<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.0 Transitional//EN">
<HTML><HEAD>
<META content="text/html; charset=unicode" http-equiv=Content-Type>
<META name=GENERATOR content="MSHTML 8.00.6001.18702"></HEAD>
<BODY style="PADDING-LEFT: 10px; PADDING-RIGHT: 10px; PADDING-TOP: 15px" 
id=MailContainerBody leftMargin=0 topMargin=0 CanvasTabStop="true" 
name="Compose message area">
<DIV>hola gracias</DIV>
<DIV>&nbsp;mi configuracion es eth0(net) internet&nbsp; eth1(loc) local, olvide 
comentar q eth0 esta conectada a un router dsl y esta ip es por dhcp del router 
y no una ip&nbsp; publica por el comentario de walter no si esto tiene q ver? 
podria ser? en fin actualmente pienso q funciona bien pero no he logrado 
bloquear el msn&nbsp;por q si bloquea las paginas web.&nbsp; <BR><BR><BR>aca va 
el 
policy<BR>-----------------------------------------------------------------------------<BR># 
Policies for traffic originating from the local LAN (loc)<BR>#<BR># If you want 
to force clients to access the Internet via a proxy server<BR># on your 
firewall, change the loc to net policy to REJECT 
info.<BR>loc&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 
net&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 
ACCEPT&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 
info<BR>loc&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 
$FW&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 
REJECT&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 
info<BR>loc&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 
all&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 
REJECT&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; info<BR><BR>#<BR># 
Policies for traffic originating from the firewall 
($FW)<BR>#<BR>$FW&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 
net&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 
ACCEPT<BR>$FW&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 
loc&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 
REJECT&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 
info<BR>$FW&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 
all&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 
REJECT&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; info<BR><BR>#<BR># 
Policies for traffic originating from the Internet zone 
(net)<BR>#<BR>net&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 
$FW&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 
DROP&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 
info<BR>net&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 
loc&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 
DROP&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 
info<BR>net&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 
all&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 
DROP&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 
info<BR><BR># THE FOLLOWING POLICY MUST BE 
LAST<BR>all&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 
all&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 
REJECT&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; info<BR>#LAST LINE 
-- ADD YOUR ENTRIES ABOVE THIS LINE -- DO NOT REMOVE<BR><BR>Aca el 
masq<BR>--------------------------------------------------------------------------------<BR># 
For additional information, see 
http://shorewall.net/Documentation.htm#Masq<BR>#<BR>###############################################################################<BR>#INTERFACE&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 
SOURCE&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 
ADDRESS&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; PROTO&nbsp;&nbsp; 
PORT(S) IPSEC&nbsp;&nbsp; 
MARK<BR>eth0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 
eth1<BR>#LAST LINE -- ADD YOUR ENTRIES ABOVE THIS LINE -- DO NOT 
REMOVE<BR>~</DIV>
<DIV><FONT color=#000080 size=2 face=Arial></FONT>&nbsp;</DIV>
<DIV><FONT color=#000080 size=2 face=Arial>y aca va lo que tengo en 
squid.</FONT></DIV>
<DIV><FONT color=#000080 size=2 face=Arial></FONT>&nbsp;</DIV>
<DIV><FONT color=#000080 size=2 face=Arial>acl redlocal src 
192.168.2.0/24<BR>acl privilegiados src "/etc/squid/privilegiados"<BR>acl 
sitiosdenegados url_regex "/etc/squid/sitiosdenegados"<BR>http_access allow 
privilegiados<BR>http_access allow redlocal !sitiosdenegados<BR>acl msnmime 
req_mime_type ^application/x-msn-messenger$<BR>acl msngw url_regex -i 
gateway.dll<BR>http_access deny msnmime<BR>http_access deny 
msngw<BR></FONT></DIV>
<DIV><FONT color=#000080 size=2 face=Arial></FONT>&nbsp;</DIV>
<DIV><BR><BR><BR>--------------------------------------------------<BR>From: 
"César CRUZ ARRUNATEGUI" &lt;ccruz@mail.ipd.gob.pe&gt;<BR>Sent: Thursday, July 
16, 2009 4:37 PM<BR>To: &lt;centos-es@centos.org&gt;; "Eduardo Atenas" 
&lt;eduardo.atenas@gmail.com&gt;<BR>Subject: Re: [CentOS-es] consulta 
shorewall?<BR><BR>&gt; hola.. <BR>&gt; 1. podrias mostrarnos el contenido de los 
archivos masq y policy que tienes configurado en el shorewall??<BR>&gt; 2. no 
basta solo con bloquear por firewall el puerto que usa messenger, tambien tienes 
que definir unas reglas control access <BR>&gt;&nbsp;&nbsp; en squid. agrega 
estas (despues te paso la factura) :P<BR>&gt;&nbsp;&nbsp; # Definimos acls para 
bloquear messenger<BR>&gt;&nbsp;&nbsp; acl msn_messenger req_mime_type 
^application/x-msn-messenger$<BR>&gt;&nbsp;&nbsp; ## Bloqueamos getway.dll para 
versiones antiguas de msn-messenger<BR>&gt;&nbsp;&nbsp; acl msn_url url_regex -i 
gateway.dll<BR>&gt;&nbsp;&nbsp; ## Bloqueamos el puerto utilizado por todas las 
versiones<BR>&gt;&nbsp;&nbsp; acl msn_port port 1863<BR>&gt;&nbsp;&nbsp; ## 
Bloqueamos por metodo POST utilizado por las nuvas vesiones<BR>&gt;&nbsp;&nbsp; 
acl msn_method method POST<BR>&gt; <BR>&gt; revisa bien en tus politicas que la 
regla loc --&gt; net este como DROP.<BR>&gt; <BR>&gt; <BR>&gt; César D. Cruz 
Arrunátegui<BR>&gt; <BR>&gt; ----- Mensaje original -----<BR>&gt; De: "Eduardo 
Atenas" &lt;eduardo.atenas@gmail.com&gt;<BR>&gt; Para: 
centos-es@centos.org<BR>&gt; Enviados: Jueves, 16 de Julio 2009 13:48:35 GMT 
-05:00 Colombia<BR>&gt; Asunto: [CentOS-es] consulta shorewall?<BR>&gt; <BR>&gt; 
<BR>&gt; <BR>&gt; hola lista. <BR>&gt; <BR>&gt; tengo un servidor centos 5.3 con 
shorewall + sqiud en la misma maquina, eth0 internet y eth1 red interna y 
redirijo el trafico internet hacia el puerto 3128 squid transparente. el 
problema o mi duda es, que al comentar el enmascaramiento que hago entre eth0 y 
eth1, sigo con internet y puedo bloquear el msn y todo, pero pierdo la salida a 
los puerto de correo y las maquinas de la red interna no puede enviar 
correos.....y cuando el masq esta funcionando si tengo salida a los correos pero 
no puedo bloquear el msn, al parecer el msn pasa a traves de otro puerto? 
<BR>&gt; <BR>&gt; mi consulta es: porque debo hacer nat ? entre las interfaces? 
<BR>&gt; <BR>&gt; _______________________________________________<BR>&gt; 
CentOS-es mailing list<BR>&gt; CentOS-es@centos.org<BR>&gt; 
http://lists.centos.org/mailman/listinfo/centos-es</DIV></BODY></HTML>