Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.
Модераторы: SLEDopit , Модераторы разделов
Ale][R
Сообщения: 60
ОС: CentOS
Сообщение
Ale][R » 30.07.2009 16:29
собственно вопрос
1) как отключить кеширование всех HTTPS страниц , а так же локального сайта который крутиться на той же машине что и сквид
2) как то некорректно работает java а именно почему то не проходит авторизация. вот кусок лога в момент доступа через https в личный кабинет банка
Код: Выделить всё
1248955713.257 0 192.168.100.101 TCP_DENIED/407 2237 CONNECT connect.raiffeisen.ru:443 - NONE/- text/html
1248955713.260 0 192.168.100.101 TCP_DENIED/407 2415 CONNECT connect.raiffeisen.ru:443 - NONE/- text/html
1248955715.619 2357 192.168.100.101 TCP_MISS/200 2878 CONNECT connect.raiffeisen.ru:443 sysadm DIRECT/193.28.44.148 -
1248955715.992 0 192.168.100.101 TCP_DENIED/407 2237 CONNECT connect.raiffeisen.ru:443 - NONE/- text/html
1248955715.994 0 192.168.100.101 TCP_DENIED/407 2415 CONNECT connect.raiffeisen.ru:443 - NONE/- text/html
1248955716.321 326 192.168.100.101 TCP_MISS/200 2590 CONNECT connect.raiffeisen.ru:443 sysadm DIRECT/193.28.44.148 -
1248955717.225 0 192.168.100.101 TCP_DENIED/407 2100 CONNECT connect.raiffeisen.ru:443 - NONE/- text/html
1248955717.240 0 192.168.100.101 TCP_DENIED/407 2184 CONNECT connect.raiffeisen.ru:443 - NONE/- text/html
1248955717.245 0 192.168.100.101 TCP_DENIED/407 2100 CONNECT connect.raiffeisen.ru:443 - NONE/- text/html
1248955717.249 0 192.168.100.101 TCP_DENIED/407 2184 CONNECT connect.raiffeisen.ru:443 - NONE/- text/html
1248955717.252 0 192.168.100.101 TCP_DENIED/407 2100 CONNECT connect.raiffeisen.ru:443 - NONE/- text/html
1248955717.256 0 192.168.100.101 TCP_DENIED/407 2184 CONNECT connect.raiffeisen.ru:443 - NONE/- text/html
1248955717.260 0 192.168.100.101 TCP_DENIED/407 2100 CONNECT connect.raiffeisen.ru:443 - NONE/- text/html
1248955717.268 0 192.168.100.101 TCP_DENIED/407 2184 CONNECT connect.raiffeisen.ru:443 - NONE/- text/html
Т.е. в сам кабинет попадаем, а вот при совершении платежа должно появлятся java для подписи - и оно не появляется
skor
Сообщения: 419
ОС: RTFM-OS v127.0.0.1
Сообщение
skor » 30.07.2009 16:44
192.168.100.101 TCP_MISS/200 2590 CONNECT connect.raiffeisen.ru:443 sysadm DIRECT/193.28.44.148
А имя пользователя точно должно быть sysadm?
Уверенны что сквид виноват?
На другом компьютере пробовали?
Ale][R
Сообщения: 60
ОС: CentOS
Сообщение
Ale][R » 30.07.2009 18:03
skor писал(а): ↑ 30.07.2009 16:44
192.168.100.101 TCP_MISS/200 2590 CONNECT connect.raiffeisen.ru:443
sysadm DIRECT/193.28.44.148
А имя пользователя точно должно быть sysadm?
да - имя именно sysadm - это моя учетка. и именно под ней все открывается и работает
skor писал(а): ↑ 30.07.2009 16:44
Уверенны что сквид виноват?
На другом компьютере пробовали?
Если шлюз ставлю в обход сквида - все работает
neol
Сообщения: 600
ОС: Debian Stable
Сообщение
neol » 30.07.2009 18:23
HTTPS кешироваться не может, ибо он зашифрованный и прокси не известно, что передается внутри.
TCP_DENIED/407 вроде как намекает, что проксик требует авторизации. Можно попробовать пускать на connect.raiffeisen.ru без нее.
Ale][R
Сообщения: 60
ОС: CentOS
Сообщение
Ale][R » 31.07.2009 10:00
neol писал(а): ↑ 30.07.2009 18:23
TCP_DENIED/407 вроде как намекает, что проксик требует авторизации. Можно попробовать пускать на connect.raiffeisen.ru без нее.
извиняюсь если ламерский вопрос, но это как? Я новичок пока в никсах.
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo
Сообщение
Ленивая Бестолочь » 31.07.2009 10:30
написать acl, которая описывает нужный вам сайт.
например: acl sait_bez_parola dst 91.192.213.32/32
и разрешить на нее доступ:
http_access allow sait_bez_parola
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Ale][R
Сообщения: 60
ОС: CentOS
Сообщение
Ale][R » 31.07.2009 13:42
большое спасибо, помогло.
Еще вопрос, я могу acl написать так:
acl sait_bez_parola dst вася.ру петя.ру маня.ру
или только IP можно ?
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo
Сообщение
Ленивая Бестолочь » 31.07.2009 13:55
можно, только если ай-пи хоста поменяется придется сквид перезапускать.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Ale][R
Сообщения: 60
ОС: CentOS
Сообщение
Ale][R » 05.08.2009 13:31
помогите еще таким вопросом.
имеем скрипт IPTABLE
Код: Выделить всё
#!/bin/bash
# ********** VARIABLE DEFINITIONS **********
# Внешний интерфейс
EXTIF="eth1"
# Внутренний интерфейс
INTIF="eth0"
# Внутренние сети, кроме сети с внутреннего интерфейса
OURLAN="10.0.1.0/255.255.255.0"
# Интерфейс "обратной петли"
LPDIF="lo"
LPDIP="127.0.0.1"
LPDMSK="255.0.0.0"
LPDNET="$LPDIP/$LPDMSK"
# Пути к утилитам
IPT="/sbin/iptables"
IFC="/sbin/ifconfig"
G="/bin/grep"
SED="/bin/sed"
AWK="/usr/bin/awk"
ECHO="/bin/echo"
# Устанавливаем переменные окружения, описывающие внешний интерфейс
# Установите значение переменной LC_ALL в "en"
# чтобы awk и ему подобные нормально работали в случае локализованного
# вывода данных на консоль
export LC_ALL="en"
EXTIP="`$IFC $EXTIF|$AWK /$EXTIF/'{next}//{split($0,a,":");split(a[2],a," ");print a[1];exit}'`"
EXTBC="255.255.255.255"
EXTMSK="`$IFC $EXTIF|$G Mask:|$SED 's/.*Mask:\([^ ]*\)/\1/'`"
EXTMSK="`$IFC $EXTIF|$AWK /$EXTIF/'{next}//{split($0,a,":");split(a[4],a," ");print a[1];exit}'`"
EXTNET="`echo $EXTIP| sed 's/\.[0-9]*$/\.0/' `/$EXTMSK"
$ECHO "EXTIP=$EXTIP EXTBC=$EXTBC EXTMSK=$EXTMSK EXTNET=$EXTNET"
# Поскольку широковещательный адрес EXTBC на внешнем интерфейсе не определён,
# устанавливаем его вручную, равным 255.255.255.255, что (я надеюсь)
# не будет неправильным
# Устанавливаем переменные окружения, описывающие внутренний интерфейс
INTIP="`$IFC $INTIF|$AWK /$INTIF/'{next}//{split($0,a,":");split(a[2],a," ");print a[1];exit}'`"
INTBC="`$IFC $INTIF|$AWK /$INTIF/'{next}//{split($0,a,":");split(a[3],a," ");print a[1];exit}'`"
INTMSK="`$IFC $INTIF|$AWK /$INTIF/'{next}//{split($0,a,":");split(a[4],a," ");print a[1];exit}'`"
INTNET="`echo $INTIP| sed 's/\.[0-9]*$/\.0/' `/$INTMSK"
$ECHO "INTIP=$INTIP INTBC=$INTBC INTMSK=$INTMSK INTNET=$INTNET"
OURLAN="$INTNET $OURLAN"
# Очищаем все правила
$IPT -F
$IPT -Z
$IPT -t nat -F
# Flush all existing chains and erase personal chains
CHAINS=`cat /proc/net/ip_tables_names 2>/dev/null`
for i in $CHAINS
do
$IPT -t $i -F
done
for i in $CHAINS
do
$IPT -t $i -X
done
# Создаем правила для логирования цепочек
$IPT -N DROPl 2> /dev/null
$IPT -N REJECTl 2> /dev/null
$IPT -N ACCEPTl 2> /dev/null
$IPT -N INPUTl 2> /dev/null
$IPT -N OUTPUTl 2> /dev/null
$IPT -N FORWARDl 2> /dev/null
##########################################################################
# Здесь устанавливаем логирование
# $IPT -A DROPl -j LOG --log-prefix 'firewall drop '
# $IPT -A REJECTl -j LOG --log-prefix 'firewall reject '
# For testing, a logging ACCEPT chain
# $IPT -A ACCEPTl -j LOG --log-prefix 'firewall accept '
# Log for chains
# $IPT -A INPUTl -j LOG --log-prefix 'firewall input '
# $IPT -A OUTPUTl -j LOG --log-prefix 'firewall output '
# $IPT -A FORWARDl -j LOG --log-prefix 'firewall forward '
###########################################################################
$IPT -A DROPl -j DROP
$IPT -A REJECTl -j REJECT
$IPT -A ACCEPTl -j ACCEPT
#Установим политики по умолчанию для трафика, не соответсвующего ни
#одному из правил
$IPT -P INPUT DROP
$IPT -P OUTPUT DROP
$IPT -P FORWARD DROP
##(Необязательно) Разрешаем доступ к нашему ssh-серверу изнутри
$IPT -A INPUT -p TCP --dport ssh -i ${INTIF} -j ACCEPTl
##(Необязательно) Разрешаем доступ к нашему ssh-серверу извне
# $IPT -A INPUT -p TCP --dport ssh -i ${EXTIF} -j ACCEPTl
#Отбросим все TCP/UDP-пакеты, обращающиеся к привилегированным портам
# $IPT -A INPUT -p TCP -i ! ${INTIF} -d 0/0 --dport 0:1023 -j DROPl
# $IPT -A INPUT -p UDP -i ! ${INTIF} -d 0/0 --dport 0:1023 -j DROPl
# lo
$IPT -A INPUT -i ${LPDIF} -j ACCEPTl
$IPT -A OUTPUT -o ${LPDIF} -j ACCEPTl
# Блокируем широковещательный трафик
$IPT -A INPUT -i $EXTIF -d $EXTBC -j DROPl
# $IPT -A INPUT -i $INTIF -d $INTBC -j DROPl
$IPT -A OUTPUT -o $EXTIF -d $EXTBC -j DROPl
# $IPT -A OUTPUT -o $INTIF -d $INTBC -j DROPl
$IPT -A FORWARD -o $EXTIF -d $EXTBC -j DROPl
$IPT -A FORWARD -o $INTIF -d $INTBC -j DROPl
# Блокируем доступ к вутренней сети из внешней
$IPT -A INPUT -i $EXTIF -d ! $EXTIP -j DROPl
## For EMULE ip forwarding
# EMULEPORT=4662
# EMULEUDP=4672
# EMULEUDP2=`expr $EMULEPORT + 3`
# EMULEHOST=10.0.0.2
#$IPT -A FORWARD -m ipp2p --ipp2p -j ACCEPT
#$IPT -A FORWARD -p tcp --dport 4321 -j ACCEPT
#$IPT -A FORWARD -p tcp --dport 4242 -j ACCEPT
#$IPT -A FORWARD -p tcp --dport 4662 -j ACCEPT
#$IPT -A INPUT -p tcp --dport 4662 -j ACCEPT
#$IPT -A FORWARD -p tcp --dport 4665 -j ACCEPT
#$IPT -A FORWARD -p tcp --sport 4665 -j ACCEPT
#$IPT -A FORWARD -p udp --dport 4665 -j ACCEPT
#$IPT -A FORWARD -p udp --sport 4665 -j ACCEPT
#$IPT -A FORWARD -p tcp --dport 4663 -j ACCEPT
#$IPT -A FORWARD -p tcp --sport 49900 -j ACCEPT
#$IPT -A FORWARD -p tcp --dport 53943 -j ACCEPT
#$IPT -A FORWARD -p tcp --dport 4666 -j ACCEPT
#$IPT -A FORWARD -m ipp2p --ipp2p -j ACCEPT
# В принципе эта строчка не обязательна, но если хотите, то в начале emerge -av net-firewall/ipp2p
#$IPT -A FORWARD -m ipp2p --ipp2p -j ACCEPT
#echo -n "FW: Allowing Forward eMule service port:"
#$IPT -t nat -A PREROUTING -i $EXTIF -p tcp --destination-port $EMULEPORT -j DNAT --to-destination $EMULEHOST:$EMULEPORT
#$IPT -t nat -A PREROUTING -i $EXTIF -p udp --destination-port $EMULEUDP -j DNAT --to-destination $EMULEHOST:$EMULEUDP
#$IPT -t nat -A PREROUTING -i $EXTIF -p udp --destination-port $EMULEUDP2 -j DNAT --to-destination $EMULEHOST:$EMULEUDP2
#$IPT -A FORWARD -i $EXTIF -o $INTIF -d $EMULEHOST -m state --state ESTABLISHED,RELATED -j ACCEPT
#$IPT -A FORWARD -i $EXTIF -o $INTIF -p udp --dport $EMULEUDP -d $EMULEHOST -j ACCEPT
#$IPT -A FORWARD -i $EXTIF -o $INTIF -p udp --dport $EMULEUDP2 -d $EMULEHOST -j ACCEPT
echo ""
for ourlans in $OURLAN;
do
## Разрешим пока 80
#$IPT -A FORWARD -p TCP -i ${INTIF} -d 0/0 --dport 80 -j ACCEPTl
#$IPT -A FORWARD -p TCP -i ${EXTIF} -d $ourlans --sport 80 -j ACCEPTl
$IPT -A INPUT -p TCP -i ${INTIF} -d $INTIP --dport 80 -j ACCEPTl
$IPT -A OUTPUT -p TCP -o ${INTIF} -d $ourlans --dport 80 -j ACCEPTl
$IPT -A OUTPUT -p TCP -o ${INTIF} -d $ourlans --sport 80 -j ACCEPTl
# Разрешим squid 3128
$IPT -A INPUT -p TCP -i ${INTIF} -d $INTIP --dport 3128 -j ACCEPTl
$IPT -A OUTPUT -p TCP -o ${INTIF} -d $ourlans --dport 3128 -j ACCEPTl
$IPT -A OUTPUT -p TCP -o ${INTIF} -d $ourlans --sport 3128 -j ACCEPTl
$IPT -A INPUT -p TCP -i ${EXTIF} -d $EXTIP --sport 80 -j ACCEPTl
$IPT -A OUTPUT -p TCP -o ${EXTIF} -d 0/0 --dport 80 -j ACCEPTl
# ICMP
$IPT -A FORWARD -p icmp -i ${INTIF} -d 0/0 --icmp-type 8 -j ACCEPTl
$IPT -A FORWARD -p icmp -i ${EXTIF} -d $ourlans --icmp-type 0 -j ACCEPTl
$IPT -A FORWARD -p icmp -i ${EXTIF} -d $ourlans --icmp-type 11 -j ACCEPTl
# PING меня
$IPT -A INPUT -p icmp --icmp-type 0 -j ACCEPTl
$IPT -A INPUT -p icmp --icmp-type 8 -j ACCEPTl
$IPT -A INPUT -p icmp --icmp-type 11 -j ACCEPTl
$IPT -A OUTPUT -p icmp -d 0/0 --icmp-type 0 -j ACCEPTl
$IPT -A OUTPUT -p icmp -d 0/0 --icmp-type 8 -j ACCEPTl
$IPT -A OUTPUT -p icmp -d 0/0 --icmp-type 11 -j ACCEPTl
# Разрешим FTP
$IPT -A INPUT -p tcp --sport 21 -m state --state ESTABLISHED -j ACCEPTl
$IPT -A OUTPUT -p tcp --dport 21 -m state --state NEW,ESTABLISHED -j ACCEPTl
$IPT -A FORWARD -p tcp --sport 21 -m state --state ESTABLISHED -j ACCEPTl
$IPT -A FORWARD -p tcp --dport 21 -m state --state NEW,ESTABLISHED -j ACCEPTl
# Active FTP
$IPT -A INPUT -p tcp --sport 20 -m state --state ESTABLISHED,RELATED -j ACCEPTl
$IPT -A OUTPUT -p tcp --dport 20 -m state --state ESTABLISHED -j ACCEPTl
$IPT -A FORWARD -p tcp --sport 20 -m state --state ESTABLISHED,RELATED -j ACCEPTl
$IPT -A FORWARD -p tcp --dport 20 -m state --state ESTABLISHED -j ACCEPTl
# Passive FTP
$IPT -A INPUT -p tcp --sport 1024: --dport 1024: -m state --state ESTABLISHED -j ACCEPTl
$IPT -A OUTPUT -p tcp --sport 1024: --dport 1024: -m state --state ESTABLISHED,RELATED -j ACCEPTl
$IPT -A FORWARD -p tcp --sport 1024: --dport 1024: -m state --state ESTABLISHED -j ACCEPTl
$IPT -A FORWARD -p tcp --sport 1024: --dport 1024: -m state --state ESTABLISHED,RELATED -j ACCEPTl
# SSH
$IPT -A INPUT -p tcp --dport 22 -j ACCEPTl
$IPT -A OUTPUT -p tcp --sport 22 -j ACCEPTl
# WEBMIN
$IPT -A INPUT -p tcp --dport 10000 -j ACCEPTl
$IPT -A OUTPUT -p tcp --sport 10000 -j ACCEPTl
# SMB
$IPT -A INPUT -p TCP -i ${INTIF} -d $INTIP --dport 139 -j ACCEPTl
$IPT -A INPUT -p TCP -i ${INTIF} -d $INTIP --dport 445 -j ACCEPTl
$IPT -A INPUT -p UDP -i ${INTIF} --sport 137 --dport 137 -j ACCEPTl
$IPT -A INPUT -p UDP -i ${INTIF} --sport 138 --dport 138 -j ACCEPTl
$IPT -A INPUT -p UDP -i ${INTIF} --dport 138 -j ACCEPTl
$IPT -A OUTPUT -p TCP -o ${INTIF} --sport 139 -j ACCEPTl
$IPT -A OUTPUT -p TCP -o ${INTIF} --sport 445 -j ACCEPTl
$IPT -A OUTPUT -p UDP -o ${INTIF} --dport 138 -j ACCEPTl
$IPT -A OUTPUT -p UDP -o ${INTIF} --dport 137 -j ACCEPTl
# SMB Login in Domain
$IPT -A OUTPUT -p TCP -o ${INTIF} --dport 445 -j ACCEPTl
$IPT -A OUTPUT -p UDP -o ${INTIF} --dport 137 -j ACCEPTl
$IPT -A OUTPUT -p UDP -o ${INTIF} --dport 389 -j ACCEPTl
$IPT -A INPUT -p TCP -i ${INTIF} --sport 445 -j ACCEPTl
$IPT -A INPUT -p UDP -i ${INTIF} --dport 137 -j ACCEPTl
$IPT -A INPUT -p UDP -i ${INTIF} --sport 389 -j ACCEPTl
$IPT -A INPUT -p UDP -i ${INTIF} --sport 137 -j ACCEPTl
# Login in Domain
$IPT -A INPUT -p TCP -i ${INTIF} --sport 139 -j ACCEPTl
$IPT -A INPUT -p TCP -i ${INTIF} --sport 88 -j ACCEPTl
$IPT -A INPUT -p TCP -i ${INTIF} --sport 389 -j ACCEPTl
$IPT -A INPUT -p UDP -i ${INTIF} --sport 88 -j ACCEPTl
$IPT -A OUTPUT -p TCP -o ${INTIF} --dport 88 -j ACCEPTl
$IPT -A OUTPUT -p TCP -o ${INTIF} --dport 389 -j ACCEPTl
$IPT -A OUTPUT -p TCP -o ${INTIF} --dport 139 -j ACCEPTl
$IPT -A OUTPUT -p TCP -o ${INTIF} --sport 35646 --dport 139 -j ACCEPTl
$IPT -A OUTPUT -p UDP -o ${INTIF} --dport 88 -j ACCEPTl
$IPT -A OUTPUT -p UDP -o ${INTIF} --dport 750 -j ACCEPTl
$IPT -A OUTPUT -p UDP -o ${INTIF} --dport 389 -j ACCEPTl
# DNS
$IPT -A INPUT -p TCP -d 0/0 --sport 53 -j ACCEPTl
$IPT -A INPUT -p UDP -d 0/0 --sport 53 -j ACCEPTl
$IPT -A OUTPUT -p TCP --dport 53 -j ACCEPTl
$IPT -A OUTPUT -p UDP --dport 53 -j ACCEPTl
$IPT -A FORWARD -p UDP --sport 53 -j ACCEPTl
$IPT -A FORWARD -p UDP --dport 53 -j ACCEPTl
$IPT -A FORWARD -p TCP --sport 53 -j ACCEPTl
$IPT -A FORWARD -p TCP --dport 53 -j ACCEPTl
# DrWeb
$IPT -A FORWARD -p TCP -i ${INTIF} -d 0/0 --dport 5190 -j ACCEPTl
$IPT -A FORWARD -p TCP -i ${EXTIF} -d $ourlans --dport 1205 --sport 5190 -j ACCEPTl
# RDP outgoing
$IPT -A FORWARD -p TCP -i ${INTIF} -d 0/0 --dport 3389 -j ACCEPTl
$IPT -A FORWARD -p TCP -i ${EXTIF} --sport 3389 -j ACCEPTl
# ICQ
$IPT -A FORWARD -p TCP -i ${INTIF} -d 0/0 --dport 5190 -j ACCEPTl
$IPT -A FORWARD -p TCP -i ${EXTIF} -d $ourlans --sport 5190 -j ACCEPTl
# VPN SBERBANK
$IPT -A FORWARD -p UDP -i ${INTIF} -d 0/0 --dport 87 -j ACCEPTl
$IPT -A FORWARD -p UDP -i ${EXTIF} -d $ourlans --sport 87 -j ACCEPTl
# Jabber
$IPT -A FORWARD -p TCP -i ${INTIF} -d 0/0 --dport 5222 -j ACCEPTl
$IPT -A FORWARD -p TCP -i ${EXTIF} -d $ourlans --sport 5222 -j ACCEPTl
# SVN
$IPT -A FORWARD -p TCP -i ${INTIF} -d 0/0 --dport 443 -j ACCEPTl
$IPT -A FORWARD -p TCP -i ${EXTIF} -d $ourlans --sport 443 -j ACCEPTl
$IPT -A FORWARD -p TCP -i ${INTIF} -d 0/0 --dport 8080 -j ACCEPTl
$IPT -A FORWARD -p TCP -i ${EXTIF} -d $ourlans --sport 8080 -j ACCEPTl
# KTorrent
# $IPT -A FORWARD -p TCP -i ${INTIF} -d 0/0 --dport 6881 -j ACCEPTl
# $IPT -A FORWARD -p TCP -i ${EXTIF} -d $ourlans --sport 6881 -j ACCEPTl
# TheBat
# Outgoing
$IPT -A FORWARD -p TCP -i ${INTIF} -d 0/0 --dport 25 -j ACCEPTl
$IPT -A FORWARD -p TCP -i ${EXTIF} -d $ourlans --sport 25 -j ACCEPTl
# Incoming
$IPT -A FORWARD -p TCP -i ${INTIF} -d 0/0 --dport 110 -j ACCEPTl
$IPT -A FORWARD -p TCP -i ${EXTIF} -d $ourlans --sport 110 -j ACCEPTl
# RDP incoming
$IPT -A INPUT -p TCP -i ${INTIF} --sport 3389 -j ACCEPTl
$IPT -A OUTPUT -p TCP -o ${INTIF} --dport 3389 -j ACCEPTl
# NTP-Client
$IPT -A OUTPUT -p UDP -o ${INTIF} --dport 123 -j ACCEPTl
$IPT -A INPUT -p UDP -i ${INTIF} --sport 123 -j ACCEPTl
# MailRu Agent
#$IPT -A FORWARD -p TCP -i ${INTIF} --dport 80 --sport 1349 -j ACCEPTl
##$IPT -A FORWARD -p TCP -o ${INTIF} --dport 3389 -j ACCEPTl
done
$IPT -A INPUT -j INPUTl
$IPT -A OUTPUT -j OUTPUTl
$IPT -A FORWARD -j FORWARDl
#В конце добавляем правила для NAT
# $IPT -A FORWARD -i ${INTIF} -d 10.0.0.0/255.255.0.0 -j DROPl
# $IPT -A FORWARD -i ${INTIF} -s 10.0.0.0/255.255.0.0 -j ACCEPTl
# $IPT -A FORWARD -i ${EXTIF} -d 10.0.0.0/255.255.0.0 -j ACCEPTl
###test start
# $IPT -A FORWARD -i ${INTIF} -s 10.0.1.0/255.255.0.0 -j ACCEPTl
# $IPT -A FORWARD -i ${EXTIF} -d 10.0.1.0/255.255.0.0 -j ACCEPTl
###test stop
$IPT -t nat -A POSTROUTING -o ${EXTIF} -j MASQUERADE
#Сообщаем ядру, что ip-форвардинг разрешен
echo 1 > /proc/sys/net/ipv4/ip_forward
for f in /proc/sys/net/ipv4/conf/*/rp_filter; do echo 1 > $f; done
#Все баним в конце
$IPT -A INPUT -j DROPl
$IPT -A OUTPUT -j DROPl
$IPT -A FORWARD -j DROPl
после его применения не открываются страницы по 443 порту.
Да, вот конфиг сквида
Код: Выделить всё
visible_hostname = PX
auth_param ntlm program /usr/bin/ntlm_auth --helper-protocol=squid-2.5-ntlmssp --require-membership-of="EQVATOR+InetUsers"
auth_param ntlm children 5
auth_param ntlm keep_alive on
auth_param basic program /usr/bin/ntlm_auth --helper-protocol=squid-2.5-basic --require-membership-of="EQVATOR+InetUsers"
auth_param basic children 5
auth_param basic realm Squid proxy-caching web server
auth_param basic credentialsttl 15 minute
acl manager proto cache_object
acl localhost src 127.0.0.1/32
acl to_localhost dst 127.0.0.0/8
acl no_cashe dstdomain .raiffeisen.ru
#acl bez_parola dstdomain .windowsupdate.com .update.microsoft.com .windowsupdate.microsoft.com .one.microsoft.com .genuine.microsoft.com .c.microsoft.com .codecs.microsoft.com
acl InetUsers proxy_auth REQUIRED
acl SSL_ports port 443 563
acl Safe_ports port 80 # http
acl Safe_ports port 21 # ftp
acl Safe_ports port 443 # https
acl Safe_ports port 70 # gopher
acl Safe_ports port 210 # wais
acl Safe_ports port 1025-65535 # unregistered ports
acl Safe_ports port 280 # http-mgmt
acl Safe_ports port 488 # gss-http
acl Safe_ports port 591 # filemaker
acl Safe_ports port 777 # multiling http
acl CONNECT method CONNECT
#always_direct allow no_cashe
http_access allow manager localhost
http_access deny manager
http_access deny !Safe_ports
http_access deny CONNECT !SSL_ports
http_access allow localhost
#http_access allow bez_parola
http_access allow InetUsers
http_access deny all
#icp_access allow localnet
icp_access deny all
htcp_access deny all
http_port 192.168.100.251:3128
access_log /var/log/squid/access.log squid
cache_dir ufs /var/spool/squid 10240 32 256
refresh_pattern ^ftp: 1440 20% 10080
refresh_pattern ^gopher: 1440 0% 1440
refresh_pattern (cgi-bin|\?) 0 0% 0
refresh_pattern . 0 20% 4320
и на некоторых сайтах не подгружаются мелкие картинки