Squid + HAVP помогите с настройкой (проблемы с некоторыми страницами)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Timmur
Сообщения: 1
ОС: Fedora 8

Squid + HAVP помогите с настройкой

Сообщение Timmur »

Хочу настроить антивирусную фильтрацию трафика на шлюзе используя squid, havp и clamav.... Сначала вроде всё настроил, замечательно всё работало, но со временем обнаружил один косяк: вот например на mail.ru на старницу знакомств свою когда юзер пытается войти (http://love.mail.ru), то у него этого не получактся... Он вводит пароль, логин, жмёт войти, а дальше ничего, поля для ввода логина и пароля очищаются и всё:(... такое наблюдается ещё на некоторых сайтах при попытке зайти под какой-либо учётно записью на форум, чат и т.д... Установлено всё следушим образом: squid настроен как прозрачный прокси, havp - родительский для него... Когда я отключаю havp (остаётся работающим только squid), то всё норм... Или когда работакт только havp, то тоже всё норм.... Пробовал сначала пускать трафика на havp и делать squid дочерним, всё работает, но в этом случае объекты сначала сохраняются в кэше squida и лишь потои проверяются на вирусы HAVPом... Поэтому хочу сделать havp родительским, чтоб сначала трафик проверялся, а потом кэшировался... Помогите правильно настроить Squid для этого. Конфиги squid и havp ниже...

Код:

cat /etc/squid/squid.conf http_port 3128 transparent ssl_unclean_shutdown on visible_hostname TIMUR icp_port 0 cache_mem 100 MB cache_dir ufs /var/spool/squid 4096 16 256 cache_peer 127.0.0.1 parent 8080 0 no-query no-digest no-netdb-exchange proxy-only (мне кажется вот тут надо что-то поменять) maximum_object_size 2048 KB cache_replacement_policy heap GDSF cache_store_log none memory_replacement_policy heap GDSF quick_abort_min 0 KB quick_abort_max 10 KB negative_ttl 1 minutes range_offset_limit 0 access_log /var/log/squid/access.log cache_log /var/log/squid/cache.log acl localnet src 192.168.1.2 192.168.2.2 192.168.1.3 acl localhost src 127.0.0.1/255.255.255.255 acl SSL_ports port 443 563 acl CONNECT method CONNECT acl PURGE method PURGE acl all src 0.0.0.0/0.0.0.0 acl noscan urlpath_regex -i \.(jpeg|gif|png|ico|swf|flv|pdf|bmp|mov|avi|rar|mp3|viv)& http_access allow localnet http_access allow localhost http_access allow PURGE localhost http_access deny CONNECT !SSL_ports http_access deny CONNECT http_access deny PURGE http_access deny all http_reply_access allow all icp_access allow all cache_peer_access 127.0.0.1 deny noscan cache_mgr TIMUR@TIMUR.TIMUR buffered_logs on balance_on_multiple_ip on pipeline_prefetch on relaxed_header_parser on USER clamav GROUP clamav DAEMON true PIDFILE /var/run/havp/havp.pid SERVERNUMBER 5 MAXSERVERS 40 ACCESSLOG /var/log/havp/access.log ERRORLOG /var/log/havp/havp.log SCANTEMPFILE /var/tmp/havp-XXXXXX TEMPDIR /var/tmp DBRELOAD 60 TRANSPARENT true PARENTPROXY 127.0.0.1 PARENTPORT 3128 PORT 8080 # BIND_ADDRESS 127.0.0.1 SOURCE_ADDRESS 127.0.0.1 TEMPLATEPATH /usr/local/etc/havp/templates/ru WHITELISTFIRST true WHITELIST /usr/local/etc/havp/whitelist BLACKLIST /usr/local/etc/havp/blacklist FAILSCANERROR false SCANNERTIMEOUT 2 RANGE true SCANIMAGES false MAXSCANSIZE 50000000 KEEPBACKBUFFER 200000 KEEPBACKTIME 5 TRICKLING 15 MAXDOWNLOADSIZE 0 ENABLECLAMLIB true CLAMDBDIR /path/to/directory CLAMBLOCKBROKEN false CLAMBLOCKENCRYPTED false CLAMBLOCKMAX false CLAMMAXFILES 1000 CLAMMAXFILESIZE 10 CLAMMAXRECURSION 8 CLAMMAXRATIO 250



Заранее спасибо :)
Спасибо сказали:
Densakh
Сообщения: 1

Re: Squid + HAVP помогите с настройкой

Сообщение Densakh »

А, извини, зачем это надо? Докачка с этим ХАВПОМ перестанет работать :mellow:
Спасибо сказали:
Аватара пользователя
Goodvin
Ведущий рубрики
Сообщения: 4333
Статус: ⚝⚠⚒⚑⚖☭☞☣☤&

Re: Squid + HAVP помогите с настройкой

Сообщение Goodvin »

Самый оптимальный вариант - сэндвич такого вида:
SQUID -> HAVP -> SQUID

На форуме разработчиков HAVP есть описание как такое сделать.
http://havp.hege.li/forum/viewtopic.php?t=179

У меня работает, всё ОК.
Спасибо сказали:
JaaSP
Сообщения: 3

Re: Squid + HAVP помогите с настройкой

Сообщение JaaSP »

Здравствуйте. Реализовывал вариант SQUID -> HAVP -> SQUID и наткнулся на проблему:
Все запускается, но при попытке клиента зайти куда-либо хавп ругается:
"
HAVP
A virus scanner error occurred
while scanning
ClamAV: Can`t create temporary directory
"
Вроде все ясно, но - задавал с кламд.конф временную директорию, и владельца её и права доступа менял, и ребутал все вместе. Всё равно - результат один.

Подскажете что-нибудь?
Спасибо сказали:
Аватара пользователя
kisil
Сообщения: 204
ОС: Slackware 13,37-14

Re: Squid + HAVP помогите с настройкой

Сообщение kisil »

Timmur писал(а):
22.12.2007 16:10
Хочу настроить антивирусную фильтрацию трафика на шлюзе используя squid, havp и clamav.... Сначала вроде всё настроил, замечательно всё работало, но со временем обнаружил один косяк: вот например на mail.ru на старницу знакомств свою когда юзер пытается войти (http://love.mail.ru), то у него этого не получактся... Он вводит пароль, логин, жмёт войти, а дальше ничего, поля для ввода логина и пароля очищаются и всё:(... такое наблюдается ещё на некоторых сайтах при попытке зайти под какой-либо учётно записью на форум, чат и т.д... Установлено всё следушим образом: squid настроен как прозрачный прокси, havp - родительский для него... Когда я отключаю havp (остаётся работающим только squid), то всё норм... Или когда работакт только havp, то тоже всё норм.... Пробовал сначала пускать трафика на havp и делать squid дочерним, всё работает, но в этом случае объекты сначала сохраняются в кэше squida и лишь потои проверяются на вирусы HAVPом... Поэтому хочу сделать havp родительским, чтоб сначала трафик проверялся, а потом кэшировался... Помогите правильно настроить Squid для этого. Конфиги squid и havp ниже...

Код: Выделить всё

cat /etc/squid/squid.conf
http_port 3128 transparent
ssl_unclean_shutdown on
visible_hostname TIMUR
icp_port 0
cache_mem 100 MB
cache_dir ufs /var/spool/squid 4096 16 256
cache_peer 127.0.0.1 parent 8080 0 no-query no-digest no-netdb-exchange proxy-only (мне кажется вот тут надо что-то поменять)
maximum_object_size 2048 KB
cache_replacement_policy heap GDSF
cache_store_log none
memory_replacement_policy heap GDSF
quick_abort_min 0 KB
quick_abort_max 10 KB
negative_ttl 1 minutes
range_offset_limit 0
access_log /var/log/squid/access.log
cache_log /var/log/squid/cache.log
acl localnet src 192.168.1.2 192.168.2.2 192.168.1.3
acl localhost src 127.0.0.1/255.255.255.255
acl SSL_ports port 443 563
acl CONNECT method CONNECT
acl PURGE method PURGE
acl all src 0.0.0.0/0.0.0.0
acl noscan urlpath_regex -i \.(jpeg|gif|png|ico|swf|flv|pdf|bmp|mov|avi|rar|mp3|viv)&
http_access allow localnet
http_access allow localhost
http_access allow PURGE localhost
http_access deny CONNECT !SSL_ports
http_access deny CONNECT
http_access deny PURGE
http_access deny all
http_reply_access allow all
icp_access allow all
cache_peer_access 127.0.0.1 deny noscan
cache_mgr TIMUR@TIMUR.TIMUR
buffered_logs on
balance_on_multiple_ip on
pipeline_prefetch on
relaxed_header_parser on



USER clamav
GROUP clamav
DAEMON true
PIDFILE /var/run/havp/havp.pid
SERVERNUMBER 5
MAXSERVERS 40
ACCESSLOG /var/log/havp/access.log
ERRORLOG /var/log/havp/havp.log
SCANTEMPFILE /var/tmp/havp-XXXXXX
TEMPDIR /var/tmp
DBRELOAD 60
TRANSPARENT true
PARENTPROXY 127.0.0.1
PARENTPORT 3128
PORT 8080
# BIND_ADDRESS 127.0.0.1
SOURCE_ADDRESS 127.0.0.1
TEMPLATEPATH /usr/local/etc/havp/templates/ru
WHITELISTFIRST true
WHITELIST /usr/local/etc/havp/whitelist
BLACKLIST /usr/local/etc/havp/blacklist
FAILSCANERROR false
SCANNERTIMEOUT 2
RANGE true
SCANIMAGES false
MAXSCANSIZE 50000000
KEEPBACKBUFFER 200000
KEEPBACKTIME 5
TRICKLING 15
MAXDOWNLOADSIZE 0
ENABLECLAMLIB true
CLAMDBDIR /path/to/directory
CLAMBLOCKBROKEN false
CLAMBLOCKENCRYPTED false
CLAMBLOCKMAX false
CLAMMAXFILES 1000
CLAMMAXFILESIZE 10
CLAMMAXRECURSION 8
CLAMMAXRATIO 250



Заранее спасибо :)



У тебя может быть проблема из за того что ты запретил метод CONNECT для всех. Скорее всего при конекте на http://love.mail.ru нужен этот метод.
Попробуй закоментировать http_access deny CONNECT.

и еще у тебя в хавпе разкоментировано
TRANSPARENT true
PARENTPROXY 127.0.0.1
PARENTPORT 3128
PORT 8080
Зачем это когда по твоим словам Хавп есть родительский прокси закоментируй это. Ну можеш еще live.mail.ru добавить в белый список Хавпа
На щот Сквит-Хавп-Сквид то если надо закину тебе робочие конфиги. У меня уже 1 год так роботает.
:console:

JaaSP писал(а):
12.01.2010 02:25
Здравствуйте. Реализовывал вариант SQUID -> HAVP -> SQUID и наткнулся на проблему:
Все запускается, но при попытке клиента зайти куда-либо хавп ругается:
"
HAVP
A virus scanner error occurred
while scanning
ClamAV: Can`t create temporary directory
"
Вроде все ясно, но - задавал с кламд.конф временную директорию, и владельца её и права доступа менял, и ребутал все вместе. Всё равно - результат один.

Подскажете что-нибудь?


Скинь пожалуйста конфиг Хавпа тогда попробую помочь :rolleyes:
Спасибо сказали:
Denikin
Сообщения: 119

Re: Squid + HAVP помогите с настройкой

Сообщение Denikin »

JaaSP писал(а):
12.01.2010 02:25
Здравствуйте. Реализовывал вариант SQUID -> HAVP -> SQUID и наткнулся на проблему:
Все запускается, но при попытке клиента зайти куда-либо хавп ругается:
"
HAVP
A virus scanner error occurred
while scanning
ClamAV: Can`t create temporary directory
"
Вроде все ясно, но - задавал с кламд.конф временную директорию, и владельца её и права доступа менял, и ребутал все вместе. Всё равно - результат один.

Подскажете что-нибудь?

может selinux enforced ?
или еще какой apparmor
Спасибо сказали: