The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Создать новую тему
 - Свернуть нити
Пометить прочитанным
1 | 2 | 3 | 4 | 5 | 6 | 7 | 8 | 9 | 10 | Архив | Избранное | Мое | Новое | | |  
Форум Настройка Squid, Tor и прокси серверов
перенаправление DNS и exchange, !*! siniypank, (Squid) 27-Фев-14, 13:42  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
SquidGuard time list, !*! Алексей, (Подключение фильтров) 24-Фев-14, 16:41  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Проблема с открыванием страниц, !*! DethKlok, (Squid) 25-Фев-14, 12:25  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]


Удалил все в папке /var/spool/squid/cache и не работает squid, !*! Timur, (Squid) 26-Фев-14, 13:54  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Перенаправление на другой прокси сервер по запросу, !*! flosisa, (Разное) 21-Фев-14, 12:14  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • Используйте автонастройку прокси Почитайте про WPAD Web Proxy Auto-Discovery Pr, !*! Андрей (??), 13:25 , 21-Фев-14 (1)
    Используйте автонастройку прокси. Почитайте про WPAD(Web Proxy Auto-Discovery Protocol ) и PAC (Proxy auto-config). Все очень просто настраивается...


    сообщить модератору +/ответить
  • Я делал через cache_peer acl url_regex cache_peer_access Сейчас смотрю, есть, !*! Andrey Mitrofanov (?), 14:54 , 21-Фев-14 (2)
    > Есть два прокси на двух разных серверах. 1ый сервер основной и IP
    > этого сервера прописан у всех пользователей. Пользователи не знают о существовании
    > 2ого прокси сервера. Задача перенаправить(переадресовать) все http-запросы, которые
    > совпадают под доменом "*.com" на 2ой прокси. По проще говоря, чтобы
    > все "*.com" запросы шли на другой 2 прокси сервер.
    > Надо чтобы все это прозрачно было, чтобы пользователи не меняли у себя
    > в браузере настройки прокси сервера, когда они захотят

    Я делал через cache_peer + acl url_regex + cache_peer_access.

    Сейчас смотрю, есть такой cache_peer_domain [и acl dstdomain] и, возможно, правильнее было делать cache_peer + cache_peer_domain.

    > Может в каких-то прогах явно есть такие возможности. Дайте варианты,

    Ммм... В squid-е же.

    сообщить модератору +/ответить
    • cache_peer cache_peer_domain пробовал Он перенаправляет все com запросы на, !*! flosisa (ok), 15:36 , 21-Фев-14 (3)
      > Я делал через cache_peer + acl url_regex + cache_peer_access.
      > Сейчас смотрю, есть такой cache_peer_domain [и acl dstdomain] и, возможно, правильнее было
      > делать cache_peer + cache_peer_domain.
      >> Может в каких-то прогах явно есть такие возможности. Дайте варианты,
      > Ммм... В squid-е же.

      cache_peer + cache_peer_domain пробовал. Он перенаправляет все *.com* запросы на 2ой прокси сервер. Но остальные запросы просто не получает свой ответ. Получается только com сайты открывается, остальные нет. Должно быт так:
      com сайты должны открываться(перенаправляться) на 2ой прокси;
      остальные сайты должны открываться в основном 1ом прокси сервере.

      сообщить модератору +/ответить
      • должно работатьcache_peer remote_proxy_adr parent remote_port 0 proxy-only no-qu, !*! name (??), 16:01 , 21-Фев-14 (4)
        > сервер. Но остальные запросы просто не получает свой ответ. Получается только
        > com сайты открывается, остальные нет. Должно быт так:
        > com сайты должны открываться(перенаправляться) на 2ой прокси;
        > остальные сайты должны открываться в основном 1ом прокси сервере.

        должно работать
        cache_peer remote_proxy_adr parent remote_port 0 proxy-only no-query
        cache_peer_domain remote_proxy_adr .ru

        сообщить модератору +/ответить
      • Я видел, что у тебя уже заработало, для архива напишу свой вариант Моё заклинан, !*! Andrey Mitrofanov (?), 18:48 , 21-Фев-14 (6)
        >> Сейчас смотрю, есть такой cache_peer_domain [и acl dstdomain] и, возможно, правильнее было
        >> делать cache_peer + cache_peer_domain.
        > cache_peer + cache_peer_domain пробовал. Он перенаправляет все *.com* запросы на 2ой прокси
        > сервер. Но остальные запросы просто не получает свой ответ. Получается только

        Я видел, что у тебя уже заработало, для архива напишу свой вариант. Моё заклинание (перечисленные домены - через peer, всё остальное напрямую) таково:

        cache_peer ... name=other ...
        cache_peer_domain other .some.domain .office
        acl work dstdomain .some.domain .office
        cache_peer_access other allow work
        cache_peer_access other deny all
        never_direct allow work
        never_direct deny all

        Может, опции cache_peer и играют какую-то роль - не знаю.

        Оказывается, я уже использовал cache_peer_domain, но нукрутил чуть больше 2ух директив.

        сообщить модератору +/ответить
Настройка DNS для AD и Internet, !*! Propeller, (Аутентификация) 18-Фев-14, 12:16  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
504 на Squid3, 400 на Squid2, !*! al7, (Squid) 31-Янв-14, 14:04  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Доступ к сервису через прокси сервер запрещен, !*! siniypank, (Squid) 22-Янв-14, 12:24  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Вопрос по SARGy, !*! Mayers, (Учет работы пользователей, логи) 29-Янв-14, 13:30  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Как отцентрировать отчёты в SARG?, !*! korbnik, (Учет работы пользователей, логи) 24-Янв-14, 12:53  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Проблема с установкой Rejik, !*! Mayers, (Squid) 22-Янв-14, 16:12  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Помогите донастроить прозрачный прокси, !*! Mayers, (Squid) 21-Янв-14, 16:39  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
mikrotik + squid3 cache transparent, !*! prozaklob, (Прозрачный proxy) 21-Янв-14, 12:14  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Прозрачный Сквид 3.3.8 с http/https, !*! 0bj3ct, (Прозрачный proxy) 19-Дек-13, 11:15  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • Для начала отвечаем себе на вопрос, как работает https А сквид у вас скомпилиро, !*! dd (??), 02:02 , 20-Дек-13 (1) +1
    Для начала отвечаем себе на вопрос, как работает https?

    А сквид у вас скомпилировался, а вот линкер не нашел библиотек.

    >[оверквотинг удален]
    > make[3]: *** [basic_ncsa_auth] Error 1
    > make[3]: Leaving directory `/home/bb/Downloads/squid-3.3.8/helpers/basic_auth/NCSA'
    > make[2]: *** [all-recursive] Error 1
    > make[2]: Leaving directory `/home/bb/Downloads/squid-3.3.8/helpers/basic_auth'
    > make[1]: *** [all-recursive] Error 1
    > make[1]: Leaving directory `/home/bb/Downloads/squid-3.3.8/helpers'
    > make: *** [all-recursive] Error 1
    > ====================================================================================================================================================================================
    > Может кто знает как компилировать или где достать готовую компиляцию с https?
    > Спасибо!

    сообщить модератору +1 +/ответить
    • Спасибо Сейчас попробовал скачать исходники сконфигурировать с --enable-ssl --e, !*! 0bj3ct (ok), 09:51 , 20-Дек-13 (2)
      Спасибо. Сейчас попробовал скачать исходники сконфигурировать с --enable-ssl --enable-ssl-crtd и сделал debuild -us -uc. Все нормально

      >[оверквотинг удален]
      >> make[3]: *** [basic_ncsa_auth] Error 1
      >> make[3]: Leaving directory `/home/bb/Downloads/squid-3.3.8/helpers/basic_auth/NCSA'
      >> make[2]: *** [all-recursive] Error 1
      >> make[2]: Leaving directory `/home/bb/Downloads/squid-3.3.8/helpers/basic_auth'
      >> make[1]: *** [all-recursive] Error 1
      >> make[1]: Leaving directory `/home/bb/Downloads/squid-3.3.8/helpers'
      >> make: *** [all-recursive] Error 1
      >> ====================================================================================================================================================================================
      >> Может кто знает как компилировать или где достать готовую компиляцию с https?
      >> Спасибо!

      сообщить модератору +/ответить
      • gt оверквотинг удален Приветствую я тоже столкнулся с данной проблемой, скажи, !*! kaig (ok), 11:50 , 26-Дек-13 (3)
        >[оверквотинг удален]
        >>> make[3]: *** [basic_ncsa_auth] Error 1
        >>> make[3]: Leaving directory `/home/bb/Downloads/squid-3.3.8/helpers/basic_auth/NCSA'
        >>> make[2]: *** [all-recursive] Error 1
        >>> make[2]: Leaving directory `/home/bb/Downloads/squid-3.3.8/helpers/basic_auth'
        >>> make[1]: *** [all-recursive] Error 1
        >>> make[1]: Leaving directory `/home/bb/Downloads/squid-3.3.8/helpers'
        >>> make: *** [all-recursive] Error 1
        >>> ====================================================================================================================================================================================
        >>> Может кто знает как компилировать или где достать готовую компиляцию с https?
        >>> Спасибо!

        Приветствую! я тоже столкнулся с данной проблемой, скажите пожалуйста, как вы это сделали?

        сообщить модератору +/ответить
Помогите начинающему пожалуйста...Squid падает, !*! Кирилл, (Squid) 23-Дек-13, 16:21  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • Для начала посмотри через sockstat 124 grep 3535 что за процесс слушает этот , !*! RedRat (ok), 17:41 , 23-Дек-13 (1)
    Для начала посмотри через sockstat | grep 3535 что за процесс слушает этот порт. Потом посмотри в /var/log/messages, что за ошибки были во моменты "падений". А заодно и в /var/squid/log посмотри.

    сообщить модератору +/ответить
  • Проверьте что у вас написано в конфиге скида в http_port возможно вместо http_po, !*! ipmanyak (ok), 08:19 , 26-Дек-13 (2)
    > Стоит Squid на freebsd. С этими системами сталкиваюсь впервые. В чем проблема,
    > время от времени падает squid, вроде как говорит, что порт занят,
    > а потом "Cannot HTTP..."
    > Cannot bind socket FD 23 to *:3535: (48) Address already in use
    > FATAL: Cannot open HTTP Port
    > обычно падение кратковременное и перезагрузка squidа через скрипт помогает, но вот уже
    > 2 раза за 2 месяца падения "глобальные". Выдает сообщение которые выше...Вроде
    > разрешаю эти проблемы, но хотелось бы, чтобы их не было. Ребята,
    > помогите разобраться, что нужно делать? Какие логи и конф необходимо предоставить?
    > Спасибо.

    Проверьте что у вас написано в конфиге скида в http_port
    возможно вместо http_port 0.0.0.0:3535  написано http_port 3535
    лучше  указать конкретный Ip адрес или  localhost, смотря как у вас юзается сквид:
    http_port 192.168.0.2:3535
    http_port 127.0.0.1:3535  

    Проверьте после НЕзапуска сквида какая программа слушает этот порт:
    netstat -antup | grep 3535 | more

    покажите полный кусок старта сквида с ошибкой  из лога cache_log
    Падает в какие моменты? После   squid -reconfigure ? После ротации логов?

    сообщить модератору +/ответить
Squid не стартует, !*! Ruldik, (Squid) 15-Ноя-13, 10:10  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Не могу запустить откомпилированный squid, !*! Exploit, (Squid) 12-Дек-13, 11:30  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]


не работает squid на некоторых компах , !*! yahan, (Squid) 13-Дек-13, 13:05  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Squid 3.3.8 external_acl_type, !*! 0bj3ct, (ACL, блокировки) 09-Дек-13, 16:57  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • http bit ly ILOJhM, !*! Exploit (ok), 17:30 , 09-Дек-13 (1)
    > Привет.
    > Должен настроить сквид сервер, чтобы фильтрация происходила по мак адресам и по
    > базе данных. Ну типо пропускал только те компы, мак адреса которых
    > на базе есть. Ну вообще external_acl_type не получилось использовать, есть кто
    > разбирается?

    http://bit.ly/ILOJhM

    сообщить модератору +/ответить
    • Я сам умею в 3х языках свободно погуглить я хотел external_acl_type perl pyth, !*! 0bj3ct (ok), 22:27 , 09-Дек-13 (2)
      >> Привет.
      >> Должен настроить сквид сервер, чтобы фильтрация происходила по мак адресам и по
      >> базе данных. Ну типо пропускал только те компы, мак адреса которых
      >> на базе есть. Ну вообще external_acl_type не получилось использовать, есть кто
      >> разбирается?
      > http://bit.ly/ILOJhM

      Я сам умею в 3х языках свободно погуглить. я хотел external_acl_type + perl/python script [helper program] + mysql/sqlite example + acl_ttl timeout, но чтобы это все проходило по arp протоколу, а не по айпи. Все машины в одной подсети. Но такого ответа, прямо на "I will google for u" не ожидал!

      сообщить модератору +/ответить
Squid Delay Pool Class 4, !*! lesh, (Ограничение трафика) 01-Ноя-13, 14:30  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Нужно собрать сквид без ротации логов, !*! Dunadan_777, (Squid) 03-Дек-13, 10:59  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • Отключить системную, logrotate ротацию логов, http traffpro ru forum textver, !*! Andrey Mitrofanov (?), 11:29 , 03-Дек-13 (1)
    > Добрый день,
    > Прошу помочь собрать сквид без ротации логов, только эта опция мешает и
    > периодически убивает его. Никакие способы отключения ротации логов не помогают.
    > Ошибка:
    > storeDirWriteCleanLogs: Starting...
    > FATAL: logfileWrite: /var/log/squid/access.log: (32) Broken pipe

    Отключить [системную, logrotate] ротацию логов, http://traffpro.ru/forum/textversion.html?t2541 говорят.

    > Squid хочет очистить логи, это видно из:
    > storeDirWriteCleanLogs: Starting...

    storeDir - это не те Logs, которые Вам нужны. [И рукой так--->]

    /*
    * storeDirWriteCleanLogs
    *
    * Записывает "чистый" файл журнала подкачки из в памяти метаданных.
    * Это переписывание исходной функции троллить друг
    * StoreDir и писать журналы, и флеш в конце
    * Пробег. Спасибо идет Эрику Стерн, так как это решение
    * Вышел из своего COSS кода.
    */

    Спасибы идут translate.google.com

    /*
    *  storeDirWriteCleanLogs
    *
    *  Writes a "clean" swap log file from in-memory metadata.
    *  This is a rewrite of the original function to troll each
    *  StoreDir and write the logs, and flush at the end of
    *  the run. Thanks goes to Eric Stern, since this solution
    *  came out of his COSS code.
    */

    сообщить модератору +/ответить
  • Ротация логов в сквиде TAG logfile_rotate Specifies the number of logf, !*! ipmanyak (ok), 11:55 , 03-Дек-13 (2)
    Ротация логов в сквиде
    #  TAG: logfile_rotate
    #       Specifies the number of logfile rotations to make when you
    #       type 'squid -k rotate'.  The default is 10, which will rotate
    #       with extensions 0 through 9.  Setting logfile_rotate to 0 will
    #       disable the rotation, but the logfiles are still closed and
    #       re-opened.  This will enable you to rename the logfiles
    #       yourself just before sending the rotate signal.
    #      
    #       Note, the 'squid -k rotate' command normally sends a USR1
    #       signal to the running squid process.  In certain situations
    #       (e.g. on Linux with Async I/O), USR1 is used for other
    #       purposes, so -k rotate uses another signal.  It is best to get
    #       in the habit of using 'squid -k rotate' instead of 'kill -USR1
    #       <pid>'.
    #      
    #Default:
    logfile_rotate 10
    ------
    If you set logfile_rotate to 0, Squid simply closes and then re-opens the logs. This allows third-party logfile management systems, such as newsyslog, to maintain the log files.
    ---------------
    Кроме того юзается файл  /etc/logrotate.d/squid
    Который имхо можно просто удалить.
    p.s.
    http://www.squid-cache.org/mail-archive/squid-users/200610/0...
    сообщить модератору +/ответить
Squid Windows - не могу разобраться, помогите., !*! alexIP23, (Squid) 04-Окт-13, 08:21  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • ACL в студию где ip адреса, порты, протоколы Заодно и сам там посмотри Кус, !*! vfp7 (ok), 12:46 , 04-Окт-13 (1)
    > Поставил Squid для раздачи интренет в офисе и в других отдаленных магазинах,
    > которые подключены по vpn провайдера. Сдеал его прозрачным, порт 8080 указал.
    > В удаленных магазинах прописываю и в офиссе в настройках браузера прокси,
    > все отлично работает. Но есть проблема, в магазинах кассы, к ним
    > подключены сбер банковские терменалы, через com, порты. Сами теременалы соеденияються
    > через telnet посредтсвом этих касс, в tcp/ip прописываю шлюз прокси сервера
    > где стоит Squid, но при этом telnet не работает. А вот
    > при прокси сервер wingate(ухожу от него ) все в порядке, работает.
    > Подскажите в чем проблема. Что нужно еще прописать? Спасибо.

    ACL в студию ( где ip адреса, порты, протоколы )
    Заодно и сам там посмотри ...

    Кусок лога squid при обращении кассы ...

    сообщить модератору +/ответить
    • gt оверквотинг удален Wingate умеет SOCKS, а Squid - нет Вам для работы терми, !*! Magvegva (?), 00:11 , 07-Дек-13 (2)
      >[оверквотинг удален]
      >> В удаленных магазинах прописываю и в офиссе в настройках браузера прокси,
      >> все отлично работает. Но есть проблема, в магазинах кассы, к ним
      >> подключены сбер банковские терменалы, через com, порты. Сами теременалы соеденияються
      >> через telnet посредтсвом этих касс, в tcp/ip прописываю шлюз прокси сервера
      >> где стоит Squid, но при этом telnet не работает. А вот
      >> при прокси сервер wingate(ухожу от него ) все в порядке, работает.
      >> Подскажите в чем проблема. Что нужно еще прописать? Спасибо.
      > ACL в студию ( где ip адреса, порты, протоколы )
      > Заодно и сам там посмотри ...
      > Кусок лога squid при обращении кассы ...

      Wingate умеет SOCKS, а Squid - нет. Вам для работы терминалов нужен telnet на какой-то (Вами не указанный) порт. Я подозреваю что это ТОТ траффик, который squid не магёт через себя пропустить и даже если вы завернёте этот трафик на SQuid каким-ньть transparent' образом, в логах Squid'a (когда Вы туда последний раз смотрели?) Вы увидите нечто похожее на "Invalid request".
      Рекомендация: Вам следует осознать существенную разницу при хождении пакетов через Squid/NAT/Socks-прокси.
      p.s. Рецепет лечения проблемы: сделать (S)NAT или SOCKS-прокси на машине, где крутится Squid, для IP-адресов терминалов (ПК на кассе). Как вы сделаете это на винде - Ваш геморр. А теперь смотрим выше и понимаем что WinGate умеет SOCKS, а Squid - нет.
      Для того чтобы понять рекурсию, нужно понять рекурсию :).

      сообщить модератору +/ответить
Squid + kerberos, все работает, но..., !*! ctumko, (Аутентификация) 02-Дек-13, 19:05  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • gt оверквотинг удален механизм WAPD подразумевает поиск настроек в различных м, !*! pavel_simple (ok), 19:13 , 02-Дек-13 (1)
    >[оверквотинг удален]
    > PS - Почему я раздаю WPAD политиками, а не сразу FQDN прокси?
    > Таким образом я организовал failover. Существуюет второй прокси-сервер, абсолютно автономный,
    > с такими же настройками и со своим wpad.dat. Между ними работает
    > ha-heartbeat. В случае падения первого сервера, его айпиадрес подхватывает второй, продолжая
    > раздавать WPAD.dat по тому же адресу, но уже с другим содержанием,
    > указывая что прокси сервер - он, а не умерший.
    > Если у вас есть способы организовать отказоустойчивый кластер для squid с kerberos
    > аутентификацией проще и(или) надежней, дайте мне знать, пожалуйста, я не придумал
    > :(
    > Простите за большое количество текста.

    механизм WAPD подразумевает поиск настроек в различных местах в том числе dhcp/dns с последующим запросом url через http -- уверен (libastral подсказал) что проблема в этом.

    сообщить модератору +/ответить
    • Мне это известно Хотите сказать, что первая вкладка просто не успевает пройти а, !*! ctumko (ok), 20:01 , 02-Дек-13 (2)
      > механизм WAPD подразумевает поиск настроек в различных местах в том числе dhcp/dns
      > с последующим запросом url через http -- уверен (libastral подсказал) что
      > проблема в этом.

      Мне это известно. Хотите сказать, что первая вкладка просто не успевает пройти аутентификацию? Попытка открытия страницы приходится на время поисках wpad в dns и dhcp? Действительно ли dns и dhcp имеют приоритет над указанном wpad.dat в явном виде, в свойствах обозреватели?  Дело в том что я бы не хотел публиковать новый прокси-сервер в dhcp и dns на всю сеть, пока есть такие проблемы. А вы говорите что эти проблемы возникают потому что я не публикую новый прокси на всю сеть. Замкнутый круг)

      Можно ли как то это проверить? Можно ли как-то это обойти?

      сообщить модератору +/ответить
      • gt оверквотинг удален думаю дело не в аутентификации посмотрите wireshark ом и, !*! pavel_simple (ok), 20:17 , 02-Дек-13 (3)
        >[оверквотинг удален]
        >> проблема в этом.
        > Мне это известно. Хотите сказать, что первая вкладка просто не успевает пройти
        > аутентификацию? Попытка открытия страницы приходится на время поисках wpad в dns
        > и dhcp? Действительно ли dns и dhcp имеют приоритет над указанном
        > wpad.dat в явном виде, в свойствах обозреватели?  Дело в том
        > что я бы не хотел публиковать новый прокси-сервер в dhcp и
        > dns на всю сеть, пока есть такие проблемы. А вы говорите
        > что эти проблемы возникают потому что я не публикую новый прокси
        > на всю сеть. Замкнутый круг)
        > Можно ли как то это проверить? Можно ли как-то это обойти?

        думаю дело не в аутентификации.
        посмотрите wireshark'ом идут ли от браузера запросы на dns.

        я давно не читал -- да и не могу отвечать за реализацию в браузерах -- но вот это самое подвисание очень характерно. попутно url на wpad должен быть direct (ИМХО)

        сообщить модератору +/ответить
        • Не совсем понял что значит url на wpad должен быть direct В свойствах обозревате, !*! ctumko (ok), 20:23 , 02-Дек-13 (4)
          > думаю дело не в аутентификации.
          > посмотрите wireshark'ом идут ли от браузера запросы на dns.
          > я давно не читал -- да и не могу отвечать за реализацию
          > в браузерах -- но вот это самое подвисание очень характерно. попутно
          > url на wpad должен быть direct (ИМХО)

          Не совсем понял что значит url на wpad должен быть direct?
          В свойствах обозревателя путь к файлу автоконфигурации прокси приведен к виду:

          http://magic.my.fqdn.domain/wpad.dat

          Куда уж более direct?) Простите если путаюсь в понятиях и говорю не о том.

          сообщить модератору +/ответить
          • речь идёт о конфигурировании через dhcp dns в рамках настройки браузера через о, !*! pavel_simple (ok), 20:27 , 02-Дек-13 (5)
            >> думаю дело не в аутентификации.
            >> посмотрите wireshark'ом идут ли от браузера запросы на dns.
            >> я давно не читал -- да и не могу отвечать за реализацию
            >> в браузерах -- но вот это самое подвисание очень характерно. попутно
            >> url на wpad должен быть direct (ИМХО)
            > Не совсем понял что значит url на wpad должен быть direct?
            > В свойствах обозревателя путь к файлу автоконфигурации прокси приведен к виду:
            > http://magic.my.fqdn.domain/wpad.dat
            > Куда уж более direct?) Простите если путаюсь в понятиях и говорю не
            > о том.

            речь идёт о конфигурировании через dhcp/dns.
            в рамках настройки браузера через опцию с указанием url в виде fie:/// -- посмотрите что будет.

            сообщить модератору +/ответить
            • gt оверквотинг удален Павел, пожалуйста, не скупитесь на слова, объясните толк, !*! ctumko (ok), 20:37 , 02-Дек-13 (6)
              >[оверквотинг удален]
              >>> в браузерах -- но вот это самое подвисание очень характерно. попутно
              >>> url на wpad должен быть direct (ИМХО)
              >> Не совсем понял что значит url на wpad должен быть direct?
              >> В свойствах обозревателя путь к файлу автоконфигурации прокси приведен к виду:
              >> http://magic.my.fqdn.domain/wpad.dat
              >> Куда уж более direct?) Простите если путаюсь в понятиях и говорю не
              >> о том.
              > речь идёт о конфигурировании через dhcp/dns.
              > в рамках настройки браузера через опцию с указанием url в виде fie:///
              > -- посмотрите что будет.

              Павел, пожалуйста, не скупитесь на слова, объясните толком. Не бросайте в беде.
              Я снова не понял что вы хотите до меня донести. Будьте любезны, предоставьте чуть больше подробностей о ходе ваших мыслей.

              сообщить модератору +/ответить
              • gt оверквотинг удален мыль проста -- т к я считаю что изначальная задержка в , !*! pavel_simple (ok), 20:43 , 02-Дек-13 (7)
                >[оверквотинг удален]
                >>> В свойствах обозревателя путь к файлу автоконфигурации прокси приведен к виду:
                >>> http://magic.my.fqdn.domain/wpad.dat
                >>> Куда уж более direct?) Простите если путаюсь в понятиях и говорю не
                >>> о том.
                >> речь идёт о конфигурировании через dhcp/dns.
                >> в рамках настройки браузера через опцию с указанием url в виде fie:///
                >> -- посмотрите что будет.
                > Павел, пожалуйста, не скупитесь на слова, объясните толком. Не бросайте в беде.
                > Я снова не понял что вы хотите до меня донести. Будьте любезны,
                > предоставьте чуть больше подробностей о ходе ваших мыслей.

                мыль проста -- т.к. я считаю что изначальная задержка в загрузке страниц из-за способа получения url/содержимого wpad файла -- нужно устранить возможное проблемное звено -- т.е. сеть. для этого в настройках браузера указываем файл автоконфигурации в виде url'а на локально сохранённый файл настроек и проверяем наши догадки.

                сообщить модератору +/ответить
                • gt оверквотинг удален Действительно, о том что wpad можно проверить, положив е, !*! ctumko (ok), 20:49 , 02-Дек-13 (8)
                  >[оверквотинг удален]
                  >>> в рамках настройки браузера через опцию с указанием url в виде fie:///
                  >>> -- посмотрите что будет.
                  >> Павел, пожалуйста, не скупитесь на слова, объясните толком. Не бросайте в беде.
                  >> Я снова не понял что вы хотите до меня донести. Будьте любезны,
                  >> предоставьте чуть больше подробностей о ходе ваших мыслей.
                  > мыль проста -- т.к. я считаю что изначальная задержка в загрузке страниц
                  > из-за способа получения url/содержимого wpad файла -- нужно устранить возможное проблемное
                  > звено -- т.е. сеть. для этого в настройках браузера указываем файл
                  > автоконфигурации в виде url'а на локально сохранённый файл настроек и проверяем
                  > наши догадки.

                  Действительно, о том что wpad можно проверить, положив его локально, я не подумал.
                  Большое спасибо!

                  сообщить модератору +/ответить
                • gt оверквотинг удален Сделал как вы советовали, скачал WPAD dat на машину и ук, !*! ctumko (ok), 10:07 , 03-Дек-13 (9)
                  >[оверквотинг удален]
                  >>> в рамках настройки браузера через опцию с указанием url в виде fie:///
                  >>> -- посмотрите что будет.
                  >> Павел, пожалуйста, не скупитесь на слова, объясните толком. Не бросайте в беде.
                  >> Я снова не понял что вы хотите до меня донести. Будьте любезны,
                  >> предоставьте чуть больше подробностей о ходе ваших мыслей.
                  > мыль проста -- т.к. я считаю что изначальная задержка в загрузке страниц
                  > из-за способа получения url/содержимого wpad файла -- нужно устранить возможное проблемное
                  > звено -- т.е. сеть. для этого в настройках браузера указываем файл
                  > автоконфигурации в виде url'а на локально сохранённый файл настроек и проверяем
                  > наши догадки.

                  Сделал как вы советовали, скачал WPAD.dat на машину и указал к нему путь локально через file://dest/to/wpad.dat

                  Проблема исчезла. Значит дело в сети\веб сервере? Куда копать?

                  сообщить модератору +/ответить
                  • gt оверквотинг удален копать в wireshark -- особенно сильно в сторону dns dhcp, !*! pavel_simple (ok), 10:17 , 03-Дек-13 (10)
                    >[оверквотинг удален]
                    >>> Я снова не понял что вы хотите до меня донести. Будьте любезны,
                    >>> предоставьте чуть больше подробностей о ходе ваших мыслей.
                    >> мыль проста -- т.к. я считаю что изначальная задержка в загрузке страниц
                    >> из-за способа получения url/содержимого wpad файла -- нужно устранить возможное проблемное
                    >> звено -- т.е. сеть. для этого в настройках браузера указываем файл
                    >> автоконфигурации в виде url'а на локально сохранённый файл настроек и проверяем
                    >> наши догадки.
                    > Сделал как вы советовали, скачал WPAD.dat на машину и указал к нему
                    > путь локально через file://dest/to/wpad.dat
                    > Проблема исчезла. Значит дело в сети\веб сервере? Куда копать?

                    копать в wireshark -- особенно сильно в сторону dns/dhcp запросов-ответов.

                    сообщить модератору +/ответить
Squid3 и два канала. , !*! romaninfo01, (Squid) 02-Дек-13, 07:54  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • gt оверквотинг удален ttl , !*! pavel_simple (ok), 19:16 , 02-Дек-13 (1)
    >[оверквотинг удален]
    > Так вот, на squid мне нужно как-то определять, что пользователь идет через
    > Координатор VipNet, или он идет напрямую.
    > Для чего? Для того, что по заданию партии, когда пользователь идет в
    > интернет напрямую у него одни доступы, когда через координатор открытого интернета
    > - другие, более расширенные.
    > Пока придумал только запускать 2 экземпляра squid. Но вопрос - можно ли
    > использовать один кэш или нужно будет 2? И вообще, как лучше
    > запустить 2 копии squid - может кто даст пошаговую инструкцию, было
    > бы здорово...
    > А может посоветуете другой способ?

    ttl?

    сообщить модератору +/ответить
squid не пускает перенаправленный трафик, !*! admin_nrj, (Прозрачный proxy) 28-Ноя-13, 14:24  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • gt оверквотинг удален http www squid-cache org Doc config auth_param http , !*! reader (ok), 15:20 , 28-Ноя-13 (1)
    >[оверквотинг удален]
    > auth_param ntlm program /usr/bin/ntlm_auth --helper-protocol=squid-2.5-ntlmssp
    > так вот если в браузере прокси и порт прописаны то всё ходит
    > как надо, а если нет трафик заворачивается и сквид никого не
    > пускает. пишет что
    > he requested URL could not be retrieved
    > При получении URL http://www.yandex.ru/? произошла следующая ошибка
    > Доступ запрещён.
    > Система контроля доступа не позволяет выполнить ваш запрос сейчас. Обратитесь к вашему
    > администратору.
    > Что ж ему надо????

    http://www.squid-cache.org/Doc/config/auth_param/
    http://break-people.ru/cmsmade/index.php?page=translate_squi...

    WARNING: authentication can't be used in a transparently intercepting
    proxy as the client then thinks it is talking to an origin server and
    not the proxy. This is a limitation of bending the TCP/IP protocol to
    transparently intercepting port 80, not a limitation in Squid.
    Ports flagged 'transparent', 'intercept', or 'tproxy' have
    authentication disabled.

    сообщить модератору +/ответить
    • gt оверквотинг удален ай-яй-яй-яй как неожиданно и как быть в такой ситуации, !*! admin_nrj (ok), 15:38 , 28-Ноя-13 (2)
      >[оверквотинг удален]
      > http://www.squid-cache.org/Doc/config/auth_param/
      > http://break-people.ru/cmsmade/index.php?page=translate_squi...
      > WARNING: authentication can't be used in a transparently intercepting
      > proxy as the client then thinks it is talking to an origin
      > server and
      > not the proxy. This is a limitation of bending the TCP/IP protocol
      > to
      > transparently intercepting port 80, not a limitation in Squid.
      > Ports flagged 'transparent', 'intercept', or 'tproxy' have
      > authentication disabled.

      ай-яй-яй-яй как неожиданно...
      и как быть в такой ситуации? всем насильно прокси прописывать? а есть шибко умные пользователи свой браузер на флешке носят фаерфокс  выключенным прокси....

      сообщить модератору +/ответить
      • так а что вы хотите получить прозрачный прокси или аутентификацию в сквиде 3 1 , !*! михалыч (ok), 16:12 , 28-Ноя-13 (3)
        > ай-яй-яй-яй как неожиданно...
        > и как быть в такой ситуации? всем насильно прокси прописывать? а есть
        > шибко умные пользователи свой браузер на флешке носят фаерфокс  выключенным
        > прокси....

        так а что вы хотите получить? прозрачный прокси или аутентификацию?
        в сквиде 3.1 и выше transparent заменили на intercept

        http_port 192.168.0.7:3128 intercept

        сообщить модератору +/ответить
        • intercept писал ситуация не меняетсяхочется чтобы все ходили в тырнет через прок, !*! admin_nrj (ok), 16:27 , 28-Ноя-13 (4)
          >> ай-яй-яй-яй как неожиданно...
          >> и как быть в такой ситуации? всем насильно прокси прописывать? а есть
          >> шибко умные пользователи свой браузер на флешке носят фаерфокс  выключенным
          >> прокси....
          > так а что вы хотите получить? прозрачный прокси или аутентификацию?
          > в сквиде 3.1 и выше transparent заменили на intercept
          > http_port 192.168.0.7:3128 intercept

          intercept писал ситуация не меняется

          хочется чтобы все ходили в тырнет через проксю, авторизовались на ней, и затем получали доступ к тем или иным ресурсам интернета. а сейчас получается если прокси не прописана и я насильно заворачиваю трафик, то никуда не пускает. а если трафик не заворачивать то вообще у кого прокси не прописана ходят куда хотят.

          в идеале хочу прозрачный прокси с авторизацией )))

          всем прописать проксю можно и средствами групповых политик, но они действуют только на эксплорер да системные настройки, но есть и другие браузеры, например мозила где можно проксю смело выключить... или тогда насильно волевым решением объяснять всем шибко умным что если хочешь в тырнет ходи через проксю и авторизуйся.

          сообщить модератору +/ответить
          • На всякий случай переведу code ПРЕДУПРЕЖДЕНИЕ аутентификация не может быть , !*! михалыч (ok), 16:35 , 28-Ноя-13 (5)
            > в идеале хочу прозрачный прокси с авторизацией )))

            На всякий случай переведу: ))

            ПРЕДУПРЕЖДЕНИЕ: аутентификация не может быть использован в прозрачном перехвате прокси,
            так как клиент думает, что он говорит с исходным сервером, а не через прокси.
            Это ограничение кривизны TCP/IP-протокола для прозрачного перехвата порта 80, а не ограничение в Squid.
            У портов, помеченных 'transparent', 'intercept' или 'tproxy' проверка подлинности отключена.

            Или то, или другое, но не оба вместе. ))
            сообщить модератору +/ответить
            • gt оверквотинг удален Да понятно жаль, как жаль ну к примеру пускай будет, !*! admin_nrj (ok), 16:43 , 28-Ноя-13 (6)
              >[оверквотинг удален]
              >> проксю и авторизуйся.
              > На всякий случай переведу: ))
              >
              ПРЕДУПРЕЖДЕНИЕ: аутентификация не может быть использован в прозрачном перехвате 
              > прокси,
              > так как клиент думает, что он говорит с исходным сервером, а не
              > через прокси.
              > Это ограничение кривизны TCP/IP-протокола для прозрачного перехвата порта 80, а не ограничение
              > в Squid.
              > У портов, помеченных 'transparent', 'intercept' или 'tproxy' проверка подлинности отключена.

              > Или то, или другое, но не оба вместе. ))

              Да понятно....

              жаль, как жаль...

              ну к примеру пускай будет авторизация основным для меня, а как тогда разруливать гостей офиса которые вообще не в домене?
              выделить для них спец диапазон на DHCP и дальше
              acl not_autorized src "/etc/squid/db/not_autorized.txt"
              http_access allow not_autorized

              # те кто ходят неавторизованными
              # _guests
              192.168.0.200-192.168.0.254

              а если точка доступа без DHCP, то DHCP сервер и не поймёт кто есть кто..

              сообщить модератору +/ответить
              • на squide настроитьhttp_port 3128 для доступа по аторизации http_port 3127 int, !*! medisa (?), 18:56 , 28-Ноя-13 (7)
                на squide настроить
                http_port 3128 #(для доступа по аторизации)
                http_port 3127 intercept  #(для прозрачного)
                через ACL перенаправить пользователей по портам
                сообщить модератору +/ответить
                • хорошая идея, подскажите как, я не силён в этом , !*! admin_nrj (ok), 09:33 , 29-Ноя-13 (8)
                  > на squide настроить
                  > http_port 3128 #(для доступа по аторизации)
                  > http_port 3127 intercept  #(для прозрачного)
                  > через ACL перенаправить пользователей по портам

                  хорошая идея, подскажите как, я не силён в этом....

                  сообщить модератору +/ответить
                  • в конфиге squidauth_param basic program etc squid my-auth1 plauth_param basic c, !*! medisa (?), 12:05 , 29-Ноя-13 (9)
                    >> на squide настроить
                    >> http_port 3128 #(для доступа по аторизации)
                    >> http_port 3127 intercept  #(для прозрачного)
                    >> через ACL перенаправить пользователей по портам
                    > хорошая идея, подскажите как, я не силён в этом....

                    в конфиге squid

                    auth_param basic program /etc/squid/my-auth1.pl
                    auth_param basic children 2
                    acl localnet src 192.168.0.0/16 # RFC1918 possible internal network
                    acl p3128 localport 3128
                    http_access allow p3128 password localnet
                    http_access allow localnet
                    http_port 3128
                    http_port 3127 intercept


                    файл my-auth1.pl (положить в /etc/squid/)

                    #!/usr/bin/perl

                    %users = (
                    'login' => 'password',
                    'user1' => '12324',
                    'user2' => '111',

                    );

                    $|=1;
                    while (<>) {

                      ($user,$pass) = split();
                      #print $user,'-',$pass,'-',$users[$user];
                      if ($users{lc $user} == $pass){
                        print "OK\n";
                      }else{
                        print "ERR\n";
                      }
                    }


                    в iptables настроить перенаправление для прзрачного проксирования

                    -A PREROUTING -s 192.168.0.0/16 -p tcp -m tcp --dport 80 -j REDIRECT --to-ports 3127
                    -A INPUT -m state --state NEW -m tcp -p tcp --dport 3128 -j ACCEPT
                    -A INPUT -m state --state NEW -m tcp -p tcp --dport 3127 -j ACCEPT


                    сообщить модератору +/ответить
                    • Вроде сочинил вроде работает, выкладываю рабочий конфиг, iptables как в первом п, !*! admin_nrj (ok), 15:18 , 29-Ноя-13 (10)
                      Вроде сочинил вроде работает, выкладываю рабочий конфиг, iptables как в первом посте
                      конфиг взят отсюда http://www.lissyara.su/articles/freebsd/programms/squid+ad/


                      # порт где слушаем
                      http_port 192.168.0.7:3128
                      http_port 192.168.0.7:3129 # себе любимому чтоб всё ходило
                      http_port 192.168.0.7:3127 intercept

                      acl adminport myport 3129 # себе любимому чтоб всё ходило
                      http_access allow adminport # себе любимому чтоб всё ходило

                      acl mp myport 3128
                      acl mptr myport 3127


                      # список слов, которые будучи обнаруженными в URL
                      # вызывают обработку без кэширования
                      hierarchy_stoplist cgi-bin ?

                      # список ACL которые вызывают несовпадение с кэшем,
                      # и, запрос с ответом кэшироваться не будут
                      acl QUERY urlpath_regex cgi-bin \?

                      # собственно - правило что не кэшируем
                      no_cache deny QUERY

                      # сколько отдаём ему памяти (реально пожрёт втрое больше)
                        cache_mem 1024 MB

                      # Директория для кэша, числа - размер кэша в Mb,
                      # число директорий первого уровня, число директорий второго
                      # уровня в каждой директории первого.
                      # cache_dir ufs /var/spool/squid 50000 64 512
                      # cache_dir ufs /var/spool/squid 2048 16 256

                      # лог доступа - первый параметр путь, второй - формат
                      # форматы описаны в дефолтовом файле.
                      # access_log /var/log/squid/access.log squid

                      # лог активности менеджера хранилища. Показывает, какие
                      # объекты были сохранениы/удалены из кэша и как долго.
                      # мне он не нужен, а места занимает прилично.
                      cache_store_log none

                      # файл hosts, проверяемый при запуске. Из него берётся
                      # доменное имя и добавляется к неполным адресам (которые
                      # не содержат ни одной точки в имени)
                      hosts_file /etc/hosts

                      # домен добавляемый к неполным именам
                      append_domain .contozo

                      # директория где хранятся HTML c текстами ошибок
                      # error_directory /etc/squid/errors/Russian-1251

                      # программа редиректор (у меня сквидгард) для более простой
                      # и тонкой настройки правил использования инета
                      #redirect_program /usr/local/bin/squidGuard -c \
                      #       /usr/local/etc/squid/squidguard.conf
                      # число процессов редиректора
                      #redirect_children 20

                      #cache_log /usr/local/squid/logs/cache.log
                      #debug_options ALL,5

                      # авторизация
                      # нативная авторизация ослика
                      auth_param ntlm program /usr/bin/ntlm_auth --helper-protocol=squid-2.5-ntlmssp

                      # число детишек для авторизации - сколько процессов запускать
                      auth_param ntlm children 50

                      # базовая авторизация для тех, кто не может нативную (я, например,
                      # т.к. сижу из под FreeBSD, да и многие программы - например,
                      # родной ICQ клиент от AOL)
                      auth_param basic program /usr/bin/ntlm_auth --helper-protocol=squid-2.5-basic

                      # Число процессов для базовой аворизации - значительно меньше
                      # чем для основной, т.к. таких юзеров/программ немного
                      auth_param basic children 50

                      # Заголовок окна выводимяй при запросе авторизации
                      auth_param basic realm Squid proxy-caching web server

                      # время жизни авторизации - сколько кэшировать данные
                      # (для базовой авторизации)
                      auth_param basic credentialsttl 2 hours

                      #refresh_pattern ^ftp:         &n... 1440    20%     10080
                      #refresh_pattern ^gopher:        1440    0%      1440
                      #refresh_pattern .               0       20%     4320

                      # внешняя ACL для разруливания по группам
                      external_acl_type nt_group %LOGIN /usr/lib/squid/wbinfo_group.pl

                      # пользователи у которых просто интернет - с ограничениями
                      acl inet_users external nt_group DZS\inet_users

                      # пользователи у которых есть тока аська
                      # acl inet_icq external nt_group inet_icq

                      # пользователи с полными парвами на доступ в инет
                      acl inet_full external nt_group DZS\fullInet

                      # люди с доступом к серверу аналитики
                      # acl inet_analit external nt_group inet_analit

                      # пользователи с ограниченным доступом в инет - тока
                      # определённый набор ресурсов и всё.
                      # acl inet_restrict external nt_group inet_restrict

                      # Пользователи которым разрешён метод CONNECT
                      # acl inet_connect external nt_group inet_connect

                      # ACL авторизации на проксе
                      acl MYDOMAIN proxy_auth REQUIRED


                      # Описываем порты на которые разрешено лазить
                      acl SSL_ports port 443 563
                      acl SSL_for_client_banks port    910 8443 4500

                      # порты на которе можно ходить юзерам
                      acl safe_ports port 80 # http
                      acl safe_ports port 21    # ftp
                      acl safe_ports port 443     # ssl
                      acl ICQ_ports  port 5190    # ICQ

                      # надо ли? 1025-65535
                      acl CONNECT method  CONNECT

                      # для /usr/ports/www/sqstat/
                      # копируете конфиг, ставите вместо 'host' - 'user'
                      # и начальство не оторвать от экрана :))
                      acl manager proto cache_object


                      # Описываем все сети все IP
                      acl all src all

                      # описываем локалхост
                      acl localhost src 127.0.0.1/255.255.255.255

                      # acl до сайтов которые разрешены всем]
                      acl mydomain_site dstdomain "/etc/squid/db/allow_all.txt"

                      # запрещённые в URL выражения (для всего УРЛа)
                      acl bad_url url_regex "/etc/squid/db/deny_url.txt"

                      # запрещённые в URL выражения (для самого урла, без домена)
                      #acl   bad_url_2       urlpath_regex   \
                      #       "/etc/squid/db/deny_url_2.txt"
                      # запрещённые доменные имена
                      acl deny_domains dstdomain "/etc/squid/db/deny_domains.txt"

                      # acl для клиент-банков и прочих кому надо напрямую ходить
                      acl client_banks dst "/etc/squid/db/clinet_banks.txt"

                      # сети в которые ходить не надо (ICQ и прочия)
                      acl bad_networks dst "/etc/squid/db/bad_networks.txt"

                      # те кто ходят без авторизации
                      acl not_autorized src "/etc/squid/db/not_autorized.txt"

                      # список сайтов для тех у кого их определённый набор
                      acl domains_for_restrict dstdomain "/etc/squid/db/domains_for_restrict.txt"


                      acl localnet src 192.168.0.0/24
                      # http_access allow localhost
                      # http_access allow localnet localhost
                      # http_access allow localnet
                      # http_access allow mptr localnet


                      ### настройки доступа ####

                      # вводим свои определения для сообщений о
                      # отказе по ACL - пригодиться когда кто-то
                      # воет что не может попасть на определённый сайт
                      # deny_info ERR_BAD_URL bad_url
                      # deny_info ERR_BAD_NETWORKS bad_networks
                      # deny_info ERR_DENY_DOMAINS deny_domains
                      # deny_info ERR_SAFE_PORTS safe_ports
                      # deny_info ERR_SSL_PORTS SSL_ports

                      # пропускаем sqstat
                      http_access allow manager localhost
                      http_access deny manager

                      # http_access allow all

                      # выпускаем на неавторизуемые сайты
                      http_access allow client_banks

                      # выпускаем тех кто не авторизуется в принципе
                      # т.к. они не в домене и т.п.
                      http_access allow not_autorized

                      # Разрешаем всем доступ на сайт конторы
                      # Этим же правилом срубаются все неавторизованные
                      http_access allow MYDOMAIN mydomain_site
                      http_access allow mydomain_site

                      # Разрешаем доступ ко всему группе 'inet_full'
                      http_access allow inet_full all

                      # Зарубаем запрещённые куски url
                      http_access deny bad_url

                      # Разрешаем асечный порт тем у кого есть аська
                      # http_access allow inet_icq ICQ_ports

                      # зарубаем запрещённые сети
                      http_access deny bad_networks

                      # зарубаем запрещённые домены
                      http_access deny deny_domains

                      # Зарубаем коннект кроме как к SSL (надо ли группе отдельной?)
                      http_access deny CONNECT !SSL_ports

                      # зарубаем все порты проме safe_ports
                      http_access deny !safe_ports

                      # разрешаем инет обычным пользователям
                      http_access allow inet_users


                      # разрешаем инет ограниченным пользователям на разрешённые сайты
                      # http_access     allow   inet_restrict   domains_for_restrict


                      acl stop_files url_regex -i ftp (\.com\.exe|\.mpa|\.mp3|\.wma|\.swf|\.m3u|\.avi|\.mpg|\.mpeg|\.wmv|\.wav|\.asf)
                      acl audio_t rep_mime_type content-type audio
                      acl video_t rep_mime_type content-type video
                      acl video_t rep_mime_type content-type application/x-shockwave-flash
                      acl video_t rep_mime_type content-type application/octet-stream

                      http_reply_access deny audio_t !inet_full
                      http_reply_access deny video_t !inet_full
                      http_reply_access deny stop_files !inet_full

                      acl nobanners src all
                      acl banners url_regex "/usr/local/squid/etc/banners.acl"
                      http_access deny nobanners banners
                      deny_info http://your.site/empty.gif banners


                      #-------------------------------------------------------------------------------+

                      #----------------------------------------------------------------------------------


                      # Конец управляемых настроек
                      # зарубаем всё нах :)
                      # Для начала кустомизируем сообщение о ошибке.
                      # ERR_INET_NO_ALLOW - это имя файла в
                      # /usr/local/etc/squid/errors/Russian-1251
                      # синтаксис описан
                      # http://wiki.squid-cache.org/SquidFaq/MiscFeatures
                      # deny_info       ERR_INET_NO_ALLOW       all
                      http_access allow localnet
                      http_access deny all

                      сообщить модератору +/ответить
При вкл squid входящая скорость падает с 90мб до 7мб, !*! nameknot, (ACL, блокировки) 19-Ноя-13, 22:59  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Проблема SQUID + mail.ru, !*! sustav, (Squid) 05-Дек-08, 16:01  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]


Падает  Squid - , !*! UserMe, (Учет работы пользователей, логи) 15-Ноя-13, 11:54  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
squid 2,7 delay pools, !*! vrettt, (Squid) 13-Ноя-13, 16:10  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • Нет инета - это не делей, а акцесс, наверное Опечатка, нет прав на файл списка, !*! Andrey Mitrofanov (?), 16:53 , 13-Ноя-13 (1)
    > Помогите, пожалуйста, настроить делэй пулз.

    Нет инета - это не делей, а акцесс, наверное.

    > Есть два листа пользователей, одним (inet_full) даю безграничный интернет, вторым (inet_users)
    > - ограниченный.
    > Но суть в том, что при запуске этого конфига, у безграничных интернет
    > по хттп есть, а у ограниченных - нет вообще. Всю голову
    > http_access allow inet_full
    > http_access deny deny_url
    > http_access deny deny_domains
    > http_access deny !safe_ports
    > http_access allow inet_users

    * Опечатка, нет прав на файл списка или пустой файл acl inet_users
    * Пустой или не включающий, например, 80-й список acl safe_ports
    * Опечатка/ошибка в списке deny_domains -- например, сопоставляется с любым url.

    сообщить модератору +/ответить
    • Без делэй пулз этот конфиг работает по пунктам 1 ну хттп аксес получает как-то, !*! vrettt (ok), 17:10 , 13-Ноя-13 (2)
      > * Опечатка, нет прав на файл списка или пустой файл acl inet_users
      > * Пустой или не включающий, например, 80-й список acl safe_ports
      > * Опечатка/ошибка в списке deny_domains -- например, сопоставляется с любым url.

      Без делэй пулз этот конфиг работает.
      по пунктам:
      1) ну хттп аксес получает как-то данные оттуда.
      2) включен
      3) на первый взгляд ошибок нет и, опять же, без делэй пулз все работает.


      сообщить модератору +/ответить
      • включаете debug в конфиге сквида уровнем побольше и смотрите cache_log, кстати , !*! ipmanyak (ok), 06:52 , 14-Ноя-13 (3)
        >> * Опечатка, нет прав на файл списка или пустой файл acl inet_users
        >> * Пустой или не включающий, например, 80-й список acl safe_ports
        >> * Опечатка/ошибка в списке deny_domains -- например, сопоставляется с любым url.
        > Без делэй пулз этот конфиг работает.
        > по пунктам:
        > 1) ну хттп аксес получает как-то данные оттуда.
        > 2) включен
        > 3) на первый взгляд ошибок нет и, опять же, без делэй пулз
        > все работает.

        включаете debug в конфиге сквида уровнем побольше и смотрите  cache_log, кстати смотрели его? Думаю там есть какие-то предупреждения и до включенимя дебага.

        сообщить модератору +/ответить
Как заблокировать МАС-адрес другой подсети?, !*! flosisa, (Другие proxy) 10-Окт-13, 08:43  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]


 
Пометить прочитанным Создать тему
1 | 2 | 3 | 4 | 5 | 6 | 7 | 8 | 9 | 10 | Архив | Избранное | Мое | Новое | | |



Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру