LINUX.ORG.RU

Запретить NAT по протоколу http

 


0

1

Ребята, подскажите. С iptables работаю сравнительно недавно. Сделал конфиг, включающий NAT, теперь не устраивает что у всех юзеров NAT работает по http, а мне их надо пустить через поднятый прокси. Привожу конфиг свой:

# Generated by iptables-save v1.4.7 on Thu May 28 20:07:08 2015 *filter

:INPUT DROP [48589:3901849]

:FORWARD ACCEPT [38206:7439677]

:OUTPUT ACCEPT [1333887:868232737]

-A INPUT -p tcp -m tcp --dport 3128 -j ACCEPT

-A INPUT -p tcp -m tcp --dport 3200 -j ACCEPT

-A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT -A INPUT -p tcp -m tcp --dport 3389 -j ACCEPT

COMMIT

# Completed on Thu May 28 20:07:08 2015

# Generated by iptables-save v1.4.7 on Thu May 28 20:07:08 2015 *nat

:PREROUTING ACCEPT [23052:1443158]

:POSTROUTING ACCEPT [5:248]

:OUTPUT ACCEPT [1867:112020]

-A PREROUTING -d 217.115.188.167/32 -p tcp -m tcp --dport 3300 -j DNAT --to-destination 192.168.1.7:3389

-A PREROUTING -d 217.115.188.167/32 -p tcp -m tcp --dport 3400 -j DNAT --to-destination 192.168.1.252:3389

-A PREROUTING -d 217.115.188.167/32 -p udp -m udp --dport 55771 -j DNAT --to-destination 192.168.1.38:55771

-A PREROUTING -d 217.115.188.167/32 -p tcp -m tcp --dport 3401 -j DNAT --to-destination 192.168.1.38:3389

-A POSTROUTING -o ppp0 -j MASQUERADE

COMMIT # Completed on Thu May 28 20:07:08 2015

Вопрос как не пускать по NAT http протокол ?


NAT работает на уровне 3 (tcp/udp/...), http же протокол 7-го уровня и NAT (iptables) с ним не работает.

а мне их надо пустить через поднятый прокси.

закрыть порты 80, ... и -j REDIRECT

most-fucktum ()

Поищи в интернете «прозрачный прокси на linux».

rezedent12 ☆☆☆ ()

а мне их надо пустить через поднятый прокси.

Сделай перенаправление транзитных пакетов с 80 порта на порт прокси и настрой прозрачный режим. Только учти, что при прозрачном прокси нельзя таким же способом заворачивать ssl трафик, т.е. пакеты с 443 порта. Правило перенаправления размести перед правилом NAT.

kostik87 ★★★★★ ()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.