Здравствуйте, нужна помощь!
Пытаюсь настроить IpTables для определенного диапазона рабочих машин и с белым список сайтом, может кто подскажет что делаю не так, это правильно стоит, но всё ровно открываются все сайты
iptables -I INPUT -m iprange --src-range 192.168.2.8-192.168.2.25 -j ACCEPT
почему input? может должен быть forward? и что бы всё остальное блокировалось нужно или дефолтную политику сделать FORWARD DROP или в конце добавить правило на forward drop.
Astlos145, если у вас proxy, то список разрешённых ресурсов нужно делать в нём. На фаерволе же нужно завернуть весь трафик на прокси, а остальной блокировать. Если вы хотите использовать список адресов в фаерволе, то нужно юзать ipset. Если я правильно вас понял.
Дмитрий, да у нас есть прокси-сервер с установленным Squid3, и стараюсь как-то настроить фильтр для белого списка сайтов, и со сквидом не получается, так как сертификат браузеры не принимают, и сам не знаю как сделать правильно, для себя новичка
sslproxy_flags DONT_VERIFY_PEER
sslproxy_cert_error allow all
always_direct allow all
ssl_bump client-first all
ssl_bump none all
sslcrtd_program /usr/lib/squid3/ssl_crtd -s /etc/squid3/ssldb/certs -M 4MB
#== Elite anonomising: ===========
request_header_access X-Forwarded-For deny all
request_header_access Via deny all
request_header_access Cache-Control deny all
follow_x_forwarded_for allow all
acl_uses_indirect_client on
delay_pool_uses_indirect_client on
log_uses_indirect_client on
forwarded_for on
== SquidGuard:===================
redirect_program /usr/bin/squidGuard -c /etc/squid3/squidGuard.conf
redirect_children 16
redirector_bypass on
Вы выбрали самый геморройный способ ограничения трафика – через iptables/netfilter, при этом плохо понимая как оно работает. Возможно, стоит воспользоваться специализированными инструментами? Какой-нибудь Kerio Control или подобное
у меня еще есть Squid 3.4.8 с сертификатом, но когда я его ставлю на машину, то пишет SHA-1 не поддерживает браузер или просто не видит сертификат, и пропускает на все сайты, а не с белого списка