Squid activé => règles iptables inopérantes !!

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

Messagepar nl » 22 Jan 2004 17:33

Lorsque j'active le serveur proxy (en mode transparent), mes règles iptables ne sont plus actives. <BR> <BR>Je m'explique : <BR> <BR>J'ai un ipcop 1.3 v7. Mon rc.firewall contient la règle <BR> <BR>#Bloquage de tout le green <BR>/sbin/iptables -I FORWARD -s 10.0.0.0/24 -j DROP <BR> <BR>#Debloquage de xxx <BR>/sbin/iptables -I FORWARD -s 10.0.0.1/32 -j ACCEPT <BR> <BR>Lorsque j'active squid, les autres postes du réseau ne peuvent pas pinguer Internet, mais y accèdent par le proxy, même si la page n'est pas en cache. <BR> <BR>Je ne comprend plus rien .... <IMG SRC="images/smiles/icon_bawling.gif">
Si l'automobile avait progressé de la même façon que l'informatique, une Rolls-Royce couterait aujourd'hui 100 dollars, ferait 300.000 kilomètres avec un seul litre d'essence et exploserait une fois par an en tuant tous ses passagers. (Cringely)
Avatar de l’utilisateur
nl
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 254
Inscrit le: 19 Déc 2002 01:00
Localisation: Suisse

Messagepar olivier_morin » 22 Jan 2004 17:38

J'ai fait le même erreur... <BR> <BR>Quand Squid est actif, tout http et https passe... normal ! <BR> <BR>Ou alors il faut modifier les règles (acl) dans squid.conf...
Avatar de l’utilisateur
olivier_morin
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 186
Inscrit le: 15 Jan 2003 01:00

Messagepar tomtom » 22 Jan 2004 17:40

ca parait assez logique... <BR> <BR>si un user va sur internet, que se passe-t-il ? <BR> <BR>1- envoi d'un requete http : dest=@destination finale, port dest=80 <BR>2- interception par le prerouting de netfilter (regle de passage de squid en transparent) <BR> -> transformation de la requete @destination=@ipcop port destination=port squid (3128 surement) <BR>3- traitement du paquet. Comme il est destiné à un process local, c'est la table INPUT qui est en jeu et non la table FORWARD. Le paquet n'est donc pas filtré et remis à squid. <BR>4- Squid recupere la page sur internet (il a le droit, chaine OUTPUT) puis la renvoie au client. <BR> <BR>La table FORWARD n'est jamas consultée, donc c'ets sur que tu risques pas de bloquer... <BR>solution : <BR> <BR>iptables -I INPUT -s 10.xx.xx.xx -j DROP <BR> <BR>tu peux eventuellement bloquer uniquement les paquets à destination de squid (-p tcp --dport 3128 en plus dans la règle ci-dessus !) <BR> <BR>t.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar olivier_morin » 22 Jan 2004 17:43

Oui mais alors rien ne va non plus vers l'orange...
Avatar de l’utilisateur
olivier_morin
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 186
Inscrit le: 15 Jan 2003 01:00

Messagepar nl » 22 Jan 2004 17:49

Un grand merci. Tu m'enlève une épine du pieds. <BR> <BR>Je crois que je vais commencer à me former sérieux sur iptables. Je vois que j'ai de graves lacunes. <BR> <BR>Si quelqu'un a de la doc bien foutu .... <BR> <BR>Merci à tous. <BR> <BR> <IMG SRC="images/smiles/icon_bise.gif">
Si l'automobile avait progressé de la même façon que l'informatique, une Rolls-Royce couterait aujourd'hui 100 dollars, ferait 300.000 kilomètres avec un seul litre d'essence et exploserait une fois par an en tuant tous ses passagers. (Cringely)
Avatar de l’utilisateur
nl
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 254
Inscrit le: 19 Déc 2002 01:00
Localisation: Suisse

Messagepar tomtom » 22 Jan 2004 18:09

<!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>Le 2004-01-22 16:43, olivier_morin a écrit: <BR>Oui mais alors rien ne va non plus vers l'orange... <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR> <BR>Quelle drole d'idée ?? <BR>Pourquoi donc ? <BR> <BR>t.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar tomtom » 22 Jan 2004 18:11

<!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>Si quelqu'un a de la doc bien foutu .... <BR> <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR><!-- BBCode auto-link start --><a href="http://christian.caleca.free.fr/netfilter" target="_blank">http://christian.caleca.free.fr/netfilter</a><!-- BBCode auto-link end --> ... <BR>en francais et tres simple. <BR> <BR>sinon, <!-- BBCode auto-link start --><a href="http://www.netfilter.org" target="_blank">www.netfilter.org</a><!-- BBCode auto-link end --> <BR> <BR>t. <BR> <BR>
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar tomtom » 22 Jan 2004 18:12

ceci dit, gerer des acces-list dans squid est une excellente idée, surtout si tu veux pouvoir configurer ton ipcop depuis tous les postes du green... <BR> <BR>t.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar nl » 22 Jan 2004 18:18

D'autant plus que mon but final est de créer un VPN. <BR> <BR>Il ne serait pas judicieux de couper l'accès à mon lan sur l'extérieur (/sbin/iptables -I INPUT -s 10.0.0.0/24 -j DROP). <BR> <BR>Je vais chercher une solution avec squid. <BR> <BR>Merci à tous et bonne soirée. <BR> <BR>NL <IMG SRC="images/smiles/icon_rolleyes.gif">
Si l'automobile avait progressé de la même façon que l'informatique, une Rolls-Royce couterait aujourd'hui 100 dollars, ferait 300.000 kilomètres avec un seul litre d'essence et exploserait une fois par an en tuant tous ses passagers. (Cringely)
Avatar de l’utilisateur
nl
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 254
Inscrit le: 19 Déc 2002 01:00
Localisation: Suisse

Messagepar tomtom » 22 Jan 2004 18:23

<!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>Le 2004-01-22 17:18, nl a écrit: <BR>D'autant plus que mon but final est de créer un VPN. <BR> <BR>Il ne serait pas judicieux de couper l'accès à mon lan sur l'extérieur (/sbin/iptables -I INPUT -s 10.0.0.0/24 -j DROP). <BR> <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR> <BR>Attention, cette regle ne coupe aucun acces sur l'exterieur ! <BR> <BR>Elle coupe l'acces depuis le lan vers IPCop ! <BR> <BR>Par contre, tout internet continue d'etre accessible ! <BR> <BR>t.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris


Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron