<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: iptables возврат пакетов из FORWARD в PREROUTING </title>
    <link>https://opennet.me/openforum/vsluhforumID1/90734.html</link>
    <description>Всем привет!&lt;br&gt;как в iptables можно сделать возврат пакетов из FORWARD в PREROUTING ? &lt;br&gt;задача в том, что бы изменить ип адрес назначения пакета (как пример - прозрачный прокси)&lt;br&gt;т.е. в FORWARD есть набор правил, разрешающий только определенные домены, &lt;br&gt;надо что бы все, что не попало в этот список разрешений, форвардилось на мой прокси.&lt;br&gt;у меня нет других идей как это сделать, кроме как перед правилом drop по умолчанию в FORWARD, пометить пакеты с портом назначения 80 и отправить их назад в PREROUTING, что бы там по данной метке отфорвардить на прокси.&lt;br&gt;просто сделать все через прокси - нельзя.&lt;br&gt;нат  тоже не подходит, так как испоьзуются правила типа:&lt;br&gt;iptables -A FORWARD -m string &amp;#8211;string &amp;#171;firma.ru&amp;#187; &amp;#8211;algo kmp &amp;#8211;to 65535 -j ACCEPT&lt;br&gt;</description>

<item>
    <title>iptables возврат пакетов из FORWARD в PREROUTING  (gene)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/90734.html#9</link>
    <pubDate>Fri, 29 Aug 2014 10:54:34 GMT</pubDate>
    <description>Не, srting в PREROUTING не заработает:&lt;br&gt;http://serverfault.com/questions/402838/iptables-string&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>iptables возврат пакетов из FORWARD в PREROUTING  (alexandrnew)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/90734.html#8</link>
    <pubDate>Sun, 16 Jan 2011 07:15:30 GMT</pubDate>
    <description>&amp;gt; я имел в виду, что вы &quot;изобрели&quot;, например, пакетный фильтр, позволяющий в &lt;br&gt;&amp;gt; правилах указывать домены &lt;br&gt;&amp;gt; возврат пакетов из FORWARD в PREROUTING - тоже &quot;изобретение&quot; &lt;br&gt;&lt;br&gt;ну если -m string &amp;#8211;string  мое изобретение - то я польщен&lt;br&gt;&lt;br&gt;&amp;gt; возврат пакетов из FORWARD в PREROUTING - тоже &quot;изобретение&quot; &lt;br&gt;&lt;br&gt;если бы Вы прочитали внимательно - то я спросил:&lt;br&gt;&lt;br&gt;&amp;gt; как в iptables можно сделать возврат пакетов из FORWARD в PREROUTING ?&lt;br&gt;&lt;br&gt;достаточно было ответить что это невозможно.&lt;br&gt;так как в ваших ответах в данном топике - я пока пользы не нашел.&lt;br&gt;</description>
</item>

<item>
    <title>iptables возврат пакетов из FORWARD в PREROUTING  (Aquarius)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/90734.html#7</link>
    <pubDate>Sat, 15 Jan 2011 22:09:59 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; лучше сформулируйте то, что надо изначально, а не то, что получилось в &lt;br&gt;&amp;gt;&amp;gt; результате нагромождения неких конструкций, основанных на технологиях собственного изобретения &lt;br&gt;&amp;gt; пока ничего не получилось :) и не изобретено, только пробую &lt;br&gt;&amp;gt; надо с помощью iptables &lt;br&gt;&amp;gt; 1 разрешить нат 80 и 443 порта (может еще каких то) на &lt;br&gt;&amp;gt; список доменов&#092;урлов &lt;br&gt;&amp;gt; 2 разрешить все на несолько конеретных ип адресов &lt;br&gt;&amp;gt; 3 все что не попало в 1 и 2е правило, и адресуется &lt;br&gt;&amp;gt; на 80 или 443 порт - завернуть на внешний прокси &lt;br&gt;&amp;gt; 4 все остальное - запретить &lt;br&gt;&lt;br&gt;я имел в виду, что вы &quot;изобрели&quot;, например, пакетный фильтр, позволяющий в правилах указывать домены&lt;br&gt;возврат пакетов из FORWARD в PREROUTING - тоже &quot;изобретение&quot;&lt;br&gt;</description>
</item>

<item>
    <title>iptables возврат пакетов из FORWARD в PREROUTING  (alexandrnew)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/90734.html#6</link>
    <pubDate>Sat, 15 Jan 2011 18:40:29 GMT</pubDate>
    <description>&amp;gt; Ну и делайте проверки в PREROUTING.&lt;br&gt;&amp;gt; iptables -t nat -A PREROUTING -m string &amp;#8211;string &amp;#171;firma.ru&amp;#187; &amp;#8211;algo &lt;br&gt;&amp;gt; kmp &amp;#8211;to 65535 -j ACCEPT &lt;br&gt;&amp;gt; iptables -t nat -A PREROUTING -j REDIRECT ...&lt;br&gt;&amp;gt; Соответственно, в FORWARD нужен сравнительно безусловный ACCEPT, поскольку &quot;запрещенные&quot; &lt;br&gt;&amp;gt; пакеты уже будут REDIRECT.&lt;br&gt;&lt;br&gt;хм...&lt;br&gt;ступил.&lt;br&gt;попробую&lt;br&gt;</description>
</item>

<item>
    <title>iptables возврат пакетов из FORWARD в PREROUTING  (PavelR)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/90734.html#5</link>
    <pubDate>Sat, 15 Jan 2011 17:51:00 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; надо что бы все, что не попало в этот список разрешений, форвардилось &lt;br&gt;&amp;gt; на мой прокси.&lt;br&gt;&amp;gt; у меня нет других идей как это сделать, кроме как перед правилом &lt;br&gt;&amp;gt; drop по умолчанию в FORWARD, пометить пакеты с портом назначения 80 &lt;br&gt;&amp;gt; и отправить их назад в PREROUTING, что бы там по данной &lt;br&gt;&amp;gt; метке отфорвардить на прокси.&lt;br&gt;&amp;gt; просто сделать все через прокси - нельзя.&lt;br&gt;&amp;gt; нат  тоже не подходит, так как испоьзуются правила типа: &lt;br&gt;&amp;gt; iptables -A FORWARD -m string &amp;#8211;string &amp;#171;firma.ru&amp;#187; &amp;#8211;algo kmp &amp;#8211;to &lt;br&gt;&amp;gt; 65535 -j ACCEPT &lt;br&gt;&lt;br&gt;Ну и делайте проверки в PREROUTING.&lt;br&gt;&lt;br&gt;iptables -t nat -A PREROUTING -m string &amp;#8211;string &amp;#171;firma.ru&amp;#187; &amp;#8211;algo kmp &amp;#8211;to 65535 -j ACCEPT &lt;br&gt;iptables -t nat -A PREROUTING -j REDIRECT ...&lt;br&gt;&lt;br&gt;&lt;br&gt;Соответственно, в FORWARD нужен сравнительно безусловный ACCEPT, поскольку &quot;запрещенные&quot; пакеты уже будут REDIRECT.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>iptables возврат пакетов из FORWARD в PREROUTING  (alexandrnew)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/90734.html#4</link>
    <pubDate>Sat, 15 Jan 2011 16:33:26 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&#091;оверквотинг удален&#093; &lt;br&gt;&amp;gt; Такое лучше делать на уровне squid, и с iptables заворачивать прозрачно. А &lt;br&gt;&amp;gt; то з&#064;3бетесь правила создавать, слишком много :) &lt;br&gt;&amp;gt; Список доменов/урлов как-то ближе к squid.&lt;br&gt;&lt;br&gt;увы, надо так, без сквида. тем более что список не будет более 150урлов&#092;доменов, и клиентов - 2-3шт..&lt;br&gt;так что для фаера -нагрузка небольшая&lt;br&gt;</description>
</item>

<item>
    <title>iptables возврат пакетов из FORWARD в PREROUTING  (shadow_alone)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/90734.html#3</link>
    <pubDate>Sat, 15 Jan 2011 16:09:37 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; лучше сформулируйте то, что надо изначально, а не то, что получилось в &lt;br&gt;&amp;gt;&amp;gt; результате нагромождения неких конструкций, основанных на технологиях собственного изобретения &lt;br&gt;&amp;gt; пока ничего не получилось :) и не изобретено, только пробую &lt;br&gt;&amp;gt; надо с помощью iptables &lt;br&gt;&amp;gt; 1 разрешить нат 80 и 443 порта (может еще каких то) на &lt;br&gt;&amp;gt; список доменов&#092;урлов &lt;br&gt;&amp;gt; 2 разрешить все на несолько конеретных ип адресов &lt;br&gt;&amp;gt; 3 все что не попало в 1 и 2е правило, и адресуется &lt;br&gt;&amp;gt; на 80 или 443 порт - завернуть на внешний прокси &lt;br&gt;&amp;gt; 4 все остальное - запретить &lt;br&gt;&lt;br&gt;Такое лучше делать на уровне squid, и с iptables заворачивать прозрачно. А то з&#064;3бетесь правила создавать, слишком много :) &lt;br&gt;Список доменов/урлов как-то ближе к squid.&lt;br&gt;</description>
</item>

<item>
    <title>iptables возврат пакетов из FORWARD в PREROUTING  (alexandrnew)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/90734.html#2</link>
    <pubDate>Sat, 15 Jan 2011 14:22:41 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&#091;оверквотинг удален&#093; &lt;br&gt;&amp;gt; лучше сформулируйте то, что надо изначально, а не то, что получилось в &lt;br&gt;&amp;gt; результате нагромождения неких конструкций, основанных на технологиях собственного изобретения &lt;br&gt;&lt;br&gt;пока ничего не получилось :) и не изобретено, только пробую&lt;br&gt;надо с помощью iptables &lt;br&gt;1 разрешить нат 80 и 443 порта (может еще каких то) на список доменов&#092;урлов&lt;br&gt;2 разрешить все на несолько конеретных ип адресов&lt;br&gt;3 все что не попало в 1 и 2е правило, и адресуется на 80 или 443 порт - завернуть на внешний прокси&lt;br&gt;4 все остальное - запретить&lt;br&gt;</description>
</item>

<item>
    <title>iptables возврат пакетов из FORWARD в PREROUTING  (Aquarius)</title>
    <link>https://opennet.me/openforum/vsluhforumID1/90734.html#1</link>
    <pubDate>Sat, 15 Jan 2011 14:15:29 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; надо что бы все, что не попало в этот список разрешений, форвардилось &lt;br&gt;&amp;gt; на мой прокси.&lt;br&gt;&amp;gt; у меня нет других идей как это сделать, кроме как перед правилом &lt;br&gt;&amp;gt; drop по умолчанию в FORWARD, пометить пакеты с портом назначения 80 &lt;br&gt;&amp;gt; и отправить их назад в PREROUTING, что бы там по данной &lt;br&gt;&amp;gt; метке отфорвардить на прокси.&lt;br&gt;&amp;gt; просто сделать все через прокси - нельзя.&lt;br&gt;&amp;gt; нат  тоже не подходит, так как испоьзуются правила типа: &lt;br&gt;&amp;gt; iptables -A FORWARD -m string &amp;#8211;string &amp;#171;firma.ru&amp;#187; &amp;#8211;algo kmp &amp;#8211;to &lt;br&gt;&amp;gt; 65535 -j ACCEPT &lt;br&gt;&lt;br&gt;лучше сформулируйте то, что надо изначально, а не то, что получилось в результате нагромождения неких конструкций, основанных на технологиях собственного изобретения&lt;br&gt;</description>
</item>

</channel>
</rss>
