Enviado em 11/09/2012 - 14:48h
Fala galera. Estou com um problemão, que sozinho não consegui resolver.Enviado em 11/09/2012 - 21:51h
Verifique se não é o squid que est bloqueando, como falou que é apenas alguns sites é bem provvel que seja ele.## Se for squid tail -f /var/log/squid/access.log ## se for squid3 tail -f /var/log/squid3/access.log
acl sites_deny dstdomain "/etc/squid/sites_deny"
Enviado em 12/09/2012 - 20:50h
Bom você estava especificando tabela filter em todas as suas regras o que não é necessário pois se não especificar outra sera usado ela pois é tabela filter é a default.#liberando TS $IPTABLES -A INPUT -p tcp --dport 33899 -j ACCEPT $IPTABLES -A FORWARD -p tcp --dport 33899 -j ACCEPT $IPTABLES -t nat -A PREROUTING -i $WAN -p tcp --dport 33899 -j DNAT --to 192.168.0.2:3389
#!/bin/sh IPTABLES="$IPTABLES" WAN=ppp0 LAN=eth1 REDE="192.168.0.0/24" #Carregando modulos do iptables modprobe iptable_nat modprobe iptable_mangle modprobe iptable_filter #limpando tudo $IPTABLES -F $IPTABLES -t nat -F $IPTABLES -t mangle -F $IPTABLES -t filter -F $IPTABLES -t raw -F $IPTABLES -X $IPTABLES -Z #politica padrao $IPTABLES -P INPUT DROP $IPTABLES -P OUTPUT ACCEPT $IPTABLES -P FORWARD DROP #ativando roteamento de pacote echo "1" > /proc/sys/net/ipv4/ip_forward $IPTABLES -t nat -A POSTROUTING -o $WAN -j MASQUERADE $IPTABLES -t nat -A PREROUTING -i $LAN -p tcp --dport 80 -j REDIRECT --to 3128 #evita problemas de conexao quando o ip externo for dinamico (programa diald) echo "1" > /proc/sys/net/ipv4/ip_dynaddr #bloqueio a syn-flood, ip spoofing, port scanner e icmp falsos echo "1" > /proc/sys/net/ipv4/tcp_syncookies echo "1" > /proc/sys/net/ipv4/conf/all/rp_filter echo "1" > /proc/sys/net/ipv4/icmp_echo_ignore_broadcasts echo "1" > /proc/sys/net/ipv4/icmp_ignore_bogus_error_responses #permite que conexoes ja criadas pela LAN retornem sem criar novas regras $IPTABLES -A INPUT -m state --state ESTABLISHED,RELATED,NEW -j ACCEPT $IPTABLES -A OUTPUT -m state --state ESTABLISHED,RELATED,NEW -j ACCEPT $IPTABLES -A FORWARD -m state --state ESTABLISHED,RELATED,NEW -j ACCEPT #bloqueando synfloods e port scanners $IPTABLES -A FORWARD -p tcp --syn -m limit --limit 1/s -j ACCEPT $IPTABLES -A FORWARD -p tcp --tcp-flags SYN,ACK,FIN,RST RST -m limit --limit 1/s -j ACCEPT $IPTABLES -A FORWARD --protocol tcp --tcp-flags ALL SYN,ACK -j DROP #liberando acesso ao servidor $IPTABLES -A INPUT -i lo -j ACCEPT $IPTABLES -A OUTPUT -o lo -j ACCEPT #liberando passagem de pacotes entre interfaces $IPTABLES -A FORWARD -i $LAN -o $WAN -j ACCEPT #aceitando e protegendo ping echo "0" > /proc/sys/net/ipv4/icmp_echo_ignore_all $IPTABLES -A FORWARD -p icmp --icmp-type echo-request -m limit --limit 1/s -j ACCEPT $IPTABLES -A INPUT -p icmp -m state --state INVALID -j DROP $IPTABLES -A OUTPUT -p icmp -m state --state INVALID -j DROP $IPTABLES -A FORWARD -p icmp -m state --state INVALID -j DROP #liberandos portas para acesso interno $IPTABLES -A INPUT -i $LAN -p tcp -m multiport --dports 80,3128,10000 -j ACCEPT $IPTABLES -A INPUT -i $LAN -p udp -m multiport --dports 80,3128,10000 -j ACCEPT #liberando samba para a rede interna $IPTABLES -A INPUT -i $LAN -s $REDE -p tcp -m multiport --dports 137,138,139,445 -j ACCEPT $IPTABLES -A INPUT -i $LAN -s $REDE -p udp -m multiport --dports 137,138,139,445 -j ACCEPT $IPTABLES -A OUTPUT -o $LAN -s $REDE -p tcp -m multiport --dports 137,138,139,445 -j ACCEPT $IPTABLES -A OUTPUT -o $LAN -s $REDE -p udp -m multiport --dports 137,138,139,445 -j ACCEPT #liberando acesso externo ao webmin $IPTABLES -A INPUT -i $WAN -p tcp --dport 10000 -j ACCEPT #liberando DNS $IPTABLES -A OUTPUT -p udp --dport 53 -j ACCEPT $IPTABLES -A FORWARD -i $LAN -p udp --dport 53 -j ACCEPT #liberando HTTPS $IPTABLES -A INPUT -p tcp --dport 443 -j ACCEPT $IPTABLES -A OUTPUT -p tcp --dport 443 -j ACCEPT $IPTABLES -A FORWARD -i $LAN -p tcp --dport 443 -j ACCEPT #liberando SMTP/POP para a LAN $IPTABLES -A FORWARD -i $LAN -p tcp --dport 25 -j ACCEPT $IPTABLES -A FORWARD -i $LAN -p tcp --dport 110 -j ACCEPT #liberando entrada/retorno do SSH $IPTABLES -A INPUT -p tcp --dport 1226 -j ACCEPT $IPTABLES -A FORWARD -p tcp --dport 1226 -j ACCEPT #liberando TS $IPTABLES -A INPUT -p tcp --dport 3389 -j ACCEPT $IPTABLES -A FORWARD -p tcp --dport 3389 -j ACCEPT $IPTABLES -t nat -A PREROUTING -i $WAN -p tcp --dport 3389 -j DNAT --to 192.168.0.2:3389 #liberando servidor das cameras $IPTABLES -A INPUT -p tcp --dport 2550 -j ACCEPT $IPTABLES -A FORWARD -p tcp --dport 2550 -j ACCEPT $IPTABLES -t nat -A PREROUTING -i $WAN -p tcp --dport 2550 -j DNAT --to 192.168.0.3:2550 #liberando acesso remoto via radmin $IPTABLES -A INPUT -p tcp --dport 60020 -j ACCEPT $IPTABLES -A FORWARD -p tcp --dport 60020 -j ACCEPT $IPTABLES -t nat -A PREROUTING -i $WAN -p tcp --dport 60020 -j DNAT --to 192.168.0.20:61145 #setando alta prioridade para a porta 1433 $IPTABLES -t mangle -A INPUT -p tcp --dport 1433 -j TOS --set-tos 16 $IPTABLES -t mangle -A OUTPUT -p tcp --dport 1433 -j TOS --set-tos 16 $IPTABLES -t mangle -A FORWARD -p tcp --dport 1433 -j TOS --set-tos 16 $IPTABLES -t mangle -A PREROUTING -p tcp --dport 1433 -j TOS --set-tos 16 #fim das regras
Enviado em 12/09/2012 - 22:42h
Fiz os testes e nao deu certo.Enviado em 12/09/2012 - 22:45h
Tem algum roteador por traz de seu firewall? se tiver entre ns configs dele e altere o MTU para algo entre 1400 e 1492 vá alterando de 10 em 10 para ver o que se encaixa melhor a sua conexão band larga.dns_nameservers 8.8.8.8 8.8.4.4
Enviado em 18/09/2012 - 18:11h
Olá Vaini, acho que é válida a tentativa de usar política ACCEPT em FORWARD.Enviado em 18/09/2012 - 20:17h
Não vi no seu firewall o roteamento de pacotes ativados nem o MASQUERADEmodprobe iptable_nat echo 1 > /proc/sys/net/ipv4/ip_forward ## eth0=placa conectada a internet iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
Enviado em 18/09/2012 - 22:38h
Notei no seu arquivo squid.conf que postou, esta utilizando proxy transparente né, então é por isso, proxy transparente apenas usa HTTP, e não HTTPS.acl Safe_ports port 443 #https http_access deny !Safe_ports
Enviado em 19/09/2012 - 07:32h
Bom dia galera.Enviado em 19/09/2012 - 07:45h
Notei no seu script as variáveis referente as interfaces essas abaixoCriar entrada (menuentry) ISO no Grub
Como gerar qualquer emoji ou símbolo unicode a partir do seu teclado
Instalando o Pi-Hole versão v5.18.4 depois do lançamento da versão v6.0
Instalar o VIM 9.1 no Debian 12
Como saber o range de um IP público?
Muitas dificuldades ao instalar distro Linux em Notebook Sony Vaio PCG-6131L (VPCEA24FM)