я смогу показать только в понедельник т.к. на работе стоит компик, а по сквиду что можете сказать?
по сквиду можем сказать "покажи логи сквида" ;-)
конфиг с виду нормальный.
в чем выражается "прозрачность не получается"?
пароль спрашивает или ошибка какая-то?
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
я смогу показать только в понедельник т.к. на работе стоит компик, а по сквиду что можете сказать?
по сквиду можем сказать "покажи логи сквида" ;-)
конфиг с виду нормальный.
в чем выражается "прозрачность не получается"?
пароль спрашивает или ошибка какая-то?
Если явно в браузере не прописать прокси сервер, то он ни куда не идет во внешний мир...
Вот ниже лог, это как я понял при явном указании на прокси сервер....
я смогу показать только в понедельник т.к. на работе стоит компик, а по сквиду что можете сказать?
по сквиду можем сказать "покажи логи сквида" ;-)
конфиг с виду нормальный.
в чем выражается "прозрачность не получается"?
пароль спрашивает или ошибка какая-то?
И то есть я правильно понимаю!? Что нужно копать в сторону Firewall!!!
И то есть я правильно понимаю!? Что нужно копать в сторону Firewall!!!
да, конечно.
ваша настройка прозрачности в конфиге прокси предназначена только для того, чтобы squid не удивлялся, когда юзера будут обращаться к нему, не как к прокси, а как к mail.ru, vkontakte.ru и т.п.
надо их на него ещё "завернуть" файрволом.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
И то есть я правильно понимаю!? Что нужно копать в сторону Firewall!!!
да, конечно.
ваша настройка прозрачности в конфиге прокси предназначена только для того, чтобы squid не удивлялся, когда юзера будут обращаться к нему, не как к прокси, а как к mail.ru, vkontakte.ru и т.п.
надо их на него ещё "завернуть" файрволом.
Понятно спасибо за помощь, сейчас попробую завернуть все нужные порты....
И последний вопрос, в сквиде я прописал порты для почты и аськи, но по статьям из инета squid это не умеет!? Их нужно пробрасывать через firewall???
Мне интересно, как Leo45 собирается давать пользователям доступ к https-соединениям (тому же gmail, к примеру)? Ведь прозрачно проксировать https squid не умеет...
Ну, а если пользователю все равно в настройках придется указывать прокси, какой смысл от "прозрачности"?
Мне интересно, как Leo45 собирается давать пользователям доступ к https-соединениям (тому же gmail, к примеру)? Ведь прозрачно проксировать https squid не умеет...
Ну, а если пользователю все равно в настройках придется указывать прокси, какой смысл от "прозрачности"?
А разве средствами IPtables завернуть нельзя 110 и 25 на 3128?
Мне интересно, как Leo45 собирается давать пользователям доступ к https-соединениям (тому же gmail, к примеру)? Ведь прозрачно проксировать https squid не умеет...
Ну, а если пользователю все равно в настройках придется указывать прокси, какой смысл от "прозрачности"?
А разве средствами IPtables завернуть нельзя 110 и 25 на 3128?
Вы можете туда завернуть хоть все порты. Но squid не умет работать с pop, smtp, imap , etc
Мне интересно, как Leo45 собирается давать пользователям доступ к https-соединениям (тому же gmail, к примеру)? Ведь прозрачно проксировать https squid не умеет...
Ну, а если пользователю все равно в настройках придется указывать прокси, какой смысл от "прозрачности"?
А разве средствами IPtables завернуть нельзя 110 и 25 на 3128?
Вы можете туда завернуть хоть все порты. Но squid не умет работать с pop, smtp, imap , etc
Но в данный то момент я в iptables ни чего не запрещал, испытываю пока на виртуальной машинке все порты работают ...
А сквид мне нужен для того что бы проверять входящий трафик антивирем и для отслеживания трафа по ip - адресам... Как сделать последнее с помощью только iptables я не нашел...
iptables -t nat -A POSTROUTING -s 192.168.10.0/24 -d ! 192.168.10.0/24 -p tcp -m tcp --dport 110 -j MASQUERADE - например таким же образом можно завернуть порт pop?
Делайте при помощи iptables, squid не позволяет посчитать трафик. Проверено. У меня самого дома установлен squid (но непрозрачный, т.к. прозрачный не умеет ничего, кроме http). "Скачанных" данных по логам сквида всегда больше, чем объем реально полученной информации, т.к. squid делает запись об объеме скачиваемого файла до того, как файл будет скачан (т.е. если вы отмените загрузку, squid все равно будет считать, что она завершилась). Плюс на некоторые файлы (обычно большого объема) squid генерирует по несколько записей.
И да, с прозрачным прокси я тоже помучился, пытаясь сделать прозрачное проксирование всего трафика. Вывод: это невозможно (что и доказывается на многочисленных форумах и в документации).
Делайте при помощи iptables, squid не позволяет посчитать трафик. Проверено. У меня самого дома установлен squid (но непрозрачный, т.к. прозрачный не умеет ничего, кроме http). "Скачанных" данных по логам сквида всегда больше, чем объем реально полученной информации, т.к. squid делает запись об объеме скачиваемого файла до того, как файл будет скачан (т.е. если вы отмените загрузку, squid все равно будет считать, что она завершилась). Плюс на некоторые файлы (обычно большого объема) squid генерирует по несколько записей.
И да, с прозрачным прокси я тоже помучился, пытаясь сделать прозрачное проксирование всего трафика. Вывод: это невозможно (что и доказывается на многочисленных форумах и в документации).
А как на ваш взгляд почему, тогда, многие используют связку: squid+iptables+sams!?
единственный плюс - кеширование (сквид не полезет в сеть, если у него есть в кеше загружаемый файл) и резалка баннеров/порнухи етц. При этом заворачивается прозрачно только http, остальное пропускается напрямую (аськи и почту кешировать смысла не имеет, а прокси как раз для этого и создаются - отнюдь не для считалки траффика).
единственный плюс - кеширование (сквид не полезет в сеть, если у него есть в кеше загружаемый файл) и резалка баннеров/порнухи етц.
Это точно. За счет кэширования у меня месячный объем трафика стал меньше на 10-15%. Плюс резалка bmp, exe и swf помогает (хоть у меня и не установлен flasplayer, работает flashblock, все равно, для надежности еще и проксей режу нехорошие файлы).
единственный плюс - кеширование (сквид не полезет в сеть, если у него есть в кеше загружаемый файл) и резалка баннеров/порнухи етц.
Это точно. За счет кэширования у меня месячный объем трафика стал меньше на 10-15%. Плюс резалка bmp, exe и swf помогает (хоть у меня и не установлен flasplayer, работает flashblock, все равно, для надежности еще и проксей режу нехорошие файлы).
Понятно в общем почитав все же решил копать в сторону squid+iptables+sams, на сквиде кеш и ограничения пользователей опять же удобно исполнять, iptables - через него буду пускать почту и прочий трафик с которым squid работать не умеет, а самс поставлю и попробую проверить squid на подсчет трафа, верно или нет!!!
Вот только с iptables пока еще плохо разобрался, может у кого нибудь есть ссылка на статью описывающую работу и правила iptables....!?
В общем получилось так что прокси сервер я поднял правда пока без статистики, 2 локальные сети причем одна из них должна иметь доступ к другой а вторая нет и обе сети должны быть в инете... в сквиде я прописал полномочия.... А вот запрет к сети делать через iptables реально!? Если да то каким образом?
А для ответа на последний вопрос нужно показать конфигурацию сервера и сетей. Или хотя бы описать и показать ifconfig -a с сервера и кто куда подключен.
А вот запрет к сети делать через iptables реально!? Если да то каким образом?
телепатия: в цепочке FORWARD таблицы filter запретить пакеты из второй сети в первую (-t filter -A FORWARD -s вторая_сеть -d первая_сеть -j DROP), при этом разрешив уже установленные соединения (-t filter -A FORWARD -m state --state RELATED, ESTABLISHED -j ACCEPT) .
А для ответа на последний вопрос нужно показать конфигурацию сервера и сетей. Или хотя бы описать и показать ifconfig -a с сервера и кто куда подключен.
Поднимитесь чуть выше по списку ответов там описана начальная ситуация и собственно конфиг...