The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Создать новую тему
 - Свернуть нити
Пометить прочитанным
1 | 2 | 3 | 4 | 5 | 6 | 7 | 8 | 9 | 10 | Архив | Избранное | Мое | Новое | | |  
Форум Настройка Squid, Tor и прокси серверов
delay_pool + mime_type, !*! stakado, (ACL, блокировки) 12-Янв-17, 10:46  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Squid сбербанк КЗ, !*! isar, (ACL, блокировки) 25-Окт-12, 15:55  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Не добавляются acl в saquid, !*! sasha198407, (ACL, блокировки) 08-Дек-16, 11:10  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Не работает поиск яндекса через squid, !*! IWolf, (Squid) 18-Июл-12, 13:36  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]


squid + ntlm аутентификация, !*! slava007, (Аутентификация) 17-Ноя-16, 11:38  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Создание squid.keytab, !*! Дмитрий, (Аутентификация) 19-Авг-16, 06:58  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Блокировка tor browser, !*! boJIbTpoH, (Другие proxy) 10-Ноя-16, 14:18  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Перекинуть часть пользователей c основного на другой squid, !*! niorix, (Squid) 07-Ноя-16, 05:23  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • Поменять шлюз на компах юзеров, тем паче при прозрачном режиме Айпитаблес тут , ipmanyak (ok), 08:17 , 07-Ноя-16 (1) !*!
  • независимо от того, что первый настроен в режиме прозрачного прокси , он прозра, !*! PavelR (??), 08:49 , 07-Ноя-16 (2)
    >Оба настроены в режиме прозрачного прокси.
    >Основной рабочий squid прописан у пользователей в качестве шлюза.

    независимо от того, что первый "настроен в режиме прозрачного прокси", он прозрачным не является, т.к. прописан явно.

    Значит и второй прозрачным "прозрачно" не станет.

    сообщить модератору +/ответить
  • tcpdump и iptables-save с тестового показывайте , !*! reader (ok), 17:40 , 08-Ноя-16 (7)
    > Добрый день.
    > В конторе есть сервачек со squid. Подняли новый тестовый сервер со squid.
    > Оба настроены в режиме прозрачного прокси. Основной рабочий squid прописан у
    > пользователей в качестве шлюза.
    > Надо перекинуть определенных пользователей (по ip) с основного сервера на тестовый. Не
    > могу додуматься как...
    > Пробовал iptables -t nat -I PREROUTING -s x.x.x.x --dport 443 -j DNAT
    > --to-destination x.x.x.x:3129 не катит. Как сделать правильно?

    tcpdump и iptables-save с тестового показывайте

    сообщить модератору +/ответить
  • 1 создать таблицу маршрутов с дефоултным шлюзом на тестовый2 создать правило дл, !*! mk105 (??), 18:37 , 09-Ноя-16 (8)
    > Добрый день.
    > В конторе есть сервачек со squid. Подняли новый тестовый сервер со squid.
    > Оба настроены в режиме прозрачного прокси. Основной рабочий squid прописан у
    > пользователей в качестве шлюза.
    > Надо перекинуть определенных пользователей (по ip) с основного сервера на тестовый. Не
    > могу додуматься как...
    > Пробовал iptables -t nat -I PREROUTING -s x.x.x.x --dport 443 -j DNAT
    > --to-destination x.x.x.x:3129 не катит. Как сделать правильно?

    1  создать таблицу маршрутов с дефоултным шлюзом на тестовый
    2 создать правило для определенных пользователей (по ip) смотреть  новую
    таблицу

    сообщить модератору +/ответить
    • gt оверквотинг удален это можно делать на машине с основным прокси , !*! mk105 (??), 18:41 , 09-Ноя-16 (9)
      >[оверквотинг удален]
      >> В конторе есть сервачек со squid. Подняли новый тестовый сервер со squid.
      >> Оба настроены в режиме прозрачного прокси. Основной рабочий squid прописан у
      >> пользователей в качестве шлюза.
      >> Надо перекинуть определенных пользователей (по ip) с основного сервера на тестовый. Не
      >> могу додуматься как...
      >> Пробовал iptables -t nat -I PREROUTING -s x.x.x.x --dport 443 -j DNAT
      >> --to-destination x.x.x.x:3129 не катит. Как сделать правильно?
      > 1  создать таблицу маршрутов с дефоултным шлюзом на тестовый
      > 2 создать правило для определенных пользователей (по ip) смотреть  новую
      > таблицу

      это можно делать на машине с основным прокси


      сообщить модератору +/ответить
      • gt оверквотинг удален про маскарад не забудьте тестовый будет возвращать траф, !*! mk105 (??), 18:44 , 09-Ноя-16 (10)
        >[оверквотинг удален]
        >>> Оба настроены в режиме прозрачного прокси. Основной рабочий squid прописан у
        >>> пользователей в качестве шлюза.
        >>> Надо перекинуть определенных пользователей (по ip) с основного сервера на тестовый. Не
        >>> могу додуматься как...
        >>> Пробовал iptables -t nat -I PREROUTING -s x.x.x.x --dport 443 -j DNAT
        >>> --to-destination x.x.x.x:3129 не катит. Как сделать правильно?
        >> 1  создать таблицу маршрутов с дефоултным шлюзом на тестовый
        >> 2 создать правило для определенных пользователей (по ip) смотреть  новую
        >> таблицу
        > это можно делать на машине с основным прокси

        про маскарад не забудьте. тестовый будет возвращать трафик основному,
        а основной пользователю.

        сообщить модератору +/ответить
        • gt оверквотинг удален а может и не надо маскарада , !*! mk105 (??), 18:53 , 09-Ноя-16 (11)
          >[оверквотинг удален]
          >>>> Надо перекинуть определенных пользователей (по ip) с основного сервера на тестовый. Не
          >>>> могу додуматься как...
          >>>> Пробовал iptables -t nat -I PREROUTING -s x.x.x.x --dport 443 -j DNAT
          >>>> --to-destination x.x.x.x:3129 не катит. Как сделать правильно?
          >>> 1  создать таблицу маршрутов с дефоултным шлюзом на тестовый
          >>> 2 создать правило для определенных пользователей (по ip) смотреть  новую
          >>> таблицу
          >> это можно делать на машине с основным прокси
          > про маскарад не забудьте. тестовый будет возвращать трафик основному,
          > а основной пользователю.

          а может и не надо маскарада.

          сообщить модератору +/ответить


SQUID, проксирование http траффика (копия сайта), !*! IVAN22, (Прозрачный proxy) 30-Окт-16, 12:33  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Не стартует squid, !*! sasha198407, (Squid) 14-Окт-16, 16:04  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
squid не пропускает кириллический домен по порту 11080, !*! MrStrannik, (Squid) 27-Мрт-14, 09:43  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • Смириться с бренностью бытия , !*! PavelR (ok), 10:19 , 27-Мрт-14 (1)
    > Есть прокси squid 2.7.STABLE8, выявилась следующая проблема, не пропускает сайт с кириллическим
    > доменом по порту 11080, выдает следующее сообщение
    > "(10061) WSAECONNREFUSED, Connection refused. " других проблем с данным прокси не наблюдается.
    > Подскажите, что можно сделать в таком случае?

    Смириться с бренностью бытия.

    сообщить модератору +/ответить
    • Сие никак не возможно, доступа к данному сайту требуют большие начальники , !*! MrStrannik (ok), 10:23 , 27-Мрт-14 (2)
      >> Есть прокси squid 2.7.STABLE8, выявилась следующая проблема, не пропускает сайт с кириллическим
      >> доменом по порту 11080, выдает следующее сообщение
      >> "(10061) WSAECONNREFUSED, Connection refused. " других проблем с данным прокси не наблюдается.
      >> Подскажите, что можно сделать в таком случае?
      > Смириться с бренностью бытия.

      Сие никак не возможно, доступа к данному сайту требуют большие начальники)

      сообщить модератору +/ответить
      • Попробуйте описать проблему более детально , !*! PavelR (ok), 10:50 , 27-Мрт-14 (3)
        >>> Есть прокси squid 2.7.STABLE8, выявилась следующая проблема, не пропускает сайт с кириллическим
        >>> доменом по порту 11080, выдает следующее сообщение
        >>> "(10061) WSAECONNREFUSED, Connection refused. " других проблем с данным прокси не наблюдается.
        >>> Подскажите, что можно сделать в таком случае?
        >> Смириться с бренностью бытия.
        > Сие никак не возможно, доступа к данному сайту требуют большие начальники)

        Попробуйте описать проблему более детально.

        сообщить модератору +/ответить
        • Общая схема сети примерно следующая есть сеть dmz в которой есть доступ к интер, !*! MrStrannik (ok), 11:48 , 27-Мрт-14 (4)
          >>>> Есть прокси squid 2.7.STABLE8, выявилась следующая проблема, не пропускает сайт с кириллическим
          >>>> доменом по порту 11080, выдает следующее сообщение
          >>>> "(10061) WSAECONNREFUSED, Connection refused. " других проблем с данным прокси не наблюдается.
          >>>> Подскажите, что можно сделать в таком случае?
          >>> Смириться с бренностью бытия.
          >> Сие никак не возможно, доступа к данному сайту требуют большие начальники)
          > Попробуйте описать проблему более детально.

          Общая схема сети примерно следующая: есть сеть dmz в которой есть доступ к интернет, и есть внутренняя сеть из которой доступа наружу нет, сервер с squid подключен к обоим сетям, сам squid настроен таким образом, что рабочие станции получают доступ к сетевым ресурсам по спискам их ip-адресов. Сайт к которому нужно подключится имеет 2 части, одна по стандартному 80 порту нормально открывается, другая часть по порту 11080 выдает написанную выше ошибку. Но допустим с домашнего компа открываются обе части сайта.
          При обращении к данному сайту в access.log есть строка
          3094 10.44.105.96 TCP_MISS/504 1445 GET http://xn--q1aade.xn--p1ai:11080/ - DIRECT/188.254.48.186 text/html
          Но при этом если

          сообщить модератору +/ответить
          • gt оверквотинг удален Но при этом если попытаться соединиться с сервера SQUID , !*! PavelR (ok), 18:48 , 27-Мрт-14 (5)
            >[оверквотинг удален]
            > сервер с squid подключен к обоим сетям, сам squid настроен таким
            > образом, что рабочие станции получают доступ к сетевым ресурсам по спискам
            > их ip-адресов. Сайт к которому нужно подключится имеет 2 части, одна
            > по стандартному 80 порту нормально открывается, другая часть по порту 11080
            > выдает написанную выше ошибку. Но допустим с домашнего компа открываются обе
            > части сайта.
            > При обращении к данному сайту в access.log есть строка
            > 3094 10.44.105.96 TCP_MISS/504 1445 GET http://xn--q1aade.xn--p1ai:11080/ - DIRECT/188.254.48.186
            > text/html
            > Но при этом если

            Но при этом если попытаться соединиться с сервера SQUID на xn--q1aade.xn--p1ai:11080 телнетом....
            Но при этом если проверить файрволл(ы)...


            сообщить модератору +/ответить
  • но при этом если привести конфиг скида и дать чуть больше инфы мы вам скажем спа, !*! asavah (ok), 01:43 , 28-Мрт-14 (6)
    но при этом если привести конфиг скида и дать чуть больше инфы мы вам скажем спасибо, за то, что мы вам сможем помочь...

    например по коду ошибки на правах анального экстрасенса вангую что скид вертится на х^W вантузе ... информация абсолютно неважная, ведь это НАМ надо, а не вам ...

    вовторых по ошибке и порту вангую что этот порт не находится в ACL SAFE_PORTS и возможно надо рыть в ту сторону, но так как вы конфиг не сочли нужным показать - я не считаю возможным это утверждать.

    в третьих как уже сказали проверить файрволлы (тоже на вантузе??? 0_о )

    задолбали уже, чукчаписатели, хотите помощи - дайте инфы ...


    сообщить модератору +/ответить
  • порт 11080 не является стнадртом для HTTP трафика, потому он в сквиде не прописа, !*! ipmanyak (ok), 10:45 , 28-Мрт-14 (7)
    > Есть прокси squid 2.7.STABLE8, выявилась следующая проблема, не пропускает сайт с кириллическим
    > доменом по порту 11080, выдает следующее сообщение
    > "(10061) WSAECONNREFUSED, Connection refused. " других проблем с данным прокси не наблюдается.
    > Подскажите, что можно сделать в таком случае?

    порт 11080 не является стнадртом для HTTP трафика, потому он в сквиде не прописан, добавьте:

    acl Safe_ports port 11080
    до кучи
    acl Safe_ports port 8080
    acl Safe_ports port 8801
    acl Safe_ports port 8081
    acl Safe_ports port 8101

    сообщить модератору +/ответить
  • да не работал вчера ссту рф так что проблема не в прокси , !*! arachnid (ok), 11:27 , 28-Мрт-14 (8)
    > Есть прокси squid 2.7.STABLE8, выявилась следующая проблема, не пропускает сайт с кириллическим
    > доменом по порту 11080, выдает следующее сообщение
    > "(10061) WSAECONNREFUSED, Connection refused. " других проблем с данным прокси не наблюдается.
    > Подскажите, что можно сделать в таком случае?

    да не работал вчера ссту.рф :) так что проблема не в прокси :)

    сообщить модератору +/ответить
Squid + PF, !*! kamerad, (Squid) 07-Окт-16, 14:40  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Squid squidGuard, !*! Professional, (Squid) 24-Авг-16, 07:21  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Squid 3 нет подключения к интернет, !*! sbrain, (Squid) 28-Июл-16, 14:36  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Squid не режет скорость., !*! BRO36, (Ограничение трафика) 27-Апр-16, 15:23  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • Доброго дня Т е ведёт себя так, как-будто клиент не попадает в delay_access За, Дум Дум (?), 16:56 , 27-Апр-16 (1) !*!
  • Заменить для начала эти две на delay_access 1 allow all, коли уж там всё одно ht, Andrey Mitrofanov (?), 20:09 , 27-Апр-16 (3) !*!
  • gt оверквотинг удален 500000 байт 8 4 000 000 бит у вас канал в инет какой, !*! ipmanyak (ok), 08:03 , 28-Апр-16 (4)
    >[оверквотинг удален]
    > delay_parameters 1 500000/500000 -1/-1
    > http_port 3128
    > cache_mem 256 MB
    > cache_dir ufs /var/spool/squid3 300 16 256
    > maximum_object_size 4 MB
    > maximum_object_size_in_memory 512 KB
    > access_log daemon:/var/log/squid3/access.log squid
    > logfile_rotate 20
    > forwarded_for transparent
    > dns_v4_first on

    500000 байт * 8 = 4 000 000 бит
    у вас канал в инет какой?
    как именно вы хотите резать скорость для пользователей?
    500000/500000 -1/-1  # фактически каждому  юзеру вы ничего не ограничили, а ограничили канал на всех.
    Для понимания
    delay_parameters  1 -1/-1 2000/16000
    -1/-1 – весь канал отдать сквиду  - анлимитед, а индивдуально на каждого юзверя ведерки по 16кб, а струйка в него в 2кб !  (сначала быстро усосет 16кб, а потом будет лить со скоростью в 2кб/cек)  точнее - быстро будет усасывать объекты размером до 16кб , объекты больше 16кб будет сосать на скорости 2кб

    весь канал сквиду отдавать нельзя, ведь есть еще другие сервисы, FTP,почта и др, потому -1/-1  не советую юзать.

    допустим канал 64килобайт/сек, сквиду даем 40килобайт, спецюзерам даем ведра по 8КБ, разрешаем лить большие файлы на скорости 4КБ , хилым юзерам даем ведра по 4КБи пипку по в них по 1КБ для больших файлов.
    acl special_users src 192.168.1.2 192.168.1.3
    acl low_users src 192.168.1.4 192.168.1.5
    http_access allow special_users
    http_access allow low_users
    delay_pools 1
    delay_class 1 2
    delay_class 2 2
    delay_access 1 allow special_users
    delay_access 1 deny all
    delay_access 2 allow low_users
    delay_access 2 deny all
    delay_parameters 1 40000/40000 4000/8000
    delay_parameters 2 40000/40000 1000/4000

    сообщить модератору +/ответить
    • Канал 10 Мбит То что этот конфиг режет общую скорость, а не для конкретного юзе, !*! BRO36 (ok), 08:44 , 28-Апр-16 (5)
      > 500000 байт * 8 = 4 000 000 бит
      > у вас канал в инет какой?
      > как именно вы хотите резать скорость для пользователей?
      > 500000/500000 -1/-1  # фактически каждому  юзеру вы ничего не ограничили,
      > а ограничили канал на всех.

      Канал 10 Мбит. То что этот конфиг режет общую скорость, а не для конкретного юзера я знаю. Я делал пулы и 2 и 3 класса, они так же не работают. Здесь я привел пример самого простого пула. Этот вариант конфига должен давать сёрфить по инету на скорости 500 кбайт в секунду, а фактически инет работает на 1,2Мбайта, то есть без ограничений. Как я писал если указать allow all то скорость режется. Я вот думаю может трабл в маске сети нестандартной длины.

      сообщить модератору +/ответить
      • Доброго дня ИМХО, ACL с CIDR работает нормально да и http_access allow срабатыв, !*! Дум Дум (?), 09:11 , 28-Апр-16 (6)
        Доброго дня.

        > Я вот думаю может трабл в маске сети нестандартной длины.

        ИМХО, ACL с CIDR работает нормально (да и http_access allow срабатывает же). В конце-концов никто не мешает поменять для проверки маску allowed_hosts на для С-сети...

        сообщить модератору +/ответить
      • Сокровенное знание про delay pool-ы заключается в том, что deny на все pool-ы да, !*! Andrey Mitrofanov (?), 10:14 , 28-Апр-16 (7)
        > 1,2Мбайта, то есть без ограничений. Как я писал если указать allow
        > all то скорость режется..

        Сокровенное знание про delay pool-ы заключается в том, что deny на все pool-ы даёт ("разрешает") _неограниченную_ скорость.

        Почему клиенты не попадают в acl -- следующий вопрос. Там выше была ссылка на FAQ про debug. Не знаю, как успешно оно будет логировать именно pool-ы, но "мусора" в логах обычно получается много и все клиенты перемешаны.  Я бы сделал отдельный сквид на другом порте с подробным дебагом и ровно 1 контролируемым клиентом. Для отладки конфигураций и "проникновения" в суть происходящего.

        сообщить модератору +/ответить
        • Я понял в чем дело Дело в DansGuardian Правилами iptables web пакеты сначала пе, !*! BRO36 (ok), 11:00 , 28-Апр-16 (8)
          >> 1,2Мбайта, то есть без ограничений. Как я писал если указать allow
          >> all то скорость режется..
          > Сокровенное знание про delay pool-ы заключается в том, что deny на все
          > pool-ы даёт ("разрешает") _неограниченную_ скорость.
          > Почему клиенты не попадают в acl -- следующий вопрос. Там выше была
          > ссылка на FAQ про debug. Не знаю, как успешно оно будет
          > логировать именно pool-ы, но "мусора" в логах обычно получается много и
          > все клиенты перемешаны.  Я бы сделал отдельный сквид на другом
          > порте с подробным дебагом и ровно 1 контролируемым клиентом. Для отладки
          > конфигураций и "проникновения" в суть происходящего.

          Я понял в чем дело!
          Дело в DansGuardian! Правилами iptables web пакеты сначала перенаправляются на dansGuardian, а потом идут в squid. И поэтому squid видит все пакеты от адреса 127.0.0.1, а не от реальных адресов хостов, поэтому и правило allow all срабатывало. Я честно говоря думал dansGuardian сохраняет реальные адреса хостов. Может кто знает как правильно сконфигурить dansGuardian и squid, чтобы сквиду были видны реальные айпи, если написать "http_port 3128 transparent" то прокся отказывается принимать соединения.

          сообщить модератору +/ответить


помогите разобраться с открытием  портов squid, !*! alexkg, (Squid) 01-Авг-16, 12:04  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • Так что вам прокси отвечает Таймаут или денай Дело может крыться в iptables, !*! rusadmin (ok), 14:31 , 01-Авг-16 (1)
    Так что вам прокси отвечает? Таймаут или денай?
    Дело может крыться в iptables
    сообщить модератору +/ответить
    • root proxy etc init d iptables statusiptables Межсетевой экран не запущен, !*! alexkg (ok), 07:37 , 02-Авг-16 (4)
      > Так что вам прокси отвечает? Таймаут или денай?
      > Дело может крыться в iptables

      [root@proxy ~]# /etc/init.d/iptables status
      iptables: Межсетевой экран не запущен.
      [root@proxy ~]#
      не запущен iptables, так как свид с одной сетевой,

      tcp_outgoing_address 0.0.0.0 all

      все пакеты приходящие на сквид кидает на роутер, как я понимаю.

      [root@proxy ~]# netstat -n -r
      Kernel IP routing table
      Destination     Gateway         Genmask         Flags   MSS Window  irtt Iface
      192.168.0.0     0.0.0.0         255.255.255.0   U         0 0          0 eth0
      169.254.0.0     0.0.0.0         255.255.0.0     U         0 0          0 eth0
      0.0.0.0         192.168.0.1     0.0.0.0         UG        0 0          0 eth0
      [root@proxy ~]#

      > <troll mode> Кстати, FreeBSD или Ubuntu?</troll /mode>

      centos
      Получается что через скид не открыть порты чтоли для разных сервисов?
      Например нужен порт отличный от 80 http://сайт:8888, добавил в SSL_ports и заработал.
      Почему такое не прокатывает с ICQ 5190 в чем отличие? например если поставить ICQ через http-прокси в настройках?


      сообщить модератору +/ответить
  • Squid http-прокси То есть ничего, за небольшими исключениями, кроме HTTP он н, !*! Andrey Mitrofanov (?), 14:40 , 01-Авг-16 (2)
    > уважаемые спецы, если не сложно можете помочь с открытием доступа на ftp,
    > telnet. В Save_ports они есть, но при обращении не работает ни
    > ftp ни telnet. Да и любые другие кроме 80 и 443.

    Squid = http-прокси. То есть ничего, за небольшими исключениями, кроме HTTP он не умеет.

    Небольшие исключения:
    - https: в броузерах сделан _http_ проксированием tcp-соединения (метод HTTP CONNECT и явное прописывание прокси в броузере). При таком https прокси не заглядывает "внутрь" https, не "видит" обычного http, "видит" только атрибуты tcp-соединения (ipA:портА => ipБ:портБ или около того).
    - https с ssl-bump-ом (подмена сертификата и _заворот_ трафика ("прозрачный" прокси))
    - ftp-через-http-прокси: прокси общается с клиетом по http, а с сервером по ftp.
    - какой-то там gopher, может ещё что-то.

    Некоторые _клиенты_ могут прикидываться для прокси CONNECT-клиетом и "прокидывать" через него (если тот позволит) соединения к не-https-серверам. Многие jabber клиенты, например.

    "Обычные" клиенты ftp (не броузеры!) и telnet (и ssh, и все и любые другие!, в которых использование CONNECT-прокси не предусмотрено и не реализовано), через squid "сами" не пойдут. А пойдут они через него не сами (если кто им поможет, например(таких помощников я не знаю - обёртки типа socksify, возможны, наверное)) или пойдут _не_ через него.

    Чтобы пустить те не-http-клиенты не через squid, нужно изучать файерволы.

    > Так-же не могу понять как открыть порт например для icq 5190, куда
    > прописать этот порт в Safe или SSL и нужно ли делать
    > отдельное правило доступа?
    >  ПС. Со сквидом только недавно начал разбираться, опыта почти нет.Много вопросов
    > на которые пока ответ не найден.

    TCP-сети, роутинги, файерволы также ждут Вас.

    Наверное... Может быть, я и упустил что-то и будет найдено более другое решение.

    сообщить модератору +/ответить
  • troll mode Кстати, FreeBSD или Ubuntu troll mode , !*! Andrey Mitrofanov (?), 14:41 , 01-Авг-16 (3)
    >  ПС. Со сквидом только недавно начал разбираться, опыта почти нет.Много вопросов
    > на которые пока ответ не найден.

    <troll mode> Кстати, FreeBSD или Ubuntu?</troll /mode>

    сообщить модератору +/ответить
    • centos, !*! alexkg (ok), 07:39 , 02-Авг-16 (5)
      >>  ПС. Со сквидом только недавно начал разбираться, опыта почти нет.Много вопросов
      >> на которые пока ответ не найден.
      > <troll mode> Кстати, FreeBSD или Ubuntu?</troll /mode>

      centos

      сообщить модератору +/ответить
      • root proxy etc init d iptables statusiptables Межсетевой экран не запущен, !*! alexkg (ok), 06:04 , 03-Авг-16 (7)
        > Так что вам прокси отвечает? Таймаут или денай?
        > Дело может крыться в iptables

        [root@proxy ~]# /etc/init.d/iptables status
        iptables: Межсетевой экран не запущен.
        [root@proxy ~]#
        не запущен iptables, так как свид с одной сетевой,

        tcp_outgoing_address 0.0.0.0 all

        все пакеты приходящие на сквид кидает на роутер, как я понимаю.

        [root@proxy ~]# netstat -n -r
        Kernel IP routing table
        Destination     Gateway         Genmask         Flags   MSS Window  irtt Iface
        192.168.0.0     0.0.0.0         255.255.255.0   U         0 0          0 eth0
        169.254.0.0     0.0.0.0         255.255.0.0     U         0 0          0 eth0
        0.0.0.0         192.168.0.1     0.0.0.0         UG        0 0          0 eth0
        [root@proxy ~]#

        > <troll mode> Кстати, FreeBSD или Ubuntu?</troll /mode>

        centos
        Получается что через скид не открыть порты чтоли для разных сервисов?
        Например нужен порт отличный от 80 http://сайт:8888, добавил в SSL_ports и заработал.
        Почему такое не прокатывает с ICQ 5190 в чем отличие? например если поставить ICQ через http-прокси в настройках?

        сообщить модератору +/ответить
Squid vs AD - фэншуй, !*! skytix, (Squid) 07-Июл-16, 15:01  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]


Ограничение доступа.Разрешенные сайты отображаются не правильно, !*! Natali668, (ACL, блокировки) 06-Июл-16, 18:03  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Squid+Quota, !*! Saamuel, (Учет работы пользователей, логи) 15-Июн-16, 07:02  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • SAMS система управления доступом пользователей к прокси серверу SQUID http sam, !*! ipmanyak (ok), 07:32 , 15-Июн-16 (1)
    > Здравствуйте,
    > Подскажите пожалуйста, как на Squid3 организовать лимит трафика в месяц? Например на
    > всю подсеть выделить 20гб трафика в месяц, но не тарифицировать определенные
    > сайты (например mail.ru). Желательно бы еще на каждого пользователя организовать лимит
    > в день, но чтоб так же при превышении лимита определенные сайты
    > у него открывались.
    > Подскажите как это можно реализовать?

    SAMS система управления доступом пользователей к прокси серверу SQUID.
    http://sams.perm.ru/

    >не тарифицировать определенные сайты

    Думаю это нельзя, трафик берется из лога сквида access.log, а туда пишется всё! Хотя почитай факи самса, может и есть такая возможность.
    Если ты владеешь напильником для правки сырцов, то флаг тебе в руки, правь сырцы на предмет исключения каких-то сайтов  и собирай кальмара из сырцов.

    сообщить модератору +/ответить
    • Я есть решения кроме SAMS , !*! Saamuel (ok), 08:13 , 15-Июн-16 (2)

      > SAMS система управления доступом пользователей к прокси серверу SQUID.
      > http://sams.perm.ru/

      Я есть решения кроме SAMS?

      сообщить модератору +/ответить
      • Попробуй поставить и настроить анализатор логов SARG, есть там примитивный подсч, !*! ipmanyak (ok), 13:57 , 15-Июн-16 (3)
        >> SAMS система управления доступом пользователей к прокси серверу SQUID.
        >> http://sams.perm.ru/
        > Я есть решения кроме SAMS?

        Попробуй поставить и настроить анализатор логов SARG, есть там примитивный подсчет и установка лимита, параметр  
        per_user_limit /usr/local/squid/etc/prelimit_users 300
        в этот файл будет писать IP или USERID тех, кто превысил трафик в 300 мег.
        в конфиге сквида сделаешь аксель запрета
        acl prelimit  src  "/usr/local/squid/etc/prelimit_users"
        http_access deny prelimit

        для исключения хостов, копай тэг
        # TAG:  exclude_hosts file
        #       Hosts, domains or subnets will be excluded from reports.
        #
        #       Eg.: 192.168.10.10 - exclude ip address only
        #            192.168.10.0  - exclude full C class
        #            s1.acme.foo   - exclude hostname only
        #            acme.foo      - exclude full domain name
        #
        #exclude_hosts none
        #exclude_hosts  /usr/local/sarg/exclude_hosts

        Но я так и не понял, о каких хостах тут идет речь, о сайтах или FQDN хостов юзеров. Сам разбирайся                              

        https://sourceforge.net/projects/sarg/

        P.S.
        в наш век безлимитных тарифов оно надо считать трафик юзеров?  
        А анализаторы логов сквида SARG или LIGHTSQUID советую поставить, дабы смотреть кто куда ходил.


        сообщить модератору +/ответить
    • Можно задать несколько логов - для учёта и для слежения, и настроить их так, что, !*! SHRDLU (ok), 16:53 , 25-Июн-16 (4)
      > Думаю это нельзя, трафик берется из лога сквида access.log, а туда пишется
      > всё! Хотя почитай факи самса, может и есть такая возможность.

      Можно задать несколько логов - для учёта и для слежения, и настроить их так, чтобы информация об оговорённых сайтах и/или пользователях не попадала в лог, предназначенный для учёта трафа.

      сообщить модератору +/ответить
  • классический вопрос правильный ответ забить на сквид и организовать нормальную , !*! Аноним (-), 10:15 , 30-Июн-16 (5)
    > Здравствуйте,
    > Подскажите пожалуйста, как на Squid3 организовать лимит трафика в месяц? Например на
    > всю подсеть выделить 20гб трафика в месяц, но не тарифицировать определенные
    > сайты (например mail.ru). Желательно бы еще на каждого пользователя организовать лимит
    > в день, но чтоб так же при превышении лимита определенные сайты
    > у него открывались.
    > Подскажите как это можно реализовать?

    классический вопрос.
    правильный ответ: забить на сквид и организовать нормальную систему билинга
    ибо по логам сквида - это через задницу в любом случае

    сообщить модератору +/ответить
Squid - ни как не могу закрыть сайт, !*! Denis_56, (ACL, блокировки) 01-Июн-16, 11:58  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
nginx 1.11.0 и proxy_bind $remote_addr transparent;, !*! Аноним, (Другие proxy) 26-Май-16, 17:54  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
iptables вместо squid, !*! Square_qwerty, (Разное) 29-Апр-16, 20:56  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Warning IPv6 squid, !*! gorand, (Squid) 04-Май-16, 12:22  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Sams+SQUID+AD несколько вопросов, !*! Andrey, (Учет работы пользователей, логи) 04-Фев-16, 17:30  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • 1 нужно разрешить пользователя помимо самса и не заводить его в самспример acl , !*! tuxic (ok), 18:03 , 04-Фев-16 (1)
    > Друзья, использую на работет прокси сервер SQUID 2.7 в связке с вебинтерфейсом
    > SAMS 1,0,5 авторизация - NTLM. Возникли следующие вопросы:
    > 1. Как сделать так, чтоб трафик некоторых VIP пользователей не считался. Т.е.
    > в SAMS нельзя было просмотреть эту информацию?
    > 2. Как настроить в SAMS запрет скачивания для некоторых пользователей файлов типа
    > mp3, avi. Там присутствует раздел расширение файлов. Но как на нем
    > настроить запрет на скачку я так и не разобрался.

    1) нужно разрешить пользователя помимо самса и не заводить его в самс
    пример:
    acl custom_user rules_to_determinate_user (сама acl)
    http_access allow custom_user  (разрешаем ее)
    url_rewrite_access deny custom_user (запрещаем отправлять запросы пользователя на редиректор, тоисть через самс и другой редиректор ему уже ничего не запретить)

    все строчки выше лучше добавить в самом начале конфига squid, сама ориентируется по тэгам в конфиге сквида и если к примеру поставить acl после соответствующего тэга, то при реконфигурировании самс затрет кастомные настройки.

    * естественно заместо rules_to_determinate_user пишете правило по кторому будете определять пользователя.
    2) попробуйте что-то типа(но не уверен что будет работать именно такой синтаксис):
    \.mp3$
    \.exe$

    в блоклистах и соответственно лист включаете в группу, а группу назначаете пользователю

    сообщить модератору +/ответить
    • gt оверквотинг удален 1 Если использовать ваш вариант, то непосредственно из , !*! Andrey (??), 10:50 , 05-Фев-16 (2)
      >[оверквотинг удален]
      > тоисть через самс и другой редиректор ему уже ничего не запретить)
      > все строчки выше лучше добавить в самом начале конфига squid, сама ориентируется
      > по тэгам в конфиге сквида и если к примеру поставить acl
      > после соответствующего тэга, то при реконфигурировании самс затрет кастомные настройки.
      > * естественно заместо rules_to_determinate_user пишете правило по кторому будете определять
      > пользователя.
      > 2) попробуйте что-то типа(но не уверен что будет работать именно такой синтаксис):
      > \.mp3$
      > \.exe$
      > в блоклистах и соответственно лист включаете в группу, а группу назначаете пользователю

      1. Если использовать ваш вариант, то непосредственно из самс я не смогу управлять у.з. пользователя. Т.е. для настройки запретов для этих пользователей мне придется постоянно все прописывать непосредственно в конфиге сквида, тогда пропадает сам смысл самса. Я нашел следующий вариант. В конфиге сквида прописывается ip адрес пользователя и далее указывается команда не вести логи с этого ip (Если интересно отпишу нужные строчки). Но хотелось бы сделать привязку не по ip, а именно по у.з. пользователя.

      2. Блокировка так и не сработала((( Создал список в разделе "расширения файлов", указал формат, который вы указали, далее привязал этот список к шаблону пользователя, но блокировка так и не сработала. Временное решение, которое я выбрал, это создать в разделе блокировка по URL спискок и в нем указал формат, который нужно блокировать - .mp3 .Если ссылка заканчивается на mp3, то скачка запрещается, но хотелось бы понять именно как работает блокировка по расширению файлов.

      сообщить модератору +/ответить
      • пишите- интересно авторизация в АД или ncsa , !*! tuxic (ok), 11:19 , 05-Фев-16 (3)
        > 1. Если использовать ваш вариант, то непосредственно из самс я не смогу
        > управлять у.з. пользователя. Т.е. для настройки запретов для этих пользователей мне
        > придется постоянно все прописывать непосредственно в конфиге сквида, тогда пропадает сам
        > смысл самса. Я нашел следующий вариант. В конфиге сквида прописывается ip
        > адрес пользователя и далее указывается команда не вести логи с этого
        > ip (Если интересно отпишу нужные строчки). Но хотелось бы сделать привязку
        > не по ip, а именно по у.з. пользователя.

        пишите- интересно.
        авторизация в АД или ncsa?

        сообщить модератору +/ответить
Прозрачный Squid 3.5.10 + HTTPS на CentOS 6.4, !*! xoseo, (Прозрачный proxy) 11-Ноя-15, 03:49  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Squid 3.5.14: не собирается с SSL, !*! Ex Nihilo, (Прозрачный proxy) 19-Фев-16, 10:27  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
порядок работы правил Squid, !*! sourvr, (ACL, блокировки) 10-Мрт-16, 15:22  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • http_access http_reply_accessЭто два разных списка доступов, исполняемых , !*! Andrey Mitrofanov (?), 16:13 , 10-Мрт-16 (1)
    > http_access allow admin
    > http_reply_access deny m2 # то есть убрал "!admin"
    > http_reply_access deny m3
    > то при попытке скачать mp3 файл у меня на странице появляется сообщение,
    > что доступ запрещен и обратитесь к root.

    http_access  !=  http_reply_access

    Это два разных списка доступов, "исполняемых" в разное время.

    На первом списке *во время проверки запроса~) админ проходит, а на втором (при проверке реплая~) отказ по типу медии (m2|m3).

    сообщить модератору +/ответить
    • спасибо большое по логике это подходит правда я думал, что если правило сработ, !*! sourvr (ok), 07:48 , 11-Мрт-16 (2)
      >> http_access allow admin
      >> http_reply_access deny m2 # то есть убрал "!admin"
      >> http_reply_access deny m3
      >> то при попытке скачать mp3 файл у меня на странице появляется сообщение,
      >> что доступ запрещен и обратитесь к root.
      > http_access  !=  http_reply_access
      > Это два разных списка доступов, "исполняемых" в разное время.
      > На первом списке *во время проверки запроса~) админ проходит, а на втором
      > (при проверке реплая~) отказ по типу медии (m2|m3).

      спасибо большое. по логике это подходит. правда я думал, что если правило сработало, то другие уже не просматриваются

      сообщить модератору +/ответить
Принудительное переподключение к cache_peer parent, !*! Neurotic, (Прозрачный proxy) 31-Окт-15, 17:42  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • попробуй добавить тэгиprefer_direct off сквид сначала будет пытаться обратить, !*! ipmanyak (??), 08:24 , 03-Ноя-15 (1)
    попробуй добавить тэги
    prefer_direct off  # сквид сначала будет пытаться обратиться к родительскому прокси
    nonhierarchical_direct off
    -------------
    cache_peer parentcache.foo.com parent 3128 0 no-query default
    never_direct allow all  # по идее эта опция  всегда будет заставлять сквид идти через parent
    prefer_direct off  
    nonhierarchical_direct off
    сообщить модератору +/ответить
  • попробуй еще добавить отдельную директивуpeer_connect_timeout 30 secondshttp w, !*! ipmanyak (??), 08:34 , 03-Ноя-15 (3)
    попробуй еще добавить отдельную директиву
    peer_connect_timeout 30 seconds
    http://www.squid-cache.org/Doc/config/peer_connect_timeout/
    она думаю связана с connect-timeout= в директиве  cache_peer
    но connect-timeout=600 -  600 сек имхо многовато?
    сообщить модератору +/ответить
    • снизил таймаут вообще до 5, может он будет чаще пытаться, посмотрим , !*! Neurotic (?), 10:13 , 03-Ноя-15 (5)
      > попробуй еще добавить отдельную директиву
      > peer_connect_timeout 30 seconds
      > http://www.squid-cache.org/Doc/config/peer_connect_timeout/
      > она думаю связана с connect-timeout= в директиве  cache_peer
      > но connect-timeout=600 -  600 сек имхо многовато?

      снизил таймаут вообще до 5, может он будет чаще пытаться, посмотрим.

      сообщить модератору +/ответить
      • Не помогло Два часа качал нормально, потом снова ошибка 500 при любой дальнейше, !*! Neurotic (?), 00:05 , 04-Ноя-15 (6)
        > снизил таймаут вообще до 5, может он будет чаще пытаться, посмотрим.

        Не помогло. Два часа качал нормально, потом снова ошибка 500 при любой дальнейшей попытке на несколько минут вперед как минимум.
        При том что оба сервера друг друга видят, оба сквида на них работают.
        Судя по дампу трафика, дочерний в это время даже не пытается обращаться к родительскому.

        Включил ICP и сделал dead_peer_timeout 60.
        Имитировал короткое падение сети, дочерний сразу потерял родительского и опять заткнулся. В cache.log "Detected DEAD Parent"

        Причем при попытке что-нибудь скачать теперь идет ICP пакет в сторону родительского и приходит один пакет в ответ. Но живее родитель от этого в глазах ребенка не становится.

        сообщить модератору +/ответить
        • Прибил HTTP и ICP гвоздями к адресам через http_port и udp_incoming_address соот, !*! Neurotic (?), 02:11 , 04-Ноя-15 (7)
          > Включил ICP и сделал dead_peer_timeout 60.
          > Имитировал короткое падение сети, дочерний сразу потерял родительского и опять заткнулся.
          > В cache.log "Detected DEAD Parent"
          > Причем при попытке что-нибудь скачать теперь идет ICP пакет в сторону родительского
          > и приходит один пакет в ответ. Но живее родитель от этого
          > в глазах ребенка не становится.

          Прибил HTTP и ICP гвоздями к адресам через http_port и udp_incoming_address соответственно. Вроде помогло.
          По крайней мере, получил REVIVED через несколько секунд после DEAD, что в свою очередь случилось после серии TCP connection failed, а не вдруг из воздуха как раньше.

          Если других новостей не напишу, значит так и буду жить.

          сообщить модератору +/ответить
          • Вроде шло хорошо, но потом случилось code 2015 11 07 10 23 25 kid1 124 WARNIN, !*! Neurotic (?), 11:59 , 07-Ноя-15 (8)
            > Прибил HTTP и ICP гвоздями к адресам через http_port и udp_incoming_address соответственно.
            > Вроде помогло.
            > По крайней мере, получил REVIVED через несколько секунд после DEAD, что в
            > свою очередь случилось после серии TCP connection failed, а не вдруг
            > из воздуха как раньше.
            > Если других новостей не напишу, значит так и буду жить.

            Вроде шло хорошо, но потом случилось:


            2015/11/07 10:23:25 kid1| WARNING: DNS lookup for 'parent-server-hostname' failed!

            DNS разок недостучался до удаленной сети - и все, никаких попыток подключиться больше часа. Хотя все 99% времени было доступно и резолвилось.
            Потом неожиданно:

            2015/11/07 11:26:19 kid1| Configuring Parent parent-server-hostname/8000/8001

            Вот как бы сделать чтобы сразу?

            сообщить модератору +/ответить
  • В общем, пробовал еще поиграться с dead_peer_timeout и icp_query_timeout, ничего, !*! Neurotic (?), 22:08 , 14-Фев-16 (9)
    В общем, пробовал еще поиграться с dead_peer_timeout и icp_query_timeout, ничего не вышло. Все равно на каждый чих squid уходит в отказ и отвечает ошибкой 500 на все последующие попытки что-либо скачать.
    Пришлось жить брутфорсом и пихать все 'apt update' и 'apt full-upgrade -d' в циклы до успешного завершения. Просто магия какая-то, за 10-50 попыток оно все-таки прокачивалось.
    Видимо squid с иерархией подходит только для качественных сетей, в которых задержки вменяемые и пакеты не теряются.

    Снес все это дело и вернулся к использованию apt-cacher-ng, он каскадируется без бубна и кешем на уровне файлов рулить можно. Удивительно, но пока все прокачивается с первого раза. Теперь только следить за специфическими глюками, из-за которых раньше пришлось от него отказаться. Но версия свежая из experimental, может и пофиксили.

    сообщить модератору +/ответить
Squid + Solaris + Active Directory, !*! MikAndr, (Аутентификация) 29-Дек-15, 16:48  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • 402 Payment Required Reserved for future use The original intention was that, !*! eRIC (ok), 08:36 , 30-Дек-15 (1)
    > Тестового пользователя поместил в группу GRP-Internet-Full-Auth. Но squid запрещает доступ.
    > Ошибка: Доступ запрещен.
    > В журнале access.log появляются записи типа:
    > TCP_DENIED/402 nnnn http://WWW.MSN.COM/ USER@DOM.local HIER-NONE/ text/html

    402 Payment Required

        Reserved for future use. The original intention was that this code might be used as part of some form of digital cash or micropayment scheme, but that has not happened, and this code is not usually used. Google Developers API uses this status if a particular developer has exceeded the daily limit on requests.


    сообщить модератору +/ответить
Squid+Kerberos. Все работало, пока не поменял пароль в AD ;), !*! pelewin, (Аутентификация) 08-Авг-13, 12:11  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • УРА, заработало Проблема была в том что нужно было забить на этот гребанные пр, !*! pelewin (ok), 18:26 , 08-Авг-13 (1)
    УРА, заработало!!!
    Проблема была в том что нужно было забить на этот гребанные прокси, сходить на обед и к вечеру само заработало!!!
    Я так понял проблема была с кэшированием где-то информации. хотя сервер неоднократно перезагружал!!!
    В общем всем удачи с кейтабами!


    >[оверквотинг удален]
    > from squid (length: 2427).
    > 2013/08/08 12:06:25| squid_kerb_auth: DEBUG: Decode 'YIIHFQYGKwYBBQUC......4KUQpjWqZUAUKV+CDwzgEwYeKIjM='
    > (decoded length: 1817).
    > 2013/08/08 12:06:25| squid_kerb_auth: ERROR: gss_accept_sec_context() failed:
    > Unspecified GSS failure.  Minor code may provide more information.
    > 2013/08/08 12:06:25| authenticateNegotiateHandleReply: Error validating user
    > via Negotiate. Error returned 'BH gss_accept_sec_context() failed: Unspecified GSS failure.
    >  Minor code may provide more information. '
    > 2013/08/08 12:06:25| squid_kerb_auth: INFO: User not authenticated
    > Плз хелп)))

    сообщить модератору +/ответить
    • Могу предположить, что при смене кейтаба у пользователей были закешированы стары, !*! haff (ok), 15:02 , 29-Дек-15 (2)
      Могу предположить, что при смене кейтаба у пользователей были закешированы старые тикеты (tgs), и они отсылали их на squid без попытки получить новые (зашифрованные новым ключом) от kdc. Когда сквид получал данные - он не мог просто свою часть расшифровать и подтвердить подлинность пользователя. Т.е. klist purge (win) / kdestroy(nix) на клиенте мог помочь. К вечеру были получены новые билеты.

      >[оверквотинг удален]
      >> from squid (length: 2427).
      >> 2013/08/08 12:06:25| squid_kerb_auth: DEBUG: Decode 'YIIHFQYGKwYBBQUC......4KUQpjWqZUAUKV+CDwzgEwYeKIjM='
      >> (decoded length: 1817).
      >> 2013/08/08 12:06:25| squid_kerb_auth: ERROR: gss_accept_sec_context() failed:
      >> Unspecified GSS failure.  Minor code may provide more information.
      >> 2013/08/08 12:06:25| authenticateNegotiateHandleReply: Error validating user
      >> via Negotiate. Error returned 'BH gss_accept_sec_context() failed: Unspecified GSS failure.
      >>  Minor code may provide more information. '
      >> 2013/08/08 12:06:25| squid_kerb_auth: INFO: User not authenticated
      >> Плз хелп)))

      сообщить модератору +/ответить
 
Пометить прочитанным Создать тему
1 | 2 | 3 | 4 | 5 | 6 | 7 | 8 | 9 | 10 | Архив | Избранное | Мое | Новое | | |



Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру