Golthana Опубликовано: 20 квітня, 2016 Опубликовано: 20 квітня, 2016 Настраиваю прозрачный прокси. Проверил sockstat squid слушает порты 3128 добавляю правило ${FwCMD} add 100 172.0.0.1,3128 from 172.16.0.0/24 to any dst-port 80 via igb1 А вот слушаю tcpdump -pnei igb1 port 3128, а там пусто (при том, что я делаю запросы по 80 порту)
loki Опубліковано: 20 квітня, 2016 Опубліковано: 20 квітня, 2016 Побольше инфы дайте. Прокси локально на этой машине крутится, или отдельный хост ?
Golthana Опубліковано: 20 квітня, 2016 Автор Опубліковано: 20 квітня, 2016 Все на одной машине. Здесь же и НАС (рскриптД) и решил резать url. Судя по ipfw show, то на правиле, которое заворачивает трафик идет, ну вот узел недоступен всегда. Нужно ли какое-то правило, которое разрешает squid отправлять запросы в инет?
Melanxolik Опубліковано: 20 квітня, 2016 Опубліковано: 20 квітня, 2016 log logamount 1000, есть что-то?
foreverok Опубліковано: 20 квітня, 2016 Опубліковано: 20 квітня, 2016 На loopback интерфейсе запускайте tcpdump.
Golthana Опубліковано: 20 квітня, 2016 Автор Опубліковано: 20 квітня, 2016 На loopback интерфейсе запускайте tcpdump. Пусто
John_Doe Опубліковано: 20 квітня, 2016 Опубліковано: 20 квітня, 2016 ${FwCMD} add 100 172.0.0.1,3128 from 172.16.0.0/24 to any dst-port 80 via igb1 А шо это такое за правило и шо оно вообще должно делать? ТС а ну покеж ipfw show 100
Golthana Опубліковано: 20 квітня, 2016 Автор Опубліковано: 20 квітня, 2016 Вручную писал, там add 100 127.0.0.1,3128 tcp from 172.16.0.0/24 (абонентская сеть) to any dst-port 80 via igb1 (local interface)
John_Doe Опубліковано: 20 квітня, 2016 Опубліковано: 20 квітня, 2016 (відредаговано) Вручную писал, там add 100 127.0.0.1,3128 tcp from 172.16.0.0/24 (абонентская сеть) to any dst-port 80 via igb1 (local interface) не бывает таких правил в ipfw покажи вывод ipfw show 1-100 Відредаговано 20 квітня, 2016 John_Doe
Golthana Опубліковано: 20 квітня, 2016 Автор Опубліковано: 20 квітня, 2016 00002 tee 10001 ip from any to any via igb100003 deny ip6 from any to any00004 allow ip from table(2) to 10.10.0.1 dst-port 53 via igb100004 allow ip from 10.10.0.1 to table(2) src-port 53 via igb100004 allow ip from table(2) to me dst-port 80 via igb100004 allow ip from me to table(2) src-port 80 via igb100006 fwd 127.0.0.1,81 ip from table(47) to not 172.20.0.1 dst-port 8000020 allow ip from any to any via lo000030 deny ip from any to 127.0.0.0/800040 deny ip from 127.0.0.0/8 to any00050 fwd 127.0.0.1,3128 ip from 10.10.0.2 to any dst-port 80
John_Doe Опубліковано: 20 квітня, 2016 Опубліковано: 20 квітня, 2016 А это так задумано на лупбек все резать и тудаже шото форвардить?
Demid Опубліковано: 20 квітня, 2016 Опубліковано: 20 квітня, 2016 (відредаговано) а squid какой интерфейс слушает? ${FwCMD} add 100 fwd ip squid, 3128 tcp from table\(2\) to not me dst-port 80 via ${LAN_IF} Відредаговано 20 квітня, 2016 Demid
Golthana Опубліковано: 20 квітня, 2016 Автор Опубліковано: 20 квітня, 2016 А это так задумано на лупбек все резать и тудаже шото форвардить? Тех правил уже нет. Просто конфиг старый был открыт. Вопрос решился обновлением кальмарчика)
John_Doe Опубліковано: 20 квітня, 2016 Опубліковано: 20 квітня, 2016 А это так задумано на лупбек все резать и тудаже шото форвардить? Тех правил уже нет. Просто конфиг старый был открыт. Вопрос решился обновлением кальмарчика) Вследующий раз если просите помощи показывайте то что есть
Golthana Опубліковано: 20 квітня, 2016 Автор Опубліковано: 20 квітня, 2016 Вследующий раз если просите помощи показывайте то что есть Извините за неполноту изложенных мною данных
Golthana Опубліковано: 21 квітня, 2016 Автор Опубліковано: 21 квітня, 2016 Кто-нибудь прикручивал валидный сертификат в squid?
John_Doe Опубліковано: 21 квітня, 2016 Опубліковано: 21 квітня, 2016 Кто-нибудь прикручивал валидный сертификат в squid? Сертификат чего?
vop Опубліковано: 21 квітня, 2016 Опубліковано: 21 квітня, 2016 Кто-нибудь прикручивал валидный сертификат в squid? А в чем проблема? В получении сертификата, или в прикручивании?
Golthana Опубліковано: 21 квітня, 2016 Автор Опубліковано: 21 квітня, 2016 Да пока ни в чем. Собираю информацию. Меня вообще интересует какой сертификат нужен? Или подойдет базовый для проверки домена? А в прикручивании: вместо текущего самоподписанного нужно прописать полученный от СА
John_Doe Опубліковано: 21 квітня, 2016 Опубліковано: 21 квітня, 2016 Да пока ни в чем. Собираю информацию. Меня вообще интересует какой сертификат нужен? Или подойдет базовый для проверки домена? А в прикручивании: вместо текущего самоподписанного нужно прописать полученный от СА Цель какая иметь сертификат на проксе?
Golthana Опубліковано: 21 квітня, 2016 Автор Опубліковано: 21 квітня, 2016 Задача блокировка из списка запрещенный сайтов. Если с 80 портов проблем нет, сквид его режет. А вот с https трафиком проблема. Когда заворачиваю 443 порт на прокси, то, естественно почти все ресурсы не пускают из-за того, что сертификат не прошел проверку подлинности. Вот и узнаю какой сертификат конкретно нужен и как его можно связать со сквидом.
John_Doe Опубліковано: 21 квітня, 2016 Опубліковано: 21 квітня, 2016 Задача блокировка из списка запрещенный сайтов. Если с 80 портов проблем нет, сквид его режет. А вот с https трафиком проблема. Когда заворачиваю 443 порт на прокси, то, естественно почти все ресурсы не пускают из-за того, что сертификат не прошел проверку подлинности. Вот и узнаю какой сертификат конкретно нужен и как его можно связать со сквидом. Никакой, начнете бампить ssl и резать запрещеные сайты,перестанут работать все остальные.Такое можно делать в офисе имея доступ к клиентским компам и устанавливая им свой сертификат . Для предоставления услуги это не прокатит
Golthana Опубліковано: 21 квітня, 2016 Автор Опубліковано: 21 квітня, 2016 Для предоставления услуги это не прокатит Понятно. А какие механизмы еще есть?
John_Doe Опубліковано: 21 квітня, 2016 Опубліковано: 21 квітня, 2016 Для предоставления услуги это не прокатит Понятно. А какие механизмы еще есть? Для SSL никаких.
Рекомендованные сообщения
Создайте аккаунт или войдите в него для комментирования
Вы должны быть пользователем, чтобы оставить комментарий
Создать аккаунт
Зарегистрируйтесь для получения аккаунта. Это просто!
Зарегистрировать аккаунтВхід
Уже зарегистрированы? Войдите здесь.
Войти сейчас