Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / Помогите настроить squid + iptables... / 25 сообщений из 29, страница 1 из 2
12.04.2011, 17:26
    #37212514
vasily_pupkin
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Помогите настроить squid + iptables...
Есть такой конфиг...RedHat + squid + iptables...Машина используется в качестве прокси сервера...Squid настроен как прозрачный кеширующий прокси...

Собственно задача...ВСЕ пакеты от пользователей должны заворачиваться на squid...

З.Ы.
В данный момент настройки iptables такие...
iptables -t nat -A PREROUTING -s XXX.XXX.0.0/24 -d ! YYY.YYY.YYY.203 -p tcp -m multiport --dport 80,81,82,83,88,8000,8001,8002,8080,8081 -j REDIRECT --to-port 3128

клиент и сервер друг друга пингуют, однако пока на клиенте не пропишешь вручную в браузере прокси YYY.YYY.YYY.203:3128 нета на нем нет. Чем данное можно объяснить и исправить?
...
Рейтинг: 0 / 0
13.04.2011, 02:00
    #37213232
Мутаген
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Помогите настроить squid + iptables...
Так ничего не получится. Через squid может ходить только http и некоторые специально доработанные прикладухи через туннель методом CONNECT. Всё остальные пакеты не пролезут и запихивать их туда бессымсленно.
...
Рейтинг: 0 / 0
13.04.2011, 08:54
    #37213358
vasily_pupkin
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Помогите настроить squid + iptables...
Не спорю, но порты для доступа по http то прописаны, а траффик все равно не идет
...
Рейтинг: 0 / 0
13.04.2011, 09:35
    #37213430
netwind
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Помогите настроить squid + iptables...
vasily_pupkinЕ
В данный момент настройки iptables такие...
iptables -t nat -A PREROUTING -s XXX.XXX.0.0/24 -d ! YYY.YYY.YYY.203 -p tcp -m multiport --dport 80,81,82,83,88,8000,8001,8002,8080,8081 -j REDIRECT --to-port 3128

покажи вывод команд ip route, iptables-save. ВЕСЬ.
...
Рейтинг: 0 / 0
13.04.2011, 09:41
    #37213447
netwind
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Помогите настроить squid + iptables...
ну и sysctl -a | grep forw
форвардинг должен быть включен, но об этом можно легко забыть
...
Рейтинг: 0 / 0
13.04.2011, 13:37
    #37214051
vasily_pupkin
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Помогите настроить squid + iptables...
netwind, спасибо, включил форвардинг - траффик на компы пошел.
Теперь интересует следующее - нужно мне доказать что происходит переброс портов 80, 8080 на 3128, как можно это сделать? где то ведется лог данного процесса? если нет то как его включить?
...
Рейтинг: 0 / 0
13.04.2011, 13:39
    #37214058
miksoft
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Помогите настроить squid + iptables...
vasily_pupkinгде то ведется лог данного процесса?логи самого сквида чем не устраивают?
...
Рейтинг: 0 / 0
13.04.2011, 13:42
    #37214067
vasily_pupkin
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Помогите настроить squid + iptables...
сквид слушает порт 3128, а мне нужен лог переброса с портов 80, 8080 на 3128, это не iptabes разве?
...
Рейтинг: 0 / 0
13.04.2011, 15:09
    #37214374
netwind
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Помогите настроить squid + iptables...
vasily_pupkinnetwind, спасибо, включил форвардинг - траффик на компы пошел.
Теперь интересует следующее - нужно мне доказать что происходит переброс портов 80, 8080 на 3128, как можно это сделать? где то ведется лог данного процесса? если нет то как его включить?
найди компьютер где больше ничего не запущено, узнай его IP, сходи в интернет не настраивая прокси, посмотри в логах запрос с этого IP и убедиcь.
...
Рейтинг: 0 / 0
13.04.2011, 15:10
    #37214378
netwind
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Помогите настроить squid + iptables...
vasily_pupkinсквид слушает порт 3128, а мне нужен лог переброса с портов 80, 8080 на 3128, это не iptabes разве?
можно добавить в цепочки правило -j LOG, но зачем?
если нужно именно "доказать" (Святой Инквизиции?), то лучше в сквид смотреть сразу.
...
Рейтинг: 0 / 0
13.04.2011, 15:32
    #37214451
pwgen
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Помогите настроить squid + iptables...
vasily_pupkin,

в http_port не забыли дописать transparent ?
...
Рейтинг: 0 / 0
14.04.2011, 11:12
    #37215907
vasily_pupkin
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Помогите настроить squid + iptables...
вопрос немного сторонний - траффик идет через squid, однако заметил, что есть сайты которые отображаются отлично, все картинки присутствуют. Однако есть сайты, одним из которых является mail.ru, которые отображаются так что создается впечатление что полетел css - нет 90 % картинок, поля папок или списка писем в непривычных местах. С чем это может быть связано? можно ли это отрегулировать в squid?
...
Рейтинг: 0 / 0
14.04.2011, 11:14
    #37215913
vasily_pupkin
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Помогите настроить squid + iptables...
прошу прощения за подобное размещение аттача
...
Рейтинг: 0 / 0
14.04.2011, 11:22
    #37215935
miksoft
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Помогите настроить squid + iptables...
vasily_pupkin,

про https (443 порт) не забыли?
...
Рейтинг: 0 / 0
18.04.2011, 09:19
    #37220953
vasily_pupkin
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Помогите настроить squid + iptables...
не забыл, добавил его, но проблема с отображением сайтов и частых выпаданий 404 странички не исчезла
...
Рейтинг: 0 / 0
18.04.2011, 09:52
    #37221001
miksoft
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Помогите настроить squid + iptables...
vasily_pupkinне забыл, добавил его, но проблема с отображением сайтов и частых выпаданий 404 странички не исчезлаСмотрите любым сниффером (начиная с общесистемных типа tcpdump и заканчивая плагинами к браузерам типа HttpFox) какой именно URL не получается загрузить.
...
Рейтинг: 0 / 0
20.04.2011, 11:33
    #37224103
vasily_pupkin
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Помогите настроить squid + iptables...
В конце концов обнаружил данный момент:

Finally, as far as transparently proxing HTTPS (e.g. secure web pages using SSL, TSL, etc.), you can't do it. Don't even ask. For the explanation, do a search for 'man-in-the-middle attack'. Note that you probably don't really need to transparently proxy HTTPS anyway, since squid can not cache secure pages.

то есть squid в режиме прозрачного прокси не работает со страничками содержащими SSL, например mail.ru. Можно ли пустить данный трафик в обход squid?
...
Рейтинг: 0 / 0
20.04.2011, 11:42
    #37224119
netwind
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Помогите настроить squid + iptables...
vasily_pupkin, конечно - настроив NAT.
но зачем тебе тогда вообще сквид понадобился? ни посчитать, ни ограничить. весь gmail через https работает.
...
Рейтинг: 0 / 0
20.04.2011, 11:49
    #37224132
vasily_pupkin
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Помогите настроить squid + iptables...
можно пример конфига с NAT? цель - кэшировать максимум траффика, если SSL не получается кэшировать - черт с ним!
...
Рейтинг: 0 / 0
20.04.2011, 13:35
    #37224459
netwind
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Помогите настроить squid + iptables...
vasily_pupkin, примеров сотни. тебе нужно -j SNAT.
...
Рейтинг: 0 / 0
20.04.2011, 15:02
    #37224656
vasily_pupkin
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Помогите настроить squid + iptables...
в access.log заметил что,

1303110365.111 27 172.28.228.203 TCP_HIT/200 2620 GET http://limg.imgsmail.ru/mail/ru/images/logon.gif - NONE/- image/gif

и многие другие картинки не отображающиеся на странице mail.ru. При вводе в браузер клиента http://limg.imgsmail.ru/mail/ru/images/logon.gif браузер говорит о том, что истекло время ожидания

gmail.ru кстати открывает, почту можно отправлять, но рамблер нет
...
Рейтинг: 0 / 0
20.04.2011, 15:03
    #37224659
vasily_pupkin
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Помогите настроить squid + iptables...
как можно узнать что режет данную ссылку?
...
Рейтинг: 0 / 0
20.04.2011, 15:06
    #37224664
miksoft
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Помогите настроить squid + iptables...
vasily_pupkinкак можно узнать что режет данную ссылку?miksoftСмотрите любым сниффером
...
Рейтинг: 0 / 0
20.04.2011, 15:16
    #37224686
vasily_pupkin
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Помогите настроить squid + iptables...
на сервере redhat, на клиенте xp. Где мне использовать сниффер?
...
Рейтинг: 0 / 0
20.04.2011, 15:34
    #37224741
vasily_pupkin
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Помогите настроить squid + iptables...
использовал tcpdump -i eth0 | grep imgsmail.ru - пусто при запросе
...
Рейтинг: 0 / 0
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / Помогите настроить squid + iptables... / 25 сообщений из 29, страница 1 из 2
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]