PHWinfo banniere

Titres
PORTAIL ANNUAIRE ARTICLES COMPARATEUR HÉBERGEURS DEVIS FORUMS RÉDUCTEUR D'URL
Précédent   PHWinfo > Forums Hébergement > Forum Serveur - Sécurité et techniques > linux.debian.user.french > iptables et redirection (niveau débutant)
S'inscrire FAQ Membres Recherche Messages du jour Marquer les forums comme lus
linux.debian.user.french Forum sur Linux Debian. Debian-user-french@lists.debian.org

iptables et redirection (niveau débutant)

Réponse
 
LinkBack Outils de la discussion
Vieux 15/03/2008, 12h40   #1
Frédéric Moinard
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut iptables et redirection (niveau débutant)

Bonjour,

Pour un réseau domestique, avec des enfants grandissants dedans, et une
passerelle sur laquelle marchent dansguardian et squidguard (sur les
ports par défaut), avec un firewall qui dit entre autres (tout copié sur
internet):

## $EXT est l'interface qui sort sur internet...
$IPTABLES -t nat -A PREROUTING -i ! $EXT -p tcp -m multiport --dport
80,3128 -j REDIRECT --to-port 8080
## evidemment, juste pour s'entrainer:
$IPTABLES -t nat -A PREROUTING -i ! $EXT -p tcp --dport 6666 -j REDIRECT
--to-port 3128

Pas très élégant, mais je ne vois pas comment faire mieux (si, choisir
un port moins trivial que 6666).

La question: peut-on définir une règle qui permette de passer
directement, en évitant dansguardian et squidguard ?

--
Cordialement,

Frédéric Moinard

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/DebFrFrenchLists
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to debian-user-french-REQUEST@lists.debian.org
with a subject of "unsubscribe". Trouble? Contact listmaster@lists.debian.org
  Réponse avec citation
Vieux 15/03/2008, 13h00   #2
Franck JONCOURT
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Re: iptables et redirection (niveau débutant)


On Sat, 15 Mar 2008 15:31:05 +0400, Frédéric Moinard <fcjotw@orange.fr>
wrote:
> Bonjour,


Bonjour,

> Pour un réseau domestique, avec des enfants grandissants dedans, et une
> passerelle sur laquelle marchent dansguardian et squidguard (sur les
> ports par défaut), avec un firewall qui dit entre autres (tout copié

sur
> internet):


[...]

> La question: peut-on définir une règle qui permette de passer
> directement, en évitant dansguardian et squidguard ?


Il faudrait, je pense préciser dans un premier temps quelles sont
les conditions pour ne pas passer pas le proxy (ordinateur, identitié,
port) ?

---
Franck Joncourt
http://www.debian.org/ - http://smhteam.info/wiki/


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/DebFrFrenchLists
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to debian-user-french-REQUEST@lists.debian.org
with a subject of "unsubscribe". Trouble? Contact listmaster@lists.debian.org
  Réponse avec citation
Vieux 15/03/2008, 13h00   #3
Franck JONCOURT
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Re: iptables et redirection (niveau débutant)


On Sat, 15 Mar 2008 15:31:05 +0400, Frédéric Moinard <fcjotw@orange.fr>
wrote:
> Bonjour,


Bonjour,

> Pour un réseau domestique, avec des enfants grandissants dedans, et une
> passerelle sur laquelle marchent dansguardian et squidguard (sur les
> ports par défaut), avec un firewall qui dit entre autres (tout copié

sur
> internet):


[...]

> La question: peut-on définir une règle qui permette de passer
> directement, en évitant dansguardian et squidguard ?


Il faudrait, je pense préciser dans un premier temps quelles sont
les conditions pour ne pas passer pas le proxy (ordinateur, identitié,
port) ?

---
Franck Joncourt
http://www.debian.org/ - http://smhteam.info/wiki/


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/DebFrFrenchLists
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to debian-user-french-REQUEST@lists.debian.org
with a subject of "unsubscribe". Trouble? Contact listmaster@lists.debian.org
  Réponse avec citation
Vieux 17/03/2008, 08h10   #4
Frédéric Moinard
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Re: iptables et redirection (niveau débutant)

Bonjour,

Franck JONCOURT a écrit :
> On Sat, 15 Mar 2008 15:31:05 +0400, Frédéric Moinard <fcjotw@orange.fr>
> wrote:
>> Bonjour,

>
> Bonjour,
>
>> Pour un réseau domestique, avec des enfants grandissants dedans, et une
>> passerelle sur laquelle marchent dansguardian et squidguard (sur les
>> ports par défaut), avec un firewall qui dit entre autres (tout copié

> sur
>> internet):

>
> [...]
>
>> La question: peut-on définir une règle qui permette de passer
>> directement, en évitant dansguardian et squidguard ?

>
> Il faudrait, je pense préciser dans un premier temps quelles sont
> les conditions pour ne pas passer pas le proxy (ordinateur, identitié,
> port) ?


DéjÃ, je pense que pour comprendre le principe, un port devrait me
suffire...?

--
Merci

Frédéric Moinard

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/DebFrFrenchLists
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to debian-user-french-REQUEST@lists.debian.org
with a subject of "unsubscribe". Trouble? Contact listmaster@lists.debian.org
  Réponse avec citation
Vieux 17/03/2008, 08h10   #5
Frédéric Moinard
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Re: iptables et redirection (niveau débutant)

Bonjour,

Franck JONCOURT a écrit :
> On Sat, 15 Mar 2008 15:31:05 +0400, Frédéric Moinard <fcjotw@orange.fr>
> wrote:
>> Bonjour,

>
> Bonjour,
>
>> Pour un réseau domestique, avec des enfants grandissants dedans, et une
>> passerelle sur laquelle marchent dansguardian et squidguard (sur les
>> ports par défaut), avec un firewall qui dit entre autres (tout copié

> sur
>> internet):

>
> [...]
>
>> La question: peut-on définir une règle qui permette de passer
>> directement, en évitant dansguardian et squidguard ?

>
> Il faudrait, je pense préciser dans un premier temps quelles sont
> les conditions pour ne pas passer pas le proxy (ordinateur, identitié,
> port) ?


DéjÃ, je pense que pour comprendre le principe, un port devrait me
suffire...?

--
Merci

Frédéric Moinard

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/DebFrFrenchLists
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to debian-user-french-REQUEST@lists.debian.org
with a subject of "unsubscribe". Trouble? Contact listmaster@lists.debian.org
  Réponse avec citation
Vieux 17/03/2008, 11h30   #6
Pascal Hambourg
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut iptables et redirection (niveau débutant)

Salut,

Frédéric Moinard a écrit :
>
> passerelle sur laquelle marchent dansguardian et squidguard (sur les
> ports par défaut), avec un firewall qui dit entre autres (tout copié sur
> internet):
>
> ## $EXT est l'interface qui sort sur internet...
> $IPTABLES -t nat -A PREROUTING -i ! $EXT -p tcp -m multiport --dport
> 80,3128 -j REDIRECT --to-port 8080
> ## evidemment, juste pour s'entrainer:
> $IPTABLES -t nat -A PREROUTING -i ! $EXT -p tcp --dport 6666 -j REDIRECT
> --to-port 3128


Pour s'entraîner à quoi ?
A quoi correspond le port 6666 ?

> Pas très élégant, mais je ne vois pas comment faire mieux (si, choisir
> un port moins trivial que 6666).


Faire mieux que quoi ?

> La question: peut-on définir une règle qui permette de passer
> directement, en évitant dansguardian et squidguard ?


On peut par exemple insérer avant les règles de redirection une règle
avec la cible ACCEPT ou RETURN au lieu de REDIRECT. En supposant bien
sûr que tout le nécessaire pour que la passerelle fonctionne en routeur
est en place.

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/DebFrFrenchLists
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to debian-user-french-REQUEST@lists.debian.org
with a subject of "unsubscribe". Trouble? Contact listmaster@lists.debian.org
  Réponse avec citation
Vieux 17/03/2008, 11h30   #7
Pascal Hambourg
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Re: iptables et redirection (niveau débutant)

Salut,

Frédéric Moinard a écrit :
>
> passerelle sur laquelle marchent dansguardian et squidguard (sur les
> ports par défaut), avec un firewall qui dit entre autres (tout copié sur
> internet):
>
> ## $EXT est l'interface qui sort sur internet...
> $IPTABLES -t nat -A PREROUTING -i ! $EXT -p tcp -m multiport --dport
> 80,3128 -j REDIRECT --to-port 8080
> ## evidemment, juste pour s'entrainer:
> $IPTABLES -t nat -A PREROUTING -i ! $EXT -p tcp --dport 6666 -j REDIRECT
> --to-port 3128


Pour s'entraîner à quoi ?
A quoi correspond le port 6666 ?

> Pas très élégant, mais je ne vois pas comment faire mieux (si, choisir
> un port moins trivial que 6666).


Faire mieux que quoi ?

> La question: peut-on définir une règle qui permette de passer
> directement, en évitant dansguardian et squidguard ?


On peut par exemple insérer avant les règles de redirection une règle
avec la cible ACCEPT ou RETURN au lieu de REDIRECT. En supposant bien
sûr que tout le nécessaire pour que la passerelle fonctionne en routeur
est en place.

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/DebFrFrenchLists
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to debian-user-french-REQUEST@lists.debian.org
with a subject of "unsubscribe". Trouble? Contact listmaster@lists.debian.org
  Réponse avec citation
Vieux 17/03/2008, 23h00   #8
Frédéric Moinard
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Re: iptables et redirection (niveau débutant)

Bonsoir,

Pascal Hambourg a écrit :
> Salut,
>
> Frédéric Moinard a écrit :
>>
>> passerelle sur laquelle marchent dansguardian et squidguard (sur les
>> ports par défaut), avec un firewall qui dit entre autres (tout copié
>> sur internet):
>>
>> ## $EXT est l'interface qui sort sur internet...
>> $IPTABLES -t nat -A PREROUTING -i ! $EXT -p tcp -m multiport --dport
>> 80,3128 -j REDIRECT --to-port 8080
>> ## evidemment, juste pour s'entrainer:
>> $IPTABLES -t nat -A PREROUTING -i ! $EXT -p tcp --dport 6666 -j
>> REDIRECT --to-port 3128

>
> Pour s'entraîner à quoi ?


A essayer de comprendre un peu moins mal iptables ;-) ?

> A quoi correspond le port 6666 ?

A celui qui envoie directement sur squid sans passer par la case
dansguardian, non ? Ce qui évite à ceux aux courant (je rappelle: réseau
à la maison, les enfants vont forcément devenir inventifs...) de ce port
d'être filtré sur internet.

>> Pas très élégant, mais je ne vois pas comment faire mieux (si, choisir
>> un port moins trivial que 6666).

>
> Faire mieux que quoi ?
>
>> La question: peut-on définir une règle qui permette de passer
>> directement, en évitant dansguardian et squidguard ?

>
> On peut par exemple insérer avant les règles de redirection une règle
> avec la cible ACCEPT ou RETURN au lieu de REDIRECT. En supposant bien
> sûr que tout le nécessaire pour que la passerelle fonctionne en routeur
> est en place.


Normalement, oui. Je m'en vais me documenter dans cette direction, merci !

--
Cordialement,

Frédéric Moinard

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/DebFrFrenchLists
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to debian-user-french-REQUEST@lists.debian.org
with a subject of "unsubscribe". Trouble? Contact listmaster@lists.debian.org
  Réponse avec citation
Vieux 17/03/2008, 23h00   #9
Frédéric Moinard
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Re: iptables et redirection (niveau débutant)

Bonsoir,

Pascal Hambourg a écrit :
> Salut,
>
> Frédéric Moinard a écrit :
>>
>> passerelle sur laquelle marchent dansguardian et squidguard (sur les
>> ports par défaut), avec un firewall qui dit entre autres (tout copié
>> sur internet):
>>
>> ## $EXT est l'interface qui sort sur internet...
>> $IPTABLES -t nat -A PREROUTING -i ! $EXT -p tcp -m multiport --dport
>> 80,3128 -j REDIRECT --to-port 8080
>> ## evidemment, juste pour s'entrainer:
>> $IPTABLES -t nat -A PREROUTING -i ! $EXT -p tcp --dport 6666 -j
>> REDIRECT --to-port 3128

>
> Pour s'entraîner à quoi ?


A essayer de comprendre un peu moins mal iptables ;-) ?

> A quoi correspond le port 6666 ?

A celui qui envoie directement sur squid sans passer par la case
dansguardian, non ? Ce qui évite à ceux aux courant (je rappelle: réseau
à la maison, les enfants vont forcément devenir inventifs...) de ce port
d'être filtré sur internet.

>> Pas très élégant, mais je ne vois pas comment faire mieux (si, choisir
>> un port moins trivial que 6666).

>
> Faire mieux que quoi ?
>
>> La question: peut-on définir une règle qui permette de passer
>> directement, en évitant dansguardian et squidguard ?

>
> On peut par exemple insérer avant les règles de redirection une règle
> avec la cible ACCEPT ou RETURN au lieu de REDIRECT. En supposant bien
> sûr que tout le nécessaire pour que la passerelle fonctionne en routeur
> est en place.


Normalement, oui. Je m'en vais me documenter dans cette direction, merci !

--
Cordialement,

Frédéric Moinard

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/DebFrFrenchLists
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to debian-user-french-REQUEST@lists.debian.org
with a subject of "unsubscribe". Trouble? Contact listmaster@lists.debian.org
  Réponse avec citation
Vieux 18/03/2008, 01h10   #10
Frédéric Moinard
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Re: iptables et redirection (niveau débutant)

reBonsoir,

Pascal Hambourg a écrit :
> Salut,
>
> Frédéric Moinard a écrit :
>>
>> passerelle sur laquelle marchent dansguardian et squidguard (sur les
>> ports par défaut), avec un firewall qui dit entre autres (tout copié
>> sur internet):
>>
>> ## $EXT est l'interface qui sort sur internet...
>> $IPTABLES -t nat -A PREROUTING -i ! $EXT -p tcp -m multiport --dport
>> 80,3128 -j REDIRECT --to-port 8080
>> ## evidemment, juste pour s'entrainer:
>> $IPTABLES -t nat -A PREROUTING -i ! $EXT -p tcp --dport 6666 -j
>> REDIRECT --to-port 3128

>
> Pour s'entraîner à quoi ?


ben... à pas être surveillé... y'a un âge où faut s'arrêter ?

> A quoi correspond le port 6666 ?
>
>> Pas très élégant, mais je ne vois pas comment faire mieux (si, choisir
>> un port moins trivial que 6666).

>
> Faire mieux que quoi ?
>
>> La question: peut-on définir une règle qui permette de passer
>> directement, en évitant dansguardian et squidguard ?

>
> On peut par exemple insérer avant les règles de redirection une règle
> avec la cible ACCEPT ou RETURN au lieu de REDIRECT. En supposant bien
> sûr que tout le nécessaire pour que la passerelle fonctionne en routeur
> est en place.
>


un exemple: je suis en train de passer un site qui tourne avec spip svn
en local en production ; sur le site public: une mise à jour de plugin;,
qui passe bien; en local (je sais, je n'ai pas tout bien fait dans
l'ordre), il faut télécharger
http://jquery.bassistance.de/validat....validate.zip; la mise Ã
jour rate avec des noms d'oiseaux qui citent entre autres pclzip; tour
sur google, rien de probant; en fait, c'est dansguardian qui me bloque;
donc, je préfère avoir aussi un accès non filtré à internet pour ce
genre de situation...

--
Cordialement,

Frédéric Moinard

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/DebFrFrenchLists
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to debian-user-french-REQUEST@lists.debian.org
with a subject of "unsubscribe". Trouble? Contact listmaster@lists.debian.org
  Réponse avec citation
Vieux 18/03/2008, 01h10   #11
Frédéric Moinard
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Re: iptables et redirection (niveau débutant)

reBonsoir,

Pascal Hambourg a écrit :
> Salut,
>
> Frédéric Moinard a écrit :
>>
>> passerelle sur laquelle marchent dansguardian et squidguard (sur les
>> ports par défaut), avec un firewall qui dit entre autres (tout copié
>> sur internet):
>>
>> ## $EXT est l'interface qui sort sur internet...
>> $IPTABLES -t nat -A PREROUTING -i ! $EXT -p tcp -m multiport --dport
>> 80,3128 -j REDIRECT --to-port 8080
>> ## evidemment, juste pour s'entrainer:
>> $IPTABLES -t nat -A PREROUTING -i ! $EXT -p tcp --dport 6666 -j
>> REDIRECT --to-port 3128

>
> Pour s'entraîner à quoi ?


ben... à pas être surveillé... y'a un âge où faut s'arrêter ?

> A quoi correspond le port 6666 ?
>
>> Pas très élégant, mais je ne vois pas comment faire mieux (si, choisir
>> un port moins trivial que 6666).

>
> Faire mieux que quoi ?
>
>> La question: peut-on définir une règle qui permette de passer
>> directement, en évitant dansguardian et squidguard ?

>
> On peut par exemple insérer avant les règles de redirection une règle
> avec la cible ACCEPT ou RETURN au lieu de REDIRECT. En supposant bien
> sûr que tout le nécessaire pour que la passerelle fonctionne en routeur
> est en place.
>


un exemple: je suis en train de passer un site qui tourne avec spip svn
en local en production ; sur le site public: une mise à jour de plugin;,
qui passe bien; en local (je sais, je n'ai pas tout bien fait dans
l'ordre), il faut télécharger
http://jquery.bassistance.de/validat....validate.zip; la mise Ã
jour rate avec des noms d'oiseaux qui citent entre autres pclzip; tour
sur google, rien de probant; en fait, c'est dansguardian qui me bloque;
donc, je préfère avoir aussi un accès non filtré à internet pour ce
genre de situation...

--
Cordialement,

Frédéric Moinard

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/DebFrFrenchLists
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to debian-user-french-REQUEST@lists.debian.org
with a subject of "unsubscribe". Trouble? Contact listmaster@lists.debian.org
  Réponse avec citation
Vieux 23/03/2008, 22h00   #12
dominix
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut [HS] Re: iptables et redirection (niveau débutant)

Frédéric Moinard a écrit :
> Pascal Hambourg a écrit :
>> Frédéric Moinard a écrit :

>
> A essayer de comprendre un peu moins mal iptables ;-) ?
>
>> A quoi correspond le port 6666 ?

> A celui qui envoie directement sur squid sans passer par la case
> dansguardian, non ? Ce qui évite à ceux aux courant (je rappelle: réseau
> à la maison, les enfants vont forcément devenir inventifs...) de ce port
> d'être filtré sur internet.
>


déjà si les enfant font un recherche sur ce forum il ont gagné l'accès
non filtré ...

--
dominix

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/DebFrFrenchLists
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to debian-user-french-REQUEST@lists.debian.org
with a subject of "unsubscribe". Trouble? Contact listmaster@lists.debian.org
  Réponse avec citation
Vieux 23/03/2008, 22h00   #13
dominix
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut [HS] Re: iptables et redirection (niveau débutant)

Frédéric Moinard a écrit :
> Pascal Hambourg a écrit :
>> Frédéric Moinard a écrit :

>
> A essayer de comprendre un peu moins mal iptables ;-) ?
>
>> A quoi correspond le port 6666 ?

> A celui qui envoie directement sur squid sans passer par la case
> dansguardian, non ? Ce qui évite à ceux aux courant (je rappelle: réseau
> à la maison, les enfants vont forcément devenir inventifs...) de ce port
> d'être filtré sur internet.
>


déjà si les enfant font un recherche sur ce forum il ont gagné l'accès
non filtré ...

--
dominix

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/DebFrFrenchLists
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to debian-user-french-REQUEST@lists.debian.org
with a subject of "unsubscribe". Trouble? Contact listmaster@lists.debian.org
  Réponse avec citation
Réponse


Outils de la discussion

Règles de messages
Vous ne pouvez pas créer de nouvelles discussions
Vous ne pouvez pas envoyer des réponses
Vous ne pouvez pas envoyer des pièces jointes
Vous ne pouvez pas modifier vos messages

Les balises BB sont activées : oui
Les smileys sont activés : oui
La balise [IMG] est activée : oui
Le code HTML peut être employé : non
Trackbacks are oui
Pingbacks are oui
Refbacks are oui


Fuseau horaire GMT +1. Il est actuellement 07h39.


Édité par : vBulletin® version 3.7.3
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
Search Engine Friendly URLs by vBSEO 3.2.0 RC5 Tous droits réservés.
Version française #16 par l'association vBulletin francophone
PHWinfo est un site Éducation Sans Frontières ©2000-2008
Ad Management by RedTyger
©Tous droits réservés par les parties respectives
Page generated in 0,24196 seconds with 21 queries