LINUX.ORG.RU
ФорумTalks

2highwaystar про зузероутер


0

0

Сорри, вчера не смог договорить, надо было срочно уходить.
Твое предложние: FW_REDIRECT="172.31.0.0/16,0/0,tcp,80,3128 172.31.0.0/16,!192.168.0.0/24,tcp,80 172.31.0.0/16,!172.16.0.0/16,tcp,80"

создаст правила типа
-A PREROUTING -s 172.31.0.0/16 -d 0/0 -p tcp -m tcp --dport 80 -j REDIRECT --to-ports 3128
-A PREROUTING -s 172.31.0.0/16 -d ! 192.168.0.0/24 -p tcp -m tcp --dport 80 -j REDIRECT --to-ports 3128
-A PREROUTING -s 172.31.0.0/16 -d ! 172.16.0.0/16 -p tcp -m tcp --dport 80 -j REDIRECT --to-ports 3128

Дык первое отработает и до следующих очередь никогда не дойдет. Хотя они все равно отредиректят весь трафик, если б не было первого правила.

Мне все-таки хочется там решить задачу в рамках сусефаерволл, без рукописных правил(одминить не мне)
Напомню, надо редиректить на прокси весь трафик, кроме dst тех двух подсетей.

★★★★★

в жабере уже частично ответил. к сожалению стандартным сусефайрволлом ничего не поделаешь, можно только написать реквест на добавление в сусефайрволл поддержки iprange для задания диапазонов адресов

HighwayStar ★★★★★
()
Ответ на: комментарий от HighwayStar

>к сожалению стандартным сусефайрволлом ничего не поделаешь

Он выключается.

wfrr ★★☆
()
Ответ на: комментарий от HighwayStar

Ну вот например в какой-то версии в комплект к FW_MASQ_NETS добавилось FW_NOMASQ_NETS. Видимо, надо реквестить FW_NOREDIRECT.


Но как сейчас это сделать через customrules мне что-то тоже пока непонятно.. Надо бы правило, чтобы выпрыгивало из цепочки прероутинга до обработки редиректов.

madcore ★★★★★
() автор топика

> FW_REDIRECT="172.31.0.0/16,0/0,tcp,80,3128 172.31.0.0/16,!192.168.0.0/24,tcp,80 172.31.0.0/16,!172.16.0.0/16,tcp,80"

А зачем такие извращения? Руками через iptables - не?

paramonov
()
Ответ на: комментарий от madcore

> Нужно чтобы был девственный зузерутер, без всяких рукосуйств.

Зачем, практическая цель какая? Демонстрация работающего именно зюзе и именно роутера?

paramonov
()
Ответ на: комментарий от paramonov

Чтобы если/когда мне позвонят, я сказал куда нажать в ясте, я не диктовал команды по буквам.

madcore ★★★★★
() автор топика
Ответ на: комментарий от madcore

> Чтобы если/когда мне позвонят, я сказал куда нажать в ясте, я не диктовал команды по буквам.

По опыту - по буквам быстрее...

paramonov
()
Ответ на: комментарий от sniper21

> кто придумал "зюзероутер"?

Михаил, который "залогиньтесь".

paramonov
()

а в чем сложность написания своего скрипта для иптаблесов ?

религия не позволяет ?

MikeDM ★★★★★
()
Ответ на: комментарий от HighwayStar

Не, мне было непонятно, какое место custom-рулёсов эти правила совать.

Добавил в итоге в fw_custom_after_antispoofing()

madcore ★★★★★
() автор топика
Ответ на: комментарий от madcore

Просто для этих подсетей сделал RETURN из прероутинга.

madcore ★★★★★
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.