The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

форумы  помощь  поиск  регистрация  майллист  ВХОД  слежка  RSS
"iptables..."
Вариант для распечатки  
Пред. тема | След. тема 
Форумы Информационная безопасность (Public)
Изначальное сообщение [Проследить за развитием треда]

"iptables..."  
Сообщение от konst email(??) on 30-Авг-06, 04:07 
я запарился немного. Мне нужно ВСЕГО ЛИШЬ сделать так, что с моего компа нельзя было выходить в инет по 80 порту, но только через сквид (несколько портов настроил: 3128...).
Пытаюсь прописать правило в iptables и НИЧЕГО НЕ ПОЛУЧАЕТСЯ.
Специалисты подскажит, please, одну строчку для записи в iptables, чтобы 80 порт для выхода с моего компа в инет (на мой комп 80 - для меня должен быть открыт):
мой /etc/sysconfig/iptables:
...
*filter
:INPUT ACCEPT [0:0]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [0:0]
#-A OUTPUT -p tcp --dport 80 -j REJECT # НИ ХРЕНА НЕ РАБОТАЕТ!!!!
:RH-Firewall-1-INPUT - [0:0]
:PREROUTING - [0:0]
-A INPUT -j RH-Firewall-1-INPUT
#-A INPUT -j PREROUTING
-A FORWARD -j RH-Firewall-1-INPUT
#-A RH-Firewall-1-INPUT -p tcp -d 10.21.5.55  -j REJECT
#-A RH-Firewall-1-INPUT -p tcp --sport 80  -j REJECT
-A RH-Firewall-1-INPUT -p tcp -m state --state NEW -m tcp --dport 80 -j REJECT
-A RH-Firewall-1-INPUT -i lo -j ACCEPT
-A RH-Firewall-1-INPUT -i eth0 -j ACCEPT
-A RH-Firewall-1-INPUT -p icmp --icmp-type any -j ACCEPT
-A RH-Firewall-1-INPUT -p 50 -j ACCEPT
-A RH-Firewall-1-INPUT -p 51 -j ACCEPT
-A RH-Firewall-1-INPUT -p tcp -d 127.0.0.1 -j ACCEPT
-A RH-Firewall-1-INPUT -p udp -d 127.0.0.1 -j ACCEPT
-A RH-Firewall-1-INPUT -p tcp -j REJECT
-A RH-Firewall-1-INPUT -p udp -j REJECT
-A RH-Firewall-1-INPUT -p udp --dport 5353 -d 224.0.0.251 -j ACCEPT
-A RH-Firewall-1-INPUT -p tcp --dport 80 -j REJECT
-A RH-Firewall-1-INPUT -p udp -m udp --dport 631 -j ACCEPT
-A RH-Firewall-1-INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
#-A RH-Firewall-1-INPUT -m state --state NEW -m tcp -p tcp --dport 1521 -j ACCEPT-A RH-Firewall-1-INPUT -m state --state NEW -m tcp -p tcp --dport 22 -j ACCEPT
-A RH-Firewall-1-INPUT -j REJECT --reject-with icmp-host-prohibited
-A INPUT -i eth0 -p tcp --dport 80 -j REJECT
COMMIT
Правка | Высказать мнение | Ответить | Cообщить модератору | Наверх

 Оглавление

  • iptables..., Vaso Petrovich, 11:25 , 30-Авг-06, (1)  
    • iptables..., konst, 14:23 , 30-Авг-06, (2)  

Сообщения по теме [Сортировка по времени, UBB]


1. "iptables..."  
Сообщение от Vaso Petrovich on 30-Авг-06, 11:25 
#-A OUTPUT -p tcp --dport 80 -j REJECT # НИ ХРЕНА НЕ РАБОТАЕТ!!!!
еще бы, а иначе как твой сквид будет по сайтм лазать?

iptables -t nat -A PREROUTING -s 192.168.0.0/24 -p tcp -m tcp --dport 80 -j DNAT --to-destination 192.168.0.1:3128

думай сначала, потом делай... :-)

Правка | Высказать мнение | Ответить | Cообщить модератору | Наверх

2. "iptables..."  
Сообщение от konst email(??) on 30-Авг-06, 14:23 
>#-A OUTPUT -p tcp --dport 80 -j REJECT # НИ ХРЕНА НЕ
>РАБОТАЕТ!!!!
>еще бы, а иначе как твой сквид будет по сайтм лазать?
>
>iptables -t nat -A PREROUTING -s 192.168.0.0/24 -p tcp -m tcp --dport
>80 -j DNAT --to-destination 192.168.0.1:3128
>
>думай сначала, потом делай... :-)

проблема несколько иная:
мой домашний комп. на нем squid. несколько  users.
я хочу выходить в инет ТОЛЬКО через squid. Т.е. через iptables запретить выход напрямую, но только если в праузере будет use proxy 127.0.0.1 3128 или 3129...
т.е. только squid'у разрешить ходить на 80 порты
пробовал что-то типа --sport 3128 --dport 80 -j ACCEPT - но не получается

Правка | Высказать мнение | Ответить | Cообщить модератору | Наверх

Архив | Удалить

Индекс форумов | Темы | Пред. тема | След. тема
Оцените тред (1=ужас, 5=супер)? [ 1 | 2 | 3 | 4 | 5 ] [Рекомендовать для помещения в FAQ]




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру