Golthana Posted April 20, 2016 Posted April 20, 2016 Настраиваю прозрачный прокси. Проверил sockstat squid слушает порты 3128 добавляю правило ${FwCMD} add 100 172.0.0.1,3128 from 172.16.0.0/24 to any dst-port 80 via igb1 А вот слушаю tcpdump -pnei igb1 port 3128, а там пусто (при том, что я делаю запросы по 80 порту)
loki Posted April 20, 2016 Posted April 20, 2016 Побольше инфы дайте. Прокси локально на этой машине крутится, или отдельный хост ?
Golthana Posted April 20, 2016 Author Posted April 20, 2016 Все на одной машине. Здесь же и НАС (рскриптД) и решил резать url. Судя по ipfw show, то на правиле, которое заворачивает трафик идет, ну вот узел недоступен всегда. Нужно ли какое-то правило, которое разрешает squid отправлять запросы в инет?
Golthana Posted April 20, 2016 Author Posted April 20, 2016 На loopback интерфейсе запускайте tcpdump. Пусто
John_Doe Posted April 20, 2016 Posted April 20, 2016 ${FwCMD} add 100 172.0.0.1,3128 from 172.16.0.0/24 to any dst-port 80 via igb1 А шо это такое за правило и шо оно вообще должно делать? ТС а ну покеж ipfw show 100
Golthana Posted April 20, 2016 Author Posted April 20, 2016 Вручную писал, там add 100 127.0.0.1,3128 tcp from 172.16.0.0/24 (абонентская сеть) to any dst-port 80 via igb1 (local interface)
John_Doe Posted April 20, 2016 Posted April 20, 2016 (edited) Вручную писал, там add 100 127.0.0.1,3128 tcp from 172.16.0.0/24 (абонентская сеть) to any dst-port 80 via igb1 (local interface) не бывает таких правил в ipfw покажи вывод ipfw show 1-100 Edited April 20, 2016 by John_Doe
Golthana Posted April 20, 2016 Author Posted April 20, 2016 00002 tee 10001 ip from any to any via igb100003 deny ip6 from any to any00004 allow ip from table(2) to 10.10.0.1 dst-port 53 via igb100004 allow ip from 10.10.0.1 to table(2) src-port 53 via igb100004 allow ip from table(2) to me dst-port 80 via igb100004 allow ip from me to table(2) src-port 80 via igb100006 fwd 127.0.0.1,81 ip from table(47) to not 172.20.0.1 dst-port 8000020 allow ip from any to any via lo000030 deny ip from any to 127.0.0.0/800040 deny ip from 127.0.0.0/8 to any00050 fwd 127.0.0.1,3128 ip from 10.10.0.2 to any dst-port 80
John_Doe Posted April 20, 2016 Posted April 20, 2016 А это так задумано на лупбек все резать и тудаже шото форвардить?
Demid Posted April 20, 2016 Posted April 20, 2016 (edited) а squid какой интерфейс слушает? ${FwCMD} add 100 fwd ip squid, 3128 tcp from table\(2\) to not me dst-port 80 via ${LAN_IF} Edited April 20, 2016 by Demid
Golthana Posted April 20, 2016 Author Posted April 20, 2016 А это так задумано на лупбек все резать и тудаже шото форвардить? Тех правил уже нет. Просто конфиг старый был открыт. Вопрос решился обновлением кальмарчика)
John_Doe Posted April 20, 2016 Posted April 20, 2016 А это так задумано на лупбек все резать и тудаже шото форвардить? Тех правил уже нет. Просто конфиг старый был открыт. Вопрос решился обновлением кальмарчика) Вследующий раз если просите помощи показывайте то что есть
Golthana Posted April 20, 2016 Author Posted April 20, 2016 Вследующий раз если просите помощи показывайте то что есть Извините за неполноту изложенных мною данных
Golthana Posted April 21, 2016 Author Posted April 21, 2016 Кто-нибудь прикручивал валидный сертификат в squid?
John_Doe Posted April 21, 2016 Posted April 21, 2016 Кто-нибудь прикручивал валидный сертификат в squid? Сертификат чего?
vop Posted April 21, 2016 Posted April 21, 2016 Кто-нибудь прикручивал валидный сертификат в squid? А в чем проблема? В получении сертификата, или в прикручивании?
Golthana Posted April 21, 2016 Author Posted April 21, 2016 Да пока ни в чем. Собираю информацию. Меня вообще интересует какой сертификат нужен? Или подойдет базовый для проверки домена? А в прикручивании: вместо текущего самоподписанного нужно прописать полученный от СА
John_Doe Posted April 21, 2016 Posted April 21, 2016 Да пока ни в чем. Собираю информацию. Меня вообще интересует какой сертификат нужен? Или подойдет базовый для проверки домена? А в прикручивании: вместо текущего самоподписанного нужно прописать полученный от СА Цель какая иметь сертификат на проксе?
Golthana Posted April 21, 2016 Author Posted April 21, 2016 Задача блокировка из списка запрещенный сайтов. Если с 80 портов проблем нет, сквид его режет. А вот с https трафиком проблема. Когда заворачиваю 443 порт на прокси, то, естественно почти все ресурсы не пускают из-за того, что сертификат не прошел проверку подлинности. Вот и узнаю какой сертификат конкретно нужен и как его можно связать со сквидом.
John_Doe Posted April 21, 2016 Posted April 21, 2016 Задача блокировка из списка запрещенный сайтов. Если с 80 портов проблем нет, сквид его режет. А вот с https трафиком проблема. Когда заворачиваю 443 порт на прокси, то, естественно почти все ресурсы не пускают из-за того, что сертификат не прошел проверку подлинности. Вот и узнаю какой сертификат конкретно нужен и как его можно связать со сквидом. Никакой, начнете бампить ssl и резать запрещеные сайты,перестанут работать все остальные.Такое можно делать в офисе имея доступ к клиентским компам и устанавливая им свой сертификат . Для предоставления услуги это не прокатит
Golthana Posted April 21, 2016 Author Posted April 21, 2016 Для предоставления услуги это не прокатит Понятно. А какие механизмы еще есть?
John_Doe Posted April 21, 2016 Posted April 21, 2016 Для предоставления услуги это не прокатит Понятно. А какие механизмы еще есть? Для SSL никаких.
Recommended Posts
Create an account or sign in to comment
You need to be a member in order to leave a comment
Create an account
Sign up for a new account in our community. It's easy!
Register a new accountSign in
Already have an account? Sign in here.
Sign In Now