kkk 0 Опубликовано: 2006-01-21 16:59:58 Share Опубликовано: 2006-01-21 16:59:58 Доброго времени суток. Собираюсь делать апгрейд недосервера на 80486 (3 компа в локалке через него ходят в инет, Волякабель) на более другое железо, сейчас интенсивно читаю литературку по линуксу, сквиду, стг, и т.п., может баян уже, но все же вот какой вопрос мне интересен: Хочу поставить сквид и стг, и допустим настраиваю я стг и ставлю прозрачный прокси, стг считает внешний трафик, локальный до роутера, и внутрисеть Воли. Допустим из локалки идет запрос наружу, запрашиваемое есть в кеше прокси. При этом клиентская машина видит получаемое как если бы оно было получено снаружи, на самом же деле оно было отдано с сервера, и внешнего трафика не имело место быть. Как квалифицирует стг подобный трафик - как внешний, или как локальный ? Ссылка на сообщение Поделиться на других сайтах
Foster 0 Опубліковано: 2006-01-21 18:05:55 Share Опубліковано: 2006-01-21 18:05:55 смотря как пропишешь rules если трафик сквидовский считается, то будет считаться и то, что с кеша пошло Ссылка на сообщение Поделиться на других сайтах
kkk 0 Опубліковано: 2006-01-22 08:58:35 Автор Share Опубліковано: 2006-01-22 08:58:35 смотря как пропишешь rulesесли трафик сквидовский считается, то будет считаться и то, что с кеша пошло Что есть сквидовский трафик ? Насколько я въехал в принцип работы прозрачного прокси - средствами ОС все пакеты просто заворачиваются на порт сквида, и оттуда уже либо идут наружу, либо не идут. Для пользователя прозрачного прокси не видно, его софт, если я все правильно понял, отправляет запрос к некому адресату, указав в пакете его адрес, и получает ответ якобы от того же адресата, но в одном случае подобный пакет сформирован собственно адресатом, а в другом случае - сквидом. Тогда какие признаки есть у пакета, позволяющие определить, из кеша он, или нет ? Ссылка на сообщение Поделиться на других сайтах
XoRe 0 Опубліковано: 2006-01-22 11:05:01 Share Опубліковано: 2006-01-22 11:05:01 Сейчас у стг есть 2 способа подсчета пакетов. Во всяком случае на линуксе. При первом способе, если прокси прозрачен, то он прозрачен и для стг. Т.е. файл, взятый из кеша, стг посчитает, как скачаный с инета. При втором способе... хз) Как я понимаю, как настроишь, так и будет ) Хотя нет. Хотя да ) Хотя нет. В общем при втором способе можно попробовать помудрить. А при первом способе помудрить нельзя, если прокси прозрачный и работает нат. Ссылка на сообщение Поделиться на других сайтах
kkk 0 Опубліковано: 2006-01-22 15:05:24 Автор Share Опубліковано: 2006-01-22 15:05:24 Сейчас у стг есть 2 способа подсчета пакетов.Во всяком случае на линуксе. Об этих способах написано где-то ? Сама собой напрашивается логическая цепочка "Внутренний интерфейс - прокси - стг - внешний интерфейс", то есть как-то сделать, чтобы стг считал пакеты, исходящие от прокси, но в таком случае он их уже не персонализирует по конкретному юзеру. Я прав ? Ссылка на сообщение Поделиться на других сайтах
Max 0 Опубліковано: 2006-01-22 15:46:01 Share Опубліковано: 2006-01-22 15:46:01 Правильная цепочка такая [if]-[stg]-[firewall]-[user-level(squid, nat)]-[firewall]-[stg]-[if] но в таком случае он их уже не персонализирует по конкретному юзеру. Я прав ? Да Тут выход только отказаться от прозрачного проксирования. Ссылка на сообщение Поделиться на других сайтах
kkk 0 Опубліковано: 2006-01-22 18:03:34 Автор Share Опубліковано: 2006-01-22 18:03:34 Тут выход только отказаться от прозрачного проксирования. Отказались. То есть я средствами ОС закрываю все порты, кроме 3128.... а дальше ? Ссылка на сообщение Поделиться на других сайтах
Max 0 Опубліковано: 2006-01-23 07:09:36 Share Опубліковано: 2006-01-23 07:09:36 не совсем... Отказаться от проксирования вовсе! Иначе у вас не будет совпадать объём внешнего трафика со сведениями в биллинге. Как выход, это вынос прокси на другую физическую машину. До биллинга со стороны интернета. Ссылка на сообщение Поделиться на других сайтах
hopeful 0 Опубліковано: 2006-01-27 19:28:01 Share Опубліковано: 2006-01-27 19:28:01 Попробовал реализовать прозрачное проксирование на Squid + SG. Работает, хотя точность подсчета трафика проверить не могу. Вопрос по настройке учета HTTP - трафика. Допустим, внутренний интерфейс роутера со всей начинкой 10.3.3.250. Прописываем всю сеть 10.3.3.0/24 в рулесах как внутреннюю. Пока в обозревателях пользователя НЕ настроен прокси - все красиво. HTTP запросы идут на шлюз по умолчанию (наш роутер), он форвардит порт x.x.x.80 на 127.0.0.1:3128 (squid) не изменяя адрес назначения пакета, и трафик нормально считается, разделяясь на местный и прочий. Но если пользователь в настройках обозревателя принудитеольно прописывет работу через прокси (10.3.3.250:3128) пакеты считаются идущими во внутерннюю сеть и трафик получается внутренним. Казалось бы можно 250-й IP в рулесах прописать на другое направление, но как-то неправильно. Тем более, что не роутере стоит еще и почта, и хотелось бы почтовый трафик считать внутренним. Посоветуйте, как правильно настроить? Ссылка на сообщение Поделиться на других сайтах
Den_LocalNet 1 474 Опубліковано: 2006-01-27 19:50:45 Share Опубліковано: 2006-01-27 19:50:45 Тю.... проблему нашли.... закрывайте порт прокси (3128) от клиентов и разрешайте на прокси идти только 127.0.0.1 редирект работать будет а клиент не пойдёт на прокси для верности можно и портик поменять на левый.... хотя сканер портов в умелых руках найдёт Ссылка на сообщение Поделиться на других сайтах
hopeful 0 Опубліковано: 2006-01-28 07:20:37 Share Опубліковано: 2006-01-28 07:20:37 Действительно, о простом-то и не подумал :-) Ссылка на сообщение Поделиться на других сайтах
hopeful 0 Опубліковано: 2006-01-28 07:23:40 Share Опубліковано: 2006-01-28 07:23:40 Может не в тему, но очень всем благодарен за быструю реакцию по ответам на вопросы. Это еще одна составляющая хорошего продукта. Ссылка на сообщение Поделиться на других сайтах
egor2fsys 5 Опубліковано: 2006-01-28 12:18:08 Share Опубліковано: 2006-01-28 12:18:08 всегда пожалуйста Ссылка на сообщение Поделиться на других сайтах
Рекомендованные сообщения
Создайте аккаунт или войдите в него для комментирования
Вы должны быть пользователем, чтобы оставить комментарий
Создать аккаунт
Зарегистрируйтесь для получения аккаунта. Это просто!
Зарегистрировать аккаунтВхід
Уже зарегистрированы? Войдите здесь.
Войти сейчас