The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

форумы  помощь  поиск  регистрация  майллист  ВХОД  слежка  RSS
"Странности с 443 портом"
Вариант для распечатки  
Пред. тема | След. тема 
Форумы OpenNET: Виртуальная конференция (Public)
Изначальное сообщение [Проследить за развитием треда]

"Странности с 443 портом"  
Сообщение от Memnon email(ok) on 07-Янв-07, 05:46 
Проблема:
Есть шлюз на ASP 11, на нем поднят НАТ, так вот, при работе в инете работает все (Веб, почта, ася) кроме HTTPS ! если смотреть нетстат то:

tcp        0      0 ИП_ШЛЮЗА:39499  СЕРВЕР:443   ESTABLISHED 5300/(squid)

конект есть, но браузер ничего не отображает.. просто висит на "Отправка запроса"
пробовал через Сквид и так просто - не работает.

ПОМОГИТЕ люди добрые :) пожалуйста.


конфиг фаервола

iface_cli=eth0
iface_world=eth1
echo "1" > /proc/sys/net/ipv4/ip_forward
iptables -F
iptables -t nat -F
iptables -t filter -F
iptables -t mangle -F

iptables -X
iptables -t filter -X
iptables -t nat -X
iptables -t mangle -X

iptables -t filter -P INPUT DROP
iptables -t filter -P FORWARD DROP
iptables -t filter -P OUTPUT DROP

#iptables -t filter -A INPUT -p icmp -j ACCEPT
#iptables -t filter -A FORWARD -p icmp -j ACCEPT
#iptables -t filter -A OUTPUT -p icmp -j ACCEPT

iptables -t filter -A INPUT -d 127.0.0.1 -j ACCEPT
iptables -t filter -A OUTPUT -s 127.0.0.1 -j ACCEPT

iptables -t filter -A INPUT -i $iface_world -j ACCEPT
iptables -t filter -A OUTPUT -o $iface_world -j ACCEPT

iptables -t filter -A INPUT -p tcp --dport 53 -j ACCEPT
iptables -t filter -A FORWARD -p tcp --sport 53 -j ACCEPT
iptables -t filter -A FORWARD -p tcp --dport 53 -j ACCEPT
iptables -t filter -A OUTPUT -p tcp --sport 53 -j ACCEPT

iptables -t filter -A INPUT -p udp --dport 53 -j ACCEPT
iptables -t filter -A FORWARD -p udp --sport 53 -j ACCEPT
iptables -t filter -A FORWARD -p udp --dport 53 -j ACCEPT
iptables -t filter -A OUTPUT -p udp --sport 53 -j ACCEPT


ip=ИП_КЛИЕНТА

iptables -t filter -A INPUT   -s $ip -j ACCEPT
iptables -t filter -A FORWARD -s $ip -j ACCEPT
iptables -t filter -A FORWARD -d $ip -j ACCEPT
iptables -t filter -A OUTPUT  -d $ip -j ACCEPT


iptables -t nat -A PREROUTING -i $eth_local -p tcp -d ИП_ШЛЮЗА --dport 80 -s $ip -j REDIRECT --to-port 81
iptables -t nat -A PREROUTING -i $eth_local -p tcp --dport 80 -s $ip -j REDIRECT --to-port 3128

iptables -t nat -A POSTROUTING -s $ip -o $eth -j SNAT --to-source ИП_В_ИНЕТЕ

Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору

 Оглавление

Сообщения по теме [Сортировка по времени, UBB]


1. "Странности с 443 портом"  
Сообщение от Sergey (??) on 07-Янв-07, 05:54 
ESTABLISHED и RELATED по форварду и инпуту мона ходить?
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору

2. "Странности с 443 портом"  
Сообщение от Memnon email(ok) on 07-Янв-07, 05:57 
>ESTABLISHED и RELATED по форварду и инпуту мона ходить?

так нет ограничений, всем пакетам можно... ведь все остальное работает.. все, кроме https.

Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору

3. "Странности с 443 портом"  
Сообщение от Sergey (??) on 07-Янв-07, 20:01 
iptables -t nat -A POSTROUTING -s $ip -o $eth -j SNAT --to-source ИП_В_ИНЕТЕ
ИП_В_ИНЕТЕ - это твой реальный ИП выданый провайдером? если ты получаешь с ДХСП то делать нужно маскарадинг.

Откинь сквиду, и перепешт правила, ерунда у тя в иптеблезе
P - drop
разрешаешь icmp
разрешаешь днс
разрешаешь все - после этого смысл выше-стоящего теряеться

Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору

4. "Странности с 443 портом"  
Сообщение от Memnon (??) on 08-Янв-07, 10:45 
>iptables -t nat -A POSTROUTING -s $ip -o $eth -j SNAT --to-source
>ИП_В_ИНЕТЕ
>ИП_В_ИНЕТЕ - это твой реальный ИП выданый провайдером? если ты получаешь с
>ДХСП то делать нужно маскарадинг.
>
>Откинь сквиду, и перепешт правила, ерунда у тя в иптеблезе
>P - drop
>разрешаешь icmp
>разрешаешь днс
>разрешаешь все - после этого смысл выше-стоящего теряеться


Спасибо за помощь :)
все решилось сменой MTU на 1480, вот такой прикол...

Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Индекс форумов | Темы | Пред. тема | След. тема
Оцените тред (1=ужас, 5=супер)? [ 1 | 2 | 3 | 4 | 5 ] [Рекомендовать для помещения в FAQ]




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2025 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру