The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Создать новую тему
 - Свернуть нити
Пометить прочитанным
1 | 2 | 3 | 4 | 5 | 6 | 7 | 8 | 9 | 10 | Архив | Избранное | Мое | Новое | | |  
Форум Настройка Squid, Tor и прокси серверов
тормозит Squid после добавления http_reply_access, !*! dirty_rain, (ACL, блокировки) 13-Авг-14, 11:14  [ | | | ] [линейный вид] [смотреть все]
Всем добра!
Итак есть Squid Version 3.3.8 на Ubuntu 13.10
пользователей прокси 100+, NTLM авторизация, разграничение прав доступа по доменным группам.

Все работало как часы, все всем устраивало, но возникла необходимость более серьезно ограничивать доступ в интернет, а точнее блокировка мультимедийного трафика, и ограничение скачивания по расширению.
Написал ACLки, подоткнул в конфиг ограничения, все правила отрабатывают на ура, именно так как было нужно. Но после введения этих ACL спустя минут 30-60, начинает тормозить у пользователей инетрнет, каждая страница грузится около минуты, в общем работать становится невозможно. Отключаешь http_reply_access и спустя минут 15 скорость открытия страниц возвращается в норму.
В логах одно время сыпались варнинги про недостаток процессов wbinfo_group.pl
дописал ttl=120 children=15 ошибки из лога ушли, стало чуть чуть легче. но всетаки далеко от удовлетворительного.
при активной работе загрзка процессора не поднимается выше 20% оперативной памяти занимается не больше 2.5 гиг.

Ворос: Куда смотреть, что менять?

собственно листинг конфига (практически без изменений)

# OPTIONS FOR AUTHENTICATION
# -----------------------------------------------------------------------------

#  TAG: auth_param

auth_param ntlm program /usr/bin/ntlm_auth --helper-protocol=squid-2.5-ntlmssp --domain=domain.LOCAL
auth_param ntlm children 50
auth_param ntlm keep_alive on

authenticate_cache_garbage_interval 1 hour

authenticate_ttl 1 hour


acl domain proxy_auth REQUIRED
# -----------------------------------------------------------------------------

#  TAG: external_acl_type
external_acl_type nt_group ttl=120 children=15 %LOGIN /usr/lib/squid3/wbinfo_group.pl

#  TAG: acl
#================================================================================
acl     l-inet-MD    external nt_group g-inet-MD
acl     l-inet-test         external nt_group l-inet-test
acl     l-inet-LD        external nt_group g-inet-L
acl     l-inet-BD        external nt_group g-inet-BD
acl     l-inet-GS        external nt_group g-inet-GS
acl     l-inet-FD        external nt_group g-inet-FD
acl     l-inet-ID        external nt_group g-inet-ID
acl     l-inet-HD        external nt_group g-inet-HD
acl     l-inet-HC        external nt_group g-inet-HC
acl     l-inet-AIM        external nt_group g-inet-AIM
acl     l-inet-ADM        external nt_group g-inet-ADM
acl     l-inet-admin        external nt_group g-inet-admin
acl     l-inet-1C        external nt_group g-inet-1C
acl     l-inet-UD        external nt_group g-inet-UD
acl     l-inet-vk        external nt_group g-inet-vk
acl     l-inet-DIR        external nt_group g-inet-DIR
acl     l-inet-piter        external nt_group g-inet-piter

#=================================================================================
#acl manager proto cache_object
#acl localhost src 127.0.0.1/32 ::1
#acl to_localhost dst 127.0.0.0/8 0.0.0.0/32 ::1
acl localnet src 172.16.0.0/16
acl term_srv src 172.16.1.220 172.16.3.4
acl everyone src all

#=================================================================================
acl SSL_ports port 443
acl Safe_ports port 80        # http
acl Safe_ports port 21        # ftp
acl Safe_ports port 443        # https
acl Safe_ports port 70        # gopher
acl Safe_ports port 210        # wais
acl Safe_ports port 1025-65535    # unregistered ports
acl Safe_ports port 280        # http-mgmt
acl Safe_ports port 488        # gss-http
acl Safe_ports port 591        # filemaker
acl Safe_ports port 777        # multiling http
acl ICQ_ports  port 5190      # ICQ

#================================================================================
acl CONNECT method CONNECT

#=============================================================================
acl zabbix  url_regex ^http://zabbix     
acl srvcis  url_regex ^http://srvcis  
acl otrs    url_regex ^http://otrs
acl domain_local url_regex ^https://.domain.local
#acl time_socnet_evning time 18:00-20:00
## The videos come from several domains

acl noftp proto FTP
#=============================================================================
#    DENY LTS

acl     anonim        dstdomain    \
        "/usr/local/etc/squid/access/anonimaizers"

acl     deny_services        dstdomain    \
       "/usr/local/etc/squid/access/deny_services"

acl     deny_sites          dstdomain        \
      "/usr/local/etc/squid/access/deny_sites"

acl     deny_socnet          dstdomain        \
      "/usr/local/etc/squid/access/deny_socnet"

acl     job_socnet          dstdomain    \
      "/usr/local/etc/squid/access/job_socnet"

acl     porno          dstdomain        \
      "/usr/local/etc/squid/access/porno"

acl     deny_url          dstdomain        \
      "/usr/local/etc/squid/access/deny_url"

acl     dot_domain          dstdomain        \
      "/usr/local/etc/squid/access/dot_domain"

acl     top          dstdomain        \
      "/usr/local/etc/squid/access/users_top"

acl     allow_sites          dstdomain        \
      "/usr/local/etc/squid/access/allow_sites"

acl     allow_GS          dstdomain        \
      "/usr/local/etc/squid/access/allow_GD"

acl     allow_AIM          dstdomain        \
      "/usr/local/etc/squid/access/allow_AIM"

#acl     vk          dstdomain        \
#      "/usr/local/etc/squid/access/vk"

acl     L_deny          dstdomain        \
      "/usr/local/etc/squid/access/L_deny"

acl     term_allow          dstdomain        \
      "/usr/local/etc/squid/access/term_allow"

#acl     deny_AIM          dstdomain        \
#      "/usr/local/etc/squid/access/deny_AIM"

#acl блокировка скаивания по расширению файла
acl extension_files urlpath_regex -i "/usr/local/etc/squid/access/download_access/extension_files"

#блокировка скачивания файлов для приложений по типу файла (mp3, tar, torrent Блокировка мультимедийного флеш)
acl tipe_application rep_mime_type -i "/usr/local/etc/squid/access/download_access/tipe_application"

#Блокировка потокового аудио
acl tipe_audio rep_mime_type -i "/usr/local/etc/squid/access/download_access/tipe_audio"

#Блокировка потокового видео
acl tipe_video rep_mime_type -i "/usr/local/etc/squid/access/download_access/tipe_video"


#^application/x-shockwave-flash$
#acl not_media rep_mime_type content-type video


#  TAG: http_access
# INSERT YOUR OWN RULE(S) HERE TO ALLOW ACCESS FROM YOUR CLIENTS
#===============================================================================

#http_access deny localnet
#http_access allow localnet
#http_access allow localhost
#http_access allow manager localhost
#http_access deny to_localhost
#http_access deny manager
http_access deny !Safe_ports
http_access deny CONNECT !SSL_ports
#http_replay_access deny not_media
#+++++++++++++++++++++++++++++++++++++++
http_access         deny         term_srv         !term_allow
#+++++++++++++++++++++++++++++++++++++++
#+++ Иcключения из запрещающего списка для всех авторизованных пользователей
http_access        allow       domain         allow_sites

#+++ Разрешения по групам (Приоритет выше запрещений по спискам)

      

http_access        deny        l-inet-ID    job_socnet

http_access        allow        l-inet-MD
http_reply_access    allow         l-inet-MD tipe_audio
http_reply_access    allow         l-inet-MD tipe_video

http_access        allow        l-inet-BD
          
http_access        allow        l-inet-DIR

http_access        deny        l-inet-LD         LD_deny

http_access        allow        l-inet-ADM          job_socnet

http_access        allow        l-inet-vk        job_socnet


http_access        allow        l-inet-GD          allow_GS
http_access        allow        l-inet-GD        job_socnet

http_access        allow        l-inet-admin

http_access        allow        l-inet-AIM        
http_reply_access    allow         l-inet-AIM tipe_video


# +++    Запретить пользователям домена ниже приведенные списки    +++

http_access       deny       domain deny_socnet
http_access       deny       domain deny_services  
http_access       deny       domain dot_domain  
http_access       deny       domain deny_url
http_access       deny       domain anonim
http_access       deny       domain deny_url  
http_access       deny       domain porno
http_access       deny       domain job_socnet

# запрет на скачивание по расширению и по типу
http_access       deny       domain extension_files
http_reply_access    deny         domain tipe_application
http_reply_access    deny         domain tipe_video
http_reply_access    deny         domain tipe_audio


# +++    Разрешить пользователям домена все что не вошло в списки выше    +++
http_access        allow       domain

#---Запретить вообще все
#http_access       deny       domain

#=====DENY ALL======
# Запретить все не авторизованным пользователям
http_access         deny         everyone
http_access         deny         noftp

#================================================================================

# NETWORK OPTIONS
# -----------------------------------------------------------------------------

http_port 3128


# MEMORY CACHE OPTIONS
# -----------------------------------------------------------------------------
cache_mem 256 MB

maximum_object_size_in_memory 512 KB


# DISK CACHE OPTIONS
# -----------------------------------------------------------------------------
cache_dir ufs /var/spool/squid3 2048 16 256

cache_swap_low 90

cache_swap_high 95


# LOGFILE OPTIONS
# -----------------------------------------------------------------------------
access_log /var/log/squid3/access.log squid

cache_store_log none

logfile_rotate 2

# OPTIONS FOR TROUBLESHOOTING
# -----------------------------------------------------------------------------
cache_log /var/log/squid3/cache.log

debug_options ALL,1

coredump_dir /var/spool/squid3

# OPTIONS FOR TUNING THE CACHE
# -----------------------------------------------------------------------------

refresh_pattern ^ftp:        1440    20%    10080
refresh_pattern ^gopher:    1440    0%    1440
refresh_pattern -i (/cgi-bin/|\?) 0    0%    0
refresh_pattern (Release|Packages(.gz)*)$      0       20%     2880

refresh_pattern .        0    20%    4320

quick_abort_min 16 KB

quick_abort_max 16 KB

quick_abort_pct 95


# ADMINISTRATIVE PARAMETERS
# -----------------------------------------------------------------------------
cache_effective_user proxy

visible_hostname proxy.domain.local


# ERROR PAGE OPTIONS
# -----------------------------------------------------------------------------
error_directory /usr/share/squid-langpack/ru


# ICAP OPTIONS
# -----------------------------------------------------------------------------
icap_enable on

icap_preview_enable on

icap_preview_size 128

icap_send_client_ip on

icap_send_client_username on

icap_client_username_header X-Client-Username


icap_service service_req reqmod_precache bypass=1 icap://127.0.0.1:1344/squidclamav
adaptation_access service_req allow all
icap_service service_resp respmod_precache bypass=1 icap://127.0.0.1:1344/squidclamav
adaptation_access service_resp allow all


# DNS OPTIONS
# -----------------------------------------------------------------------------
dns_retransmit_interval 5 seconds

dns_timeout 2 minutes

dns_nameservers 172.16.1.1 172.16.1.11 8.8.8.8

hosts_file /etc/hosts


  • Эта группа не забивает канал видео-трафиком Канал какой ширины P SЕсли у вас т, !*! ipmanyak (ok), 07:52 , 18-Авг-14 (1)
    > http_reply_access    allow         l-inet-AIM tipe_video

    Эта группа не забивает канал видео-трафиком? Канал какой ширины?
    P.S
    Если у вас  трафик в Инет безлимитный, то я бы советовал отключить дисковый кэш (шерстить индексы на ваши 2 гига - явно скорости не добавит, кстати реальный размер дискового кэга какой? Не превышает 2 гига ?) и ОЗУ сквиду (cache_mem 256 MB)дать побольше, если есть такая возможность.

    сообщить модератору +/ответить
Проблема с Kerberos авторизацией, !*! GlooM14, (Аутентификация) 09-Авг-14, 02:44  [ | | | ] [линейный вид] [смотреть все]
Приветствую!

На данный момент тестирую связку WinServer 2012 (в роли АД) + Ubuntu Server 14 со squid3 и керберос авторизацией на виртуальной машине.

На винде настроил ДНС + АД, на убунте указал использование АДшного ДНСа + синхронизацию времени и настроил krb5.

ДНС преобразование в обе стороны идет верно - доменное имя прокси сервера разрешается.

Тикеты керберос получает и в варианте запроса с паролем, и в варианте запроса через кейтаб файл. Прокси запускается, парс ошибок не находит. Однако, при попытке открытия какой-либо веб-страницы в браузере, настроенном на использование прокси (по доменному имени, а не ип), появляется ошибка, сообщающая о том, что мы не авторизованы. В то время как на прокси в логах вылезает еррор: "ERROR: Negotiate Authentication validating user. Error returned 'BH received type 1 NTLM token'"

Гугление сообщает, что данная ошибка решается задачей прокси сервера в виде доменного имени, вместо айпи адреса. Но у меня-то он итак задан в виде доменного имени! Подскажите, почему браузер пытается авторизоваться НТЛМом вместо кербероса (вхожу в учетку прям на контроллере домена фаерфоксом). Куда рыть?

squid выбор авторизации, !*! Ninjatrasher, (Аутентификация) 07-Авг-14, 09:47  [ | | | ] [линейный вид] [смотреть все]
Добрый день товарищи.
Столкнулся вот с такой проблемой.
Есть машина Debian 7.5, squid 3.1.20 + ntlm аунтефикация + squidguard + ldap
Через сквид работают 5 пользователей, страницы открываются с задержкой,  выяснил что проблема в NTLM аунтефикации, так же вычитал что для протокол HTTP вначале использует Basic и Digest авторизацию и лишь потом NTLM. По этому и происходят задержки.
ТАк же в cache.log постояно сыпиться

got NTLMSSP command 3, expected 1
got NTLMSSP command 3, expected 1
got NTLMSSP command 3, expected 1
got NTLMSSP command 3, expected 1
got NTLMSSP command 3, expected 1
got NTLMSSP command 3, expected 1

На этих 5 клиентах выставил Lan Manager authentication level : Send LM&NTLM - use NTLMv2 session security if possible, но записи сыпяться.
Есть ли другой вариант авторизации кроме Basic? например керберос? и будет ли при авторизации керберос запрашиваться у пользователя логин и пароль при доступен в интернет?
  • где написано что есть какая-то очерёдность протоколов авторизации задержки в дан, !*! pavel_simple (ok), 15:11 , 07-Авг-14 (1)
    > Добрый день товарищи.
    > Столкнулся вот с такой проблемой.
    > Есть машина Debian 7.5, squid 3.1.20 + ntlm аунтефикация + squidguard +
    > ldap
    > Через сквид работают 5 пользователей, страницы открываются с задержкой,  выяснил что
    > проблема в NTLM аунтефикации, так же вычитал что для протокол HTTP
    > вначале использует Basic и Digest авторизацию и лишь потом NTLM. По
    > этому и происходят задержки.

    где написано что есть какая-то очерёдность протоколов авторизации?

    задержки в данном случае скорее всего связаны с dns

    >[оверквотинг удален]
    > got NTLMSSP command 3, expected 1
    > got NTLMSSP command 3, expected 1
    > got NTLMSSP command 3, expected 1
    > got NTLMSSP command 3, expected 1
    >
    > На этих 5 клиентах выставил Lan Manager authentication level : Send LM&NTLM
    > - use NTLMv2 session security if possible, но записи сыпяться.
    > Есть ли другой вариант авторизации кроме Basic? например керберос? и будет ли
    > при авторизации керберос запрашиваться у пользователя логин и пароль при доступен
    > в интернет?

    уже как 100 лет нет никакой необходимости понижать уровень на клиентах -- я конечно мог чего и запамятовать за дальностью лет, но бывалые в этой теме не дадут соврать.

    сообщить модератору +/ответить
  • Хочешь Керберос, юзай http wiki squid-cache org ConfigExamples Authenticate Wi, !*! ipmanyak (ok), 15:50 , 07-Авг-14 (2)
    Хочешь Керберос, юзай
    http://wiki.squid-cache.org/ConfigExamples/Authenticate/Wind...
    http://wiki.bitbinary.com/index.php/Active_Directory_Integra...

    squid+ad2008\kerberos+ldap и win7\ie8
    http://www.lissyara.su/?id=2101

    Debian Squeeze, Squid, Kerberos/LDAP аутентификация, интеграция Active Directory и Cyfin Reporter
    http://alldebian.ru/debian-squeeze-squid-kerberosldap-active...

    Можно просто привязаться к LDAP
    http://samag.ru/archive/article/204
    http://system-administrators.info/?p=3299

    сообщить модератору +/ответить
  • Курите http www theadmin ru linux squid proksi-server-squid-v-active-directory, !*! gfh (??), 15:51 , 07-Авг-14 (3)
  • gt оверквотинг удален вот полный вариант cache log code 2014 08 07 16 06 54 1, !*! Ninjatrasher (ok), 16:13 , 07-Авг-14 (7)
    >[оверквотинг удален]
    > got NTLMSSP command 3, expected 1
    > got NTLMSSP command 3, expected 1
    > got NTLMSSP command 3, expected 1
    > got NTLMSSP command 3, expected 1
    >
    > На этих 5 клиентах выставил Lan Manager authentication level : Send LM&NTLM
    > - use NTLMv2 session security if possible, но записи сыпяться.
    > Есть ли другой вариант авторизации кроме Basic? например керберос? и будет ли
    > при авторизации керберос запрашиваться у пользователя логин и пароль при доступен
    > в интернет?

    вот полный вариант cache.log


    2014/08/07 16:06:54| Squid Cache (Version 3.1.20): Exiting normally.
    2014/08/07 16:07:17| Starting Squid Cache version 3.1.20 for x86_64-pc-linux-gnu...
    2014/08/07 16:07:18| Process ID 14532
    2014/08/07 16:07:18| With 16384 file descriptors available
    2014/08/07 16:07:18| Initializing IP Cache...
    2014/08/07 16:07:18| DNS Socket created at [::], FD 8
    2014/08/07 16:07:18| DNS Socket created at 0.0.0.0, FD 9
    2014/08/07 16:07:18| Adding nameserver 172.18.2.10 from squid.conf
    2014/08/07 16:07:18| helperOpenServers: Starting 200/200 'squidGuard' processes
    2014/08/07 16:07:20| helperOpenServers: Starting 450/450 'ntlm_auth' processes
    2014/08/07 16:07:44| Unlinkd pipe opened on FD 1314
    2014/08/07 16:07:44| Local cache digest enabled; rebuild/rewrite every 3600/3600 sec
    2014/08/07 16:07:44| Store logging disabled
    2014/08/07 16:07:44| Swap maxSize 0 + 262144 KB, estimated 20164 objects
    2014/08/07 16:07:44| Target number of buckets: 1008
    2014/08/07 16:07:44| Using 8192 Store buckets
    2014/08/07 16:07:44| Max Mem  size: 262144 KB
    2014/08/07 16:07:44| Max Swap size: 0 KB
    2014/08/07 16:07:44| Using Least Load store dir selection
    2014/08/07 16:07:44| Current Directory is /
    2014/08/07 16:07:44| Loaded Icons.
    2014/08/07 16:07:44| Accepting  HTTP connections at [::]:3128, FD 1315.
    2014/08/07 16:07:44| HTCP Disabled.
    2014/08/07 16:07:44| Squid plugin modules loaded: 0
    2014/08/07 16:07:44| Adaptation support is off.
    2014/08/07 16:07:44| Ready to serve requests.
    2014/08/07 16:07:45| storeLateRelease: released 0 objects
    got NTLMSSP command 3, expected 1
    got NTLMSSP command 3, expected 1
    got NTLMSSP command 3, expected 1
    got NTLMSSP command 3, expected 1

    не очень понятно почему где DNS Socket нули.
    почему весь кэш лог засоряется NTLMSSP ?
    и подскажиет, какая актуальная версия сквида?

    сообщить модератору +/ответить
Настройка  SAMS 1.0.5, !*! Mayers, (Squid) 05-Авг-14, 07:40  [ | | | ] [линейный вид] [смотреть все]
Всем привет!
Помогите решить такой вопрос:
Использую squid. Решил поставить SAMS для упрощения работы с squid. Поставил.
Объясните как уже существующие данные в squid (группы, пользователи, правила) привязать к SAMSу.
  • оно генерит правила для squida из базы, по сему только ручками вбить в морду все, !*! Психиатр (ok), 19:25 , 05-Авг-14 (1)
    > Всем привет!
    > Помогите решить такой вопрос:
    > Использую squid. Решил поставить SAMS для упрощения работы с squid. Поставил.
    > Объясните как уже существующие данные в squid (группы, пользователи, правила) привязать
    > к SAMSу.

    оно генерит правила для squida из базы, по сему только ручками вбить в морду всех пользователей итп.

    мой вам совет - если уже юзали "голый" squid -> пошлите в лес SAMS, оно уже 100 лет как не поддерживается и не развивается (а жаль).
    только лишний гимор себе наживёте.

    сообщить модератору +/ответить
parent proxy не пускает https соединения, !*! qunix, (Прозрачный proxy) 08-Апр-14, 23:02  [ | | | ] [линейный вид] [смотреть все]
доброго времени суток.

в компании разрешен доступ в интернет только через прокси....
есть необходимость пускать различные устройства (мобильные устройства, гостевые устройства ,смарт тв) где нельзя прописать прокси в интернет.

для этого купили роутер и настроили транспарент прокси(squid 2.6) и нат для 80 и 443 портов.

http работает https нет, от родительского прокси приходят сообщения:
trying to retrieve the URL: https://code.google.com/p/ifmo-game-1/wiki/UsingSVN

The following error was encountered:

Unsupported Request Method and Protocol
Squid does not support all request methods for all access protocols. For example, you can not POST a Gopher request.


Можно ли что-то сделать на стороне транспарент прокси для решения данной проблемы?

схема:
<pre>

/------------\
\------------/|-----------|
       client |      wifi.|
              |    router |
  /----------\|           |
/ squid.     |           |
<  transparent|           |
\proxy.      |           |/-----\
  \----------/|___________|\-----/ parent proxy


</pre>

  • gt оверквотинг удален Источник проблемы выявлен на парент прокси разрешен дл, !*! qunix (ok), 13:02 , 09-Апр-14 (1)
    >[оверквотинг удален]
    >   /----------\|          
    >  |
    >  / squid.     |    
    >       |
    > <  transparent|          
    >  |
    >  \proxy.      |    
    >       |/-----\
    >   \----------/|___________|\-----/ parent proxy
    > </pre>

    Источник проблемы выявлен на "парент прокси" разрешен для SSL только CONNECT.
    каким образом https GET/POST можно завернуть в CONNECT как это делает броузер?

    сообщить модератору +/ответить
Настройка delay_pool в Squid. Помогите пожалуйста., !*! Dan78, (Ограничение трафика) 22-Июл-14, 16:26  [ | | | ] [линейный вид] [смотреть все]
Есть прокси/фаервол/NAT на Debian 7 (7.4). Два сетевых интерфейса (eth0 - WAN; eth1 - LAN (сеть 172.16.1.0/24)). Установлен SQUID (Version 2.7.STABLE9)+ iptables. Интернет есть у всех, канал 8 Mbit.
Этот канал хочу порезать при помощи сквида. До этого никогда такого не делал. Задача: отделить тех, кто качает и ходит в соцсети от всех остальных. Первым (качкам и вконтактникам) порезать скорость, вторым дать "равные" доли от канала. Оставив при этом запаса ~2 Mbit от канала. Нашел несколько инструкций по настройке squid и delay_pool в частности, в итоге получился следующий конфиг:

acl all src all
acl manager proto cache_object
acl localhost src 127.0.0.1/32
acl to_localhost dst 127.0.0.0/8 172.16.1.0/24
acl localnet src 172.16.1.0/24    # RFC1918 possible internal network
acl vip src "/etc/squid/lists/vip"
acl file_bad urlpath_regex -i \.mp3$ \.asf$ \.wma$ \.flv$
acl bad_url dst "/etc/squid/lists/bad_url"
acl SSL_ports port 443        # https
acl SSL_ports port 563        # snews
acl SSL_ports port 873        # rsync
acl Safe_ports port 80        # http
acl Safe_ports port 21        # ftp
acl Safe_ports port 443        # https
acl Safe_ports port 70        # gopher
acl Safe_ports port 210        # wais
acl Safe_ports port 1025-65535    # unregistered ports
acl Safe_ports port 280        # http-mgmt
acl Safe_ports port 488        # gss-http
acl Safe_ports port 591        # filemaker
acl Safe_ports port 777        # multiling http
acl Safe_ports port 631        # cups
acl Safe_ports port 873        # rsync
acl Safe_ports port 901        # SWAT
acl purge method PURGE
acl CONNECT method CONNECT

http_access allow manager
http_access allow localnet vip
http_access deny manager
http_access deny !Safe_ports
http_access deny CONNECT !SSL_ports
http_access allow localnet
http_access allow localhost
http_access deny all
cachemgr_passwd ghjcnjq all
http_port 172.16.1.1:3128 transparent
hierarchy_stoplist cgi-bin ?
access_log /var/log/squid/access.log squid
log_fqdn on
refresh_pattern ^ftp:        1440    20%    10080
refresh_pattern ^gopher:    1440    0%    1440
refresh_pattern -i (/cgi-bin/|\?) 0    0%    0
refresh_pattern (Release|Packages(.gz)*)$    0    20%    2880
refresh_pattern .        0    20%    4320
acl shoutcast rep_header X-HTTP09-First-Line ^ICY.[0-9]
upgrade_http0.9 deny shoutcast
acl apache rep_header Server ^Apache
broken_vary_encoding allow apache
extension_methods REPORT MERGE MKACTIVITY CHECKOUT
hosts_file /etc/hosts
coredump_dir /var/spool/squid
cache_dir ufs /var/spool/squid 5000 16 256
minimum_object_size 2 KB
maximum_object_size 61440 KB
via off
forwarded_for delete

delay_pools 4

delay_class 1 1
delay_parameters 1 768000/768000
delay_access 1 allow vip
delay_access 1 deny all

delay_class 2 2
delay_parameters 2 64000/5000000 8000/1024000
delay_access 2 allow file_bad
delay_access 2 deny all

delay_class 3 2
delay_parameters 2 64000/5000000 16000/2048000
delay_access 3 allow bad_url
delay_access 3 deny all

delay_class 4 3
delay_parameters 4 704000/50000000 -1/-1 38000/10000000
delay_access 4 allow localnet

Сквид ошибок не находит в конфиге, нормально стартует. Но при этом ВСЕ пользователи у меня в классе 4. Вторым и третьим классом никто не стал... Что неправильно в конфиге и как добиться выполнения поставленной задачи?

  • HTB, SFQ, ipset , !*! pavlinux (ok), 23:58 , 22-Июл-14 (1) –1
    > ... как добиться выполнения поставленной задачи?

    HTB, SFQ, ipset  


    сообщить модератору –1 +/ответить
  • gt оверквотинг удален ошибка, пул номер 3, а delay_parameters указан для пул, !*! ipmanyak (ok), 09:38 , 23-Июл-14 (3)
    >[оверквотинг удален]
    > delay_class 1 1
    > delay_parameters 1 768000/768000
    > delay_access 1 allow vip
    > delay_access 1 deny all
    > delay_class 2 2
    > delay_parameters 2 64000/5000000 8000/1024000
    > delay_access 2 allow file_bad
    > delay_access 2 deny all
    > delay_class 3 2
    > delay_parameters 2 64000/5000000 16000/2048000

    ошибка,  пул номер 3, а delay_parameters  указан для пула c номером 2
    > delay_access 3 allow bad_url

    пробуй вот так
    delay_access 3 allow localnet bad_url
    > delay_access 3 deny all
    > delay_class 4 3
    > delay_parameters 4 704000/50000000 -1/-1 38000/10000000
    > delay_access 4 allow localnet
    > Сквид ошибок не находит в конфиге, нормально стартует. Но при этом ВСЕ
    > пользователи у меня в классе 4. Вторым и третьим классом никто
    > не стал... Что неправильно в конфиге и как добиться выполнения поставленной
    > задачи?

    в 4 пуле  -1/-1 советую убрать, этим  вы сняли все ограничения и лучше сделать его  пулом второго класса.

    сообщить модератору +/ответить
  • gt оверквотинг удален В пулы попадают не кто-то , а конкретные http-запросы, , !*! Andrey Mitrofanov (?), 09:55 , 23-Июл-14 (4)
    >[оверквотинг удален]
    > acl bad_url dst "/etc/squid/lists/bad_url"
    > delay_access 2 allow file_bad
    > delay_parameters 2 64000/5000000 16000/2048000
    > delay_access 3 allow bad_url
    > delay_parameters 4 704000/50000000 -1/-1 38000/10000000
    > delay_access 4 allow localnet
    > Сквид ошибок не находит в конфиге, нормально стартует. Но при этом ВСЕ
    > пользователи у меня в классе 4. Вторым и третьим классом никто
    > не стал... Что неправильно в конфиге и как добиться выполнения поставленной
    > задачи?

    В пулы попадают не "кто-то", а конкретные http-запросы, но да несколько запросов с одного ip в одном пуле получат одно ограничение.

    По этим правилам, например, 1 пользователь (=ip) может качать .mp3 на 8kBs, "bad url" на 16-ти, и, скажем какой-нибудь .pdf на 38kBs, всего - до 52kBs. Никаким из 3ёх классов _он, "ip", при этом не становится.

    сообщить модератору +/ответить
  • Ещё попытка 1 Стеснялся спросить, а _vip_ работает 2 http wiki squid-cache o, !*! Andrey Mitrofanov (?), 12:49 , 23-Июл-14 (7)
    Ещё попытка.

    > acl vip src "/etc/squid/lists/vip"
    > acl file_bad urlpath_regex -i \.mp3$ \.asf$ \.wma$ \.flv$
    > acl bad_url dst "/etc/squid/lists/bad_url"

    1. Стеснялся спросить, а _vip_ работает?

    2. http://wiki.squid-cache.org/SquidFaq/SquidAcl#Fast_and_Slow_...
    Как то: dst, пишут, - slow, но delay_access - fast, поэтому пул bad_url не работает.

    Заменить url_regex-пом, переписав список, например.

    Но urlpath_regex - fast, тот пул дожен, вроде работать.

    >[оверквотинг удален]
    > delay_class 2 2
    > delay_parameters 2 64000/5000000 8000/1024000
    > delay_access 2 allow file_bad
    > delay_access 2 deny all
    > delay_class 3 2
    > delay_parameters 2 64000/5000000 16000/2048000
    > delay_access 3 allow bad_url
    > delay_access 3 deny all
    > delay_class 4 3
    > delay_access 4 allow localnet

    3. Порядок директив - и deny-и _везде.... Я как-то с этим морочался, припоминаю.

    -> добавь для последнего пула deny all в конце, или даже переписать в виде

    deny vip
    deny file_bad
    deny bad_url
    allow all

    сообщить модератору +/ответить
  • И так, проблему решил сам Всё было просто, дело в моём непонимании некоторых мо, !*! Dan78 (ok), 12:20 , 28-Июл-14 (21)
    И так, проблему решил сам. Всё было просто, дело в моём непонимании некоторых моментов и невнимательности:

    Было:
    > acl file_bad urlpath_regex -i \.mp3$ \.asf$ \.wma$ \.flv$
    > acl bad_url dst "/etc/squid/lists/bad_url"

    Стало:
    acl file_bad urlpath_regex -i mp3$ asf$ wma$ flv$
    acl bad_url dstdomain "/etc/squid/lists/bad_url"

    Было:
    >[оверквотинг удален]
    > delay_parameters 2 64000/5000000 8000/1024000
    > delay_access 2 allow file_bad
    > delay_access 2 deny all
    > delay_class 3 2
    > delay_parameters 2 64000/5000000 16000/2048000
    > delay_access 3 allow bad_url
    > delay_access 3 deny all
    > delay_class 4 3
    > delay_parameters 4 704000/50000000 -1/-1 38000/10000000
    > delay_access 4 allow localnet

    Стало:
    delay_pools 4

    delay_class 1 1
    delay_parameters 1 768000/768000
    delay_access 1 allow vip
    delay_access 1 deny all

    delay_class 2 2
    delay_parameters 2 64000/5000000 8000/1024000
    delay_access 2 allow file_bad
    delay_access 2 deny all

    delay_class 3 2
    delay_parameters 3 64000/5000000 16000/2048000
    delay_access 3 allow bad_url
    delay_access 3 deny all

    delay_class 4 2
    delay_parameters 4 704000/50000000 38000/10000000
    delay_access 4 allow localnet
    delay_access 4 deny all

    Теперь это хозяйство работает нормально. Все попадают в нужные пулы с нужной скоростью. Всем принявшим участие в обсуждении большое спасибо за помощь!

    сообщить модератору +/ответить


squid - TCP/407, !*! Ninjatrasher, (Аутентификация) 21-Июл-14, 16:54  [ | | | ] [линейный вид] [смотреть все]
Добрый день.

Снова проблема со сквидом. Сейчас работает связка squid + ntlm. В логах acces.log


1405939794.775      0 172.18.2.34 TCP_DENIED/407 3928 GET http://crl.microsoft.com/pki/crl/products/microsoftrootcert.crl - NONE/- text/html [Cache-Control:$
1405939794.791      0 172.18.2.34 TCP_DENIED/407 4288 GET http://crl.microsoft.com/pki/crl/products/microsoftrootcert.crl - NONE/- text/html [Cache-Control:$
1405939794.807      0 172.18.2.34 TCP_DENIED/407 4214 GET http://crl.microsoft.com/pki/crl/products/microsoftrootcert.crl - NONE/- text/html [Cache-Control:$
1405939794.830      0 172.18.2.34 TCP_DENIED/407 3953 GET http://crl.microsoft.com/pki/crl/products/MicCodSigPCA_08-31... - NONE/- text/html [Cache-Co$
1405939794.846      0 172.18.2.34 TCP_DENIED/407 4313 GET http://crl.microsoft.com/pki/crl/products/MicCodSigPCA_08-31... - NONE/- text/html [Cache-Co$
1405939794.861      0 172.18.2.34 TCP_DENIED/407 4239 GET http://crl.microsoft.com/pki/crl/products/MicCodSigPCA_08-31... - NONE/- text/html [Cache-Co$
1405939794.884      0 172.18.2.34 TCP_DENIED/407 3901 GET http://crl.microsoft.com/pki/crl/products/CodeSigPCA.crl - NONE/- text/html [Cache-Control: max-ag$
1405939794.900      0 172.18.2.34 TCP_DENIED/407 4261 GET http://crl.microsoft.com/pki/crl/products/CodeSigPCA.crl - NONE/- text/html [Cache-Control: max-ag$
1405939794.916      0 172.18.2.34 TCP_DENIED/407 4191 GET http://crl.microsoft.com/pki/crl/products/CodeSigPCA.crl - NONE/- text/html [Cache-Control: max-ag$
1405939795.159      0 172.18.2.34 TCP_DENIED/407 3734 CONNECT ssl.google-analytics.com:443 - NONE/- text/html [Host: ssl.google-analytics.com\r\nProxy-Conne$
1405939795.179      0 172.18.2.34 TCP_DENIED/407 4094 CONNECT ssl.google-analytics.com:443 - NONE/- text/html [Host: ssl.google-analytics.com\r\nProxy-Conne$

в cache.log

got NTLMSSP command 3, expected 1
got NTLMSSP command 3, expected 1
got NTLMSSP command 3, expected 1
got NTLMSSP command 3, expected 1
got NTLMSSP command 3, expected 1
got NTLMSSP command 3, expected 1
got NTLMSSP command 3, expected 1
got NTLMSSP command 3, expected 1
got NTLMSSP command 3, expected 1
got NTLMSSP command 3, expected 1
got NTLMSSP command 3, expected 1
got NTLMSSP command 3, expected 1
got NTLMSSP command 3, expected 1
got NTLMSSP command 3, expected 1
got NTLMSSP command 3, expected 1
got NTLMSSP command 3, expected 1
got NTLMSSP command 3, expected 1
got NTLMSSP command 3, expected 1
got NTLMSSP command 3, expected 1
got NTLMSSP command 3, expected 1
got NTLMSSP command 3, expected 1
got NTLMSSP command 3, expected 1
got NTLMSSP command 3, expected 1
got NTLMSSP command 3, expected 1
got NTLMSSP command 3, expected 1
got NTLMSSP command 3, expected 1
got NTLMSSP command 3, expected 1
got NTLMSSP command 3, expected 1
got NTLMSSP command 3, expected 1
got NTLMSSP command 3, expected 1

в интернетах находил, что стоит пересобирать самбу и править ntlmssp. Если другой не столь кардинальный сбособ дать доступ офису в облако? в самом сквиде все ip облачных сервисов прописаны, в сквидгарде есть отдельный блок для офиса облачном, в котором все domains и urls облачных сервисов прописаны, это все не дает желаемого эффекта. Прошу вашей помощи
  • 407 means send me your login or go away проблема в аутентификации учу гугл, !*! Психиатр (ok), 17:23 , 21-Июл-14 (1)
    407 means "send me your login or go away".
    проблема в аутентификации.

    >в интернетах находил, что стоит пересобирать самбу и править ntlmssp

    ...
    учу гуглить за деньги ...

    If you want to use ntlm_auth ( NTLMv1?) you need to change some
    compatibility settings in windows, specially windows vista and 7 are
    configure by default to only use NTLMv2 honoring kerberos, you need to
    edit windows registry and change/create

    *HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\LmCompatibilityLevel*

    *DWORD value 1

    You can automate this with a logon script o with a group policy
    Security:LAN Manager Authentication Level

    Anyway, I think is time to migrate to kerb_auth.

    сообщить модератору +/ответить
  • Оставь так, у тебя правильный Squid , !*! pavlinux (ok), 03:36 , 22-Июл-14 (4)
    >  TCP_DENIED microsoft.com

    Оставь так, у тебя правильный Squid!

    сообщить модератору +/ответить
  • gt оверквотинг удален Проблему удалось решить следующим способом И так, если к, !*! Ninjatrasher (ok), 12:33 , 22-Июл-14 (6)
    >[оверквотинг удален]
    > got NTLMSSP command 3, expected 1
    > got NTLMSSP command 3, expected 1
    > got NTLMSSP command 3, expected 1
    > got NTLMSSP command 3, expected 1
    >
    > в интернетах находил, что стоит пересобирать самбу и править ntlmssp. Если другой
    > не столь кардинальный сбособ дать доступ офису в облако? в самом
    > сквиде все ip облачных сервисов прописаны, в сквидгарде есть отдельный блок
    > для офиса облачном, в котором все domains и urls облачных сервисов
    > прописаны, это все не дает желаемого эффекта. Прошу вашей помощи

    Проблему удалось решить следующим способом.

    И так, если кто столкнется с трудность пустить облачный сервисы такие как Lync2013, OneDrive, Office 365 через сквида.

    вот кусок кода, в котором указаны все на 22.07.14 ip адреса облачных сервисов от микрософта. поместить этот код в самый вверх конфига сквида, перед авторизацией и все пойдет как по маслу.


    ########Access List for Office365######
    acl office2013 dstdomain .mscend.net
    acl office2013 dstdomain .microsoft.com
    acl office2013 dstdomain officeimg.vo.msecnd.net
    acl office2013 dstdomain office.microsoft.com
    acl office2013 dstdomain odc.officeapps.live.com
    acl office365 dst 65.54.54.128/25
    acl offcie365 dst 134.170.0.0/16
    acl office365 dst 65.55.121.128/27
    acl office365 dst 65.55.127.0/24
    acl office365 dst 111.221.23.0/25
    acl office365 dst 111.221.76.96/27
    acl office365 dst 111.221.76.128/25
    acl office365 dst 111.221.77.0/26
    acl office365 dst 157.55.40.128/25
    acl office365 dst 157.55.46.0/27
    acl office365 dst 157.55.46.64/26
    acl office365 dst 157.55.104.96/27
    acl office365 dst 157.55.229.128/27
    acl office365 dst 157.55.232.128/26
    acl office365 dst 157.55.238.0/25
    acl office365 dst 207.46.5.0/24
    acl office365 dst 207.46.7.128/27
    acl office365 dst 207.46.57.0/25
    acl office365 dst 65.54.62.0/25
    acl office365 dst 65.55.39.128/25
    acl office365 dst 65.55.78.128/25
    acl office365 dst 65.55.94.0/25
    acl office365 dst 65.55.113.64/26
    acl office365 dst 65.55.126.0/25
    acl office365 dst 65.55.174.0/25
    acl office365 dst 65.55.181.128/25
    acl office365 dst 65.55.121.128/27
    acl office365 dst 70.37.151.128/25
    acl office365 dst 94.245.117.128/25
    acl office365 dst 111.221.23.128/25
    acl office365 dst 111.221.66.0/25
    acl office365 dst 111.221.69.128/25
    acl office365 dst 111.221.112.0/21
    acl office365 dst 157.55.9.128/25
    acl office365 dst 157.55.11.0/25
    acl office365 dst 157.55.47.0/24
    acl office365 dst 157.55.49.0/24
    acl office365 dst 157.55.61.0/24
    acl office365 dst 157.55.157.128/25
    acl office365 dst 157.55.224.128/25
    acl office365 dst 157.55.225.0/25
    acl office365 dst 207.46.4.128/25
    acl office365 dst 207.46.58.128/25
    acl office365 dst 207.46.198.0/25
    acl office365 dst 207.46.203.128/26
    acl office365 dst 213.199.174.0/25
    acl office365 dst 213.199.177.0/26
    acl office365 dst 65.52.148.27
    acl office365 dst 65.52.184.75
    acl office365 dst 65.52.196.64
    acl office365 dst 65.52.208.73
    acl office365 dst 65.52.240.233
    acl office365 dst 65.54.54.32/27
    acl office365 dst 65.54.55.201
    acl office365 dst 65.54.74.0/23
    acl office365 dst 65.54.80.0/20
    acl office365 dst 65.54.165.0/25
    acl office365 dst 65.55.86.0/23
    acl office365 dst 65.55.233.0/27
    acl office365 dst 65.55.239.168
    acl office365 dst 70.37.97.234
    acl office365 dst 70.37.128.0/23
    acl office365 dst 70.37.142.0/23
    acl office365 dst 70.37.159.0/24
    acl office365 dst 94.245.68.0/22
    acl office365 dst 94.245.82.0/23
    acl office365 dst 94.245.84.0/24
    acl office365 dst 94.245.86.0/24
    acl office365 dst 94.245.117.53
    acl office365 dst 94.245.108.85
    acl office365 dst 111.221.24.0/21
    acl office365 dst 111.221.70.0/25
    acl office365 dst 111.221.71.0/25
    acl office365 dst 111.221.111.196
    acl office365 dst 111.221.127.112/28
    acl office365 dst 157.55.59.128/25
    acl office365 dst 157.55.130.0/25
    acl office365 dst 157.55.145.0/25
    acl office365 dst 157.55.155.0/25
    acl office365 dst 157.55.185.100
    acl office365 dst 157.55.194.46
    acl office365 dst 157.55.227.192/26
    acl office365 dst 157.56.151.0/25
    acl office365 dst 157.56.200.0/23
    acl office365 dst 157.56.236.0/22
    acl office365 dst 191.234.6.0/24
    acl office365 dst 207.46.216.54
    acl office365 dst 207.46.57.128/25
    acl office365 dst 207.46.70.0/24
    acl office365 dst 207.46.73.250
    acl office365 dst 207.46.206.0/23
    acl office365 dst 213.199.148.0/23
    acl office365 dst 213.199.182.128/25
    acl office365 dst 65.55.150.61
    acl office365 dst 65.55.150.158
    acl office365 dst 65.55.150.160
    acl office365 dst 207.46.14.52
    acl office365 dst 207.46.14.62
    acl office365 dst 207.46.14.63
    acl lync2013  dstdomain  .ru.yusen-logistics.com
    acl lync2013  dstdomain  .microsoftonline.com
    acl lync2013  dstdomain .microsoftonline-p.com
    acl lync2013  dstdomain .onmicrosoft.com
    acl lync2013  dstdomain .officecdn.microsoft.com
    acl lync2013  dstdomain .sharepoint.com
    acl lync2013  dstdomain .outlook.com
    acl lync2013  dstdomain ev-secure.verisign.com
    acl lync2013  dstdomain evsecure-ocsp.verisign.com
    acl lync2013  dstdomain evsecure-aia.verisign.com
    acl lync2013  dstdomain evsecure-crl.verisign.com
    acl office365 dst sipfed.online.lync.com
    acl lync dstdomain .lync.com

    http_access allow lync all
    http_access allow office365 all
    http_access allow office2013 all
    http_access allow lync2013 all
    always_direct allow lync2013 all
    always_direct allow lync all


    бился над этим решением с первого моего знакомства со сквидом. информации крайне мало по данной проблема, так что пусть лежит здесь и люди пользуются.
    сообщить модератору +/ответить
Squid + Wccp + Cisco, !*! Ninjatrasher, (Прозрачный proxy) 09-Июл-14, 11:00  [ | | | ] [линейный вид] [смотреть все]
Добрый день. Моя борьба со сквидом подошла к финалу. Пытаюсь сделать сквид "прозрачным". Для этого при через gre тунель соеденияю сквид и циску и при помощи wccp хочу весь трафик циски передать сквиду.

Конфиг тунеля:

auto gre1
iface gre1 inet static
address 172.18.0.54
netmask 255.255.255.252
modprobe ip_gre
up ifconfig gre1 multicast
pre-up iptunnel add gre1 mode gre local 172.18.1.49 remote 172.18.1.1 ttl 255
pointopoint 172.18.0.53
post-down iptunnel del gre1

НА этом этапе все замечательно работает. Машина где сквид пингует адрес 0.53, циска пингует адрес 0.54.

Часть конфига сквида:

http_port  3128 transparent
wccp_address 172.18.1.49:3128
wccp2_router 172.18.1.1
wccp2_forwarding_method gre
wccp2_return_method gre
wccp2_service standard 0 password=cisco

Часть конфига циски:

ip wccp version 2
!
ip wccp web-cache group-list 10
!
access-list 10 remark **** Defining SQUID Proxy Servers ****
access-list 10 permit 172.18.1.49
access-list 10 permit 172.18.1.47
!
!
!
ip access-list extended SQUID_PROXY
    deny ip 172.18.0.0 0.0.255.255 any
    deny ip 172.18.0.0 0.0.255.255 172.18.0.0 0.0.255.255
    deny ip 172.18.0.0 0.0.255.255 10.7.0.0 0.0.255.255
    permit ip 172.18.2.32 0.0.0.7 any
Remark **** Deny squid server access WCCP ****
    deny ip host 172.18.1.49 any
!
ip wccp web-cache redirect-list SQUID_PROXY
!
!
int bvi1
ip wccp web-cache redirect in

На этом этапе весь трафик от циски вроде идет к сквиду, но такое чувство, что все таки не идет. Так как ни одно правило сквидгарда не срабатывает. Подскажите пожалуйста, что я забыл или что не так сделал.

  • gt оверквотинг удален добавил еще в сквид новый порт 3127, для которого указал, !*! Ninjatrasher (ok), 14:51 , 09-Июл-14 (1)
    >[оверквотинг удален]
    > !
    > ip wccp web-cache redirect-list SQUID_PROXY
    > !
    > !
    > int bvi1
    > ip wccp web-cache redirect in
    > На этом этапе весь трафик от циски вроде идет к сквиду, но
    > такое чувство, что все таки не идет. Так как ни одно
    > правило сквидгарда не срабатывает. Подскажите пожалуйста, что я забыл или что
    > не так сделал.

    добавил еще в сквид новый порт 3127, для которого указал transparent, конфиг выглядит теперь вот так.

    http_port 3128
    http_port  3127 transparent
    wccp2_router 172.18.1.1
    wccp2_forwarding_method gre
    wccp2_return_method gre
    wccp2_service standard 0 password=cisco

    в iptables добавил вот такую запись
    iptables -t nat -A PREROUTING -i gre1 -p tcp -m tcp --dport 80 -j DNAT --to-destination 172.18.1.49:3127

    реакции нет. смотрю по wireshark пакеты не приходят на gre1.

    В чем может быть проблема и куда следуюет копать?

    сообщить модератору +/ответить
Проблема с запуском Squid, !*! Mayers, (Squid) 02-Июл-14, 08:38  [ | | | ] [линейный вид] [смотреть все]
Добрый день!
Помогите решить возникшую проблему.

При запуске squid показывает вот такую ошибку:
squid ERROR: Could not send signal to process 1534: (3) No such process

Присутствует также ошибка при вводе команды fsck:
e2fsck: cannot continue, aborting

Не могу где прописан ресурс, который блокируется squid 2.6, !*! Рихард, (ACL, блокировки) 19-Май-14, 14:05  [ | | | ] [линейный вид] [смотреть все]
Достался мне в наследство сервер со Squid 2.6.
Раньше имел с ним только пару раз сталкивался, и ограничивался самыми простыми настройками.
Проблема в следующем: Блокируется страница страница.ру из одной из подсетей(на экран браузера выводится соответствующее сообщение от squid). Причем только от некоторых адресов. Не могу понять где прописан запрет на этот адрес. Ни в одном файле acl данногго ресурса нет.  
Где еще нужно посмотреть?
squid и lync2013, !*! Ninjatrasher, (Squid) 04-Июн-14, 15:44  [ | | | ] [линейный вид] [смотреть все]
Добрый день.

Возникла еще одна проблема со сквидом.

В нашей организации используется lync2013. Если пользователь выходит минуя squid линк подключается и все работает ок. Но если пользоваться выходит в сеть через squid, линк подключается, все работает, возникает окно авторизации с просьбой ввести учетные данные для связи Lync сервера.

В acl squid добавлены ip адреса lync серверов, но все равно окно появляется. Может кто нибудь настраивал связку lync через squid. Подскажите как убрать это окно, что бы не раздражало и какие еще нужно внести настройки в squid что бы пропускал lync

  • Почитай предпоследний пост http social technet microsoft com Forums lync en-US, !*! ipmanyak (ok), 15:59 , 04-Июн-14 (1)
    > Добрый день.
    > Возникла еще одна проблема со сквидом.
    > В нашей организации используется lync2013. Если пользователь выходит минуя squid линк подключается
    > и все работает ок. Но если пользоваться выходит в сеть через
    > squid, линк подключается, все работает, возникает окно авторизации с просьбой ввести
    > учетные данные для связи Lync сервера.
    > В acl squid добавлены ip адреса lync серверов, но все равно окно
    > появляется. Может кто нибудь настраивал связку lync через squid. Подскажите как
    > убрать это окно, что бы не раздражало и какие еще нужно
    > внести настройки в squid что бы пропускал lync

    Почитай предпоследний пост
    http://social.technet.microsoft.com/Forums/lync/en-US/0c9d70...
    возможно твой случай.

    сообщить модератору +/ответить


squid reverse proxy , !*! Ninjatrasher, (Squid) 16-Июн-14, 10:54  [ | | | ] [линейный вид] [смотреть все]
Добрый день.

Задача следующая использовать сквид, как реверс прокси для пропуска Lync2013 в облако.

Вот мой кусок конфига, подскажите, где я сделал ошибки.

#### Reverse proxy for lync2013########
#http_port 3128 accel defaultsite=squid.domain.com vhost
#cache_peer sipdir.online.lync.com parent 443 0 no-query originserver name=lync2013
#acl lync2013_users dstdomain sipdir.online.lync.com
#http_access allow lync2013_users
#cache_peer_access lync2013 allow lync2013_users
#cache_peer_access lync2013 allow all

Сам сквид запускает, но когда линк запускается требуется пароль для доступа к серверу Localhost

Спасибо за помощь за ранее

  • gt оверквотинг удален в логах пишется, вот такая жуть 1402903327 909 0 17, !*! Ninjatrasher (ok), 11:26 , 16-Июн-14 (1)
    >[оверквотинг удален]
    > #### Reverse proxy for lync2013########
    > #http_port 3128 accel defaultsite=squid.domain.com vhost
    > #cache_peer sipdir.online.lync.com parent 443 0 no-query originserver name=lync2013
    > #acl lync2013_users dstdomain sipdir.online.lync.com
    > #http_access allow lync2013_users
    > #cache_peer_access lync2013 allow lync2013_users
    > #cache_peer_access lync2013 allow all
    > Сам сквид запускает, но когда линк запускается требуется пароль для доступа к
    > серверу Localhost
    > Спасибо за помощь за ранее

    в логах пишется, вот такая жуть:

    1402903327.909      0 172.18.2.76 NONE/400 4213 CONNECT error:method-not-allowed - NONE/- text/html [] [HTTP/1.0 400 Bad Request\r\nServer: squid/3.1.20\r\nMime-Version: 1.0\r\nDate: Mon, 16 Jun 2014 07:22:07 GMT\r\nContent-Type: text/html\r\nContent-Length: 3855\r\nX-Squid-Error: ERR_INVALID_REQ 0\r\nVary: Accept-Language\r\nContent-Language: en\r\n\r]

    сообщить модератору +/ответить
проблема со squid на FreeBSD, !*! ramadan, (Squid) 08-Июн-14, 02:26  [ | | | ] [линейный вид] [смотреть все]
Доброго времени суток. Имеется шлюз на FreeBSD 9.1 и squid 3.3. Как только запускаю его - он сразу начинает посылать кучу запросов на google.com и тот банит мою сеть. Сквид собирал из портов.
  • Необходимо понять какая программа отсылает запросы Какие запросы отсылаются , !*! Алесандр (?), 14:19 , 09-Июн-14 (2)
    Необходимо понять какая программа отсылает запросы. Какие запросы отсылаются?
    сообщить модератору +/ответить
  • смотри access log от кого прут запросы Можешь для начала забанить google com и , !*! ipmanyak (ok), 15:12 , 09-Июн-14 (3)
    > Доброго времени суток. Имеется шлюз на FreeBSD 9.1 и squid 3.3. Как
    > только запускаю его - он сразу начинает посылать кучу запросов на
    > google.com и тот банит мою сеть. Сквид собирал из портов.

    смотри access.log от кого прут запросы.
    Можешь для начала забанить  google.com и снова смотреть access.log
    acl google dstdomain .google.com
    http_access deny google
    Только правила поставь повыше других, разрешающих.

    сообщить модератору +/ответить
squid и проблема tcp_miss/302, !*! djeg, (Учет работы пользователей, логи) 05-Июн-14, 16:05  [ | | | ] [линейный вид] [смотреть все]
ОС RHEL 6
Squid Cache: Version 3.1.10 configure options: '--build=x86_64-redhat-linux-gnu' '--host=x86_64-redhat-linux-gnu' '--target=x86_64-redhat-linux-gnu' '--program-prefix=' '--prefix=/usr' '--exec-prefix=/usr' '--bindir=/usr/bin' '--sbindir=/usr/sbin' '--sysconfdir=/etc' '--datadir=/usr/share' '--includedir=/usr/include' '--libdir=/usr/lib64' '--libexecdir=/usr/libexec' '--sharedstatedir=/var/lib' '--mandir=/usr/share/man' '--infodir=/usr/share/info' '--enable-internal-dns' '--disable-strict-error-checking' '--exec_prefix=/usr' '--libexecdir=/usr/lib64/squid' '--localstatedir=/var' '--datadir=/usr/share/squid' '--sysconfdir=/etc/squid' '--with-logdir=$(localstatedir)/log/squid' '--with-pidfile=$(localstatedir)/run/squid.pid' '--disable-dependency-tracking' '--enable-arp-acl' '--enable-follow-x-forwarded-for' '--enable-auth=basic,digest,ntlm,negotiate' '--enable-basic-auth-helpers=LDAP,MSNT,NCSA,PAM,SMB,YP,getpwnam,multi-domain-NTLM,SASL,DB,POP3,squid_radius_auth' '--enable-ntlm-auth-helpers=smb_lm,no_check,fakeauth' '--enable-digest-auth-helpers=password,ldap,eDirectory' '--enable-negotiate-auth-helpers=squid_kerb_auth' '--enable-external-acl-helpers=ip_user,ldap_group,session,unix_group,wbinfo_group' '--enable-cache-digests' '--enable-cachemgr-hostname=localhost' '--enable-delay-pools' '--enable-epoll' '--enable-icap-client' '--enable-ident-lookups' '--enable-linux-netfilter' '--enable-referer-log' '--enable-removal-policies=heap,lru' '--enable-snmp' '--enable-ssl' '--enable-storeio=aufs,diskd,ufs' '--enable-useragent-log' '--enable-wccpv2' '--enable-esi' '--with-aio' '--with-default-user=squid' '--with-filedescriptors=16384' '--with-dl' '--with-openssl' '--with-pthreads' 'build_alias=x86_64-redhat-linux-gnu' 'host_alias=x86_64-redhat-linux-gnu' 'target_alias=x86_64-redhat-linux-gnu' 'CFLAGS=-O2 -g -pipe -Wall -Wp,-D_FORTIFY_SOURCE=2 -fexceptions -fstack-protector --param=ssp-buffer-size=4 -m64 -mtune=generic -fpie' 'LDFLAGS=-pie' 'CXXFLAGS=-O2 -g -pipe -Wall -Wp,-D_FORTIFY_SOURCE=2 -fexceptions -fstack-protector --param=ssp-buffer-size=4 -m64 -mtune=generic -fpie' --with-squid=/builddir/build/BUILD/squid-3.1.10

[root@xxx squid]# cat squid.conf
auth_param basic program /usr/lib64/squid/squid_ldap_auth -d -R -D xxx@xxx.kz -w xxx -b «dc=xxx,dc=kz» -f sAMAccountName=%s -d xxx.xxx.kz xxx.xxx.kz
auth_param basic children 5
auth_param basic realm xxx.KZ

external_acl_type ldapg children=5 %LOGIN /usr/lib64/squid/squid_ldap_group -d -R -b «dc=xxx,dc=kz» -f "(&(sAMAccountName=%v)(memberOf=CN=%a,OU=Service-DIT,DC=xxx,DC=kz))" -D xxx@xxx.kz -w xxx -K -h xxx.xxx.kz xxx.xxx.kz

acl manager proto cache_object
acl localhost src 127.0.0.1/32 ::1
acl to_localhost dst 127.0.0.0/8 0.0.0.0/32 ::1
acl localnet src 10.0.0.0/8 # RFC1918 possible internal network
acl localnet src 172.16.0.0/12 # RFC1918 possible internal network
acl localnet src 192.168.0.0/16 # RFC1918 possible internal network
acl localnet src fc00::/7 # RFC 4193 local private network range
acl localnet src fe80::/10 # RFC 4291 link-local (directly plugged) machines

acl SSL_ports port 443 60001 8180 8643 8888
acl Safe_ports port 80 # http
acl Safe_ports port 21 # ftp
acl Safe_ports port 443 # https
acl Safe_ports port 70 # gopher
acl Safe_ports port 210 # wais
acl Safe_ports port 1025-65535 # unregistered ports
acl Safe_ports port 280 # http-mgmt a
cl Safe_ports port 488 # gss-http
acl Safe_ports port 591 # filemaker
cl Safe_ports port 777 # multiling http
acl Safe_ports port 60001 8180 8643 8888 # NUC

acl CONNECT method CONNECT
acl POST method POST
acl GET method GET
http_access allow manager localhost
http_access deny manager
http_access deny !Safe_ports
http_access deny CONNECT !SSL_ports
#http_access deny to_localhost
acl auth proxy_auth REQUIRED
acl proxy_ldap external ldapg proxyldap
http_access allow proxy_ldap
http_access allow proxy_ldap CONNECT SSL_ports
#http_access allow localnet
#http_access allow localnet CONNECT SSL_ports
http_access allow localhost
http_access deny !auth all
#http_access allow auth
http_access deny all

http_port 3128
hierarchy_stoplist cgi-bin ?
#cache_dir ufs /var/spool/squid 100 16 256
coredump_dir /var/spool/squid
refresh_pattern ^ftp: 1440 20% 10080
refresh_pattern ^gopher: 1440 0% 1440
refresh_pattern -i (/cgi-bin/|\?) 0 0% 0
refresh_pattern . 0 20% 4320

как видно из конфига сквид работает с авторизацией керберос в АД.

прокся тестовая, но на продуктивах в отличие от тестового есть еще ACL с блокировкой по сайтам.

проблема в том что и на тестовом и продуктивном прокси у многих пользователей не открывается сайт http://hh.kz

вот что пишет в логах когда на этот сайт подключаюсь я:
1401966755.556 491 xxx.xxx.xxx.xxx TCP_MISS/200 53041 GET http://hh.kz/ super_user DIRECT/178.88.114.118 text/html
1401966755.922 125 xxx.xxx.xxx.xxx TCP_MISS/200 435 GET http://hhcdn.ru/pv super_user DIRECT/94.124.200.82 text/javascript
1401966756.035 58 xxx.xxx.xxx.xxx TCP_MISS/200 436 GET http://hhcdn.ru/pv super_user DIRECT/94.124.200.82 text/javascript

вот что пишет когда подключается пользователь: 1401966979.350 170 ууу.ууу.ууу.ууу TCP_MISS/302 561 GET http://hh.kz/ just_user DIRECT/178.88.114.118 text/html
1401966986.242 57 ууу.ууу.ууу.ууу TCP_MISS/302 533 GET http://hhid.ru/validate/;http;hh.kz;80;/ just_user DIRECT/94.124.200.81 text/plain
1401966993.306 164 ууу.ууу.ууу.ууу TCP_MISS/302 374 GET http://hh.kz/hhid/bind just_user DIRECT/178.88.114.118 text/plain
1401967000.300 149 ууу.ууу.ууу.ууу TCP_MISS/302 561 GET http://hh.kz/ just_user DIRECT/178.88.114.118 text/html
1401967007.222 57 ууу.ууу.ууу.ууу TCP_MISS/302 533 GET http://hhid.ru/validate/;http;hh.kz;80;/ just_user DIRECT/94.124.200.81 text/plain

пробовали у разных юзеров в разных браузерах, проблема везде одинаковая. загрузка висит и обрывается. что странно у меня доступ есть, хотя как видно из конфига, он у меня такой же как у всех юзеров. кеш у себя и пользователей чистился неоднократно. Сам прокси не кеширующий. Может быть настройки браузера?

уже не знаю что делать, помогите разобраться с проблемой.

  • gt оверквотинг удален хм а если попробовать указать сквиду acl hh dest hh k, !*! Ninjatrasher (ok), 16:39 , 05-Июн-14 (1)
    >[оверквотинг удален]
    > 1401967000.300 149 ууу.ууу.ууу.ууу TCP_MISS/302 561 GET http://hh.kz/ just_user DIRECT/178.88.114.118
    > text/html
    > 1401967007.222 57 ууу.ууу.ууу.ууу TCP_MISS/302 533 GET http://hhid.ru/validate/;http;hh.kz;80;/
    > just_user DIRECT/94.124.200.81 text/plain
    > пробовали у разных юзеров в разных браузерах, проблема везде одинаковая. загрузка висит
    > и обрывается. что странно у меня доступ есть, хотя как видно
    > из конфига, он у меня такой же как у всех юзеров.
    > кеш у себя и пользователей чистился неоднократно. Сам прокси не кеширующий.
    > Может быть настройки браузера?
    > уже не знаю что делать, помогите разобраться с проблемой.

    хм... а если попробовать указать сквиду acl hh dest hh.kz
    и потом прописать http_access allow hh?

    сообщить модератору +/ответить
  • хмм но разница то на лице попробовать убрать acl auth proxy_auth REQUIREDacl pro, !*! asavah (ok), 23:23 , 05-Июн-14 (2)
    >хотя как видно из конфига, он у меня такой же как у всех юзеров

    хмм но разница то на лице.

    попробовать убрать
    acl auth proxy_auth REQUIRED
    acl proxy_ldap external ldapg proxyldap
    http_access allow proxy_ldap
    http_access allow proxy_ldap CONNECT SSL_ports

    и сделать для проверки
    http_access allow localnet
    http_access allow localnet CONNECT SSL_ports

    если проблема исчезнет - пинать LDAP итд.
    так же может помочь:
    cache deny all

    так же стоит обратить внимание на антитвари/брандмауеры/прочую прелесть.

    разница между super_user и just_user где то есть, убивайте/исключайте звенья по одному.

    сообщить модератору +/ответить
  • root proxy07 squid squid -N -d92014 06 06 10 13 10 124 Starting Squid Cache, !*! djeg (ok), 08:24 , 06-Июн-14 (3)
    [root@proxy07 squid]# squid -N -d9
    2014/06/06 10:13:10| Starting Squid Cache version 3.1.10 for x86_64-redhat-linux-gnu...
    2014/06/06 10:13:10| Process ID 1935
    2014/06/06 10:13:10| With 1024 file descriptors available
    2014/06/06 10:13:10| Initializing IP Cache...
    2014/06/06 10:13:10| DNS Socket created at [::], FD 5
    2014/06/06 10:13:10| DNS Socket created at 0.0.0.0, FD 6
    2014/06/06 10:13:10| Adding domain tsb.kz from /etc/resolv.conf
    2014/06/06 10:13:10| Adding nameserver 10.159.7.34 from /etc/resolv.conf
    2014/06/06 10:13:10| Adding nameserver 10.159.4.2 from /etc/resolv.conf
    2014/06/06 10:13:10| User-Agent logging is disabled.
    2014/06/06 10:13:10| Referer logging is disabled.
    2014/06/06 10:13:10| Unlinkd pipe opened on FD 11
    2014/06/06 10:13:10| Local cache digest enabled; rebuild/rewrite every 3600/3600 sec
    2014/06/06 10:13:10| Store logging disabled
    2014/06/06 10:13:10| Swap maxSize 0 + 262144 KB, estimated 20164 objects
    2014/06/06 10:13:10| Target number of buckets: 1008
    2014/06/06 10:13:10| Using 8192 Store buckets
    2014/06/06 10:13:10| Max Mem  size: 262144 KB
    2014/06/06 10:13:10| Max Swap size: 0 KB
    2014/06/06 10:13:10| Using Least Load store dir selection
    2014/06/06 10:13:10| Set Current Directory to /var/spool/squid
    2014/06/06 10:13:10| Loaded Icons.
    2014/06/06 10:13:10| Accepting  HTTP connections at [::]:3128, FD 12.
    2014/06/06 10:13:10| HTCP Disabled.
    2014/06/06 10:13:10| Squid plugin modules loaded: 0
    2014/06/06 10:13:10| Adaptation support is off.
    2014/06/06 10:13:10| Ready to serve requests.
    2014/06/06 10:13:11| storeLateRelease: released 0 objects


    acl manager proto cache_object
    acl localhost src 127.0.0.1/32 ::1
    acl to_localhost dst 127.0.0.0/8 0.0.0.0/32 ::1

    acl SSL_ports port 443 60001 8180 8643 8888
    acl Safe_ports port 80          # http
    acl Safe_ports port 21          # ftp
    acl Safe_ports port 443         # https
    acl Safe_ports port 70          # gopher
    acl Safe_ports port 210         # wais
    acl Safe_ports port 1025-65535  # unregistered ports
    acl Safe_ports port 280         # http-mgmt
    acl Safe_ports port 488         # gss-http
    acl Safe_ports port 591         # filemaker
    acl Safe_ports port 777         # multiling http
    acl Safe_ports port 60001 8180 8643 8888 # NUC
    acl CONNECT method CONNECT
    acl POST method POST
    acl GET method GET
    acl hh dst 178.88.114.118
    acl hhid dst 94.124.200.81
    acl hhcdn dst 94.124.200.82
    acl hhid_url url_regex -i hhid\.ru
    acl hh_url url_regex -i hh\.kz
    acl hhcdn_url url_regex -i hhcdn\.ru

    http_access allow manager localhost
    http_access deny manager
    http_access allow hh_url
    http_access allow hh
    http_access allow hhid_url
    http_access allow hhid
    http_access allow hhcdn
    http_access allow hhid_url
    http_access allow all
    http_access allow hh_url hh hhid_url hhid hhcdn hhid_url CONNECT SSL_ports
    http_access allow hh_url hh hhid_url hhid hhcdn hhid_url POST Safe_ports
    http_access allow hh_url hh hhid_url hhid hhcdn hhid_url  GET Safe_ports
    http_access allow all CONNECT SSL_ports
    http_access allow localhost
    cache deny hh
    cache deny hh_url
    cache deny hhid
    cache deny hhid_url
    cache deny all
    http_port 3128
    hierarchy_stoplist cgi-bin ?
    coredump_dir /var/spool/squid
    refresh_pattern ^ftp:         &n... 1440    20%     10080
    refresh_pattern ^gopher:        1440    0%      1440
    refresh_pattern -i (/cgi-bin/|\?) 0     0%      0
    refresh_pattern .               0       20%     4320


    это то, что осталось от конфига теперь

    так же пробовались следующие варианты:
    1.
    acl manager proto cache_object
    acl localhost src 127.0.0.1/32 ::1
    acl to_localhost dst 127.0.0.0/8 0.0.0.0/32 ::1

    acl SSL_ports port 443 60001 8180 8643 8888
    acl Safe_ports port 80          # http
    acl Safe_ports port 21          # ftp
    acl Safe_ports port 443         # https
    acl Safe_ports port 70          # gopher
    acl Safe_ports port 210         # wais
    acl Safe_ports port 1025-65535  # unregistered ports
    acl Safe_ports port 280         # http-mgmt
    acl Safe_ports port 488         # gss-http
    acl Safe_ports port 591         # filemaker
    acl Safe_ports port 777         # multiling http
    acl Safe_ports port 60001 8180 8643 8888 # NUC
    acl CONNECT method CONNECT
    acl POST method POST
    acl GET method GET

    http_access allow manager localhost
    http_access deny manager
    http_access allow all
    http_access allow all CONNECT SSL_ports
    http_access allow localhost
    cache deny all

    http_port 3128
    hierarchy_stoplist cgi-bin ?
    coredump_dir /var/spool/squid
    refresh_pattern ^ftp:         &n... 1440    20%     10080
    refresh_pattern ^gopher:        1440    0%      1440
    refresh_pattern -i (/cgi-bin/|\?) 0     0%      0
    refresh_pattern .               0       20%     4320

    2.
    http_access allow manager localhost
    http_access deny manager
    http_access allow all
    http_access allow all CONNECT SSL_ports
    http_access allow localhost

    3.
    acl CONNECT method CONNECT
    acl POST method POST
    acl GET method GET
    acl hh dst 178.88.114.118
    acl hhid dst 94.124.200.81
    acl hhcdn dst 94.124.200.82


    http_access allow manager localhost
    http_access deny manager
    http_access allow hh
    http_access allow hhid
    http_access allow hhcdn
    http_access allow all CONNECT SSL_ports
    http_access allow localhost
    cache deny hh
    cache deny hhid
    cache deny hhcdn

    etc.......

    [root@proxy07 squid]# cat /etc/resolv.conf
    search xxx.kz
    nameserver 10.159.7.34
    nameserver 10.159.4.2

    nslookup hh.kz
    Server:         10.159.7.34
    Address:        10.159.7.34#53

    Non-authoritative answer:
    Name:   hh.kz
    Address: 178.88.114.118


    логи:
    мои:
    1402028008.497    726  TCP_MISS/200 53058 GET http://hh.kz/ - DIRECT/178.88.114.118 text/html
    1402028008.838    178  TCP_MISS/200 435 GET http://hhcdn.ru/pv? - DIRECT/94.124.200.82 text/javascript
    1402028008.946    114  TCP_MISS/200 436 GET http://hhcdn.ru/pv? - DIRECT/94.124.200.82 text/javascript
    1402028009.055    132 1 TCP_MISS/200 1096 GET http://go.youlamedia.com/sjs.php? - DIRECT/95.213.130.123 text/javascript
    1402028009.074    119  TCP_MISS/200 390 GET http://counter.yadro.ru/hit;HH_KZ? - DIRECT/88.212.196.103 image/gif
    1402028009.077    145  TCP_MISS/304 341 GET http://stats.g.doubleclick.net/dc.js - DIRECT/173.194.71.154 -
    1402028009.126     65  TCP_MISS/200 1096 GET http://go.youlamedia.com/sjs.php? - DIRECT/95.213.130.123 text/javascript
    1402028009.132    164  TCP_MISS/200 1205 GET http://dc.cb.b4.a0.top.mail.ru/counter? - DIRECT/217.69.133.145 image/gif
    1402028009.240    107  TCP_MISS/302 685 GET http://www.tns-counter.ru/V13a***R%3E*hh_ru/ru/UTF-8/tmsec=hh_total/359842899 - DIRECT/217.73.200.221 image/gif
    1402028009.256    170  TCP_MISS/200 2737 GET http://counter.rambler.ru/top100.scn? - DIRECT/81.19.88.80 image/gif
    1402028009.317     71  TCP_MISS/200 1823 GET http://go.youlamedia.com/ajs.php? - DIRECT/95.213.130.123 text/javascript
    1402028009.362    118  TCP_MISS/200 390 GET http://counter.yadro.ru/hit;HeadHunter? - DIRECT/88.212.196.103 image/gif
    1402028009.414    168 1 TCP_MISS/200 661 GET http://a.adwolf.ru/getCode? - DIRECT/109.235.208.56 text/html
    1402028009.429    166  TCP_MISS/200 1825 GET http://go.youlamedia.com/ajs.php? - DIRECT/95.213.130.123 text/javascript
    1402028009.452    112  TCP_MISS/200 510 GET http://www.tns-counter.ru/V13b***R%3E*hh_ru/ru/UTF-8/tmsec=hh_total/359842899 - DIRECT/217.73.200.221 image/gif
    1402028009.554    120  TCP_MISS/304 309 GET http://www.google-analytics.com/plugins/ga/inpage_linkid.js - DIRECT/89.218.72.114 -
    1402028009.633     57  TCP_MISS/200 640 GET http://go.youlamedia.com/lg.php? - DIRECT/95.213.130.123 image/gif
    1402028009.704     56  TCP_MISS/200 683 GET http://go.youlamedia.com/lg.php? - DIRECT/95.213.130.123 image/gif
    1402028009.776    201  TCP_MISS/302 506 GET http://mygpuid.com/? - DIRECT/78.140.152.178 text/html
    1402028009.821     71  TCP_MISS/200 550 GET http://stats.g.doubleclick.net/__utm.gif? - DIRECT/173.194.71.154 image/gif
    1402028009.857    284  TCP_MISS/200 20575 GET http://pagead2.googlesyndication.com/pagead/show_ads.js - DIRECT/173.194.32.173 text/javascript
    1402028009.906     57  TCP_MISS/200 457 GET http://go.youlamedia.com/? - DIRECT/95.213.130.123 image/gif
    1402028009.926    143  TCP_MISS/200 550 GET http://stats.g.doubleclick.net/__utm.gif? - DIRECT/173.194.71.154 image/gif
    1402028010.600    395  TCP_MISS/302 1213 GET http://googleads.g.doubleclick.net/pagead/ads? - DIRECT/173.194.32.185 text/html
    1402028010.604    347  TCP_MISS/302 1213 GET http://googleads.g.doubleclick.net/pagead/ads? - DIRECT/173.194.32.185 text/html
    1402028010.812     57  TCP_MISS/200 1286 GET http://go.youlamedia.com/ac.php? - DIRECT/95.213.130.123 text/html
    1402028010.823     68  TCP_MISS/200 1286 GET http://go.youlamedia.com/ac.php? - DIRECT/95.213.130.123 text/html
    1402028010.909     57  TCP_MISS/200 480 GET http://hhcdn.ru/pv? - DIRECT/94.124.200.82 text/javascript
    1402028010.931     57  TCP_MISS/200 435 GET http://hhcdn.ru/pv? - DIRECT/94.124.200.82 text/javascript
    1402028011.002     71  TCP_MISS/200 703 GET http://go.youlamedia.com/lg.php? - DIRECT/95.213.130.123 image/gif
    1402028011.027     59  TCP_MISS/200 703 GET http://go.youlamedia.com/lg.php? - DIRECT/95.213.130.123 image/gif


    пользователя:

    1402027540.784    117  TCP_MISS/302 533 GET http://hhid.ru/validate/;http;hh.kz;80;/ - DIRECT/94.124.200.81 text/plain
    1402027547.822    166  TCP_MISS/302 374 GET http://hh.kz/hhid/bind? - DIRECT/178.88.114.118 text/plain
    1402027554.829    161 TCP_MISS/302 561 GET http://hh.kz/ - DIRECT/178.88.114.118 text/html
    1402027561.718     55  TCP_MISS/302 533 GET http://hhid.ru/validate/;http;hh.kz;80;/ - DIRECT/94.124.200.81 text/plain
    1402027568.861    150  TCP_MISS/302 374 GET http://hh.kz/hhid/bind? - DIRECT/178.88.114.118 text/plain
    1402027575.815    156  TCP_MISS/302 561 GET http://hh.kz/ - DIRECT/178.88.114.118 text/html
    1402027582.762     55  TCP_MISS/302 533 GET http://hhid.ru/validate/;http;hh.kz;80;/ - DIRECT/94.124.200.81 text/plain
    1402027589.820    150  TCP_MISS/302 374 GET http://hh.kz/hhid/bind? - DIRECT/178.88.114.118 text/plain
    1402027596.925    208  TCP_MISS/302 561 GET http://hh.kz/ - DIRECT/178.88.114.118 text/html
    1402027603.735     56  TCP_MISS/302 533 GET http://hhid.ru/validate/;http;hh.kz;80;/ - DIRECT/94.124.200.81 text/plain

    сообщить модератору +/ответить
расположение файлы squid.conf, !*! Ninjatrasher, (Squid) 21-Май-14, 13:13  [ | | | ] [линейный вид] [смотреть все]
Добрый день. Вопрос следующий:

можно ли сделать так, что бы Squid брал конфиг, расположенный на шаре?

Если да, то как указать сквиду, расположения файлы squid.conf?

Аналогичный вопрос про сквигард.

  • Примонтировать шару как папку , !*! Алесандр (?), 13:50 , 21-Май-14 (1)
    Примонтировать шару как папку.
    сообщить модератору +/ответить


web-интерфейс к delay_pools, !*! mitay2, (Ограничение трафика) 22-Май-14, 14:37  [ | | | ] [линейный вид] [смотреть все]
Задача - тормозить скорость некоторым пользователям на некоторые ресурсы.

Условие- удобство администрирования - веб-интерфейс для добавления/удаления пользователей/ресурсов, скорость, учет трафика, отчеты посещаемости и пр.

Пока пользуюсь SAMS, только приходится после каждого реконфигурирования сквида из панели самс добавлять delay_pools для определенных ресурсов, т.к. самс перезаписывает конфиг.

Кто-то знает более изящное решение чем каждый раз редактировать конфиг вручную?
  • Не пользовался SAMS, но если я правильно понял задачу, то нужно чтобы SAMS перез, !*! Etch (?), 01:40 , 23-Май-14 (1)
    > Кто-то знает более изящное решение чем каждый раз редактировать конфиг вручную?

    Не пользовался SAMS, но если я правильно понял задачу, то нужно чтобы SAMS перезаписывал не основной конфиг, а вспомогательный, который можно подключать из основного с помощью опции include.

    сообщить модератору +/ответить
Как открыть порты tcp/udp 1930-1940 на squid, !*! Leks3412, (Прозрачный proxy) 16-Май-14, 14:34  [ | | | ] [линейный вид] [смотреть все]
Весь Интернет идет через squid. Можно ли не настраивая iptables открыть порты tcp/udp 1930-1940? Заранее спасибо за помощь!
  • http_port 192 168 0 1 3128, !*! Алесандр (?), 15:40 , 16-Май-14 (1)
  • если в iptables выход на них будет закрыт, squid тоже не сможет на них обратится, !*! reader (ok), 17:40 , 16-Май-14 (3)
    > Весь Интернет идет через squid. Можно ли не настраивая iptables открыть порты
    > tcp/udp 1930-1940? Заранее спасибо за помощь!

    если в iptables выход на них будет закрыт, squid тоже не сможет на них обратится.

    сообщить модератору +/ответить
ldapsearch блоикровка, !*! Ninjatrasher, (ACL, блокировки) 12-Май-14, 15:36  [ | | | ] [линейный вид] [смотреть все]
Добрый день.

Проблема в следующем

В наличии Debian + Squid 1.4 + SquidGuard

Настраиваю в SquidGuard доступ группы Pol-squidGuard-SocialNetwork-Allowed для доступа к соц.сетям. ACL не срабатывает и сбрасывается на default. Но если в Acl прописывать user имяпользователя, то все срабатывает. В логах сквидгард пишет Added LDAP source:username, то есть вроде как он пользователя из группы подхватывает. Посмотрите пожалуйста свежим взглядом на конфиг и направьте в какую сторону капать.

Конфиг SquidGuard:

#
# CONFIG FILE FOR SQUIDGUARD
#

dbhome /usr/local/squidGuard/db
logdir /usr/local/squidGuard/log


ldapbinddn CN=svcSquidGuard,CN=Users,OU=MSK00,OU=Offices,DC=ylrus,DC=com
ldapbindpass пароль

ldapcachetime 300

src socialnet_allowed {
            
ldapusersearch ldap://s-msk00-gdc01.ylrus.com:3268/dc=ylrus,dc=com?sAMAccountName?sub?(&(memberof=CN=pol-squidGuard-SocialNetwork-Allowed,OU=Groups,DC=ylrus,DC=com)(sAMAccountName=%s))
}
dest porn {
    domainlist    porn/domains
    urllist        porn/urls
    redirect     http://admin.foo.bar.de/cgi/blocked?clientaddr=%a+clien...
}

dest socialnetwork {

       domainlist       socialnet/domains
        urllist         socialnet/urls
      redirect http://www.foo.bar/squidGuard.cgi?clientaddr=%a&clientn...

}

acl     {
    socialnet_allowed {
       pass  !porn socialnetwork
       redirect http://www.foo.bar/allblocked.html
    }
    default {
        pass !porn !socialnetwork    
        redirect http://admin.foo.bar.de/cgi/blocked?clientaddr=%a+clien...
    }
        
}

  • Вот что пишется в логах SquidGard 2014-05-12 18 54 35 10213 New setting dbhom, !*! Ninjatrasher (ok), 18:58 , 12-Май-14 (1)
    Вот что пишется в логах SquidGard:

    2014-05-12 18:54:35 [10213] New setting: dbhome: /usr/local/squidGuard/db
    2014-05-12 18:54:35 [10213] New setting: logdir: /usr/local/squidGuard/log
    2014-05-12 18:54:35 [10213] New setting: ldapbinddn: CN=svcSquidGuard,CN=Users,OU=MSK00,OU=Offices,DC=ylrus,DC=com
    2014-05-12 18:54:35 [10213] New setting: ldapbindpass: пароль
    2014-05-12 18:54:35 [10213] New setting: ldapcachetime: 300
    2014-05-12 18:54:35 [10213] init domainlist /usr/local/squidGuard/db/porn/domains
    2014-05-12 18:54:35 [10213] loading dbfile /usr/local/squidGuard/db/porn/domains.db
    2014-05-12 18:54:35 [10213] init urllist /usr/local/squidGuard/db/porn/urls
    2014-05-12 18:54:35 [10213] loading dbfile /usr/local/squidGuard/db/porn/urls.db
    2014-05-12 18:54:35 [10213] init domainlist /usr/local/squidGuard/db/socialnet/domains
    2014-05-12 18:54:35 [10213] init urllist /usr/local/squidGuard/db/socialnet/urls
    2014-05-12 18:54:35 [10213] squidGuard 1.4 started (1399906475.758)
    2014-05-12 18:54:35 [10213] squidGuard ready for requests (1399906475.776)
    2014-05-12 18:54:35 [10214] init urllist /usr/local/squidGuard/db/socialnet/urls
    2014-05-12 18:54:35 [10214] squidGuard 1.4 started (1399906475.762)
    2014-05-12 18:54:35 [10214] squidGuard ready for requests (1399906475.782)
    2014-05-12 18:54:35 [10212] init urllist /usr/local/squidGuard/db/socialnet/urls
    2014-05-12 18:54:35 [10212] squidGuard 1.4 started (1399906475.759)
    2014-05-12 18:54:35 [10212] squidGuard ready for requests (1399906475.783)
    2014-05-12 18:54:36 [10009] Added LDAP source: esovetov
    2014-05-12 18:55:00 [10009] Added LDAP source: stryuk

    Хотя в группе, которая указана в ldapusersearch по факту только esovetov.

    Не понимаю в чем. Очень прошу указания в какую сторону капать или указание на фактическую ошибку в конфиге.

    >[оверквотинг удален]
    > acl  {
    >     socialnet_allowed {
    >        pass  !porn socialnetwork
    >        redirect http://www.foo.bar/allblocked.html
    >     }
    >  default {
    >   pass !porn !socialnetwork
    >   redirect http://admin.foo.bar.de/cgi/blocked?clientaddr=%a+clien...
    >  }
    > }

    сообщить модератору +/ответить
фильтрация логов squid на windows, !*! Reet83, (Учет работы пользователей, логи) 15-Май-14, 09:56  [ | | | ] [линейный вид] [смотреть все]
Добрый день!
Установил squid 2.7 для windows. все ок. файл squid.conf сконфигурировал! прокси работает.
логи посещенных страниц пишутся в файл access.log  все ок.

Но в лог файл пишутся все запросы что у осложняет в дальнейшем анализ какой пользователь был на каких сайтах.

Как задать правило чтоб в лог писались только запросу цельных сайтов например:
mail.ru
google.ru
news.ru
а запросы например:
googleads.g.doubleclick.net
awaps.yandex.ru
ssl.gstatic.com и т.д.  отбраковывались и в лог файл не писались!

связка squid+mikrotik, !*! nvpletnev, (Squid) 12-Май-14, 17:43  [ | | | ] [линейный вид] [смотреть все]
Добрый день! Помогите разобраться с проблемой. Ситуация такая, есть микротик 1100 (на нем 3 интерфейса wan-внешний адрес, lan-192.168.1.254/20 и proxy-192.168.1.7/20) и есть машина со сквид 3.1 прозрачный на ubuntu (адрес-192.168.1.5/20). На машине  ubuntu в rc.local прописаны след правила
iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 80 -j DNAT --to 192.168.1.5:3128
route add -net 192.168.0.0 netmask 255.255.240.0 gw 192.168.1.7 dev eth0
На микротике прописан роут до машины со сквидом с маркировкой, в mangle написано правило chain=prerouting action=mark-routing new-routing-mark=to-proxy
passthrough=yes protocol=tcp src-address-list=proizvodstvo dst-port=80.
Сквид собирает логи, все отлично работает,

НО проблема в том, что c компьютеров в сети не проходит пинг на машину с ubuntu, а с машины ubuntu пингуются все компьютеры.

Заранеее благодарю!

  • gt оверквотинг удален по дефолту все политики iptables это deny или drop, пот, !*! ipmanyak (ok), 14:27 , 14-Май-14 (1)
    >[оверквотинг удален]
    > iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 80 -j
    > DNAT --to 192.168.1.5:3128
    > route add -net 192.168.0.0 netmask 255.255.240.0 gw 192.168.1.7 dev eth0
    > На микротике прописан роут до машины со сквидом с маркировкой, в mangle
    > написано правило chain=prerouting action=mark-routing new-routing-mark=to-proxy
    > passthrough=yes protocol=tcp src-address-list=proizvodstvo dst-port=80.
    > Сквид собирает логи, все отлично работает,
    > НО проблема в том, что c компьютеров в сети не проходит пинг
    > на машину с ubuntu, а с машины ubuntu пингуются все компьютеры.
    > Заранеее благодарю!

    по дефолту все политики iptables это  deny или drop, потому полагаю на убунту нужно добавить разрешающее правило  протокола icmp  для вашей локали.
    что-то типа:
    iptables  -A INPUT -p icmp -s 192.168.1.0/20 -d 0/0 -j ACCEPT
    iptables  -A OUTPUT -p icmp -s 192.168.1.0/20 -d 0/0 -j ACCEPT


    сообщить модератору +/ответить
Один сайт пустить в обход Squid, !*! shtoff, (Squid) 07-Май-14, 22:42  [ | | | ] [линейный вид] [смотреть все]
Здравствуйте!

Имеется полностью рабочий рутер на Ubuntu 10.04, Squid работает в прозрачном режиме, так же работает Dansguardian для фильтрации по нехорошим словам. При запуске рутера стартует следующий скрипт:
---
#!/bin/sh
echo 1> /proc/sys/net/ipv4/ip_forward
iptables -A INPUT -i lo -j ACCEPT
iptables -A FORWARD -i eth1 -o eth0 -j ACCEPT
iptables -t nat -A POSTROUTING -o eth0 -s 192.168.1.0/24 -j MASQUERADE
iptables -A FORWARD -i eth0 -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A FORWARD -i eth0 -o eth1 -j REJECT
iptables -t nat - A PREROUTING -i eth1 -d ! 192.168.1.0/24 -p tcp -m multiport --dport 80,8080 -j DNAT --to 192.168.1.9:8081
---
Все работало как надо до тех пор, пока не вырисовался один сайт на Sharepoint, который отказывается принимать авторизацию пока клиент ходит из-за Squid`a. Требуется запустить все локальные компы на конкретный IP адрес в интете напрямую минуя Squid.
Поначитавшись всякого я добавил пятой строкой iptables -A FORWARD -p tcp -i eth1 -d xxx.xxx.xxx.xxx -j ACCEPT и предпоследней строкой iptables -t nat -A PREROUTING -d xxx.xxx.xxx.xxx/32 -i eth0 -p tcp -j ACCEPT.

Вывод iptables-save:
---
# Generated by iptables-save v1.4.4 on Tue May  6 21:15:39 2014
*nat
:PREROUTING ACCEPT [26297:1969646]
:POSTROUTING ACCEPT [16773:1020025]
:OUTPUT ACCEPT [16773:1020025]
-A PREROUTING -d 31.200.206.190/32 -i eth0 -p tcp -j ACCEPT
-A PREROUTING ! -d 192.168.1.0/24 -i eth1 -p tcp -m multiport --dports 80,8080 -j DNAT --to-destination 192.168.1.9:8081
-A POSTROUTING -s 192.168.1.0/24 -o eth0 -j MASQUERADE
COMMIT
# Completed on Tue May  6 21:15:39 2014
# Generated by iptables-save v1.4.4 on Tue May  6 21:15:39 2014
*filter
:INPUT ACCEPT [1305273:1235840308]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [862306:2176859318]
-A INPUT -i lo -j ACCEPT
-A FORWARD -i eth1 -o eth0 -j ACCEPT
-A FORWARD -d 31.200.206.190/32 -i eth1 -p tcp -j ACCEPT
-A FORWARD -i eth0 -m state --state RELATED,ESTABLISHED -j ACCEPT
-A FORWARD -i eth0 -o eth1 -j REJECT --reject-with icmp-port-unreachable
COMMIT
# Completed on Tue May  6 21:15:39 2014

Это уже с добавленными строчками, IP сайта, на кототрый надо пустить юзеров напрямую, 31.200.206.190
---

И не работает. Пожалуйста, помогите сделать.

Squid на Windows 2008 r2, !*! Reet83, (Squid) 07-Май-14, 11:26  [ | | | ] [линейный вид] [смотреть все]
Добрый день!

Установил squid 2.7 для windows. все ок. файл squid.conf сконфигурировал! прокси работает.

при изменении конфига. перезапускаю службу и все ок. но служба перезапускается не быстро.


а вот команда перечтьния конфига: squid.exe -k reconfigure   - выдает ошибку:
C:\squid\sbin>squid.exe -k reconfigure
2014/05/07 14:24:11| parseConfigFile: squid.conf:1 unrecognized: 'я╗┐#'
squid: ERROR: Could not send signal to Squid Service:
missing -n command line switch.


подскажите в чем проблема?

  • попробуйте уменьшить shutdown_lifetime, !*! reader (ok), 14:12 , 07-Май-14 (1) +1
    > Добрый день!
    > Установил squid 2.7 для windows. все ок. файл squid.conf сконфигурировал! прокси работает.
    > при изменении конфига. перезапускаю службу и все ок. но служба перезапускается не
    > быстро.

    попробуйте уменьшить shutdown_lifetime

    > а вот команда перечтьния конфига: squid.exe -k reconfigure   - выдает
    > ошибку:
    > C:\squid\sbin>squid.exe -k reconfigure
    > 2014/05/07 14:24:11| parseConfigFile: squid.conf:1 unrecognized: 'я╗┐#'
    > squid: ERROR: Could not send signal to Squid Service:
    > missing -n command line switch.
    > подскажите в чем проблема?

    сообщить модератору +1 +/ответить
Как логировать названия запрошенных сайтов, !*! Siegfried1, (Учет работы пользователей, логи) 06-Май-14, 08:22  [ | | | ] [линейный вид] [смотреть все]
Уважаемые форумчане, помогите советом начинающему фрибсдэшнику.

Есть задача в своей конторе смотреть кто на какие сайты лазиет. Поставил сквид. Но ассеss лог неинформативен (вернее избыточно информативен), т.к. зашёл я допустим на ньюслэнд, а тот прицепом подгрузил картинки и фрэймы с других сайтов, в итоге в логе 10-20 записей вместо просто одной - newsland - новости. Задачи считать веб-трафик у меня нет, нужна только информация о реально запрошенных страницах
На винде в керио фаерволе есть такая закладка www куда записывается конкретная страница, которую запросил пользователь с русским заголовком даже. Можно ли так сделать в сквиде, или какой нибудь другой Unix программе?

  • Сквид пишет в лог подробнейшую информацию об активности пользователей Задачу пре, !*! Александр (??), 10:36 , 06-Май-14 (1)
    > Уважаемые форумчане, помогите советом начинающему фрибсдэшнику.
    > Есть задача в своей конторе смотреть кто на какие сайты лазиет.
    > На винде в керио фаерволе есть такая закладка www куда записывается конкретная
    > страница, которую запросил пользователь с русским заголовком даже. Можно ли так
    > сделать в сквиде, или какой нибудь другой Unix программе?

    Сквид пишет в лог подробнейшую информацию об активности пользователей.
    Задачу представления этой информации в удобном для вас виде сквид не решает.
    Для этого есть другие программные продукты. Sarg, LightSquid и еще много других.
    Посмотрите например тут www.opennet.ru/prog/sml/100.shtml
    Или у Гугла спросите.

    сообщить модератору +/ответить
  • Смею предположить, что вы хотите знать, кто, на какую ссылку нажал В общем случа, !*! izyk (ok), 13:09 , 06-Май-14 (3)
    > Уважаемые форумчане, помогите советом начинающему фрибсдэшнику.
    > Есть задача в своей конторе смотреть кто на какие сайты лазиет. Поставил
    > сквид. Но ассеss лог неинформативен (вернее избыточно информативен), т.к. зашёл я
    > допустим на ньюслэнд, а тот прицепом подгрузил картинки и фрэймы с
    > других сайтов, в итоге в логе 10-20 записей вместо просто одной
    > - newsland - новости. Задачи считать веб-трафик у меня нет, нужна
    > только информация о реально запрошенных страницах
    > На винде в керио фаерволе есть такая закладка www куда записывается конкретная
    > страница, которую запросил пользователь с русским заголовком даже. Можно ли так
    > сделать в сквиде, или какой нибудь другой Unix программе?

    Смею предположить, что вы хотите знать, кто, на какую ссылку нажал.
    В общем случае, "squid", не может решить вашу задачу.
    Без помощи доп. ПО на клиетском ПК, нельзя сказать по какой причине,
    идет http трафик.

    сообщить модератору +/ответить
Squid splash page только для браузеров., !*! kabanaus, (Разное) 22-Апр-14, 17:58  [ | | | ] [линейный вид] [смотреть все]
Здравствуте! Есть Линукс сервер с сквидом на борту в клубе. Была задача сделать стартовую страницу для WI-FI сети. Сделал на сквиде через deny_info. Все работает более-мение. Но как оказалось большая часть переадресаций на эту страницу происходит не с браузеров а с других приложений которые используют тот-же http. Засада! Хотел сделать фильтрацию по браузерам, чтоб сессии работали только для списка браузеров но в итоге ничего из этого не вышло.
Вот конфиг: http_port 3128 transparent
acl all src 0.0.0.0/0
acl localnet src 10.0.4.0/24
acl manager proto cache_object
acl localhost src 127.0.0.1/32 10.0.4.1
acl to_localhost dst 127.0.0.0/8 10.0.4.1
acl Safe_ports port 80
acl Safe_ports port 21
acl Safe_ports port 70
acl Safe_ports port 443
acl Safe_ports port 280
acl Safe_ports port 488
acl Safe_ports port 591
acl Safe_ports port 777
acl SSL_ports port 443
acl CONNECT method CONNECT
http_access allow to_localhost
http_access allow CONNECT SSL_ports
acl br browser Chrome

external_acl_type session ttl=60 negative_ttl=0 children=1 concurrency=200 %SRC /usr/lib/squid/squid_session -t 900
acl new_users external session
acl splash dstdomain 10.0.4.1
http_access allow manager localhost
http_access deny manager
http_access deny !Safe_ports
#http_access deny CONNECT !SSL_ports
http_access deny !new_users br
deny_info http://10.0.4.1/?url=%s new_users br
http_access allow new_users
http_access allow localhost


Как сделать так что-бы браузеры из списка попадали в сессию а другие клиенты типа Skype Viber итд нет. Читал так-же про активный режим конфы для редиректа но я так понимаю там доступ будет ограничен пока клиент не попадет на страницу, а мне нужен полный доступ для всех приложений и лишь что-бы запросы с браузеров переадресовывались.

  • http www opennet ru openforum vsluhforumID12 6778 html, !*! reader (ok), 21:23 , 22-Апр-14 (1)
  • gt оверквотинг удален http_access allow new_users br - увеличте уровень ло, !*! reader (ok), 11:11 , 23-Апр-14 (3)
    >[оверквотинг удален]
    > acl Safe_ports port 777
    > acl SSL_ports port 443
    > acl CONNECT method CONNECT
    > http_access allow to_localhost
    > http_access allow CONNECT SSL_ports
    > acl br browser Chrome
    > external_acl_type session ttl=60 negative_ttl=0 children=1 concurrency=200 %SRC /usr/lib/squid/squid_session
    > -t 900
    > acl new_users external session
    > acl splash dstdomain 10.0.4.1

    http_access allow new_users ! br   -?
    > http_access allow manager localhost
    > http_access deny manager
    > http_access deny !Safe_ports
    > #http_access deny CONNECT !SSL_ports
    > http_access deny !new_users br
    > deny_info http://10.0.4.1/?url=%s new_users br
    > http_access allow new_users
    > http_access allow localhost

    увеличте уровень логирования, там будет видно по каким правилам прошли и не прошли проверки

    > Как сделать так что-бы браузеры из списка попадали в сессию а другие
    > клиенты типа Skype Viber итд нет. Читал так-же про активный режим
    > конфы для редиректа но я так понимаю там доступ будет ограничен
    > пока клиент не попадет на страницу, а мне нужен полный доступ
    > для всех приложений и лишь что-бы запросы с браузеров переадресовывались.

    сообщить модератору +/ответить
squid 3.3.8 аутентификация через sasl, !*! kosikdr, (Аутентификация) 21-Апр-14, 10:55  [ | | | ] [линейный вид] [смотреть все]
пытаюсь настроить  аутентификация через sasl!!!

Добавляю пользователя:  
saslpasswd2 -с Login_user  
  
  
в сквиде 2.... работало:  
auth_param basic program /usr/libexec/sasl_auth /etc/sasldb2  
auth_param basic children 5  
auth_param basic realm Squid proxy-caching web server  
auth_param basic credentialsttl 2 hours  
acl USERS proxy_auth REQUIRED  
http_access allow USERS  
  
обновил Сусе автоматом поставился сквид 3.3.8  
пытаюсь настроить авторизацию пользователей.  
1. Сталкнулся что sasl_auth нет такого метода поменял на basic_sasl_auth  
  
auth_param basic program /usr/sbin/basic_sasl_auth /etc/sasldb2  
auth_param basic children 5  
auth_param basic realm Squid proxy-caching web server  
auth_param basic credentialsttl 2 hours  
acl USERS proxy_auth REQUIRED  
http_access allow USERS  
  
Открывая браузер выпадает окно запроса логин\пароль  
ввожу а логин\пароль не проходят.

  
Хотелось бы оставить такой метод авторизации в чем может быть загвоздочка???

Как настроить squid, чтобы давал выход в Интернет камере?, !*! Leks3412, (Прозрачный proxy) 21-Апр-14, 13:03  [ | | | ] [линейный вид] [смотреть все]
Как настроить squid, чтобы давал выход в Интернет камере из другой подсети? У меня squid 192.168.0.х, а нужно дать доступ ip-camerе(192.168.1.х)
SQUID и  HTTPS, !*! sasiska, (Прозрачный proxy) 18-Мрт-14, 09:57  [ | | | ] [линейный вид] [смотреть все]
Ищу вашей помощи, стоит прокси сервер на squid в связке с редиректором, проблема в том, что squid пропускает весь https в обход себе, то есть люди по https могут заходить на закрытые ресурсы (соц сети, ютуб и тп)

в настройках IPFW ситот:
${FwCMD} add fwd 127.0.0.1,3128 tcp from 192.168.0.0/24 to any 80,8080 via ${LanOut}
если добавить строку:
${FwCMD} add fwd 127.0.0.1,3129 tcp from 192.168.0.0/24 to any 443 via ${LanOut}
то https весь перестает работать

в squid.conf
http_port 192.168.0.1:3128 intercept
http_port 192.168.0.1:3129 - добавил, что бы мог слушить второй порт

цель: что бы https проходил так же через squid с редиректором, и пользователи с закрытым доступом не могли залезать на неположенные сайты

в данный момент в IPFW стоит разрешение на весь трафик по 443 порту

Как в squid отключить пользователю 80 порт?, !*! AleksKu, (Ограничение трафика) 11-Апр-14, 06:04  [ | | | ] [линейный вид] [смотреть все]
Здравствуйте!
Подскажите пожалуйста как в squid можно отключить пользователю 80 порт?
Операционка FreeBSD 9.1
Заранее спасибо.
Skype и ssl-bump, !*! romic, (Squid) 09-Апр-14, 14:35  [ | | | ] [линейный вид] [смотреть все]
Люди, как заставить Skype отправлять сообщения со включенным на Squid ssl-bump??? Сначала была проблема подключения, решил добавлением IP-адресов в исключения для ssl-bump, Skype подключился, получил список контактов, а вот сообщения отправлять не хочет. Может кто сталкивался с таким??? По поиску на форуме ничего не нашел.
  • Я не думаю что программа ssl-bump и люди использующие ее приветствуются на опенн, !*! Михаил Свиридов (?), 22:53 , 09-Апр-14 (1)
    > Люди, как заставить Skype отправлять сообщения со включенным на Squid ssl-bump??? Сначала
    > была проблема подключения, решил добавлением IP-адресов в исключения для ssl-bump, Skype
    > подключился, получил список контактов, а вот сообщения отправлять не хочет. Может
    > кто сталкивался с таким??? По поиску на форуме ничего не нашел.

    Я не думаю что программа ssl-bump и люди использующие ее приветствуются на опеннете, RMS против, идите лесов, или же перестаньте ограничивать свободу и приватность пользователей вашей сети.

    сообщить модератору +/ответить
Upload файлов более 20MB, !*! romic, (Squid) 28-Мрт-14, 11:16  [ | | | ] [линейный вид] [смотреть все]
Доброго времени суток!

Написал сюда, если не по теме, модераторы, перенесите, пожалуйста, в нужный раздел.

Люди, есть проблема с Upload файлов более 15MB. Дело в том, что я использую ICAP и для передачи файлов более 64kb на сервер c DLP, необходимо перед сборкой Squid в файле /usr/ports/www/squid33/work/squid-3.3.11/src/BodyPipe.h выставить параметр для MaxCapacity =64*1024*1024 (то есть увеличить передачу файлов на сервер до 64MB). Так вот, на сервере с DLP файл в архиве полный, а вот на странице браузера выдается ошибка о том, что не удалось загрузить файл. Прошу сильно не пинать, но куда копать дальше? Может кто-то сталкивался с такой проблемой? Перерыл гугл, ничего не нашел.

 
Пометить прочитанным Создать тему
1 | 2 | 3 | 4 | 5 | 6 | 7 | 8 | 9 | 10 | Архив | Избранное | Мое | Новое | | |



Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2025 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру