[問題] 求救iptables無法通過TLS機制(solved)

作者: fashionjack (神奇傑克)   2021-05-02 11:49:47
新安裝一台主機。
系統:Linux Debian10.8,Apache2 + php7+ MySql+ DHCP,SAMBA,VNC,SSH,perl等。
裝得很辛苦,使用iptables 的NAT機制讓內網聯外,看來一切正常網站也OK,但是上線
後才發現某些網站內網無法連上,主要就擋在瀏覽器的TLS握手這關,於是發生電子郵件收
不到,Line也收不到等問題,(手機使用wifi,無線AP也是接在這台主機之後連上網路),
但是舊的主機(CentOS5)就沒有這些問題,電子郵件及Line都正常,網路上找了一堆
iptables的rule,主要都是開放443port,無論INPUT或OUTPUT或INPUT,OUTPUT都開但是
都沒用,連不上的仍然連不上,可是這些網站從Debian的主機是都可以連上的,只有從
內網走NAT出去的才會發生這個問題,所以才懷疑是iptables的問題,谷歌遍了仍然無解。
從舊的主機可以連上,表示不是瀏覽器的問題,高度懷疑Debian是否少裝了甚麼。
試過nginx但裝不起來,也不知是否該裝,萬事俱備只欠東風,請鄉民高手們幫忙解惑,
感恩。
作者: holishing   2021-05-02 15:05:00
nginx 裝不起來?nginx 不就是可以完全取代 apache 網頁伺服器嗎?你該不會 apache 和 nginx 都想用預設的 port 開起來吧
作者: kenduest (小州)   2021-05-02 16:44:00
所以你全部的 iptables 規則是什麼呢nat 之後若是只有某些網站連不到請參考這裡改 mut 設定https://www.linuxtopia.org/Linux_Firewall_iptables/x4700.html
作者: newversion (海納百川)   2021-05-02 19:01:00
tcpdump 看看
作者: kenduest (小州)   2021-05-03 12:12:00
你可能沒看懂我的回覆,若是 MTU 等問題可能引起TLS 交握失敗,所以必要時候要用 -j TCPMSS 調整一下比方參考: shorturl.at/tFIZ8早期常見 NAT 之後某些站台異常還包含是 ECN 的問題
作者: tomsawyer (安安)   2021-05-03 23:44:00
....你的apt的source.list是不是怪怪的
作者: LinBuoRen (林博仁)   2021-05-08 07:24:00
先給我把第三方軟體來源通通拔掉再說
作者: l98 (尋找屬於我的星星)   2021-05-14 15:32:00
http://nginx.org/en/linux_packages.html nginx 官網有標準安裝流程教學,照這個安裝看看吧
作者: Bencrie   2021-05-17 21:17:00
pppoe 吼

Links booklink

Contact Us: admin [ a t ] ucptt.com