<html>
<head>
<style><!--
.hmmessage P
{
margin:0px;
padding:0px
}
body.hmmessage
{
font-size: 10pt;
font-family:Tahoma
}
--></style>
</head>
<body class='hmmessage'>
Muchas&nbsp; gracias pero ya encontre åa respuesta. esta ahora es mi iptables<br>lo q pasaba es q no podia pinear y el los host no podian conectarse al server DNS e hice estos cambios a las politicas<br><br>echo -n Aplicando Reglas de Firewall por roberto panta arcos...<br><br>## FLUSH de reglas<br>iptables -F<br>iptables -X<br>iptables -Z<br>iptables -t nat -F<br><br>## Establecemos politica por defecto<br>iptables -P INPUT ACCEPT&nbsp;&nbsp;&nbsp; <br>iptables -P OUTPUT ACCEPT<br>iptables -P FORWARD ACCEPT<br>iptables -t nat -P PREROUTING ACCEPT<br>iptables -t nat -P POSTROUTING ACCEPT<br><br>## Empezamos a filtrar<br><br># El localhost se deja (por ejemplo conexiones locales a mysql)<br>iptables -A INPUT -i lo -j ACCEPT<br><br>iptables -A INPUT -s 195.168.200.105/24 -i eth1 -j ACCEPT<br>iptables -A INPUT -s 192.168.200.0/24 -i eth1 -p tcp --dport 80 -j ACCEPT<br>iptables -A INPUT -s 192.168.200.0/24 -i eth1 -p tcp --dport 443 -j ACCEPT<br><br># para poder acceder al servidor DNS y poder salir a internet con el dns local;necesite las tres sentencias sino el ultimo drop lo niega para el cliente<br>#del servidor al host se pinea con nombre pero del host al server no,con las dos primeras; con las tres no hay problema y solo con la ultima tampoco pasa naa<br>#el permiso para protocolo tcp es opcional ya q DNS trabaja con protocolo UDP<br>iptables -A INPUT -s 192.168.200.0/24 -i eth1 -p tcp --dport 53 -j ACCEPT<br>iptables -A INPUT -s 192.168.200.0/24 -i eth1 -p udp --dport 53 -j ACCEPT<br>#el -udp puede ir antes o despues del -s ip y el --sport tambien --source-port <br>iptables -A INPUT -s 192.168.200.0/24 -p udp --sport 53 -j ACCEPT<br><br># sin esta sentencia no hay pineo del lado: server-&gt;&gt;&gt;host pero si de host -&gt;&gt;&gt; server<br>iptables -A INPUT -i eth1 -p ICMP -j ACCEPT<br><br>#las siguientes sentencias se probaron pero no tienen repercucion<br>#iptables -A FORWARD -s 192.168.200.0/24 -i eth1 -p udp --dport 53 -j ACCEPT<br>#iptables -A FORWARD -s 192.168.200.0/24 -i eth1 -p udp --sport 53 -j ACCEPT<br>#esta setencia estuvo en un tutorial pero no sirvio de naa<br>#iptables -t nat -A POSTROUTING -p udp -s 192.168.200.0/24 --sport 1024:65535 -d any/0 -dport 53 -j ACCEPT<br><br>cerramos todo lo q no quiero<br>iptables -A INPUT -s 192.168.200.0/24 -i eth1 -j DROP<br># enmascaramiento de la red eth1<br>iptables -t nat -A POSTROUTING -s 192.168.200.0/24 -o eth0 -j MASQUERADE<br>#cerramos todos los puertos restantes<br>iptables -A INPUT -s 0/0 -p tcp --dport 1:1024 -j DROP <br>iptables -A INPUT -s 0/0 -p udp --dport 1:1024 -j DROP<br><br>echo " OK . Verifique que lo que se aplica con: iptables -L -n"<br># Fin del script<br><br>y con esto. no tengo problemas... pineo sin ningun problema con mis nombres de dominio negando el resto de puertos. y salir a internet desde mis clientes sin problemas.<br>GRACIAS<br><br>&gt; From: domingov@linuxsc.net<br>&gt; To: centos-es@centos.org<br>&gt; Date: Thu, 16 Sep 2010 20:24:16 -0500<br>&gt; Subject: Re: [CentOS-es] problemas con DNS e IPTABLES<br>&gt; <br>&gt; Y ya probaste abriendo el puerto 53 tcp y udp en iptables<br>&gt; <br>&gt; <br>&gt; -- mens. original --<br>&gt; Asunto: [CentOS-es] problemas con DNS e IPTABLES<br>&gt; De: Roberto Panta Arcos &lt;roberto_panta@hotmail.com&gt;<br>&gt; Fecha: 16/09/2010 11:54<br>&gt; <br>&gt; <br>&gt; Buenos dias<br>&gt; tengo centos 5.4 , instalando iptables y named. todo va bien con el servicio DNS para mi red local. El problema es cuando activo el iptables, alli solo puedo pinear con IP's y ya no con los nombres. si desactivo el iptables puedo pinear con nombres e ip's<br>&gt; <br>&gt; options {<br>&gt;      directory "/var/named";<br>&gt;      dump-file "/var/named/data/cache_dump.db";<br>&gt;      statistics-file "/var/named/data/named_stats.txt";<br>&gt;      allow-recursion {<br>&gt;            127.0.0.1;<br>&gt;            192.168.200.0/24;<br>&gt; };<br>&gt;      forwarders {<br>&gt;            200.48.225.130;<br>&gt;            200.48.225.146;<br>&gt; };<br>&gt;      forward first;   <br>&gt; };<br>&gt; zone "sicannet.com" {<br>&gt;      type master;<br>&gt;      file "sicannet.com.zone";<br>&gt;      allow-update { none; };<br>&gt; };<br>&gt; zone "200.168.192.in-addr.arpa" {<br>&gt;      type master;<br>&gt;      file "200.168.192.in-addr.arpa.zone";<br>&gt;      allow-update { none; };<br>&gt; };<br>&gt; include "/etc/rndc.key";<br>&gt; *********************************************<br>&gt; y el IPTABLES<br>&gt; ********************************************<br>&gt; echo -n <br>&gt; ## FLUSH de reglas<br>&gt; iptables -F<br>&gt; iptables -X<br>&gt; iptables -Z<br>&gt; iptables -t nat -F<br>&gt; <br>&gt; ## Establecemos politica por defecto<br>&gt; iptables -P INPUT ACCEPT    <br>&gt; iptables -P OUTPUT ACCEPT<br>&gt; iptables -P FORWARD ACCEPT<br>&gt; iptables -t nat -P PREROUTING ACCEPT<br>&gt; iptables -t nat -P POSTROUTING ACCEPT<br>&gt; <br>&gt; ## Empezamos a filtrar<br>&gt; <br>&gt; # El localhost se deja (por ejemplo conexiones locales a mysql)<br>&gt; iptables -A INPUT -i lo -j ACCEPT<br>&gt; iptables -A INPUT -s 195.168.200.105/24 -i eth1 -j ACCEPT<br>&gt; iptables -A INPUT -s 192.168.200.0/24 -i eth1 -p tcp --dport 80 -j ACCEPT<br>&gt; iptables -A INPUT -s 192.168.200.0/24 -i eth1 -p tcp --dport 443 -j ACCEPT<br>&gt; iptables -A INPUT -s 192.168.200.0/24 -i eth1 -p tcp --dport 53 -j ACCEPT<br>&gt; iptables -A INPUT -s 192.168.200.0/24 -i eth1 -p udp --dport 53 -j ACCEPT<br>&gt; iptables -A INPUT -s 192.168.200.0/24 -i eth1 -j DROP<br>&gt; iptables -t nat -A POSTROUTING -s 192.168.200.0/24 -o eth0 -j MASQUERADE<br>&gt; iptables -A INPUT -s 0/0 -p tcp --dport 10000 -j DROP <br>&gt; <br>&gt; # Fin del script<br>&gt;                                                <br>&gt; _______________________________________________<br>&gt; CentOS-es mailing list<br>&gt; CentOS-es@centos.org<br>&gt; http://lists.centos.org/mailman/listinfo/centos-es<br>&gt; <br>&gt; _______________________________________________<br>&gt; CentOS-es mailing list<br>&gt; CentOS-es@centos.org<br>&gt; http://lists.centos.org/mailman/listinfo/centos-es<br>                                               </body>
</html>