squid transparency

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС для молодых и начинающих системных администраторов.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
RUMMY
Сообщения: 40

squid transparency

Сообщение RUMMY »

в током схеме как мне разрешить пользователям ходит через сквид оно в транспарантном режиме так должно и быть
как конфигурировать 192.168.0.100 чтоб веб трафик отправлялось на 192.168.0.10
Изображение
Спасибо сказали:
patrius
Сообщения: 337
ОС: Debian (4 & 5) -> Gentoo

Re: squid transparency

Сообщение patrius »

RUMMY, на сколько я понимаю:
1. у 10го один сетевой итерфейс?
2. а подключение к нету?


1. самое простое решение указать 10й роутом по умолчанию для 100.
2. сделать сеть вида "192.168.0.0./24" -> 192.168.0.100 -> 192.168.0.10

2й вариант
указать для ПК 192,168,0,10 в качестве шлюза по умолчанию.

Для полее полной инфрмации, иных вариантов необходимо описание задач 192,168,0,100
Спасибо сказали:
Аватара пользователя
Bluetooth
Сообщения: 4395
Статус: Блюзовый
ОС: Debian Squeeze amd64

Re: squid transparency

Сообщение Bluetooth »

RUMMY, на сколько я понимаю:
1. у 10го один сетевой итерфейс?
2. а подключение к нету?
Оно ведь показано на картинке. Просто не написаны параметры. Они не нужны в решении данной задачи.

1. самое простое решение указать 10й роутом по умолчанию для 100.
2. сделать сеть вида "192.168.0.0./24" -> 192.168.0.100 -> 192.168.0.10

2й вариант
указать для ПК 192,168,0,10 в качестве шлюза по умолчанию.

Для полее полной инфрмации, иных вариантов необходимо описание задач 192,168,0,100
Оба варианта не самые лучшие.

Нормальный вариант: натить все, что идет наружу на 80й порт, на порт прокси(3128 по дефолту) на 192.168.0.10
Вот правило(в нем eth0 берется за внутренний интерфейс, eth1 за внешний):
iptables -t nat -A PREROUTING -p tcp -m tcp -i eth0 -o eth1 -s ! 192.168.0.10 --dport 80 -j DNAT --to-destination 192.168.0.10:3128
-s ! 192.168.0.10 - это чтобы запросы с прокси не натились на него же :)
Спасибо сказали:
Аватара пользователя
RUMMY
Сообщения: 40

Re: squid transparency

Сообщение RUMMY »

шлюзом должен оставаться 0.100 и просто хочу чтоб трафик (порт 80) перенаправлялся на 0.10:3128
Спасибо сказали:
Аватара пользователя
Bluetooth
Сообщения: 4395
Статус: Блюзовый
ОС: Debian Squeeze amd64

Re: squid transparency

Сообщение Bluetooth »

RUMMY писал(а):
15.01.2011 22:57
шлюзом должен оставаться 0.100 и просто хочу чтоб трафик (порт 80) перенаправлялся на 0.10:3128

Выше я привел нужное правило iptables
Спасибо сказали:
Аватара пользователя
RUMMY
Сообщения: 40

Re: squid transparency

Сообщение RUMMY »

iptables -t nat -A PREROUTING -p tcp -m tcp -i eth0 -o eth1 -s ! 192.168.0.10 --dport 80 -j DNAT --to-destination 192.168.0.10:3128
-s ! 192.168.0.10


iptables v1.3.5: Can't use -o with PREROUTING
Спасибо сказали:
Аватара пользователя
Bluetooth
Сообщения: 4395
Статус: Блюзовый
ОС: Debian Squeeze amd64

Re: squid transparency

Сообщение Bluetooth »

RUMMY писал(а):
15.01.2011 23:27
iptables -t nat -A PREROUTING -p tcp -m tcp -i eth0 -o eth1 -s ! 192.168.0.10 --dport 80 -j DNAT --to-destination 192.168.0.10:3128
-s ! 192.168.0.10


iptables v1.3.5: Can't use -o with PREROUTING

Ок, без -o используйте. Я сам всегда без -o использую :) Здесь же решил дать более "кошерный" вариант, который при ближайшем рассмотрении оказался очень глупым :)

вот так:
iptables -t nat -A PREROUTING -p tcp -m tcp -i eth0 -s ! 192.168.0.10 --dport 80 -j DNAT --to-destination 192.168.0.10:3128
Спасибо сказали:
Аватара пользователя
RUMMY
Сообщения: 40

Re: squid transparency

Сообщение RUMMY »

Bluetooth писал(а):
15.01.2011 23:34
iptables -t nat -A PREROUTING -p tcp -m tcp -i eth0 -s ! 192.168.0.10 --dport 80 -j DNAT --to-destination 192.168.0.10:3128

не сработало
Спасибо сказали:
Аватара пользователя
Bluetooth
Сообщения: 4395
Статус: Блюзовый
ОС: Debian Squeeze amd64

Re: squid transparency

Сообщение Bluetooth »

RUMMY писал(а):
16.01.2011 01:55
Bluetooth писал(а):
15.01.2011 23:34
iptables -t nat -A PREROUTING -p tcp -m tcp -i eth0 -s ! 192.168.0.10 --dport 80 -j DNAT --to-destination 192.168.0.10:3128

не сработало

Нет, так не пойдет. Телепаты еще не просохли с нового года.
Какая высвечивается ошибка в браузере, что в логах сквида?
Работает ли перенаправление на squid?
А squid настроен правильно?
Спасибо сказали:
Аватара пользователя
KiWi
Бывший модератор
Сообщения: 2521
Статус: статус, статус, статус

Re: squid transparency

Сообщение KiWi »

RUMMY писал(а):
16.01.2011 01:55
Bluetooth писал(а):
15.01.2011 23:34
iptables -t nat -A PREROUTING -p tcp -m tcp -i eth0 -s ! 192.168.0.10 --dport 80 -j DNAT --to-destination 192.168.0.10:3128

не сработало

Режим телепата: нужен ещё SNAT.
Спасибо сказали:
Аватара пользователя
RUMMY
Сообщения: 40

Re: squid transparency

Сообщение RUMMY »

KiWi писал(а):
16.01.2011 18:04
RUMMY писал(а):
16.01.2011 01:55
Bluetooth писал(а):
15.01.2011 23:34
iptables -t nat -A PREROUTING -p tcp -m tcp -i eth0 -s ! 192.168.0.10 --dport 80 -j DNAT --to-destination 192.168.0.10:3128

не сработало

Режим телепата: нужен ещё SNAT.

можно по конкретнее?
Спасибо сказали:
Аватара пользователя
Bluetooth
Сообщения: 4395
Статус: Блюзовый
ОС: Debian Squeeze amd64

Re: squid transparency

Сообщение Bluetooth »

KiWi писал(а):
16.01.2011 18:04
RUMMY писал(а):
16.01.2011 01:55
Bluetooth писал(а):
15.01.2011 23:34
iptables -t nat -A PREROUTING -p tcp -m tcp -i eth0 -s ! 192.168.0.10 --dport 80 -j DNAT --to-destination 192.168.0.10:3128

не сработало

Режим телепата: нужен ещё SNAT.

Снимаю шляпу. Я подумал, что все уже настроено, и компьютеры без прокси в интернет отлично бегают.

to RUMMY: это так, или нет?
Спасибо сказали:
Аватара пользователя
KiWi
Бывший модератор
Сообщения: 2521
Статус: статус, статус, статус

Re: squid transparency

Сообщение KiWi »

Bluetooth писал(а):
17.01.2011 00:24
Снимаю шляпу. Я подумал, что все уже настроено, и компьютеры без прокси в интернет отлично бегают.

Нужен SNAT не в интернет, а в сторону squidа, иначе обратный трафик squid будет пытаться передавать напрямую хостам, а не через 192.168.0.100(ибо в одной подсети).
Спасибо сказали: