Как раздать интернет? (Не стандартная ситуация...)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

156
Сообщения: 234
ОС: OPENSUSE ALTLINUX

Как раздать интернет?

Сообщение 156 »

Добрый день! Подскажите, как лучше и проще организовать раздачу спутникового инета в сети предприятия. Что имеем- сеть из 30 компов 10.50.*.* , адреса раздаются по DCHP. На одном из компов устанолена OpenSuse 11 ( в дальнейшем будем называть его сервер) с адресом 10.50.176.216, настроили на сервере спутниковый инет , запрос идет через глобакс по GPRS сетка 10.10.*.*, ответ получаем на dvb0_0 сетка 175.86.12.10 , если на сервере указать в браузере прокси 127.0.0.1:3128 , то с сервера ходим в спутниковый инет. На сервере поднят vsftp на 21 порту и 50000-60000 порты для пассивного режима, squid на 8080 для экономии спутникового помегабайтного трафика. Как себе представляю прохождение запроса странички. На клиентской машине с адресом 10.50.176.12 указываем в браузере прокси адрес и порт сервера в сети 10.50.176.216:8080 , запрос из бразера клиетской машины 10.50.176.12:8080 попадает в сервер на squid прокси 10.50.176.216:8080 прокси смотрит, что у него есть, часть отдает сразу, чего нету, пытается докачать с инета. В настройках squid прокси 10.50.176.216:8080 указываем передать запрос в глобакс 127.0.0.1:3128, с глобакса запрос надо передать на ppp0 GPRS соединение, ответ приходит на спутниковую карту dvb0_0 сетка 175.86.12.10, заворачиваем входящий трафик на глобакс 127.0.0.1:3128, с глобакса запрос надо передать на squid, что бы он закэшировал полученные данные для будущих запросов, со squid 10.50.176.216:8080 возвращаем ответ на клиентскую машину 10.50.176.12:8080 . Некоторая трудность в том , что в сети есть ещё расшареные папки, доступ к которым надо иметь минуя прокси из браузера. Сети 10.50.* и ррр0 имеют свои dns, спутниковый инет имеет свою маршрутизацию. Реализовать всю эту схему можно несколькими способами, хотелось бы услышать мнение супер гуру, как проще всё это реализовать, для начала хотя бы в общих чертах...
Спасибо сказали:
Аватара пользователя
Alex2ndr
Сообщения: 443
ОС: Debian Lenny

Re: Как раздать интернет?

Сообщение Alex2ndr »

Хммм....
А вам не кажется что вместо глобакса лучше ипользовать openvpn - если у вашего провайдера есть такая услуга. Тогда вся ваша настройка интернета сведеться к nat (точнее маскарадингу) на интерфейсе openvpn. Для корпоративного интернета мне кажется удобно - минимум настроек - минимум глюков. Несколько скриптов проверяющих наличие канала довершат картину - у меня таким способом достигался полугодовой uptime (больше не позволили наши эектросети). Если вам интересно могу выложить свои скрипты проверяющие конект и перезапускающие соединения.
Описанная вами схема тоже вполне функциональна - т е клиенты запрашивают сквид он форвардит запросы глобаксу а тот в свою очередь получает их со спутника и цепочка идет в обратную сторону. Все так и будет работать. А насчет локальных папок можете не беспокоиться - в каждом нормальном браузере (даже в IE ) есть настройка позволяющая не использовать прокси для локальных адресов. Только в вашей схеме больше компонентов - значит и вероятность отказа какого-то одного больше(и скрипты проверяющие что отказало и как это перезапускать тоже сложнее будут) - но это все выясниться на практике.
Спасибо сказали:
156
Сообщения: 234
ОС: OPENSUSE ALTLINUX

Re: Как раздать интернет?

Сообщение 156 »

Alex2ndr писал(а):
28.07.2009 22:13
А вам не кажется что вместо глобакса лучше ипользовать openvpn

На сайте спутникового провайдера настоятельно рекомендовали опытные пользователи использовать глобакс для GPRS соединения, так как openvpn очень не стабильно работает через сотовую сеть.
Alex2ndr писал(а):
28.07.2009 22:13
Описанная вами схема тоже вполне функциональна - т е клиенты запрашивают сквид он форвардит запросы глобаксу а тот в свою очередь получает их со спутника и цепочка идет в обратную сторону. Все так и будет работать.
Почитав литературу и погуглив тему, я пришел к выводу, что эту схему можно реализовать ( может я ошибаюсь ) с помощью комбинаций нескольких различных средств, например используя squid, маскарадинг, политики доступа, iptables ( susefirewall моем случае ) , iproute. Так как эти утилиты взаимосвязаны и влияют на работу друг друга, меняя направление прохождения трафика, то хотелось бы узнать мнение опытных , как проще их скомбинировать....
Спасибо сказали:
Аватара пользователя
Alex2ndr
Сообщения: 443
ОС: Debian Lenny

Re: Как раздать интернет?

Сообщение Alex2ndr »

156 писал(а):
29.07.2009 08:24
На сайте спутникового провайдера настоятельно рекомендовали опытные пользователи использовать глобакс для GPRS соединения, так как openvpn очень не стабильно работает через сотовую сеть.

Хмм - наверно им виднее у меня все-таки skylink( т е не grps а cdma ). Тоже конечно иногда падает - но скрипты его перезапускают так что мне обычно не заметно. Может есть еще какие способы типа fakevpn и тд.

156 писал(а):
29.07.2009 08:24
Почитав литературу и погуглив тему, я пришел к выводу, что эту схему можно реализовать ( может я ошибаюсь ) с помощью комбинаций нескольких различных средств, например используя squid, маскарадинг, политики доступа, iptables ( susefirewall моем случае ) , iproute. Так как эти утилиты взаимосвязаны и влияют на работу друг друга, меняя направление прохождения трафика, то хотелось бы узнать мнение опытных , как проще их скомбинировать....

Вам придеться ее реализовать с помощью комбинации различных средств. Ведь через прокси пойдет только http и все что поддерживает работу через него (ftp, ssh, icq и тд). А почту (pop3 и smtp) придеться делать напрямую или в крайнем случае через SOCKS прокси. Или как вариант всех пересадить на web интерфейс к почте. И мне кажется почта это не единственное что вызовет проблемы (например у меня были траблы с git). К тому же я не знаю как в глобаксе построена работа с SOCKS. Было бы это обычное соединение то я бы посоветовал все http через проксю а остальное через nat (т е маскарадинг средствами iptables) - но как быть с глобаксом я не очень представляю(сомневаюсь что он позволяет nat - ведь это прикладной посредник а не сетевое соединение) - мой провайдер не дает бесплатного глобакса а платный мне не нужен - поэтому опыта настройки сети с глобаксом у меня нет. Я бы посоветовал вам для начала оценить что на вашем предприятии требует доступа в инет(т е какие приложения и какие задачи), составить список и на основании него уже искать средства реализации.
Спасибо сказали:
Аватара пользователя
Alex2ndr
Сообщения: 443
ОС: Debian Lenny

Re: Как раздать интернет?

Сообщение Alex2ndr »

Кстати - если вам нужен учет трафика да еще отдельно входящего и исходящего (ну еще бы - gprs то дорогой) то прокси вам принесут много проблем в решении этой задачи. Возможно даже сделают ее не решаемой принципиально. Сам сейчас бьюсь над этим - пока безрезультатно.
Спасибо сказали:
156
Сообщения: 234
ОС: OPENSUSE ALTLINUX

Re: Как раздать интернет?

Сообщение 156 »

Сделал для начала проброс порта со спутникового интефейса на глобакс, для этого зашел я яст оперсуси 11 и сделал трансляцию из сетки 175.86.12.10 на 127.0.0.1:3128 . Теперь при работе в инете фаервол можно не отключать. ;) Следующая проблема. Для спутникового инета запускаю wvdial, устанавливаю ppp0 GPRS соединение, потом запускаю спутниковый канал dvb0_0 с глобаксом, спутниковый инет работает, теперь подключаем корпоративную сетку, получаем по DCHP адрес, и все наши запросы инета начинают вместо ррр0 идти на eth0 , соответственно инет не работает. По поводу подсчета трафика , имхо подойдет трафпро, есть сборка под линукс, разработка росийская, документация вроде бы вменяемая. Вопрос-как подключать eth0 по DCHP , так чтобы не нарушать маршрутизацию для спутникового инета?
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: Как раздать интернет?

Сообщение sash-kan »

156 писал(а):
29.07.2009 19:52
как подключать eth0 по DCHP , так чтобы не нарушать маршрутизацию для спутникового инета?
поправить опции dhcp-клиента. hint: в параметре request вам не нужен ключ routers.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Аватара пользователя
Alex2ndr
Сообщения: 443
ОС: Debian Lenny

Re: Как раздать интернет?

Сообщение Alex2ndr »

156 писал(а):
29.07.2009 19:52
Сделал для начала проброс порта со спутникового интефейса на глобакс, для этого зашел я яст оперсуси 11 и сделал трансляцию из сетки 175.86.12.10 на 127.0.0.1:3128 . Теперь при работе в инете фаервол можно не отключать. ;)

А до этого вы его отключали? странно зачем.

156 писал(а):
29.07.2009 19:52
Следующая проблема. Для спутникового инета запускаю wvdial, устанавливаю ppp0 GPRS соединение, потом запускаю спутниковый канал dvb0_0 с глобаксом, спутниковый инет работает, теперь подключаем корпоративную сетку, получаем по DCHP адрес, и все наши запросы инета начинают вместо ррр0 идти на eth0 , соответственно инет не работает. ...... Вопрос-как подключать eth0 по DCHP , так чтобы не нарушать маршрутизацию для спутникового инета?

Вероятно вы подменили шлюз по умолчанию. Я вам советую дать адрес для вашего сервера ручками - только адрес и маску подсети. А если он у вас будет с динамическим адресом как туда будут пользователи подключаться? резервировать в dhcp что-ли - зачем утруждаться. Чтобы точно убедиться запостите сюда вывод route -n до и после подключения локалки

156 писал(а):
29.07.2009 19:52
По поводу подсчета трафика , имхо подойдет трафпро, есть сборка под линукс, разработка росийская, документация вроде бы вменяемая.

Вы нужден вас огорчить но боюсь все не так просто. вот например темка на офф форуме Трафпро где спрашивают про глобакс - темка висит уже более полугода - ни одного ответа. Лично я бы такое настраивать не взялся.
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: Как раздать интернет?

Сообщение sash-kan »

Alex2ndr писал(а):
29.07.2009 21:44
156 писал(а):
29.07.2009 19:52
По поводу подсчета трафика , имхо подойдет трафпро, есть сборка под линукс, разработка росийская, документация вроде бы вменяемая.

Вы нужден вас огорчить но боюсь все не так просто. вот например темка на офф форуме Трафпро где спрашивают про глобакс - темка висит уже более полугода - ни одного ответа. Лично я бы такое настраивать не взялся.
ну, собрать показания с любого сетевого интерфейса и представить их, например, в виде потока от netflow-сенсора, проблем не составляет.
если этот замечательный traffpro не умеет выступать в роли того же netflow-коллектора, так свет клином на нём явно не сошёлся.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Аватара пользователя
Alex2ndr
Сообщения: 443
ОС: Debian Lenny

Re: Как раздать интернет?

Сообщение Alex2ndr »

sash-kan писал(а):
30.07.2009 00:36
ну, собрать показания с любого сетевого интерфейса и представить их, например, в виде потока от netflow-сенсора, проблем не составляет.
если этот замечательный traffpro не умеет выступать в роли того же netflow-коллектора, так свет клином на нём явно не сошёлся.

только глобакс это не сетевой интерфейс - это что-то типа прокси - прикладной посредник. Трафпро это как раз что-то типа нетфлоу сенсора/колектора.
Спасибо сказали:
156
Сообщения: 234
ОС: OPENSUSE ALTLINUX

Re: Как раздать интернет?

Сообщение 156 »

Код: Выделить всё

Изначально подключены в сеть , адрес получен по DCHP
metrologia:/srv/ftp/kot # route
Kernel IP routing table
Destination     Gateway         Genmask         Flags Metric Ref    Use Iface
10.50.170.128   *               255.255.255.128 U     0      0        0 eth0
loopback        *               255.0.0.0       U     0      0        0 lo
default         10.50.170.129   0.0.0.0         UG    0      0        0 eth0
metrologia:/srv/ftp/kot # route
Подключили GPRS
Kernel IP routing table
Destination     Gateway         Genmask         Flags Metric Ref    Use Iface
10.64.64.64     *               255.255.255.255 UH    0      0        0 ppp0
10.50.170.128   *               255.255.255.128 U     0      0        0 eth0
loopback        *               255.0.0.0       U     0      0        0 lo
default         10.50.170.129   0.0.0.0         UG    0      0        0 eth0
metrologia:/srv/ftp/kot # route
Подключили спутниковый канал
Kernel IP routing table
Destination     Gateway         Genmask         Flags Metric Ref    Use Iface
10.64.64.64     *               255.255.255.255 UH    0      0        0 ppp0
10.50.170.128   *               255.255.255.128 U     0      0        0 eth0
172.20.0.0      *               255.255.0.0     U     0      0        0 dvb0_0
loopback        *               255.0.0.0       U     0      0        0 lo
default         10.50.170.129   0.0.0.0         UG    0      0        0 eth0
metrologia:/srv/ftp/kot #
По умолчанию все роутится в сетку, на глобакс и GPRS модем ничего не идет, удаляем направление по умолчанию
metrologia:/home/serg # route del default
проверяем отключение рп фильтра, так как на сусе после изменения сетевых настроек он иногда включается
metrologia:/home/serg # cat /proc/sys/net/ipv4/conf/dvb0_0/rp_filter
0
фильт отключен, мы можем получать пакеты с интерфейска, с которого их не отправляли
metrologia:/home/serg # route add default dev ppp0
добавили новый роуте по умолчанию, теперь всё идет на ррр0
metrologia:/home/serg # route
Kernel IP routing table
Destination     Gateway         Genmask         Flags Metric Ref    Use Iface
10.64.64.64     *               255.255.255.255 UH    0      0        0 ppp0
10.50.170.128   *               255.255.255.128 U     0      0        0 eth0
172.20.0.0      *               255.255.0.0     U     0      0        0 dvb0_0
loopback        *               255.0.0.0       U     0      0        0 lo
default         *               0.0.0.0         U     0      0        0 ppp0
инет работает

только один минус- судя по количеству иходящего трафика, постоянно 1 килобайт в секунду на графике, перестал работать глобакс, при глобаксе были одиночные пакеты, исходящего трафика очень мало при работающем глобаксе. Так же из сетки идут постояно левые пакеты, там пинги всякие, вирусы ломятся, пользователи сканируют и т.д, так вот , теперь весь этот мусор идет по умолчанию на ррр0, увеличивая мой исходящий трафик, за который платится оператору сотовой связи, что явно не есть гуд.
sash-kan писал(а):
29.07.2009 20:00
поправить опции dhcp-клиента. hint: в параметре request вам не нужен ключ routers.
- можно хоть намекнуть, где это находится?
По поводу динамического адреса для сервера- уже два года он не менялся, очевидно на сервере, который раздаёт адреса есть привязка к мак адресу.
Сегодня попробую раздать с сервера инет на компы в сети, на данный момент нашел понятные для меня два способа. 1. Запусть сквид, на клиентских машинах указывать сервер как прокси, в самом прокси верхним сервером ( родительским parent кажется ) указать глобакс. 2й способ- есть команды для иптаблеса в духе iptables -t nat -A POSTROUTING -s 10.0.0.0/8 -o ppp5 -j MASQUERADE только надо это подредактировать под себя. По поводу трафпро- на сайте написано, что может работать со сквидом и считать трафик через заданный интерфейс. Детально не разбирался, так как пока нечего считать...
Спасибо сказали:
Аватара пользователя
Alex2ndr
Сообщения: 443
ОС: Debian Lenny

Re: Как раздать интернет?

Сообщение Alex2ndr »

156 писал(а):
30.07.2009 13:52

Код: Выделить всё

Изначально подключены в сеть , адрес получен по DCHP
metrologia:/srv/ftp/kot # route
Kernel IP routing table
Destination     Gateway         Genmask         Flags Metric Ref    Use Iface
10.50.170.128   *               255.255.255.128 U     0      0        0 eth0
loopback        *               255.0.0.0       U     0      0        0 lo
default         10.50.170.129   0.0.0.0         UG    0      0        0 eth0
metrologia:/srv/ftp/kot # route
Подключили GPRS
Kernel IP routing table
Destination     Gateway         Genmask         Flags Metric Ref    Use Iface
10.64.64.64     *               255.255.255.255 UH    0      0        0 ppp0
10.50.170.128   *               255.255.255.128 U     0      0        0 eth0
loopback        *               255.0.0.0       U     0      0        0 lo
default         10.50.170.129   0.0.0.0         UG    0      0        0 eth0
metrologia:/srv/ftp/kot # route
Подключили спутниковый канал
Kernel IP routing table
Destination     Gateway         Genmask         Flags Metric Ref    Use Iface
10.64.64.64     *               255.255.255.255 UH    0      0        0 ppp0
10.50.170.128   *               255.255.255.128 U     0      0        0 eth0
172.20.0.0      *               255.255.0.0     U     0      0        0 dvb0_0
loopback        *               255.0.0.0       U     0      0        0 lo
default         10.50.170.129   0.0.0.0         UG    0      0        0 eth0
metrologia:/srv/ftp/kot #
По умолчанию все роутится в сетку, на глобакс и GPRS модем ничего не идет, удаляем направление по умолчанию
metrologia:/home/serg # route del default
проверяем отключение рп фильтра, так как на сусе после изменения сетевых настроек он иногда включается
metrologia:/home/serg # cat /proc/sys/net/ipv4/conf/dvb0_0/rp_filter
0
фильт отключен, мы можем получать пакеты с интерфейска, с которого их не отправляли
metrologia:/home/serg # route add default dev ppp0
добавили новый роуте по умолчанию, теперь всё идет на ррр0
metrologia:/home/serg # route
Kernel IP routing table
Destination     Gateway         Genmask         Flags Metric Ref    Use Iface
10.64.64.64     *               255.255.255.255 UH    0      0        0 ppp0
10.50.170.128   *               255.255.255.128 U     0      0        0 eth0
172.20.0.0      *               255.255.0.0     U     0      0        0 dvb0_0
loopback        *               255.0.0.0       U     0      0        0 lo
default         *               0.0.0.0         U     0      0        0 ppp0
инет работает

Нормально вроде все - только обычно это делается автоматически при поднятии интерфейса ppp0. Либо сразу в настройках (в /etc/ppp/peers/<имя_провайдера>) указываем опцию defaultroute либо пишем скрипт который делает тоже самое и кладем его в /etc/ppp/ip-up.d/. Почитайте man pppd - там все просто. А в dhcp клиенте надо настроить чтобы этот маршрут по умолчанию не заменялся на сетевой.

156 писал(а):
30.07.2009 13:52
только один минус- судя по количеству иходящего трафика, постоянно 1 килобайт в секунду на графике, перестал работать глобакс, при глобаксе были одиночные пакеты, исходящего трафика очень мало при работающем глобаксе. Так же из сетки идут постояно левые пакеты, там пинги всякие, вирусы ломятся, пользователи сканируют и т.д, так вот , теперь весь этот мусор идет по умолчанию на ррр0, увеличивая мой исходящий трафик, за который платится оператору сотовой связи, что явно не есть гуд.

Не совсем понял - маршрут по умолчанию через ppp0 все правильно. А интернет должен работать через глобакс как через прокси. У вас там что - нат работает? Через нат все будут лезть в интернет по gprs.

156 писал(а):
30.07.2009 13:52
По поводу динамического адреса для сервера- уже два года он не менялся, очевидно на сервере, который раздаёт адреса есть привязка к мак адресу.

Ну значит за вас уже кто-то настроил - тем проще. Но лично я своим серверам сразу статику раздаю и не заморачиваюсь с настройками dhcp клиента.
156 писал(а):
30.07.2009 13:52
Сегодня попробую раздать с сервера инет на компы в сети, на данный момент нашел понятные для меня два способа. 1. Запусть сквид, на клиентских машинах указывать сервер как прокси, в самом прокси верхним сервером ( родительским parent кажется ) указать глобакс. 2й способ- есть команды для иптаблеса в духе iptables -t nat -A POSTROUTING -s 10.0.0.0/8 -o ppp5 -j MASQUERADE только надо это подредактировать под себя. По поводу трафпро- на сайте написано, что может работать со сквидом и считать трафик через заданный интерфейс. Детально не разбирался, так как пока нечего считать...

2 способ и отправит их всех в инет через gprs - без всякого глобакса и спутникового канала. Для вас приемлем только 1-й способ - а нат нужно отключить.
Трафпро со сквидом то конечно работает - но кто сказал что сквид считает исходящий трафик - по моему только входящий(т е в его логах отображается тока входящий). Вот здесь - Официальная рассылка Squid - я задаю вопросы на эту тему - пока еще мне непонятно. Считать на интерфейсе конечно можно - только там будет один единственный потребитель - глобакс.
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: Как раздать интернет?

Сообщение sash-kan »

156 писал(а):
30.07.2009 13:52
можно хоть намекнуть, где это находится?
да чего ж намекать? в файле конфигурации используемого dhcp-клиента. скорее всего — /etc/dhcp3/dhclient.conf
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
156
Сообщения: 234
ОС: OPENSUSE ALTLINUX

Re: Как раздать интернет?

Сообщение 156 »

dhclient.conf

Код: Выделить всё

#prepend domain-name-servers 127.0.0.1;

send dhcp-lease-time 3600;
request subnet-mask, broadcast-address, time-offset, routers,
    domain-name, domain-name-servers, host-name, nis-domain,
    nis-servers, ntp-servers, netbios-name-servers;
# We request above options, require only the IP configuration:
require subnet-mask;
# To enforce the availability of the dns server list, set to:
#require subnet-mask, domain-name-servers;
timeout 60;
retry 60;
reboot 10;
select-timeout 5;
initial-interval 2;

И куда тут что править?
Спасибо сказали:
Аватара пользователя
Alex2ndr
Сообщения: 443
ОС: Debian Lenny

Re: Как раздать интернет?

Сообщение Alex2ndr »

156 писал(а):
30.07.2009 19:09
dhclient.conf

Код: Выделить всё

#prepend domain-name-servers 127.0.0.1;

send dhcp-lease-time 3600;
request subnet-mask, broadcast-address, time-offset, routers,
    domain-name, domain-name-servers, host-name, nis-domain,
    nis-servers, ntp-servers, netbios-name-servers;
# We request above options, require only the IP configuration:
require subnet-mask;
# To enforce the availability of the dns server list, set to:
#require subnet-mask, domain-name-servers;
timeout 60;
retry 60;
reboot 10;
select-timeout 5;
initial-interval 2;

И куда тут что править?

Так sash-kan вам уже сказал -
поправить опции dhcp-клиента. hint: в параметре request вам не нужен ключ routers.

Я надаюсь параметр request и ключ routers теперь найдете?
Спасибо сказали:
156
Сообщения: 234
ОС: OPENSUSE ALTLINUX

Re: Как раздать интернет?

Сообщение 156 »

Спасибо, что ткнули носом, сам что то протормозил . Обычно параметры идут в строке по одной, а тут перечисляются в строке, принял за коментарий... Прокси запустил, в фаерволе суси открыл порты 8080, 3128, 3130

Код: Выделить всё

http_access allow all
http_port 8080
cache_peer 127.0.0.1 parent 3128 0 no-query

вот так работает сквид с глобаксом. Теперь следующий этап-настройка билинга. Как простейший вариант, нужно придумать какое нибудь ограничение, что бы через прокси проходили не все подряд, а только с определённых мак адресов, так как распределение адресов в сети динамическое, и в разных сегментах один и тот же ноутбук будет иметь разные ип адреса. Инет подсказал два варианта ограничени по мак адресу - на основе iptables и на основе политик доступа squid . Спустя 10 минут- оказалось, что не работают на клиентских машинах страницы, генерируемые динамически, а это поисковики и авторизация в веб почте и на форумах. На самом сервере всё это работает, даже если подключаться через прокси squid, а по идее должно быть всё одинаково.
Спасибо сказали: