找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索
广告投放联系QQ68610888广告投放联系QQ68610888
广告投放联系QQ68610888广告投放联系QQ68610888
查看: 6327|回复: 5

请教下openwrt转发http(s)流量的问题

[复制链接]
80 币恩山币 回复本帖可获得 10 币恩山币奖励! 每人限 1 次
发表于 2024-3-15 16:09 | 显示全部楼层 |阅读模式
本帖最后由 lnyue 于 2024-3-15 16:10 编辑

请教各位大佬,我这边有这样一个需求,类似实现一个透明代理的方式,局域网的主机访问web时都由局域网的特定一台主机进行监视和代理,,,关键是只看http和https流量,例如我在代理机器C上弄个burpsuite就可以监视流经的所有流量,而局域网A、B客户端不需要任何配置,访问web网站是无感的,可以实现吗?




本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
发表于 2024-3-15 20:36 | 显示全部楼层

回帖奖励 +10 币恩山币

本帖最后由 阿泥基 于 2024-3-16 10:42 编辑

可以通过流量镜像,无需代理或修改网关

使用iptables的TEE
iptables -t mangle -I PREROUTING -p tcp -m multiport --dports 80,443 -j TEE --gateway 192.168.1.3
需安装 iptables-mod-tee

或者nftables的DUP
nft add rule ip mangle PREROUTING tcp dport { 80, 443 } dup to 192.168.1.3
需安装 kmod-nft-dup-inet,可能需要先建立链

IPv6流量需要另外的规则(iptables > ip6tables / ip mangle > ip6 mangle)
监控设备和工具最好监听80,443端口,否则涉及NAT将消耗额外的计算资源
注意只转发80及443端口,要镜像所有流量的话就删除指定端口的部分

点评

想再请教下,tee模式有没有不是镜像这样的,或者其它方式实现数据流向改变再改回来,我想在局域网主机上监听然后对数据做些修改  详情 回复 发表于 2024-3-18 10:14
谢谢大佬 指点迷津  详情 回复 发表于 2024-3-18 09:46
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

发表于 2024-3-16 10:11 | 显示全部楼层

回帖奖励 +10 币恩山币

以为只是简单的旁路由就可以,没想到楼上的大佬更直接就给出了方案。
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

 楼主| 发表于 2024-3-18 09:46 | 显示全部楼层
阿泥基 发表于 2024-3-15 20:36
可以通过流量镜像,无需代理或修改网关

使用iptables的TEE

谢谢大佬 指点迷津
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

 楼主| 发表于 2024-3-18 10:14 | 显示全部楼层
阿泥基 发表于 2024-3-15 20:36
可以通过流量镜像,无需代理或修改网关

使用iptables的TEE

想再请教下,tee模式有没有不是镜像这样的,或者其它方式实现数据流向改变再改回来,我想在局域网主机上监听然后对数据做些修改

点评

流量镜像主要是尽量避免降低通信效率 如果你有修改数据包的需求的话,只需要建立一条规则,把80和443转发到192.168.1.3 然后在这条规则前再指定,从192.168.1.3的接口发出的数据包直接通过,否则会进入循环 注意需要  详情 回复 发表于 2024-3-18 10:44
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

发表于 2024-3-18 10:44 | 显示全部楼层
本帖最后由 阿泥基 于 2024-3-18 11:04 编辑
lnyue 发表于 2024-3-18 10:14
想再请教下,tee模式有没有不是镜像这样的,或者其它方式实现数据流向改变再改回来,我想在局域网主机上 ...

流量镜像主要是尽量避免降低通信效率
如果你有修改数据包的需求的话,只需要建立一条规则,把80和443转发到192.168.1.3
然后在这条规则前再指定,从192.168.1.3的接口发出的数据包直接通过,否则会进入循环
注意需要指定192.168.1.3的接口而不是源IP,因为这过程中不涉及SNAT,源IP仍然是A与B
同理,WEB服务器返回的数据包也是直接返回到AB机器上,而不经过192.168.1.3
如果需要对返回的包也进行监控的话,则需要再添加相应的规则

这个也可以用iptables或nftables实现,具体规则要看你用的是哪个架构
配合路由表与fwmark,可以不使用NAT进行转发

另一个注意的地方是,使用流量镜像时,监控工具无需把数据包发出
但使用流量转发时,监控工具在检阅数据包后若不发出,连接就无法建立

当然楼上提到的旁路由方式也可以实现,主要是效率和配置步骤的区别
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

关闭

欢迎大家光临恩山无线论坛上一条 /2 下一条

有疑问请添加管理员QQ86788181|手机版|小黑屋|Archiver|恩山无线论坛(常州市恩山计算机开发有限公司版权所有) ( 苏ICP备05084872号 )

GMT+8, 2026-8-23 23:30

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

| 江苏省互联网有害信息举报中心 举报信箱:js12377 | @jischina.com.cn 举报电话:025-88802724 本站不良内容举报信箱:68610888@qq.com 电话:13506125623

快速回复 返回顶部 返回列表