The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Создать новую тему
 - Свернуть нити
Пометить прочитанным
1 | 2 | 3 | 4 | 5 | 6 | 7 | 8 | 9 | 10 | Архив | Избранное | Мое | Новое | | |  
Форум Настройка Squid, Tor и прокси серверов
Squid не отображает страницу блокировки с https протоколом., !*! Lord_ArronaX, (ACL, блокировки) 01-Ноя-13, 13:13  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • Если я правильно понял вопрос,Сквид работает, как и задумано положено в прозрач, !*! Andrey Mitrofanov (?), 14:41 , 01-Ноя-13 (1)
    > Куда копать? Возможно ли исправить? Причем желательно в том же режиме accel
    > все работало.

    Если я правильно понял вопрос,

    Сквид работает, как и задумано/положено: в прозрачном режиме нет соединеия - это нет соединения с удалённым сервером, а не html-страница от _левого сервера.

    Может, с SslBump как-то по-другому.

    сообщить модератору +/ответить
    • Нет режим непрозрачный, т е в браузере явно указан прокси для https Сквид имен, !*! Lord_ArronaX (ok), 15:20 , 01-Ноя-13 (2)
      >> Куда копать? Возможно ли исправить? Причем желательно в том же режиме accel
      >> все работало.
      > Если я правильно понял вопрос,
      > Сквид работает, как и задумано/положено: в прозрачном режиме нет соединеия - это
      > нет соединения с удалённым сервером, а не html-страница от _левого сервера.
      > Может, с SslBump как-то по-другому.

      Нет режим непрозрачный, т.е. в браузере явно указан прокси для https. Сквид именно не может по этому протоколу сообщить браузеру клиента что ресурс заблокирован.

      сообщить модератору +/ответить
      • Попробовал, заблокировал себе с1383306993 328 589 127 0 0 1 TCP_MISS 200 478 , !*! Andrey Mitrofanov (?), 16:04 , 01-Ноя-13 (3)
        > Нет режим непрозрачный, т.е. в браузере явно указан прокси для https. Сквид
        > именно не может по этому протоколу сообщить браузеру клиента что ресурс
        > заблокирован.

        Попробовал, заблокировал себе с

        1383306993.328    589 127.0.0.1 TCP_MISS/200 478 CONNECT services.addons.mozilla.org:443 - DIRECT/63.245.216.134 -

        на

        1383307081.442      0 127.0.0.1 TCP_DENIED/403 3664 CONNECT services.addons.mozilla.org:443 - NONE/- text/html

        Действительно, именно броузер пишет "Прокси-сервер отказал в соединении".

        Во-первых, видимо, так устроен броузер. Во-вторых, видимо, так устроен https-over-connect-thru-http-proxy (тоже отдельный "режим", не хуже прозрачного прокси).

        Ну, то есть мыслей, кроме "да, оно так устроено", у меня нет.

        сообщить модератору +/ответить
CentOS 6.4 + squid 3.1.10 cache.log->clientProcessRequest: Inva, !*! Tim, (Squid) 30-Окт-13, 17:43  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • 1 - после этих строк точно больше нет сообщений Может еще что пишет 2 - релиз с, !*! ipmanyak (ok), 09:55 , 01-Ноя-13 (1)

    > 2013/10/30 17:24:20| clientProcessRequest: Invalid Request

    1 - после этих строк точно больше нет сообщений? Может еще что пишет?
    2 - релиз сквид вы взяли не самый удачный. У нас с версией 3.1.20 были траблы, сейчас уже не помню точно, с какими-то определенными сайтами были траблы, поставили 3.2.7. Советую и вам поставить посвежее, или 3.2.x или 3.3.x
    3 - сквид у вас прозрачный? Если да, прозрачность в 3 версии описывается совсем по-другому. Некоторые опции изменены в конфиге.

    сообщить модератору +/ответить
    • Спасибо за сочувствие 1 только служебные строки запуска и далее ЭТО 2 -3 Да, !*! Tim (??), 10:45 , 01-Ноя-13 (2)
      >> 2013/10/30 17:24:20| clientProcessRequest: Invalid Request
      > 1 - после этих строк точно больше нет сообщений? Может еще что
      > пишет?
      > 2 - релиз сквид вы взяли не самый удачный. У нас с
      > версией 3.1.20 были траблы, сейчас уже не помню точно, с какими-то
      > определенными сайтами были траблы, поставили 3.2.7. Советую и вам поставить посвежее,
      > или 3.2.x или 3.3.x
      > 3 - сквид у вас прозрачный? Если да, прозрачность в 3 версии
      > описывается совсем по-другому. Некоторые опции изменены в конфиге.

      Спасибо за сочувствие...
      1. только служебные строки запуска и далее ЭТО..
      2.-3. Да, бал прокси, не пренастраивал... конфиг тот же.. пару строк изменил..
      3,2,7 мне не понравилось (или не разобрлся) что необходимо два порта-на кой их два надо?
      на соседнем проксистоит та же система и тот же сквид-проблем нет, но настрйки другие.
      привожу конфиг сквида... на сегодняшний день отключил лог cache

      #
      acl local src 192.168.0.1-192.168.0.254
      acl local src 192.168.2.1-192.168.2.254
      acl local src 172.16.0.1-172.16.254.254
      dns_nameservers 85.175.46.122 85.177.46.130
      visible_hostname Proxy
      http_port 192.168.0.100:3128 transparent
      tcp_outgoing_address 0.0.0.0 local

      logfile_rotate 5

      acl SSL_ports port 443
      acl Safe_ports port 80 # http
      acl Safe_ports port 21 # ftp
      acl Safe_ports port 443 # https
      acl Safe_ports port 70 # gopher
      acl Safe_ports port 210 # wais
      #acl Safe_ports port 1025-65535    # unregistered ports
      acl Safe_ports port 280 # http-mgmt
      acl Safe_ports port 488 # gss-http
      acl Safe_ports port 591 # filemaker
      acl Safe_ports port 777 # multiling http
      acl Safe_ports port 1024
      acl Safe_ports port 5900
      acl CONNECT method CONNECT
      ####################

      acl full arp "/etc/squid/arc/full.txt"
      http_access allow full

      ##
      http_access deny !Safe_ports
      http_access allow CONNECT !SSL_ports


      #acl torrent_mime rep_mime_type -i ^application/x-bittorrent$
      #acl torrent_mime rep_mime_type -i application/x-bittorrent
      #acl torrent urlpath_regex -i \.torrent$
      #http_access deny torrent !full
      #http_reply_access deny torrent_mime !full

      #acl numeric_IPs dstdom_regex ^(([0-9]+\.[0-9]+\.[0-9]+\.[0-9]+)|(\[([0-9af]+)?:([0-9af:]+)?:([0-9af]+)?\])):443
      #acl numeric_IP dstdom_regex ^([0-9]+\.[0-9]+\.[0-9]+\.[0-9]+)|(\[([0-9af]+)?:([0-9af:]+)?:([0-9af]+)?\])
      #http_access deny numeric_IPs !full
      #http_access deny numeric_IP !full
      #http_access deny CONNECT !full

      acl media rep_mime_type video/flv video/x-flv
      acl mediapr urlpath_regex \.flv(\?.*)?$
      acl media rep_mime_type application/x-shockwave-flash
      acl mediapr urlpath_regex \.swf(\?.*)?$


      ##
      acl porn url_regex "/etc/squid/filter/porn-social.txt"
      http_access deny porn !full

      acl master arp "/etc/squid/arc/master.txt"
      http_access allow master

      ##Закрываем доступ к Flash
      http_access deny mediapr !full !master
      http_reply_access deny media !full !master
      ##

      acl tor url_regex "/etc/squid/filter/tor.txt"
      http_access deny tor !full !master

      acl razvlek url_regex "/etc/squid/filter/razvlek.txt"
      http_access deny razvlek !full !master

      acl vk url_regex "/etc/squid/filter/vk.txt"
      acl odnoklas url_regex "/etc/squid/filter/odnoklas.txt"
      http_access deny vk !full !master
      http_access deny odnoklas !full !master

      acl student arp "/etc/squid/arc/student.txt"
      http_access allow student

      #запретить доступ всем кого нет в списках
      http_access deny local
      ####################

      error_directory /etc/squid/errors/ru
      coredump_dir /var/spool/squid
      ########################
      # Uncomment and adjust the following to add a disk cache directory.
      cache_dir ufs /var/spool/squid 4096 32 256

      cache_swap_high 95
      cache_swap_low 90
      maximum_object_size 1000 kb
      minimum_object_size 0 kb
      #ipcache_hight 95
      #ipcache_low 90
      cache_access_log /etc/squid/log/access.log
      ######################################################!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
      cache_log /dev/null
      #cache_log /etc/squid/log/cache.log
      #cache_store_log none


      delay_pools 3
      delay_class 1 2
      delay_class 2 2
      delay_class 3 2

      delay_access 1 allow full
      delay_access 1 deny all


      delay_access 2 allow master
      delay_access 2 deny all


      delay_access 3 allow student
      delay_access 3 deny all

      delay_parameters 1 -1/-1 -1/-1
      delay_parameters 2 -1/-1 -1/-1
      delay_parameters 3 -1/-1 256000/256000
      #######################

      # Add any of your own refresh_pattern entries above these.
      refresh_pattern ^ftp:        1440    20%    10080
      refresh_pattern ^gopher:    1440    0%    1440
      refresh_pattern -i (/cgi-bin/|\?) 0    0%    0
      refresh_pattern .        0    20%    4320


      сообщить модератору +/ответить
      • строка clientProcessRequest Invalid Request если нет больше дополнительных сооб, !*! ipmanyak (ok), 11:16 , 01-Ноя-13 (3)
        строка clientProcessRequest: Invalid Request
        если нет больше дополнительных сообщений, говорит о том, что кто-то (софт или девайс, например какой-нить SIP телефон)  пытается ломиться через ваш прокси с кривыми HTTP запросами или вообще хрен знает с чем. Сквид у вас прозрачный, наверняка что-то в этом плане есть. Включите debug в конфиге скивда с уровнем побольше и cache_log включите и смотрите там месcаги , в том числе смотрите access.log  чтобы выявить IP источника, в access.log возможно можно найти тип таких запросов.
        сообщить модератору +/ответить
        • Спасибо, будем пробовать только пока не знаю как это реализовать,нельзя приос, !*! Tim (??), 11:23 , 01-Ноя-13 (4)
          > Включите debug
          > в конфиге скивда с уровнем побольше и cache_log включите и смотрите
          > там месcаги , в том числе смотрите access.log  чтобы выявить
          > IP источника, в access.log возможно можно найти тип таких запросов.

          Спасибо, будем пробовать... только пока не знаю как это реализовать,
          нельзя приостанавливать во время рабочего дня проксю, а после комп КРИВОГО может быть выключен..
          debug валит не просто кучу, а всё... это милллионы строк...

          Есть возможность как нить выявить по другому? дебаг конкретно на такой запрос?

          сообщить модератору +/ответить
          • посмотрите access log может там что увидите, !*! ipmanyak (ok), 11:44 , 01-Ноя-13 (5)
            >> Включите debug
            >> в конфиге скивда с уровнем побольше и cache_log включите и смотрите
            >> там месcаги , в том числе смотрите access.log  чтобы выявить
            >> IP источника, в access.log возможно можно найти тип таких запросов.
            > Спасибо, будем пробовать... только пока не знаю как это реализовать,
            > нельзя приостанавливать во время рабочего дня проксю, а после комп КРИВОГО может
            > быть выключен..
            > debug валит не просто кучу, а всё... это милллионы строк...
            > Есть возможность как нить выявить по другому? дебаг конкретно на такой запрос?

            посмотрите  access.log может там что увидите


            сообщить модератору +/ответить
squid3 как настроить анонимный прокси, !*! unmanner, (Squid) 30-Окт-13, 14:41  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • Ну народ пошёл Блин, совсем обленились в гугль транслейт сходить Давай я за теб, !*! михалыч (ok), 18:00 , 30-Окт-13 (1)
    Ну народ пошёл! Блин, совсем обленились в гугль транслейт сходить!
    Давай я за тебя переведу.

    #  TAG: request_header_access
    #    Использование: request_header_access header_name allow|deny [!]aclname ...
    #
    #    ПРЕДУПРЕЖДЕНИЕ: Использование этой опции НАРУШАЕТ стандарт HTTP.
    #    Включение этой функции может сделать вас ответственным за проблемы,
    #    которые она вызывает.
    #
    #    Эта опция заменяет старую опцию 'anonymize_headers' и 'http_anonymizer'
    #    чем-то, что гораздо более настраиваемо.
    #    Этот новый метод создает список ACL для каждого заголовка, позволяя вам
    #    очень тонко настраивать коверканье (изменение) заголовка.
    #
    #    Этот параметр применяется только для заголовков запроса, то есть от
    #    клиента к серверу.
    #
    #    Можно указать только известные заголовки в названии заголовка.
    #    Другие заголовки переводятся в категорию 'Other'. Вы можете также
    #    сослаться сразу на все заголовки 'All'.
    #
    #    Например, чтобы добиться такого же поведения, как старой опцией
    #    'http_anonymizer standard', вы должны использовать:
    #
    #        request_header_access From deny all
    #        request_header_access Referer deny all
    #        request_header_access Server deny all
    #        request_header_access User-Agent deny all
    #        request_header_access WWW-Authenticate deny all
    #        request_header_access Link deny all
    #
    #    Или, чтобы воспроизвести старую функцию 'http_anonymizer paranoid'
    #    вы должны использовать:
    #
    #        request_header_access Allow allow all
    #        request_header_access Authorization allow all
    #        request_header_access WWW-Authenticate allow all
    #        request_header_access Proxy-Authorization allow all
    #        request_header_access Proxy-Authenticate allow all
    #        request_header_access Cache-Control allow all
    #        request_header_access Content-Encoding allow all
    #        request_header_access Content-Length allow all
    #        request_header_access Content-Type allow all
    #        request_header_access Date allow all
    #        request_header_access Expires allow all
    #        request_header_access Host allow all
    #        request_header_access If-Modified-Since allow all
    #        request_header_access Last-Modified allow all
    #        request_header_access Location allow all
    #        request_header_access Pragma allow all
    #        request_header_access Accept allow all
    #        request_header_access Accept-Charset allow all
    #        request_header_access Accept-Encoding allow all
    #        request_header_access Accept-Language allow all
    #        request_header_access Content-Language allow all
    #        request_header_access Mime-Version allow all
    #        request_header_access Retry-After allow all
    #        request_header_access Title allow all
    #        request_header_access Connection allow all
    #        request_header_access All deny all
    #
    #    хотя многие из них являются HTTP заголовками ответа, и, поэтому, должны
    #    контролироваться директивой reply_header_access.
    #
    #    По умолчанию, все заголовки разрешены (выполняется
    #    не анонимизация).
    #По умолчанию:
    # none

    #  TAG: reply_header_access
    #    Использование: reply_header_access header_name allow|deny [!]aclname ...
    #
    #    ПРЕДУПРЕЖДЕНИЕ: Использование этой опции НАРУШАЕТ стандарт HTTP.
    #    Включение этой функции может сделать вас ответственным за проблемы,
    #    которые она вызывает.
    #
    #    Эта опция применима только к заголовкам ответа, т. е. от сервера к клиенту.
    #
    #    Это то же самое, как request_header_access, но в другом направлении.
    #
    #    Эта опция заменяет старую опцию 'anonymize_headers' и 'http_anonymizer'
    #    чем-то, что гораздо более настраиваемо.
    #    Этот новый метод создает список ACL для каждого заголовка, позволяя вам
    #    очень тонко настраивать коверканье (изменение) заголовка.
    #
    #    Можно указать только известные заголовки в названии заголовка.
    #    Другие заголовки переводятся в категорию 'Other'. Вы можете также
    #    сослаться сразу на все заголовки 'All'.
    #
    #    Например, чтобы добиться такого же поведения, как старой опцией
    #    'http_anonymizer standard', вы должны использовать:
    #
    #        reply_header_access From deny all
    #        reply_header_access Referer deny all
    #        reply_header_access Server deny all
    #        reply_header_access User-Agent deny all
    #        reply_header_access WWW-Authenticate deny all
    #        reply_header_access Link deny all
    #
    #    Или, чтобы воспроизвести старую функцию 'http_anonymizer paranoid'
    #    вы должны использовать:
    #
    #        reply_header_access Allow allow all
    #        reply_header_access Authorization allow all
    #        reply_header_access WWW-Authenticate allow all
    #        reply_header_access Proxy-Authorization allow all
    #        reply_header_access Proxy-Authenticate allow all
    #        reply_header_access Cache-Control allow all
    #        reply_header_access Content-Encoding allow all
    #        reply_header_access Content-Length allow all
    #        reply_header_access Content-Type allow all
    #        reply_header_access Date allow all
    #        reply_header_access Expires allow all
    #        reply_header_access Host allow all
    #        reply_header_access If-Modified-Since allow all
    #        reply_header_access Last-Modified allow all
    #        reply_header_access Location allow all
    #        reply_header_access Pragma allow all
    #        reply_header_access Accept allow all
    #        reply_header_access Accept-Charset allow all
    #        reply_header_access Accept-Encoding allow all
    #        reply_header_access Accept-Language allow all
    #        reply_header_access Content-Language allow all
    #        reply_header_access Mime-Version allow all
    #        reply_header_access Retry-After allow all
    #        reply_header_access Title allow all
    #        reply_header_access Connection allow all
    #        reply_header_access All deny all
    #
    #    хотя HTTP заголовки запроса не будут эффективно контролироваться
    #    этой директивой -- см. request_header_access для деталей.
    #
    #    По умолчанию, все заголовки разрешены (выполняется
    #    не анонимизация).
    #По умолчанию:
    # none

    Теперь понятно?

    Думаю, что для параноиков, этого будет вполне достаточно.

    request_header_access All deny all
    reply_header_access All deny all

    сообщить модератору +/ответить
  • forwarded_for, !*! reader (ok), 21:59 , 30-Окт-13 (2)
Squid + IE + Roseltorg.ru, !*! makc9I, (Подключение фильтров) 29-Окт-13, 15:03  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
проблема с проксями..=(, !*! poople, (Другие proxy) 25-Окт-13, 11:54  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]


Squid+AD keytab перестает работать, !*! kenny, (Аутентификация) 23-Окт-13, 13:04  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
.ASMX блокирует SQUID, !*! Igor_opennet, (Squid) 22-Окт-13, 14:42  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
CentOS 6.4 & Squid - ошибки запуска, !*! bsm, (Учет работы пользователей, логи) 23-Окт-13, 09:14  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • пустые строки в конце файла у всех есть попробуйте оставлять по одному файлу и п, !*! reader (ok), 11:00 , 23-Окт-13 (1)
    > Здравствуйте. Инсталлировал CentOS 6.4, squid-3.1.10-19.el6_4.i686. В squid.conf
    > ..
    > acl RootUser src "/etc/squid/squidblock/users/root.users"
    > acl Download_in_RootUsers src "/etc/squid/squidblock/users/download_allow.users"
    > acl BadUsers src "/etc/squid/squidblock/users/bad.users"
    > acl skype_users src "/etc/squid/squidblock/users/skype.users"
    > acl LocalNetwork src "/etc/squid/squidblock/users/local.users"
    > acl GPF_LocalNetwork src "/etc/squid/squidblock/users/local.gpf.users"

    пустые строки в конце файла у всех есть?
    попробуйте оставлять по одному файлу и перезапускать.
    увеличить уровень логирования

    сообщить модератору +/ответить
    • естьПроблему решил следующим образом- chown -R root squid etc squid squidblock , !*! bsm (??), 11:13 , 23-Окт-13 (2)
      >> Здравствуйте. Инсталлировал CentOS 6.4, squid-3.1.10-19.el6_4.i686. В squid.conf
      >> ..
      >> acl RootUser src "/etc/squid/squidblock/users/root.users"
      >> acl Download_in_RootUsers src "/etc/squid/squidblock/users/download_allow.users"
      >> acl BadUsers src "/etc/squid/squidblock/users/bad.users"
      >> acl skype_users src "/etc/squid/squidblock/users/skype.users"
      >> acl LocalNetwork src "/etc/squid/squidblock/users/local.users"
      >> acl GPF_LocalNetwork src "/etc/squid/squidblock/users/local.gpf.users"
      > пустые строки в конце файла у всех есть?

      есть
      > попробуйте оставлять по одному файлу и перезапускать.
      > увеличить уровень логирования

      Проблему решил следующим образом- chown -R root.squid /etc/squid/squidblock/*
      Тема закрыта.
      Спасибо.

      сообщить модератору +/ответить
  FreeBSD: squid (прозрачный) + wccp, !*! LoneFoxx, (Squid) 09-Окт-13, 16:56  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • А разве так можно Ну попробуйте только такhttp_port 3128 interceptили такhttp_po, михалыч (ok), 17:25 , 09-Окт-13 (1) !*!
    • в версии 3 1 и выше для прозрачности необходимо что бы было http_port 3128 иначе, LoneFoxx (ok), 17:27 , 09-Окт-13 (2) !*!
      • А вам принципиально порт 3130 использовать Попробуйте только порт 3128, ну и fwd, михалыч (ok), 17:31 , 09-Окт-13 (3) !*!
        • gt оверквотинг удален без http_port 3129 в cache log сыпится 2013 10 09 17 , !*! LoneFoxx (ok), 17:36 , 09-Окт-13 (4)
          >[оверквотинг удален]
          >>> А разве так можно?
          >>> Ну попробуйте только так
          >>> http_port 3128 intercept
          >>> или так
          >>> http_port 3130 intercept
          >>> но не обе строки сразу
          >> в версии 3.1 и выше для прозрачности необходимо что бы было http_port
          >> 3128 иначе сыпится с ошибками.
          > А вам принципиально порт 3130 использовать?
          > Попробуйте только порт 3128, ну и fwd на него разумеется.

          без http_port 3129  в cache.log сыпится:
          2013/10/09 17:36:33 kid1| ERROR: No forward-proxy ports configured.
          2013/10/09 17:36:33 kid1| ERROR: No forward-proxy ports configured.

          http_port 3129
          http_port 172.16.0.9:3128 intercept
          01200    166    16347 fwd 172.16.0.9,3128 tcp from not me to not me dst-port 80 recv gre0
          так же как и было - счетчик растет пакетов - страницы по таймауту вылетают.

          сообщить модератору +/ответить
          • gt оверквотинг удален В логах что Строка http_port 3129 обязательна Без неё с, !*! михалыч (ok), 17:40 , 09-Окт-13 (5)
            >[оверквотинг удален]
            >> Попробуйте только порт 3128, ну и fwd на него разумеется.
            >  без http_port 3129  в cache.log сыпится:
            >  2013/10/09 17:36:33 kid1| ERROR: No forward-proxy ports configured.
            > 2013/10/09 17:36:33 kid1| ERROR: No forward-proxy ports configured.
            > http_port 3129
            > http_port 172.16.0.9:3128 intercept
            > 01200    166    16347 fwd 172.16.0.9,3128 tcp
            > from not me to not me dst-port 80 recv gre0
            > так же как и было - счетчик растет пакетов - страницы по
            > таймауту вылетают.

            В логах что?
            Строка http_port 3129 обязательна? Без неё сквид запускается?

            сообщить модератору +/ответить
            • gt оверквотинг удален в access log пустота - от пользователя не было запроса б, !*! LoneFoxx (ok), 17:46 , 09-Окт-13 (6)
              >[оверквотинг удален]
              >>  2013/10/09 17:36:33 kid1| ERROR: No forward-proxy ports configured.
              >> 2013/10/09 17:36:33 kid1| ERROR: No forward-proxy ports configured.
              >> http_port 3129
              >> http_port 172.16.0.9:3128 intercept
              >> 01200    166    16347 fwd 172.16.0.9,3128 tcp
              >> from not me to not me dst-port 80 recv gre0
              >> так же как и было - счетчик растет пакетов - страницы по
              >> таймауту вылетают.
              > В логах что?
              > Строка http_port 3129 обязательна? Без неё сквид запускается?

              в access.log пустота - от пользователя не было запроса будто бы.

              с версии 3.1 строка http_port 3128 (не важно какой порт) стала обязательной при конфигурации прозрачного прокси. иначе в логах постоянно гадит
              2013/10/09 17:36:33 kid1| ERROR: No forward-proxy ports configured.
              2013/10/09 17:36:33 kid1| ERROR: No forward-proxy ports configured.
              а запускаться запускается, он вот результат тот же....

              сообщить модератору +/ответить
              • gt оверквотинг удален это выглядит сомнительно fwd 172 16 0 9,3128 tcp from no, !*! михалыч (ok), 17:52 , 09-Окт-13 (7)
                >[оверквотинг удален]
                >>> так же как и было - счетчик растет пакетов - страницы по
                >>> таймауту вылетают.
                >> В логах что?
                >> Строка http_port 3129 обязательна? Без неё сквид запускается?
                > в access.log пустота - от пользователя не было запроса будто бы.
                > с версии 3.1 строка http_port 3128 (не важно какой порт) стала обязательной
                > при конфигурации прозрачного прокси. иначе в логах постоянно гадит
                > 2013/10/09 17:36:33 kid1| ERROR: No forward-proxy ports configured.
                > 2013/10/09 17:36:33 kid1| ERROR: No forward-proxy ports configured.
                > а запускаться запускается, он вот результат тот же....

                это выглядит сомнительно fwd 172.16.0.9,3128 tcp from not me to not me dst-port 80 recv gre0
                лучше так fwd 172.16.0.9,3128 tcp from 172.16.0.0/16 to not me 80

                пакеты gre не проскакивают? mtu на сервере понизить?
                посмотрите ещё здесь http://www.opennet.dev/openforum/vsluhforumID12/4724.html

                сообщить модератору +/ответить
                • gt оверквотинг удален пакеты по правилу что я добавляю в том числе и ваше хо, !*! LoneFoxx (ok), 19:03 , 09-Окт-13 (8)
                  >[оверквотинг удален]
                  >> с версии 3.1 строка http_port 3128 (не важно какой порт) стала обязательной
                  >> при конфигурации прозрачного прокси. иначе в логах постоянно гадит
                  >> 2013/10/09 17:36:33 kid1| ERROR: No forward-proxy ports configured.
                  >> 2013/10/09 17:36:33 kid1| ERROR: No forward-proxy ports configured.
                  >> а запускаться запускается, он вот результат тот же....
                  > это выглядит сомнительно fwd 172.16.0.9,3128 tcp from not me to not me
                  > dst-port 80 recv gre0
                  > лучше так fwd 172.16.0.9,3128 tcp from 172.16.0.0/16 to not me 80
                  > пакеты gre не проскакивают? mtu на сервере понизить?
                  > посмотрите ещё здесь http://www.opennet.dev/openforum/vsluhforumID12/4724.html

                  пакеты по правилу что я добавляю (в том числе и ваше) ходят счетчик растет но страницы не открываются, отваливаются по таймауту.

                  c правилом что Вы сказали - результат тот же..  Про mtu стоит 1500

                  сообщить модератору +/ответить
                  • gt оверквотинг удален Шайтан, однако Ну, послушайте tcpdump -i gre0Пакеты туда, !*! михалыч (ok), 07:22 , 10-Окт-13 (9)
                    >[оверквотинг удален]
                    >>> а запускаться запускается, он вот результат тот же....
                    >> это выглядит сомнительно fwd 172.16.0.9,3128 tcp from not me to not me
                    >> dst-port 80 recv gre0
                    >> лучше так fwd 172.16.0.9,3128 tcp from 172.16.0.0/16 to not me 80
                    >> пакеты gre не проскакивают? mtu на сервере понизить?
                    >> посмотрите ещё здесь http://www.opennet.dev/openforum/vsluhforumID12/4724.html
                    > пакеты по правилу что я добавляю (в том числе и ваше) ходят
                    > счетчик растет но страницы не открываются, отваливаются по таймауту.
                    > c правилом что Вы сказали - результат тот же..  Про mtu
                    > стоит 1500

                    Шайтан, однако.
                    Ну, послушайте tcpdump -i gre0
                    Пакеты туда-сюда бегают? Или сюда-туда?

                    сообщить модератору +/ответить
                    • gt оверквотинг удален пакеты и запросы только от пользователей направленные ci, !*! LoneFoxx (ok), 08:32 , 10-Окт-13 (10)
                      >[оверквотинг удален]
                      >>> лучше так fwd 172.16.0.9,3128 tcp from 172.16.0.0/16 to not me 80
                      >>> пакеты gre не проскакивают? mtu на сервере понизить?
                      >>> посмотрите ещё здесь http://www.opennet.dev/openforum/vsluhforumID12/4724.html
                      >> пакеты по правилу что я добавляю (в том числе и ваше) ходят
                      >> счетчик растет но страницы не открываются, отваливаются по таймауту.
                      >> c правилом что Вы сказали - результат тот же..  Про mtu
                      >> стоит 1500
                      > Шайтан, однако.
                      > Ну, послушайте tcpdump -i gre0
                      > Пакеты туда-сюда бегают? Или сюда-туда?

                      пакеты и запросы только от пользователей направленные cisco. От прокси не каких......


                      сообщить модератору +/ответить
                      • gt оверквотинг удален root Squid tcpdump -i gre0tcpdump verbose output su, !*! LoneFoxx (ok), 10:45 , 10-Окт-13 (11)
                        >[оверквотинг удален]
                        >>>> пакеты gre не проскакивают? mtu на сервере понизить?
                        >>>> посмотрите ещё здесь http://www.opennet.dev/openforum/vsluhforumID12/4724.html
                        >>> пакеты по правилу что я добавляю (в том числе и ваше) ходят
                        >>> счетчик растет но страницы не открываются, отваливаются по таймауту.
                        >>> c правилом что Вы сказали - результат тот же..  Про mtu
                        >>> стоит 1500
                        >> Шайтан, однако.
                        >> Ну, послушайте tcpdump -i gre0
                        >> Пакеты туда-сюда бегают? Или сюда-туда?
                        > пакеты и запросы только от пользователей направленные cisco. От прокси не каких......

                        root@Squid:/ # tcpdump -i gre0
                        tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
                        listening on gre0, link-type NULL (BSD loopback), capture size 65535 bytes
                        10:40:43.916786 IP 172.16.0.154.60980 > opennet.ru.http: Flags [P.], seq 3900111775:3900112268, ack 1519792743, win 63582,
                        10:40:43.975042 IP 172.16.0.154.60980 > opennet.ru.http: Flags [.], ack 1517, win 64240, length 0
                        10:40:43.976111 IP 172.16.0.154.60980 > opennet.ru.http: Flags [.], ack 2984, win 64240, length 0
                        10:40:43.980339 IP 172.16.0.154.60980 > opennet.ru.http: Flags [.], ack 5672, win 64240, length 0
                        10:40:43.982381 IP 172.16.0.154.60980 > opennet.ru.http: Flags [.], ack 7139, win 64240, length 0
                        10:40:43.984340 IP 172.16.0.154.60980 > opennet.ru.http: Flags [.], ack 9789, win 64240, length 0
                        10:40:43.985869 IP 172.16.0.154.60980 > opennet.ru.http: Flags [.], ack 12445, win 64240, length 0
                        10:40:43.986544 IP 172.16.0.154.60980 > opennet.ru.http: Flags [.], ack 13906, win 64240, length 0
                        10:40:43.987397 IP 172.16.0.154.60980 > opennet.ru.http: Flags [.], ack 15373, win 64240, length 0
                        10:40:44.016198 IP 172.16.0.154.60975 > opennet.ru.http: Flags [P.], seq 3675161970:3675162432, ack 3512929227, win 63672,
                        10:40:44.016967 IP 172.16.0.154.60976 > opennet.ru.http: Flags [P.], seq 1753389993:1753390471, ack 4059398955, win 62809,
                        10:40:44.017068 IP 172.16.0.154.60979 > opennet.ru.http: Flags [P.], seq 4193142386:4193142862, ack 2531488649, win 63672,
                        10:40:44.026184 IP 172.16.0.154.60980 > opennet.ru.http: Flags [.], ack 18023, win 64240, length 0
                        10:40:44.029762 IP 172.16.0.154.60980 > opennet.ru.http: Flags [.], ack 19490, win 64240, length 0
                        10:40:44.031895 IP 172.16.0.154.60980 > opennet.ru.http: Flags [.], ack 22416, win 64240, length 0
                        10:40:44.033103 IP 172.16.0.154.60980 > opennet.ru.http: Flags [.], ack 23883, win 64240, length 0
                        10:40:44.039464 IP 172.16.0.154.60980 > opennet.ru.http: Flags [.], ack 26809, win 64240, length 0
                        10:40:44.041044 IP 172.16.0.154.60980 > opennet.ru.http: Flags [.], ack 28276, win 64240, length 0
                        10:40:44.043069 IP 172.16.0.154.60980 > opennet.ru.http: Flags [.], ack 31202, win 64240, length 0
                        10:40:44.044711 IP 172.16.0.154.60980 > opennet.ru.http: Flags [.], ack 32669, win 64240, length 0
                        10:40:44.080885 IP 172.16.0.154.60980 > opennet.ru.http: Flags [.], ack 35595, win 64240, length 0
                        10:40:44.082170 IP 172.16.0.154.60980 > opennet.ru.http: Flags [.], ack 37062, win 64240, length 0
                        10:40:44.086345 IP 172.16.0.154.60980 > opennet.ru.http: Flags [.], ack 39988, win 64240, length 0

                        сообщить модератору +/ответить
                      • [.... слишком большой тред, остальное см. в режиме смотреть все |+ ] (12) !*!!!


vsftpd - почему-то могу удалять 0400 файлы, !*! greenwar, (Разное) 06-Окт-13, 16:19  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
контроль доступа на основании доменных групп, !*! nops, (Squid) 05-Фев-13, 07:48  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • Глянь вот эту статейку http macrodmin blogspot ru 2012 07 squid-active-directo, !*! porcha (ok), 08:18 , 05-Фев-13 (1)
    Глянь вот эту статейку http://macrodmin.blogspot.ru/2012/07/squid-active-directory.... возможно я ошибаюсь,но тебе что-то типо такого и нужно.
    Если я правильно понял,то ты хочешь чтоб все изменения по по уровню доступа юзеров происходили путем перемещения их из одной группы в другую в AD?
    сообщить модератору +/ответить
    • Да, похоже Правила я напишу в сквиде, у меня была проблема только автоматом авт, !*! nops (ok), 12:23 , 05-Фев-13 (2)
      > Глянь вот эту статейку http://macrodmin.blogspot.ru/2012/07/squid-active-directory....
      > возможно я ошибаюсь,но тебе что-то типо такого и нужно.
      > Если я правильно понял,то ты хочешь чтоб все изменения по по уровню
      > доступа юзеров происходили путем перемещения их из одной группы в другую
      > в AD?

      Да, похоже. Правила я напишу в сквиде, у меня была проблема только автоматом авторизоваться NT-группам, но судя по статье:
      acl Full external nt_group Internet_Full
      acl Medium external nt_group Internet_Medium
      acl Low external nt_group Internet_Low
      тег nt_group работает как определение группы, которой принадлежит пользователь.

      Попробую обязательно. Сейчас встречный еще один вопрос, а если групп несколько, то как он не перепутается в списке этих групп?

      сообщить модератору +/ответить
      • Все просто, пользователь может занимать только одну группу, т к авторизация буд, !*! porcha (ok), 12:45 , 05-Фев-13 (3)
        > Попробую обязательно. Сейчас встречный еще один вопрос, а если групп несколько, то
        > как он не перепутается в списке этих групп?

        Все просто, пользователь может занимать только одну группу, т.к. авторизация будет проходить на AD. Squid будет лишь сопоставлять пользователя и группу.
        Пробуйте удачи!

        сообщить модератору +/ответить
        • Немного не понял Вот допустим у пользователя есть несколько групп, в которые он , !*! nops (ok), 08:28 , 06-Фев-13 (4)
          >> Попробую обязательно. Сейчас встречный еще один вопрос, а если групп несколько, то
          >> как он не перепутается в списке этих групп?
          > Все просто, пользователь может занимать только одну группу, т.к. авторизация будет проходить
          > на AD. Squid будет лишь сопоставлять пользователя и группу.
          > Пробуйте удачи!

          Немного не понял.
          Вот допустим у пользователя есть несколько групп, в которые он входит, т.к. работает на несколько отделов, скажем:
          1. Отдел дизайн
          2. Отдел клеинта1
          3. Креативщик
          4. InetUs

          Получается, что этот пользователь состоит в 4-х группах. Как тут быть?!

          сообщить модератору +/ответить
          • Создай в домене отдельные группы непосредственно для интернетов и помести туда с, !*! porcha (ok), 08:59 , 06-Фев-13 (5)
            > Немного не понял.
            > Вот допустим у пользователя есть несколько групп, в которые он входит, т.к.
            > работает на несколько отделов, скажем:
            > 1. Отдел дизайн
            > 2. Отдел клеинта1
            > 3. Креативщик
            > 4. InetUs
            > Получается, что этот пользователь состоит в 4-х группах. Как тут быть?!

            Создай в домене отдельные группы непосредственно для интернетов и помести туда сотрудников в зависимости от их потребности в интернетах. Думаю не стоит привязывать существующие группы.

            сообщить модератору +/ответить
            • gt оверквотинг удален Да, у меня именно так и сдалено Созданы 3 доп группы I, !*! nops (ok), 07:37 , 07-Фев-13 (6)
              >[оверквотинг удален]
              >> Вот допустим у пользователя есть несколько групп, в которые он входит, т.к.
              >> работает на несколько отделов, скажем:
              >> 1. Отдел дизайн
              >> 2. Отдел клеинта1
              >> 3. Креативщик
              >> 4. InetUs
              >> Получается, что этот пользователь состоит в 4-х группах. Как тут быть?!
              > Создай в домене отдельные группы непосредственно для интернетов и помести туда сотрудников
              > в зависимости от их потребности в интернетах. Думаю не стоит привязывать
              > существующие группы.

              Да, у меня именно так и сдалено. Созданы 3 доп группы: InetUs, InetVIP, InetFull, соответственно с определенными разрешениями для каждой из груп: запрещено все лишнее, частично разрешено личное и все разрешено соответственно.
              Каждому из пользователей добавлена одна из групп в зависимости от политики доступа к ресурсам. У меня вопрос в другом, не будет ли конфликтов, если у пользователя несколько групп? Или работает так: Юзает пользователь инет, прокси считывает из домена его группы и перебирает, доходит до первой и проверяет, подпадает ли она под правила или нет, если не находит, то ищет следующую группу. Так?

              сообщить модератору +/ответить
  • Итак Всем доброго здравия Звучал вопрос, в одном из сообщений, как у меня успехи, !*! nops (ok), 07:51 , 08-Фев-13 (7)
    Итак!
    Всем доброго здравия.
    Звучал вопрос, в одном из сообщений, как у меня успехи с моей задачей, вот я готов написать.

    Заработало, что я могу сказать.

    В Active Directory:
    Созданы 3 дополнительные группы:
    InetUs - нельзя запрещенные
    InetVIP - нельзя запрещенные, кроме небольшого списка разрешенных
    InetFull - Можно все.

    На FreeBSD сделано следующее:
    Ну естественно поднята самба, настроен керберос и конечно же сквид. Описывать полностью конфиги не буду, не к чему, все прекрасно понимают и знают что там написать, а те кто не знают, курите маны или читайте статьи, их полно и все на русском.
    В squid.conf были удалены все acl-ы и добавлены следующие:

    # Авторизация в домене по NTLM и Basic для тех, что не смог авторизоваться по ntlm, так происходит.
    auth_param ntlm program /usr/local/bin/ntlm_auth --helper-protocol=squid-2.5-ntlmssp
    auth_param ntlm children 150
    auth_param ntlm keep_alive on
    auth_param basic program /usr/local/bin/ntlm_auth --helper-protocol=squid-2.5-basic
    auth_param basic children 50
    auth_param basic realm DeltaPlans's Squid Beast
    auth_param basic credentialsttl 8 hours
    auth_param basic casesensitive off
    ..........
    # Описываю acl-ы, комментарии излишни, итак все понятно
    acl _acl_Access_Denied url_regex -i "/usr/local/etc/squid/regulations/Access.Denied"
    acl _acl_Access_Allow_VIP url_regex -i "/usr/local/etc/squid/regulations/Access.Allow.VIP"
    acl _sams_local_ip dst "/usr/local/etc/squid/local_ip.sams"
    # Получаем группы из AD
    external_acl_type nt_group %LOGIN /usr/local/libexec/squid/wbinfo_group.pl
    # Описываю acl-ы для групп
    acl Full external nt_group InetFull
    acl Medium external nt_group InetVIP
    acl Low external nt_group InetUs
    ...........
    acl nt_group proxy_auth REQUIRED
    ...........
    # Описываю доступы и запреты групп AD по спискам сайтов
    http_access deny Low _acl_Access_Denied  
    http_access allow Medium _acl_Access_Allow_VIP
    http_access deny Medium _acl_Access_Denied
    http_access allow Low
    http_access allow Medium
    http_access allow Full
    http_access allow localnet
    http_access deny !Safe_ports  
    ...........
    Далее все стандартно.
    После этого /usr/local/etc/rc.d/squid reload и проверяем, Все работает.

    сообщить модератору +/ответить
acl для групп, !*! gsi0, (ACL, блокировки) 20-Сен-13, 12:19  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Настройка сквида для блокировки сайтов по HTTPS, !*! Mut, (Ограничение трафика) 30-Сен-13, 12:47  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Squid не блокирует IP адрес, !*! Wlesik, (ACL, блокировки) 16-Сен-13, 19:11  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • Запросы от него _в _логе _сквида есть Сервис перезапускал после изменения конфиг, !*! Andrey Mitrofanov (?), 20:13 , 16-Сен-13 (1)
    > В чем проблема не подскажете? Заранее спасибо.

    Запросы от него _в _логе _сквида есть?
    Сервис перезапускал после изменения конфига?
    Сервис _точно запускается с этим конфигом?

    сообщить модератору +/ответить
    • Спасибо за отклик Сервис перезапускал каждый раз после изменения конфига перез, !*! Wlesik (ok), 14:27 , 17-Сен-13 (2)
      > Запросы от него _в _логе _сквида есть?
      > Сервис перезапускал после изменения конфига?
      > Сервис _точно запускается с этим конфигом?

      Спасибо за отклик) Сервис перезапускал (каждый раз после изменения конфига перезапускаю). Точно этот конфиг - он единственный и любая ошибка в нем не дает запустить службу.

      А вот ваш первый вопрос очень помог. Я проверил лог и увидел следующее: все запросы идут от одного IP. Я настроил Сквид через маршрутизатор (iptables), чтобы фильтровать клиентов, как по проводу, так и по WI-FI. Именно IP маршрутизатора в логе сквида. Как сделать так, чтобы я мог управлять клиентами через сквид в моей ситуации, не подскажете?

      сообщить модератору +/ответить
      • gt оверквотинг удален Все проблема решилась , !*! Wlesik (ok), 15:34 , 28-Сен-13 (3)
        >[оверквотинг удален]
        >> Сервис перезапускал после изменения конфига?
        >> Сервис _точно запускается с этим конфигом?
        > Спасибо за отклик) Сервис перезапускал (каждый раз после изменения конфига перезапускаю).
        > Точно этот конфиг - он единственный и любая ошибка в нем
        > не дает запустить службу.
        > А вот ваш первый вопрос очень помог. Я проверил лог и увидел
        > следующее: все запросы идут от одного IP. Я настроил Сквид через
        > маршрутизатор (iptables), чтобы фильтровать клиентов, как по проводу, так и по
        > WI-FI. Именно IP маршрутизатора в логе сквида. Как сделать так, чтобы
        > я мог управлять клиентами через сквид в моей ситуации, не подскажете?

        Все проблема решилась!


        сообщить модератору +/ответить
запрос логин/пароля для тех, кто не в домене., !*! gsi0, (Аутентификация) 24-Сен-13, 13:14  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • если в конце есть правило запрещающее интернет, то запрос пароля будет выскакива, !*! name (??), 17:33 , 24-Сен-13 (1)
    если в конце есть правило запрещающее интернет, то запрос пароля будет выскакивать у всех, кто сразу не передал пароль. В домене всегда сначала передаются ntlm-параметры, и пароль не запрашивается если авторизация проходит нормально.
    сообщить модератору +/ответить
  • Нативно использовать ntlm авторизацию В конце правил проверки учетных данных по, !*! rusadmin (ok), 07:44 , 25-Сен-13 (4)
    > Салют. Сейчас squid настроил таким оразом, что все пользователи в домене аутентифицируются
    > с помощью kerberos и с помощью squid_ldap_group получают свой разграниченный долбанный
    > интернет.
    > Но, остался вопрос. Для тех, кто не в домене, можно ли выдавать
    > запрос логина/пароля, после ввода которого пользователь (входящий в соответствующую группу)
    > получал свой долбанно-разграниченный интернет?
    > Предполагаю, что нужно использовать ntlm-авторизацию, но где-то тут читал, что сквид использует
    > первую попавшуюся ему схему авторизации. Может можно в существующий конфиг добавить
    > какую-то строчку, чтобы запросило логин и пароль для пользователя? (Хотя из
    > мира фантастики чето).

    Нативно использовать ntlm авторизацию. В конце правил проверки учетных данных по basic схеме

    сообщить модератору +/ответить
    • gt оверквотинг удален И еще вопрос У меня Centos 6 4, хелпера ntlm_auth у мен, !*! gsi0 (ok), 15:14 , 25-Сен-13 (6)
      >[оверквотинг удален]
      >> интернет.
      >> Но, остался вопрос. Для тех, кто не в домене, можно ли выдавать
      >> запрос логина/пароля, после ввода которого пользователь (входящий в соответствующую группу)
      >> получал свой долбанно-разграниченный интернет?
      >> Предполагаю, что нужно использовать ntlm-авторизацию, но где-то тут читал, что сквид использует
      >> первую попавшуюся ему схему авторизации. Может можно в существующий конфиг добавить
      >> какую-то строчку, чтобы запросило логин и пароль для пользователя? (Хотя из
      >> мира фантастики чето).
      > Нативно использовать ntlm авторизацию. В конце правил проверки учетных данных по basic
      > схеме

      И еще вопрос. У меня Centos 6.4, хелпера ntlm_auth у меня нет. Но есть кучи других.

      сообщить модератору +/ответить
Squid+Kerberos Авторизация только для лог-файла, !*! sgrv, (Аутентификация) 31-Июл-12, 21:00  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • попробуй поставить на прокси режим транспарент , те кто не в домене ручками проп, !*! Ринат Киреев (?), 10:32 , 01-Авг-12 (1)
    > Стоит задача прозрачно авторизовать пользователей в домене. Но только для того чтобы
    > в лог падал имя пользователя.
    > При этом не доменные пользователи должны работать без авторизации.
    > Так вот если аксес лист первым идет с авторизацией а второй для
    > подсетки, то не доменным пользователям вываливается окно с запросом логина и
    > пароля.
    > А если наоборот то в лог не падает имя пользователя.
    > Прописывать до авторизации пользователей IP адреса машин не в домене тоже не
    > подходит, ибо они могут меняться.
    > Может кто знает как выйти из ситуации?

    попробуй поставить на прокси режим транспарент , те кто не в домене ручками прописывай шлюз(там еще ИП таблес нужно будет чуть чуть подкрутить),  а те кто в АД скриптом в прокси сервер на стандартный порт ... и будет тебе счастье )

    сообщить модератору +/ответить
    • Попробую, но мне казалось, что в режиме транспарент, сквид вообще авторизацию о, !*! sgrv (ok), 13:43 , 01-Авг-12 (2)
      > попробуй поставить на прокси режим транспарент , те кто не в домене
      > ручками прописывай шлюз(там еще ИП таблес нужно будет чуть чуть подкрутить),
      >  а те кто в АД скриптом в прокси сервер на
      > стандартный порт ... и будет тебе счастье )

      Попробую, но мне казалось, что в режиме транспарент, сквид вообще авторизацию отключает.

      Да и этот сервер не есть шлюзом для сетки. Корявенько выйдет. Роутер должен будет запросы с 80го на линух  на 3128 перенаправлять.

      сообщить модератору +/ответить
  • Что у вас за acl такой Мне как раз нужно, чтобы не доменным пользователям вывал, !*! gsi0 (ok), 14:12 , 24-Сен-13 (3)
    > Стоит задача прозрачно авторизовать пользователей в домене. Но только для того чтобы
    > в лог падал имя пользователя.
    > При этом не доменные пользователи должны работать без авторизации.
    > Так вот если аксес лист первым идет с авторизацией а второй для
    > подсетки, то не доменным пользователям вываливается окно с запросом логина и
    > пароля.
    > А если наоборот то в лог не падает имя пользователя.
    > Прописывать до авторизации пользователей IP адреса машин не в домене тоже не
    > подходит, ибо они могут меняться.
    > Может кто знает как выйти из ситуации?

    Что у вас за acl такой? Мне как раз нужно, чтобы не доменным пользователям вываливалось окно с логином и паролем.

    сообщить модератору +/ответить
squid + Apache Module mod_authnz_ldap, !*! xzar, (ACL, блокировки) 20-Сен-13, 12:18  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • gt оверквотинг удален 1 - Не видя ваших правил сквида трудно сказать в чем у в, !*! ipmanyak (ok), 11:44 , 23-Сен-13 (1)
    >[оверквотинг удален]
    > The remote host or network may be down. Please try the request
    > again.
    > access.log говорит
    >  TCP_MISS/504 1413 GET http://site/ - DIRECT/- text/html
    > httpd-error.log apache молчит
    > httpd-access.log apache молчит
    > Как я ето вижу, сквид пытается получить сайт а оно ему отвечает
    > нет ибо не дал логин.
    > На етом все.
    > Подскажите как решить данную проблемму?

    1 - Не видя ваших правил сквида трудно сказать в чем у вас проблема. Смотрите порядок правил сквида и запреты сайтов, возможно у вас стоит список разрешенных сайтов, где локальный не указан. Если в логе написано именно так - http://site/. Это значит, что сквид не может отрезолвить это имя - site и вам нужно разбираться с  dns и нэймсерверами, которые вы используете для скевида.
    2 - Обычно для локальных сайтов фирмы в браузерах прописывают исключекния, дабы работало быстрее и не считался трафик для них. Фича в браузерах  - Не использовать прокси для локальных адресов и указывают IP сети. Настройка отличается для IE и для Мозиллы
    в IE - 192.168.0.*
    в FF - 192.168.0.0/24


    сообщить модератору +/ответить
ip в обход squid, !*! G3ndalf, (ACL, блокировки) 16-Сен-13, 15:23  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • Смотрите правила фаервола в плане NAT для конкретного IP Сквид тут не при делах, !*! ipmanyak (ok), 11:36 , 23-Сен-13 (1)
    > Народ имеется freebsd прокси с внутренним 192.168.1.1,3128 и внешний канал допустим с
    > адресом 195.190.100.200. Как в обход сквида выходить в инет по какому-нибудь
    > статическому ip (например 192.168.1.11).
    > Данная функция реализована кем-то раньше работавшим для одного ip  (этот ип
    > обходит squid), но не могу на прокси-машине найти правило форвардинга, ни
    > в squid.conf, ни в файерволле, и работник тот благополучно испарился

    Смотрите правила фаервола в плане NAT для конкретного IP. Сквид тут не при делах.

    сообщить модератору +/ответить
Squid 3.1.10 Проблема с настройками авторизации, !*! Santik, (Аутентификация) 18-Сен-13, 12:19  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • Как то так code acl vpn_ip src 192 168 127 10acl vpn_user proxy_auth REQUIREDhtt, !*! ALex_hha (ok), 12:49 , 18-Сен-13 (1)
    > Добрый день. Прошу Вас помочь разобраться с настройками squid. У меня есть
    > несколько подсетей, для них уже есть рабочие правила и настройки. Но,
    > у меня появилась необходимость сделать доступ по паролю в интернет только
    > для одного компьютера в сети, так как он удаленный, работает через
    > VPN и с ограниченным трафиком. Находил авторизацию через домен и для
    > всех пользователей. Но мне надо только для одного компьютера и всё.
    > Помогите, подскажите.
    > Спасибо

    Как то так


    acl vpn_ip src 192.168.127.10
    acl vpn_user proxy_auth REQUIRED

    http_access allow vpn_ip vpn_user

    ну и настраиваете любую аутентификацию - ncsa, ldap, ntlm, etc ...

    сообщить модератору +/ответить
Раздельная обработка Http и Https, !*! GlooM14, (ACL, блокировки) 07-Сен-13, 21:12  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • Привязвыай аксели на порты к акселям разрешения запрета acl SSL443 port 443 acl , !*! ipmanyak (ok), 07:47 , 09-Сен-13 (1)
    > Приветствую!
    > В ближайшее время планирую переделывать фряшный шлюз. На данный момент используется связка
    > сквид+сквидгард в прозрачном режиме для http. Для работы некоторых ресурсов https
    > открываю порты правилами фаервола (соответственно никаких логов их посещения пользователями
    > не вижу). Хочу переводить всех на обычный режим (не транспарент), для
    > того, чтобы через сквид было доступно также https проксирование. Возник вопрос
    > - реально ли сделать раздельную обработку сквидгардом пользовательских обращений? Требуется,
    > чтобы http ресурсы работали по чёрному списку (можно все, что не
    > запрещено блокировками), а https ресурсы по белому списку (можно только то,
    > что разрешено).

    Привязвыай аксели на порты к акселям разрешения/запрета.
    acl SSL443 port 443
    acl sites  dstdomain  .sbrf.ru .vtb24.ru
    http_access SSL443 sites
    http_access deny all
    -------------------
    на 80 порт по аналогии, предварительно включить аксели на запреты.

    сообщить модератору +/ответить
Squid доступ по MAC-у и авторизация по IP, !*! ValGord, (Аутентификация) 26-Авг-11, 08:40  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • acl umacs arp etc squid my users macs и перед всеми остальными http_accesshttp, !*! Andrey Mitrofanov (?), 09:38 , 26-Авг-11 (1)
    > Добрый день, есть сервер на Ubuntu 10.10 на нем Squid с ncsa
    > авторизацией + Sams. Теперь надо добавить проверку по MAC-ам без привязки
    > MAC-а к логину или IP, подскажите как прикрутить к Squid-овскому конфигу
    > файл с собсно MAC-ами (их чуть более пятисот)
    > P.S. Заранее извиняюсь за возможно глупый вопрос но помощь очень нужна ибо
    > с Линуксом только начал дружить.

    acl umacs arp /etc/squid/my.users.macs

      и перед всеми остальными http_access

    http_access deny !umacs

    В файле -- посторочно маки.

    сообщить модератору +/ответить
    • Огромное Спасибо , !*! ValGord (?), 10:23 , 26-Авг-11 (2)
      >> Добрый день, есть сервер на Ubuntu 10.10 на нем Squid с ncsa
      >> авторизацией + Sams. Теперь надо добавить проверку по MAC-ам без привязки
      >> MAC-а к логину или IP, подскажите как прикрутить к Squid-овскому конфигу
      >> файл с собсно MAC-ами (их чуть более пятисот)
      >> P.S. Заранее извиняюсь за возможно глупый вопрос но помощь очень нужна ибо
      >> с Линуксом только начал дружить.
      > acl umacs arp /etc/squid/my.users.macs
      >   и перед всеми остальными http_access
      > http_access deny !umacs
      > В файле -- посторочно маки.

      Огромное Спасибо!!

      сообщить модератору +/ответить
      • хм руководство переиграло, теперь надо снести авторизацию по лого пасу и оста, !*! ValGord (?), 11:14 , 31-Авг-11 (3)
        хм... руководство переиграло, теперь надо снести авторизацию по лого пасу и оставить только доступ по mac-у, переписал конфиг вот так (что не понял не стал трогать):

        http_port 3128
        hierarchy_stoplist cgi-bin ?
        acl umacs arp /ets/squid/my.users.macs
        acl all src all
        acl manager proto cache_object
        acl localhost src 127.0.0.1/32
        acl localnet src 192.168.0.0/255.255.0.0

        delay_pools 1
        delay_class 1 1
        delay_access 1 allow umacs
        delay_access 1 deny all
        delay_parameters 1 8000/8000

        acl SSL_ports port 443        # https
        acl SSL_ports port 563        # snews
        acl SSL_ports port 873        # rsync
        acl Safe_ports port 80        # http
        acl Safe_ports port 21        # ftp
        acl Safe_ports port 443        # https
        acl Safe_ports port 70        # gopher
        acl Safe_ports port 210        # wais
        acl Safe_ports port 1025-65535    # unregistered ports
        acl Safe_ports port 280        # http-mgmt
        acl Safe_ports port 488        # gss-http
        acl Safe_ports port 591        # filemaker
        acl Safe_ports port 777        # multiling http
        acl Safe_ports port 631        # cups
        acl Safe_ports port 873        # rsync
        acl Safe_ports port 901        # SWAT
        acl purge method PURGE
        acl CONNECT method CONNECT

        http_access deny !umacs
        http_access allow localnet
        http_access allow localhost
        http_access deny all
        http_access allow manager localhost
        http_access deny manager
        http_access allow purge localhost
        http_access deny purge
        http_access deny !Safe_ports
        http_access deny CONNECT !SSL_ports
        http_access deny all

        refresh_pattern ^ftp:        1440    20%    10080
        refresh_pattern ^gopher:    1440    0%    1440
        refresh_pattern -i (/cgi-bin/|\?) 0    0%    0
        refresh_pattern (Release|Package(.gz)*)$    0    20%    2880

        access_log /var/log/squid/access.log squid
        acl shoutcast rep_header X-HTTP09-First-Line ^ICY.[0-9]
        upgrade_http0.9 deny shoutcast
        acl apache rep_header Server ^Apache
        broken_vary_encoding allow apache
        extension_methods REPORT MERGE MKACTIVITY CHECKOUT

        cache_peer 192.168.4.2 parent 8080 0 no-query default
        never_direct allow localnet

        теперь при старте Squid ругается на пустую acl, так:

        >2011/08/31 16:52:42| aclParseArpData: Bad ethernet address: '/ets/squid/my.users.macs'
        >2011/08/31 16:52:42| aclParseAclLine: WARNING: empty ACL: acl umacs arp /ets/squid
        >/my.users.macs
        >2011/08/31 16:52:42| Squid is already running!  Process ID 3582

        Подскажете что не так? и еще вопрос.delay_parameters 1 8000/8000 это ограничение на одного юзера или на всю группу umacs?
        заранее спасибо


        сообщить модератору +/ответить
Squid + AD(ntlm), !*! NeonGloss, (Аутентификация) 15-Апр-13, 09:23  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Squid и блокировка stream в логах бардак(, !*! kolka88, (Учет работы пользователей, логи) 07-Авг-13, 14:34  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
проблема с установкой squid, !*! via85, (Squid) 14-Авг-13, 12:59  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • Еще пробовал запускать так перешел в usr local squid sbin, там squid - говор, !*! via85 (ok), 13:30 , 14-Авг-13 (1)
    Еще:
    пробовал запускать так: перешел в /usr/local/squid/sbin, там ./squid - говорит Warning: Cannot write log file: /usr/local/squid/var/logs/cache.log  /usr/local/squid/var/logs/cache.log: Permission denied. messages will be snt to the stderr, пробовал запускать ./squid -z из того же места, говорит Creatting missing swap directories. No cache dir stores are configured.

    >[оверквотинг удален]
    > Или эта команда годится только к тем, что были из rpm
    > установлены? Никакого пользователя squid для установки создавать не надо? Папка /usr/local/squid
    > появилась.
    > Если устанавливать squid из rpm, то можно как-то эти параметры (опции) --enable-icap-client
    > --enable-useragent-log --enable-referer-log --enable-kill-parent-hack --enable-ssl
    > --enable-follow-x-forwarded-for --enable-ssl-crtd --enable-delay-pools --enable-xmalloc-statistics
    > выставить?
    > И еще вопрос: если squid уже стоит, то чтобы пересобрать его с
    > указанными опциями, то нужно его удалять или же нет? Сохранятся ли
    > при этом настройки?

    сообщить модератору +/ответить
    • создать нужные каталоги и дать права пользовотелю от которого будет работать squ, !*! reader (ok), 14:20 , 14-Авг-13 (3)
      > Еще:
      > пробовал запускать так: перешел в /usr/local/squid/sbin, там ./squid - говорит Warning:
      > Cannot write log file: /usr/local/squid/var/logs/cache.log  /usr/local/squid/var/logs/cache.log:
      > Permission denied. messages will be snt to the stderr, пробовал запускать

      создать нужные каталоги и дать права пользовотелю от которого будет работать squid

      > ./squid -z из того же места, говорит Creatting missing swap directories.
      > No cache dir stores are configured.

      создайте конфиг, с указанием параметров для кеш директорий, и укажите этот конфиг при запуске squid


      >[оверквотинг удален]
      >> Или эта команда годится только к тем, что были из rpm
      >> установлены? Никакого пользователя squid для установки создавать не надо? Папка /usr/local/squid
      >> появилась.
      >> Если устанавливать squid из rpm, то можно как-то эти параметры (опции) --enable-icap-client
      >> --enable-useragent-log --enable-referer-log --enable-kill-parent-hack --enable-ssl
      >> --enable-follow-x-forwarded-for --enable-ssl-crtd --enable-delay-pools --enable-xmalloc-statistics
      >> выставить?
      >> И еще вопрос: если squid уже стоит, то чтобы пересобрать его с
      >> указанными опциями, то нужно его удалять или же нет? Сохранятся ли
      >> при этом настройки?

      сообщить модератору +/ответить
  • service - вызывает start 124 stop скрипт, а не бинарник, нет скрипта получаете , !*! reader (ok), 14:16 , 14-Авг-13 (2)
    > Добрый день!
    > Я новичок в Linux. Встал такой вопрос:
    > Нужно установить squid для перехвата https трафика. Система - RHEL 6, скачал
    > последнюю версию squid с сайта. Захожу под root, затем tar xvzf
    > squid-3.3.8.tar.gz после распаковки перехожу и запускаю ./configure --enable-icap-client
    > --enable-useragent-log --enable-referer-log --enable-kill-parent-hack --enable-ssl
    > --enable-follow-x-forwarded-for --enable-ssl-crtd --enable-delay-pools --enable-xmalloc-statistics
    > (опции нужны для ssl трафика), затем make all, затем make install.
    > Порядок установки правильный? Как после этого запускать/останавливать squid? service

    service - вызывает start|stop скрипт, а не бинарник, нет скрипта получаете ошибку

    > squid выдает, что unrecognized service. squid -v ничего не показывает (command
    > not found) - или ее надо из какого-то другого места запускать.

    нет /usr/local/squid/sbin в PATH, вызывайте по полному пути
    > Или эта команда годится только к тем, что были из rpm
    > установлены? Никакого пользователя squid для установки создавать не надо? Папка

    для установки не надо, а для работы надо

    /usr/local/squid
    > появилась.
    > Если устанавливать squid из rpm, то можно как-то эти параметры (опции) --enable-icap-client
    > --enable-useragent-log --enable-referer-log --enable-kill-parent-hack --enable-ssl
    > --enable-follow-x-forwarded-for --enable-ssl-crtd --enable-delay-pools --enable-xmalloc-statistics
    > выставить?

    в rpm готовый бинарник, если при сборке чегото не включили , то через указание опций не появится

    > И еще вопрос: если squid уже стоит, то чтобы пересобрать его с

    если устанавливаете в разные места можно и не удалять, сами только не запутайтесь потом что, чье и где

    > указанными опциями, то нужно его удалять или же нет? Сохранятся ли
    > при этом настройки?

    смотря как удалять

    сообщить модератору +/ответить
TCP_NEGATIVE_HIT/503 не работает сайт, !*! stopa85, (Squid) 08-Авг-13, 11:32  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Проблемы с iptables, !*! mejikop, (Разное) 07-Авг-13, 21:33  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Проблема с Squid, !*! SplinFighter, (Squid) 06-Авг-13, 11:37  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Squid ACL: одно разрешить, другое закрыть, !*! stakado, (ACL, блокировки) 05-Авг-13, 09:29  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Через каждый час ошибка authenticateNegotiateHandleReply, !*! ach2ach, (Squid) 23-Июл-13, 17:29  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • gt оверквотинг удален me предпоЛАГАЮ что в хелпере неверно отрабатывает отлавл, !*! тень_pavel_simple (?), 11:25 , 28-Июл-13 (1)
    >[оверквотинг удален]
    >  Minor code may provide more information. '
    > 2013/07/23 16:42:32| authenticateNegotiateHandleReply: Error validating user
    > via Negotiate. Error returned 'BH gss_accept_sec_context() failed: Unspecified GSS failure.
    >  Minor code may provide more information. '
    > 2013/07/23 16:42:32| authenticateNegotiateHandleReply: Error validating user
    > via Negotiate. Error returned 'BH gss_accept_sec_context() failed: Unspecified GSS failure.
    >  Minor code may provide more information. '
    > ==========================
    > А так все работает отлично, но хочется разобраться. Кто нибудь сталкивался с
    > подобным?

    me предпоЛАГАЮ что в хелпере неверно отрабатывает/отлавливается ситуация устаревания сессионного ключа

    сообщить модератору +/ответить
CacheManager и ошибки, !*! Sergey, (Разное) 16-Июл-13, 08:45  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • Проверьте опцию сквида memory_pools , по дефолту она в состоянии - on, то есть н, !*! ipmanyak (ok), 12:35 , 17-Июл-13 (1)
    Проверьте опцию сквида memory_pools , по дефолту она в состоянии - on, то есть не освобождается занимаемая память, сделайте - off
    Обновите версию сквида, ваша 3.1.6 очень старая, возможно в старших версиях пофиксили утечки памяти, вроде в 3.1.12-1 было пофиксено . Последняя версия 3.3.8. Если ее нет в репозитории дебиана, поставьте другую старше 3.1.6, например 3.1.23.

    cache_dir aufs /var/spool/squid3 3072 16 256
    не стоит заниматься гигантизмом, большой кэш будет тормозить сквид  поиском в индексах. если у вас безлимитный тариф, то лучше вообще не использовать дисковый кэш. Толк от него небольшой, особенно, если юзеры ходят на много разных сайтов, а не на одни и те же.


    сообщить модератору +/ответить
    • gt оверквотинг удален Развернул на другом сервере Debian 7 1 и поставил Squid , !*! Sergey (??), 08:46 , 18-Июл-13 (2)
      >[оверквотинг удален]
      > то есть не освобождается занимаемая память, сделайте - off
      > Обновите версию сквида, ваша 3.1.6 очень старая, возможно в старших версиях пофиксили
      > утечки памяти, вроде в 3.1.12-1 было пофиксено . Последняя версия 3.3.8.
      > Если ее нет в репозитории дебиана, поставьте другую старше 3.1.6, например
      > 3.1.23.
      > cache_dir aufs /var/spool/squid3 3072 16 256
      > не стоит заниматься гигантизмом, большой кэш будет тормозить сквид  поиском в
      > индексах. если у вас безлимитный тариф, то лучше вообще не использовать
      > дисковый кэш. Толк от него небольшой, особенно, если юзеры ходят на
      > много разных сайтов, а не на одни и те же.

      Развернул на другом сервере Debian 7.1 и поставил Squid 3.3 из ветки testing , проблем не наблюдаю.
      Нашел, что в версии 3.1.10 уже пофиксили утечку памяти.
      Спасибо.

      сообщить модератору +/ответить
 
Пометить прочитанным Создать тему
1 | 2 | 3 | 4 | 5 | 6 | 7 | 8 | 9 | 10 | Архив | Избранное | Мое | Новое | | |



Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру