|
|
ru.linux- RU.LINUX --------------------------------------------------------------------- From : Aleksey Barabanov 2:5020/400 11 Jul 2003 13:39:11 To : Oleksiy Kochkin Subject : Re: transparent proxy on outer interface -------------------------------------------------------------------------------- Oleksiy Kochkin wrote: > вот кусок моего скрипта для iptables: > > EXT_IFACE=eth2 > > #setting up NAT > iptables -t nat -A POSTROUTING -o $EXT_IFACE -j SNAT --to $EXT_IP > > #transparent proxying > iptables -t nat -A PREROUTING -i $EXT_IFACE --protocol tcp\ > --destination-port 80 -j REDIRECT --to-port 3128 > > первая команда "натит" всех на внешний интерфейс, вторая заворачивает > все пакеты на внешнем интерфейсе с 80-го порта на 3128... > нат работает нормально, а в сквида пакеты не разворачиваются (смотрел > tcpdump'ом) > чего не хватает? ...туплю я чего-то... 1. Посмотрите готовое или сами нарисуйте схему netfilter. 2. Вам нужно не SNAT-тить а DNAT-тить. Т.е. надо менять не адрес источника а адрес назначения - заворачивать все пакеты направленные на бровзинг внешних ресурсов на ваш внешний интерфейс. 3. Соответственно DNAT отработает на другой части фильтра чем SNAT, т.е. не на выходе, а на входе : на PREROUTING и для -i $LOCAL_INTERFACE. 4. DNAT поменяет адрес, но не сменит -i на $EXT_IFACE. Т.е. это надо тоже скорректировать для редиректора. ... и т.д. Вы извините. Я бы все сам проверил - работенки на полчаса. Hо после отпуска что-то ломотно... Hикак не приду в норму ... Если вы проверите все вышеизложенное, отпишите как получится. Bye. ------------------------ Aleksey Barabanov <alekseybb@mail.ru> --- ifmail v.2.15dev5 * Origin: home (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.linux/185294c372ae7.html, оценка из 5, голосов 10
|