, но общее представление осталось тем же&lt;br&gt;И ответные пакеты разрешите.&lt;br&gt;</description>
</item>

<item>
    <title>Прошу помочь написать правила для iptables (longcat)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5255.html#2</link>
    <pubDate>Wed, 04 Jun 2014 10:30:33 GMT</pubDate>
    <description>спасибо огромное за помощь&lt;br&gt; &lt;br&gt;&amp;gt; при проблемах с mtu, если проблем нет то не нужно его вставлять, &lt;br&gt;&amp;gt; ну и логичней было бы -A, а не -I &lt;br&gt;&amp;gt;&amp;gt; хочу добавить проброс портов правилом &lt;br&gt;&amp;gt;&amp;gt; iptables -t nat -A PREROUTING -d &quot;внешний ip&quot; -p tcp -m tcp &lt;br&gt;&amp;gt;&amp;gt; --dport &quot;внешний порт&quot; -j DNAT --to-destination &quot;локальный компьютер&quot;:&quot;внутренний порт&quot; &lt;br&gt;&amp;gt;&amp;gt; заработает ли оно и куда ставить все эти пробросы портов?&lt;br&gt;&amp;gt; да если в таблице фильтров разрешено прохождение для этих пакетов и для &lt;br&gt;&amp;gt; ответов &lt;br&gt;&lt;br&gt;появился один вопрос: &lt;br&gt;правило такого вида будет разрешать пакетам из правила выше проходить, или я что-то написал не так? &lt;br&gt;iptables -I FORWARD 1 -m multiport --dport &quot;тут перечисляю через запятую все проброшенные порты&quot; -j ACCEPT&lt;br&gt;</description>
</item>

</channel>
</rss>
