Reglamento general de los foros   •   FAQ   •   Buscar en el foro •  Registrarse | Iniciar sesión 



Foros Linux » Administración del sistema » Seguridad


Nuevo tema Responder al tema
 [ 5 mensajes ] 
Patrocinadores

Autor
Buscar:
Mensaje

Desconectado
Forista Nuevo
Forista Nuevo
Avatar de Usuario

Registrado: Jue Mar 06, 2008 12:00 am
Mensajes: 33

Nota Publicado: Jue Jun 19, 2008 5:19 am 
Arriba  
He estado revisando todos los preguntas del foro relacionadas con iptables+squid transparente para intentar que funcione, y parece que todos tenemos problemas parecidos.

Quiero poner en el foro una prueba que he realizado para ver si damos mas luz al problema y podemos solucinarlo alguno de nosotros.

En principio parece que tanto iptables como squid nos funcionan a todos de forma correcta(se ha comprobado expliciamente), pero sin habilitar la funcion de transparencia, es decir, sin la siguiente orden dentro del script de iptables:
iptables -t nat -A PREROUTING -i eth1 -p tcp --dport 80 -j REDIRECT --to-port 3128

Haciendo un seguimiento con cualquier sniffer(iptraf o tcpdump) podemos observar que la información fluye correctamente por los dos interfaces:
- Con iptables y sin habilitar proxy(sin modificar la opcion de proxy del navegador cliente):
Tanto en eth0 como en eth1 se ven los distintos puertos por lo que fluye la informacion(80, 53, puertos superiores relacionados, etc.), y son los mismos en ambas interfaces(bueno, los relacionados no, claro).

- Con iptables y habilitando proxy(modificando la opcion de proxy del navegador cliente):
Aqui podemos comprobar como ya cambian los puertos que se abren en cada interfaz:
eth0: se ver como fluye la informacion en los puetos indicados anteriomente(80, 53, puertos superiores relacionados,etc)
eth1: al ser esta la interfaz interna de la red, es por la que se comunican los navegados de los equipos clientes, por lo que aqui solo se ven en funcionamiento el puerto 3128 (squid) y los puertos superiores relacionados.

Hasta ahora bien.

Ahora, para comprobar que el iptables actual no este "fastidiando" al squid transparente, creo un nuevo script para iptables muy simple, para ver que ocurre en los interfaces. El script es el siguiente:

#----Limpiamos todas las reglas
iptables -F
iptables -X
iptables -Z
iptables -t nat -F
#----Damos inet a la LAN
iptables -t nat -A POSTROUTING -s 192.168.1.0/24 -o eth0 -j MASQUERADE
echo 1 > /proc/sys/net/ipv4/ip_forward
#----Politicas por defecto ACCEPT
iptables -P OUTPUT ACCEPT
iptables -P INPUT ACCEPT
iptables -P FORWARD ACCEPT

#Proxy transparente
iptables -t nat -A PREROUTING -i eth1 -p tcp --dport 80 -j REDIRECT --to-port 3128

# Negamos el resto
$IP -A FORWARD -j DROP

Y nos llevamos una sorpresa cuando volvemos a revisar la comunicacion en las interfaces(iptraf), y vemos que en ambas interfaces la comunicacion fluye por los mismos puertos, el 80 y los puertos superiores relacionados, en vez de ver que en la eth1 solo deberiamos tener al puerto 3128 y sus relacionados.

Para intentar ver que esta pasando, añado una linea al ultimo bloque para dropear al puerto 80, pero antes de la linea del PREROUTING, por tanto el bloque se queda asi:

#Proxy transparente
iptables -A FORWARD -i eth1 -p tcp --dport 80 -j DROP
iptables -t nat -A PREROUTING -i eth1 -p tcp --dport 80 -j REDIRECT --to-port 3128

O sea que el firewall debería denegar las peticiones del puerto 80, y tampoco se llegaria a la segunda línea de PREROUTING, pero sin embargo navegamos, y al volver a nuestro amigo iptraf seguimos viendo en ambas interfaces la misma informacion, o sea el puerto 80 y sus relacionados, sin aparecer por la eth1 el puerto 3128.

O sea, significa que la informacion de los clientes nunca llega a esas regla, por lo que sale antes por el puerto 80.

No lo entiendo.....

 Perfil  

Desconectado
Forista Nuevo
Forista Nuevo
Avatar de Usuario

Registrado: Jue Mar 06, 2008 12:00 am
Mensajes: 33

Nota Publicado: Jue Jun 19, 2008 4:38 pm 
Arriba  
Respondo yo mismo pues ya he encontrado la solucion: NO existe problema alguno, el proxy esta funcionando de forma correcta, lo que ocurre es que al analizar lo que ocurre en la eth1 con iptraf, el puerto 3128 no aparece, aunque esta trabajando normalmente, por eso daba lugar a confusión.

 Perfil  

Desconectado
Forista Mayor
Forista Mayor
Avatar de Usuario

Registrado: Dom Ene 22, 2006 12:00 am
Mensajes: 641
Ubicación: Lima

Nota Publicado: Jue Sep 11, 2008 8:17 pm 
Arriba  
a q te refieres con proxy transparente ?

 Perfil WWW  

Desconectado
Forista Distinguido
Forista Distinguido
Avatar de Usuario

Registrado: Sab Oct 09, 2004 11:00 pm
Mensajes: 1299

Nota Publicado: Jue Sep 11, 2008 11:29 pm 
Arriba  
Con proxy transparente, se refiere a proxy transparente.

 Perfil  

Desconectado
Forista Medio
Forista Medio
Avatar de Usuario

Registrado: Jue Abr 17, 2008 11:00 pm
Mensajes: 330
Ubicación: Buenos Aires

Nota Publicado: Vie Sep 12, 2008 7:24 am 
Arriba  
ed182 escribió:
a q te refieres con proxy transparente ?


Echale una mirada a este post que explico que es un proxy transparente.


Slds.

 Perfil YIM  
Mostrar mensajes previos:  Ordenar por  
 [ 5 mensajes ] 
Nuevo tema Responder al tema

Saltar a:  


¿Quién está conectado?

Usuarios navegando por este Foro: No hay usuarios registrados visitando el Foro y 2 invitados

No puede abrir nuevos temas en este Foro
No puede responder a temas en este Foro
No puede editar sus mensajes en este Foro
No puede borrar sus mensajes en este Foro
No puede enviar adjuntos en este Foro

Powered by phpBB © 2000, 2002, 2005, 2007 phpBB Group :: Style based on FI Subice by phpBBservice.nl :: Todos los horarios son UTC - 6 horas
Traducción al español por Huan Manwë
phpBB SEO