<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Squid как обратный прокси</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/7231.html</link>
    <description>Добрый день.&lt;br&gt;Стоит сервер SLES 11 SP4. Подключен один конец в инет, другой в локальную сеть. На сервере установлена Zimbra. Если подключаться из локальной сети или из инета напрямую все хорошо. Но нужна LDAP авторизация из инета, поэтому решил установить на эту же машину Squid 3.5.10 и настроить его как Reverse Proxy.&lt;br&gt;Настроил сквид как реверсивный для https. Пробовал разные варианты настроек. Как экcперимент пробрасывал на другой компьютер в локальной сети на webmin все прекрасно. Никак не получается пробросить запросы на zimbra ругается на сертификат.&lt;br&gt;Вот тестовый конфиг сквида без авторизации и с мусором.&lt;br&gt;visible_hostname mail.external.ru&lt;br&gt;https_port 444 accel key=/etc/squid/server.key cert=/etc/squid/server.crt defaultsite=mail.external.ru vhost&lt;br&gt;cache_peer 192.168.100.10 parent 8443 0 proxy-only no-query originserver ssl sslflags=NO_DEFAULT_CA sslflags=DONT_VERIFY_PEER name=webmin1&lt;br&gt;acl localnet src 10.0.0.0/8# RFC1918 possible internal network&lt;br&gt;acl localnet src 172.16.0.0/12# RFC1918 possible inte</description>

<item>
    <title>Squid как обратный прокси (eRIC)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/7231.html#8</link>
    <pubDate>Sat, 12 Dec 2015 16:00:01 GMT</pubDate>
    <description>&amp;gt; Т.е. сейчас необходимо 2 раза вводить свои учетные данные. Можно ли как &lt;br&gt;&amp;gt; то это подправить, чтобы данные первой авторизации пробрасывались дальше?&lt;br&gt;&lt;br&gt;я ранее и спрашивал про авторизацию на SQUID, вы на нее хотели повесить авторизацию?. да в итоге по вашей выбранной схеме у вас две разные независимые точки авторизации, то что хотели то и получили= типа некая двух-факторная авторизация :) :)&lt;br&gt;&lt;br&gt;в Zimbra можно настроить Preauth или внедрять решения типа SSO/SAML Service Provider/IdP для SQUID и Zimbra&lt;br&gt;можно было так же поднять nginx для проксирования и передавать нужные ZM_AUTH_TOKEN заголовки для Zimbra. смотрите в сторону Zimbra Proxy&lt;br&gt;&lt;br&gt;&amp;gt;В директиве cache-peer есть опция login=PASS. Добиться ее работы мне не удалось. &lt;br&gt;&lt;br&gt;не знаю какая версия у вас Zimbra и были ли изменения авторизации в последних версиях Zimbra, если обычная Bacid Form авторизация то нужно использовать в cache_peer login=PASSTHRU&lt;br&gt;&lt;br&gt;&amp;gt;Проблема в том, что в zimbra можно либо включить, либо выключить web интерфес. А нужно &amp;gt;ограничить доступ</description>
</item>

<item>
    <title>Squid как обратный прокси (Sandman_VO)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/7231.html#7</link>
    <pubDate>Fri, 11 Dec 2015 04:40:01 GMT</pubDate>
    <description>Добрый день.&lt;br&gt;Всем спасибо. Разобрался. Основная проблема все таки была в OpenSSL. Обновил все библиотеки и squid (пакет rpm) сам подцепил нужную версию, а дальше просто правила в squid правильно настроил и все заработало как надо. Сейчас сначала запрашивается пароль при обращении к сайту, а дальше идет перенаправление на соответствующий этому сайту внутренний сервер, включая zimbra.&lt;br&gt;&lt;br&gt;Остался только 1 вопрос(не столь важный, но для самообразования интересно):&lt;br&gt;&lt;br&gt;В директиве cache-peer есть опция login=PASS. Добиться ее работы мне не удалось. Возможно причина опять же в шифровании. Схема получилась следующая.&lt;br&gt;&lt;br&gt;https://mail.examle.ru -&amp;gt; запрос пароля squid -&amp;gt; если все хорошо, проброс на https://localnetip:8443 -&amp;gt; страница с авторизацией zimbra.&lt;br&gt;&lt;br&gt;Т.е. сейчас необходимо 2 раза вводить свои учетные данные. Можно ли как то это подправить, чтобы данные первой авторизации пробрасывались дальше?&lt;br&gt;</description>
</item>

<item>
    <title>Squid как обратный прокси (eRIC)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/7231.html#6</link>
    <pubDate>Wed, 09 Dec 2015 18:14:04 GMT</pubDate>
    <description>щас у вас тупо со Squid 444 https порта трафик заворачивается на Zimbra порт 8443(это и есть вебмайл интерфейс Zimbra). вы дальше собираетесь на Squid вешать LDAP авторизацию?&lt;br&gt;</description>
</item>

<item>
    <title>Squid как обратный прокси (eRIC)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/7231.html#5</link>
    <pubDate>Wed, 09 Dec 2015 18:05:45 GMT</pubDate>
    <description>&amp;gt; И так наковырял кучу информации. Мозг кипит, но немного прояснилось.&lt;br&gt;&amp;gt; 1. Разобрался с OpenSSL оказывается стояла версия 0.9.8, которая не поддерживает TLS &lt;br&gt;&amp;gt; 1.2 Обновил. Теперь команда openssl s_client - connect ip:8443 отрабатывает нормально &lt;br&gt;&amp;gt; и ошибку не дает.&lt;br&gt;&amp;gt; 2. В системе продолжает работать также старая версия OpenSSL и удалить ее &lt;br&gt;&amp;gt; не могу.&lt;br&gt;&amp;gt; 3. Squid 3.5.10 упорно использует библиотеку из старой версии, т.е. libcrypto.so.0.9.8 &lt;br&gt;&amp;gt; Ну и вопрос как заставить squid использовать для ssl более новую библиотеку. &lt;br&gt;&lt;br&gt;то что вы обновляли, вы обновляли openssl и только. касательно библиотеки openssl, то нужно обновлять libopenssl1(или openssl1) чтобы приложения могли пользоваться библиотеками openssl&lt;br&gt;&lt;br&gt;в SLES да используется 0.9.8j если не ошибаюсь версия. если у вас есть SUSE Linux Enterprise Server subscription то можете воспользоваться официальным методом по установки 1.0.X версии этих библиотек: https://www.suse.com/communities/blog/introducing-the-suse-linux-enterprise-11-security-module/&lt;br&gt;&lt;br&gt;н</description>
</item>

<item>
    <title>Squid как обратный прокси (Sandman_VO)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/7231.html#4</link>
    <pubDate>Mon, 07 Dec 2015 11:38:58 GMT</pubDate>
    <description>И так наковырял кучу информации. Мозг кипит, но немного прояснилось.&lt;br&gt;1. Разобрался с OpenSSL оказывается стояла версия 0.9.8, которая не поддерживает TLS 1.2 Обновил. Теперь команда openssl s_client - connect ip:8443 отрабатывает нормально и ошибку не дает.&lt;br&gt;2. В системе продолжает работать также старая версия OpenSSL и удалить ее не могу. &lt;br&gt;3. Squid 3.5.10 упорно использует библиотеку из старой версии, т.е. libcrypto.so.0.9.8&lt;br&gt;&lt;br&gt;Ну и вопрос как заставить squid использовать для ssl более новую библиотеку.&lt;br&gt;</description>
</item>

<item>
    <title>Squid как обратный прокси (Sandman_VO)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/7231.html#3</link>
    <pubDate>Mon, 07 Dec 2015 04:09:03 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Добрый день.&lt;br&gt;&amp;gt;&amp;gt; Стоит сервер SLES 11 SP4. Подключен один конец в инет, другой в &lt;br&gt;&amp;gt;&amp;gt; локальную сеть. На сервере установлена Zimbra. Если подключаться из локальной сети &lt;br&gt;&amp;gt;&amp;gt; или из инета напрямую все хорошо. Но нужна LDAP авторизация из &lt;br&gt;&amp;gt;&amp;gt; инета &lt;br&gt;&amp;gt; Подождите, а почему ldap-авторизация невозможна сейчас? И по каким критериям было решено, &lt;br&gt;&amp;gt; что squid поможет ldap-авторизации?&lt;br&gt;&lt;br&gt;В zimra авторизация через ldap есть и настроена. Планируется использование исключительно web интерфейса для почты. Проблема в том, что в zimbra можно либо включить, либо выключить web интерфес. А нужно ограничить доступ с внешки до zimbra. Поэтому и возникла идея обратного прокси. В составе zimbra есть обратный прокси на базе nginx. Беглый просмотр документации показал, что nginx (из коробки) не поддерживает ldap авторизацию, только через внешний модуль, поэтому и возникла идея использовать для этих целей squid.&lt;br&gt;</description>
</item>

<item>
    <title>Squid как обратный прокси (keir)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/7231.html#2</link>
    <pubDate>Sat, 05 Dec 2015 17:22:56 GMT</pubDate>
    <description>&amp;gt; Добрый день.&lt;br&gt;&amp;gt; Стоит сервер SLES 11 SP4. Подключен один конец в инет, другой в &lt;br&gt;&amp;gt; локальную сеть. На сервере установлена Zimbra. Если подключаться из локальной сети &lt;br&gt;&amp;gt; или из инета напрямую все хорошо. Но нужна LDAP авторизация из &lt;br&gt;&amp;gt; инета&lt;br&gt;&lt;br&gt;Подождите, а почему ldap-авторизация невозможна сейчас? И по каким критериям было решено, что squid поможет ldap-авторизации?&lt;br&gt;</description>
</item>

<item>
    <title>Squid как обратный прокси (omnomnim)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID12/7231.html#1</link>
    <pubDate>Fri, 04 Dec 2015 13:30:28 GMT</pubDate>
    <description>автоген-&amp;gt;ж*па-&amp;gt;гланды&lt;br&gt;google:// nginx proxy_pass https&lt;br&gt;</description>
</item>

</channel>
</rss>
