squid.conf (Все работает но не пускает на внутренние сайты)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

vitamin
Сообщения: 20

squid.conf

Сообщение vitamin »

Здравствуйте.

Проблема в следующем.
Есть работающий squid. На сервере, на котором установлен squid крутится web сервер компании и несколько виртуальных хостов.
Все прекрасно работает кроме одного:
При обращении к web серверу компании из внутренней сети по внутреннему ИП он доступен, при обращении по внешнему ИП и по доменным именам squid блокирует доступ.

Без squid все открывается нормально (дело не в firewall). И не ДНС.
Ниже код

acl all src 0.0.0.0/0.0.0.0
acl ofis src 10.0.0.0/255.255.255.0
acl manager proto cache_object
acl localhost src 127.0.0.1/255.255.255.255
acl to_localhost dst 127.0.0.0/8
acl SSL_ports port 443 563
acl Safe_ports port 80 # http
acl Safe_ports port 21 # ftp
acl Safe_ports port 443 563 # https, snews
acl Safe_ports port 70 # gopher
acl Safe_ports port 210 # wais
acl Safe_ports port 1025-65535 # unregistered ports
acl Safe_ports port 280 # http-mgmt
acl Safe_ports port 488 # gss-http
acl Safe_ports port 591 # filemaker
acl Safe_ports port 777 # multiling http
acl CONNECT method CONNECT

acl Sites dstdomain .site1.ru .site2.ru
http_access allow ofis Sites
http_access allow ofis
http_access allow manager localhost
http_access deny !Safe_ports
http_access deny CONNECT !SSL_ports

В чем глюк. Вроде все правильно
С уважением

Параллельно буду благодарен за оставленную ссылочку http://adminbook.ru
С уважением...
Главное - спокойствие и НИКАКИХ КРИВЫХ РУК.
Спасибо сказали:
Indarien
Сообщения: 436
ОС: Debian, Fedora, Ubuntu

Re: squid.conf

Сообщение Indarien »

vitamin писал(а):
10.06.2008 15:19
squid блокирует доступ.

Ошибку плз запостите и дайте ifconfig с данного сервака и хотя б с одного клиента.
С сервака и с клиента что говорит nslookup по поводу вашего урла.
Заодно скиньте урл вашего сайта.
-=Правильно заданный вопрос содержит 50% ответа=-
Спасибо сказали:
ford1813
Сообщения: 383
ОС: Slackware

Re: squid.conf

Сообщение ford1813 »

если обращение к сайту по внешнему ip идет из локальной сети ,
думаю стоит обратить внимание на dnat
типо -A PREROUTING -d внешний ip сайта -p tcp -m tcp --dport 80 -j DNAT --to-destination local ip:80
Контакты для связи:

E-mail: ford1813@gmail.com

Telegram: @ford1813
Спасибо сказали:
vitamin
Сообщения: 20

Re: squid.conf

Сообщение vitamin »

Без squid все работает нормально следовательно
ДНС работает!!! и правильно настроен firewall

nslookup все выдает правильно ! еслиб он не работал то вообще я ничего бы открыть не мог.
Глюк именно в squid.conf

В логах squid обычная строка как бодто обращение к урлу пошло
ошибки нет.
А при обращении из браузера эффект замирания.
С уважением...
Главное - спокойствие и НИКАКИХ КРИВЫХ РУК.
Спасибо сказали:
vitamin
Сообщения: 20

Re: squid.conf

Сообщение vitamin »

wertik писал(а):
10.06.2008 15:54
если обращение к сайту по внешнему ip идет из локальной сети ,
думаю стоит обратить внимание на dnat
типо -A PREROUTING -d внешний ip сайта -p tcp -m tcp --dport 80 -j DNAT --to-destination local ip:80


Firewall сам по себе работает и там все настроено правильно
Если делать типо -A PREROUTING -d внешний ip сайта -p tcp -m tcp --dport 80 -j DNAT --to-destination local ip:80 то squid то причем тут squid ????
С уважением...
Главное - спокойствие и НИКАКИХ КРИВЫХ РУК.
Спасибо сказали:
Indarien
Сообщения: 436
ОС: Debian, Fedora, Ubuntu

Re: squid.conf

Сообщение Indarien »

Ну как хотите.....
-=Правильно заданный вопрос содержит 50% ответа=-
Спасибо сказали:
ford1813
Сообщения: 383
ОС: Slackware

Re: squid.conf

Сообщение ford1813 »

vitamin писал(а):
10.06.2008 16:15
wertik писал(а):
10.06.2008 15:54
если обращение к сайту по внешнему ip идет из локальной сети ,
думаю стоит обратить внимание на dnat
типо -A PREROUTING -d внешний ip сайта -p tcp -m tcp --dport 80 -j DNAT --to-destination local ip:80


Firewall сам по себе работает и там все настроено правильно
Если делать типо -A PREROUTING -d внешний ip сайта -p tcp -m tcp --dport 80 -j DNAT --to-destination local ip:80 то squid то причем тут squid ????

принадлежность строки ясна ? или вы всё через сквид пускаете? если да то в таких случаях мне нет смысла данную тему читать.
Контакты для связи:

E-mail: ford1813@gmail.com

Telegram: @ford1813
Спасибо сказали:
vitamin
Сообщения: 20

Re: squid.conf

Сообщение vitamin »

wertik писал(а):
10.06.2008 16:36
vitamin писал(а):
10.06.2008 16:15
wertik писал(а):
10.06.2008 15:54
если обращение к сайту по внешнему ip идет из локальной сети ,
думаю стоит обратить внимание на dnat
типо -A PREROUTING -d внешний ip сайта -p tcp -m tcp --dport 80 -j DNAT --to-destination local ip:80


Firewall сам по себе работает и там все настроено правильно
Если делать типо -A PREROUTING -d внешний ip сайта -p tcp -m tcp --dport 80 -j DNAT --to-destination local ip:80 то squid то причем тут squid ????

принадлежность строки ясна ? или вы всё через сквид пускаете? если да то в таких случаях мне нет смысла данную тему читать.


Принадлежность строки ясна.
ЕСТЬ работающий firewall в котором правильно праписан переброс пакетов.

В данном случае я еще раз повторю глюк именно в squid.conf и именно в правилах доступа.
Потому как делал уже это и не раз. В данном конкретном случае не могу понять где глюк...
С уважением...
Главное - спокойствие и НИКАКИХ КРИВЫХ РУК.
Спасибо сказали:
ford1813
Сообщения: 383
ОС: Slackware

Re: squid.conf

Сообщение ford1813 »

vitamin писал(а):
10.06.2008 16:42
wertik писал(а):
10.06.2008 16:36
vitamin писал(а):
10.06.2008 16:15
wertik писал(а):
10.06.2008 15:54
если обращение к сайту по внешнему ip идет из локальной сети ,
думаю стоит обратить внимание на dnat
типо -A PREROUTING -d внешний ip сайта -p tcp -m tcp --dport 80 -j DNAT --to-destination local ip:80


Firewall сам по себе работает и там все настроено правильно
Если делать типо -A PREROUTING -d внешний ip сайта -p tcp -m tcp --dport 80 -j DNAT --to-destination local ip:80 то squid то причем тут squid ????

принадлежность строки ясна ? или вы всё через сквид пускаете? если да то в таких случаях мне нет смысла данную тему читать.


Принадлежность строки ясна.
ЕСТЬ работающий firewall в котором правильно праписан переброс пакетов.

В данном случае я еще раз повторю глюк именно в squid.conf и именно в правилах доступа.
Потому как делал уже это и не раз. В данном конкретном случае не могу понять где глюк...

Структуру более детально объясни может поможем.
У меня у самого локальный сайт находиться внутри сети.
Все через сквиду в инете гуляют. Так же и имеют прекрастно доступ по внешнему ip к сайту который фактический находиться с локальной сети.
Аналогичных проблем небыло.
где нужные сайты к которым нет доступа ?
что за внешний ip который ты вводишь ?
откуда запрос из локальной сети или из инета?
Контакты для связи:

E-mail: ford1813@gmail.com

Telegram: @ford1813
Спасибо сказали:
vitamin
Сообщения: 20

Re: squid.conf

Сообщение vitamin »

wertik писал(а):
10.06.2008 16:51
vitamin писал(а):
10.06.2008 16:42
wertik писал(а):
10.06.2008 16:36
vitamin писал(а):
10.06.2008 16:15
wertik писал(а):
10.06.2008 15:54
если обращение к сайту по внешнему ip идет из локальной сети ,
думаю стоит обратить внимание на dnat
типо -A PREROUTING -d внешний ip сайта -p tcp -m tcp --dport 80 -j DNAT --to-destination local ip:80


Firewall сам по себе работает и там все настроено правильно
Если делать типо -A PREROUTING -d внешний ip сайта -p tcp -m tcp --dport 80 -j DNAT --to-destination local ip:80 то squid то причем тут squid ????

принадлежность строки ясна ? или вы всё через сквид пускаете? если да то в таких случаях мне нет смысла данную тему читать.


Принадлежность строки ясна.
ЕСТЬ работающий firewall в котором правильно праписан переброс пакетов.

В данном случае я еще раз повторю глюк именно в squid.conf и именно в правилах доступа.
Потому как делал уже это и не раз. В данном конкретном случае не могу понять где глюк...

Структуру более детально объясни может поможем.
У меня у самого локальный сайт находиться внутри сети.
Все через сквиду в инете гуляют. Так же и имеют прекрастно доступ по внешнему ip к сайту который фактический находиться с локальной сети.
Аналогичных проблем небыло.
где нужные сайты к которым нет доступа ?
что за внешний ip который ты вводишь ?
откуда запрос из локальной сети или из инета?


Есть сеть в ней есть сервер, через который все ходят в инет.
внутренний IP 10.0.0.2 внешний IP Z.X.C.V
Он же ДНС сервер
он же web сервер
на нем же firewall и squid
он же еще много какие сервера но они уже к делу не относятся
если в firewall нет переброса на 3128 то вообще никаких проблем нет
из внешней сети вообще никаких проблем все очень хорошо
из внутренней сети все работает и с внешней все очень хорошо

если в firewall я перебрасываю с 80 порта на 3128 то:
глюк
если я обращаюсь в браузере из внутренней сети к 10.0.0.2 то все хорошо
если я обращаюсь в браузере из внутренней сети к Z.X.C.V то доступа нет
если я обращаюсь в браузере из внутренней сети к доменному имени доступа нет
С уважением...
Главное - спокойствие и НИКАКИХ КРИВЫХ РУК.
Спасибо сказали:
ford1813
Сообщения: 383
ОС: Slackware

Re: squid.conf

Сообщение ford1813 »

vitamin писал(а):
10.06.2008 17:03
wertik писал(а):
10.06.2008 16:51
vitamin писал(а):
10.06.2008 16:42
wertik писал(а):
10.06.2008 16:36
vitamin писал(а):
10.06.2008 16:15
wertik писал(а):
10.06.2008 15:54
если обращение к сайту по внешнему ip идет из локальной сети ,
думаю стоит обратить внимание на dnat
типо -A PREROUTING -d внешний ip сайта -p tcp -m tcp --dport 80 -j DNAT --to-destination local ip:80


Firewall сам по себе работает и там все настроено правильно
Если делать типо -A PREROUTING -d внешний ip сайта -p tcp -m tcp --dport 80 -j DNAT --to-destination local ip:80 то squid то причем тут squid ????

принадлежность строки ясна ? или вы всё через сквид пускаете? если да то в таких случаях мне нет смысла данную тему читать.


Принадлежность строки ясна.
ЕСТЬ работающий firewall в котором правильно праписан переброс пакетов.

В данном случае я еще раз повторю глюк именно в squid.conf и именно в правилах доступа.
Потому как делал уже это и не раз. В данном конкретном случае не могу понять где глюк...

Структуру более детально объясни может поможем.
У меня у самого локальный сайт находиться внутри сети.
Все через сквиду в инете гуляют. Так же и имеют прекрастно доступ по внешнему ip к сайту который фактический находиться с локальной сети.
Аналогичных проблем небыло.
где нужные сайты к которым нет доступа ?
что за внешний ip который ты вводишь ?
откуда запрос из локальной сети или из инета?


Есть сеть в ней есть сервер, через который все ходят в инет.
внутренний IP 10.0.0.2 внешний IP Z.X.C.V
Он же ДНС сервер
он же web сервер
на нем же firewall и squid
он же еще много какие сервера но они уже к делу не относятся
если в firewall нет переброса на 3128 то вообще никаких проблем нет
из внешней сети вообще никаких проблем все очень хорошо
из внутренней сети все работает и с внешней все очень хорошо

если в firewall я перебрасываю с 80 порта на 3128 то:
глюк
если я обращаюсь в браузере из внутренней сети к 10.0.0.2 то все хорошо
если я обращаюсь в браузере из внутренней сети к Z.X.C.V то доступа нет
если я обращаюсь в браузере из внутренней сети к доменному имени доступа нет

Скорей всего у Вас все запросы вместо того что бы попадать на 80 порт уходят на 3128 тут я хз iptables вы непредоставили.
Но я для начала настроил бы log для iptables и пошагогво сматрел бы схему прохождения пакета. Но поему что мне кажеться что это не вина squid.
Думаю можно всё решить мониторингом прохождения пакета и средставми iptables.
Контакты для связи:

E-mail: ford1813@gmail.com

Telegram: @ford1813
Спасибо сказали: