Здравствуйте.
Проблема в следующем.
Есть работающий squid. На сервере, на котором установлен squid крутится web сервер компании и несколько виртуальных хостов.
Все прекрасно работает кроме одного:
При обращении к web серверу компании из внутренней сети по внутреннему ИП он доступен, при обращении по внешнему ИП и по доменным именам squid блокирует доступ.
Без squid все открывается нормально (дело не в firewall). И не ДНС.
Ниже код
acl all src 0.0.0.0/0.0.0.0
acl ofis src 10.0.0.0/255.255.255.0
acl manager proto cache_object
acl localhost src 127.0.0.1/255.255.255.255
acl to_localhost dst 127.0.0.0/8
acl SSL_ports port 443 563
acl Safe_ports port 80 # http
acl Safe_ports port 21 # ftp
acl Safe_ports port 443 563 # https, snews
acl Safe_ports port 70 # gopher
acl Safe_ports port 210 # wais
acl Safe_ports port 1025-65535 # unregistered ports
acl Safe_ports port 280 # http-mgmt
acl Safe_ports port 488 # gss-http
acl Safe_ports port 591 # filemaker
acl Safe_ports port 777 # multiling http
acl CONNECT method CONNECT
acl Sites dstdomain .site1.ru .site2.ru
http_access allow ofis Sites
http_access allow ofis
http_access allow manager localhost
http_access deny !Safe_ports
http_access deny CONNECT !SSL_ports
В чем глюк. Вроде все правильно
С уважением
Параллельно буду благодарен за оставленную ссылочку http://adminbook.ru
squid.conf (Все работает но не пускает на внутренние сайты)
Модераторы: SLEDopit, Модераторы разделов
-
vitamin
- Сообщения: 20
squid.conf
С уважением...
Главное - спокойствие и НИКАКИХ КРИВЫХ РУК.
Главное - спокойствие и НИКАКИХ КРИВЫХ РУК.
-
Indarien
- Сообщения: 436
- ОС: Debian, Fedora, Ubuntu
Re: squid.conf
Ошибку плз запостите и дайте ifconfig с данного сервака и хотя б с одного клиента.
С сервака и с клиента что говорит nslookup по поводу вашего урла.
Заодно скиньте урл вашего сайта.
-=Правильно заданный вопрос содержит 50% ответа=-
-
ford1813
- Сообщения: 383
- ОС: Slackware
Re: squid.conf
если обращение к сайту по внешнему ip идет из локальной сети ,
думаю стоит обратить внимание на dnat
типо -A PREROUTING -d внешний ip сайта -p tcp -m tcp --dport 80 -j DNAT --to-destination local ip:80
думаю стоит обратить внимание на dnat
типо -A PREROUTING -d внешний ip сайта -p tcp -m tcp --dport 80 -j DNAT --to-destination local ip:80
-
vitamin
- Сообщения: 20
Re: squid.conf
Без squid все работает нормально следовательно
ДНС работает!!! и правильно настроен firewall
nslookup все выдает правильно ! еслиб он не работал то вообще я ничего бы открыть не мог.
Глюк именно в squid.conf
В логах squid обычная строка как бодто обращение к урлу пошло
ошибки нет.
А при обращении из браузера эффект замирания.
ДНС работает!!! и правильно настроен firewall
nslookup все выдает правильно ! еслиб он не работал то вообще я ничего бы открыть не мог.
Глюк именно в squid.conf
В логах squid обычная строка как бодто обращение к урлу пошло
ошибки нет.
А при обращении из браузера эффект замирания.
С уважением...
Главное - спокойствие и НИКАКИХ КРИВЫХ РУК.
Главное - спокойствие и НИКАКИХ КРИВЫХ РУК.
-
vitamin
- Сообщения: 20
Re: squid.conf
Firewall сам по себе работает и там все настроено правильно
Если делать типо -A PREROUTING -d внешний ip сайта -p tcp -m tcp --dport 80 -j DNAT --to-destination local ip:80 то squid то причем тут squid ????
С уважением...
Главное - спокойствие и НИКАКИХ КРИВЫХ РУК.
Главное - спокойствие и НИКАКИХ КРИВЫХ РУК.
-
Indarien
- Сообщения: 436
- ОС: Debian, Fedora, Ubuntu
-
ford1813
- Сообщения: 383
- ОС: Slackware
Re: squid.conf
принадлежность строки ясна ? или вы всё через сквид пускаете? если да то в таких случаях мне нет смысла данную тему читать.
-
vitamin
- Сообщения: 20
Re: squid.conf
wertik писал(а): ↑10.06.2008 16:36
принадлежность строки ясна ? или вы всё через сквид пускаете? если да то в таких случаях мне нет смысла данную тему читать.
Принадлежность строки ясна.
ЕСТЬ работающий firewall в котором правильно праписан переброс пакетов.
В данном случае я еще раз повторю глюк именно в squid.conf и именно в правилах доступа.
Потому как делал уже это и не раз. В данном конкретном случае не могу понять где глюк...
С уважением...
Главное - спокойствие и НИКАКИХ КРИВЫХ РУК.
Главное - спокойствие и НИКАКИХ КРИВЫХ РУК.
-
ford1813
- Сообщения: 383
- ОС: Slackware
Re: squid.conf
vitamin писал(а): ↑10.06.2008 16:42wertik писал(а): ↑10.06.2008 16:36
принадлежность строки ясна ? или вы всё через сквид пускаете? если да то в таких случаях мне нет смысла данную тему читать.
Принадлежность строки ясна.
ЕСТЬ работающий firewall в котором правильно праписан переброс пакетов.
В данном случае я еще раз повторю глюк именно в squid.conf и именно в правилах доступа.
Потому как делал уже это и не раз. В данном конкретном случае не могу понять где глюк...
Структуру более детально объясни может поможем.
У меня у самого локальный сайт находиться внутри сети.
Все через сквиду в инете гуляют. Так же и имеют прекрастно доступ по внешнему ip к сайту который фактический находиться с локальной сети.
Аналогичных проблем небыло.
где нужные сайты к которым нет доступа ?
что за внешний ip который ты вводишь ?
откуда запрос из локальной сети или из инета?
-
vitamin
- Сообщения: 20
Re: squid.conf
wertik писал(а): ↑10.06.2008 16:51vitamin писал(а): ↑10.06.2008 16:42wertik писал(а): ↑10.06.2008 16:36
принадлежность строки ясна ? или вы всё через сквид пускаете? если да то в таких случаях мне нет смысла данную тему читать.
Принадлежность строки ясна.
ЕСТЬ работающий firewall в котором правильно праписан переброс пакетов.
В данном случае я еще раз повторю глюк именно в squid.conf и именно в правилах доступа.
Потому как делал уже это и не раз. В данном конкретном случае не могу понять где глюк...
Структуру более детально объясни может поможем.
У меня у самого локальный сайт находиться внутри сети.
Все через сквиду в инете гуляют. Так же и имеют прекрастно доступ по внешнему ip к сайту который фактический находиться с локальной сети.
Аналогичных проблем небыло.
где нужные сайты к которым нет доступа ?
что за внешний ip который ты вводишь ?
откуда запрос из локальной сети или из инета?
Есть сеть в ней есть сервер, через который все ходят в инет.
внутренний IP 10.0.0.2 внешний IP Z.X.C.V
Он же ДНС сервер
он же web сервер
на нем же firewall и squid
он же еще много какие сервера но они уже к делу не относятся
если в firewall нет переброса на 3128 то вообще никаких проблем нет
из внешней сети вообще никаких проблем все очень хорошо
из внутренней сети все работает и с внешней все очень хорошо
если в firewall я перебрасываю с 80 порта на 3128 то:
глюк
если я обращаюсь в браузере из внутренней сети к 10.0.0.2 то все хорошо
если я обращаюсь в браузере из внутренней сети к Z.X.C.V то доступа нет
если я обращаюсь в браузере из внутренней сети к доменному имени доступа нет
С уважением...
Главное - спокойствие и НИКАКИХ КРИВЫХ РУК.
Главное - спокойствие и НИКАКИХ КРИВЫХ РУК.
-
ford1813
- Сообщения: 383
- ОС: Slackware
Re: squid.conf
vitamin писал(а): ↑10.06.2008 17:03wertik писал(а): ↑10.06.2008 16:51vitamin писал(а): ↑10.06.2008 16:42wertik писал(а): ↑10.06.2008 16:36
принадлежность строки ясна ? или вы всё через сквид пускаете? если да то в таких случаях мне нет смысла данную тему читать.
Принадлежность строки ясна.
ЕСТЬ работающий firewall в котором правильно праписан переброс пакетов.
В данном случае я еще раз повторю глюк именно в squid.conf и именно в правилах доступа.
Потому как делал уже это и не раз. В данном конкретном случае не могу понять где глюк...
Структуру более детально объясни может поможем.
У меня у самого локальный сайт находиться внутри сети.
Все через сквиду в инете гуляют. Так же и имеют прекрастно доступ по внешнему ip к сайту который фактический находиться с локальной сети.
Аналогичных проблем небыло.
где нужные сайты к которым нет доступа ?
что за внешний ip который ты вводишь ?
откуда запрос из локальной сети или из инета?
Есть сеть в ней есть сервер, через который все ходят в инет.
внутренний IP 10.0.0.2 внешний IP Z.X.C.V
Он же ДНС сервер
он же web сервер
на нем же firewall и squid
он же еще много какие сервера но они уже к делу не относятся
если в firewall нет переброса на 3128 то вообще никаких проблем нет
из внешней сети вообще никаких проблем все очень хорошо
из внутренней сети все работает и с внешней все очень хорошо
если в firewall я перебрасываю с 80 порта на 3128 то:
глюк
если я обращаюсь в браузере из внутренней сети к 10.0.0.2 то все хорошо
если я обращаюсь в браузере из внутренней сети к Z.X.C.V то доступа нет
если я обращаюсь в браузере из внутренней сети к доменному имени доступа нет
Скорей всего у Вас все запросы вместо того что бы попадать на 80 порт уходят на 3128 тут я хз iptables вы непредоставили.
Но я для начала настроил бы log для iptables и пошагогво сматрел бы схему прохождения пакета. Но поему что мне кажеться что это не вина squid.
Думаю можно всё решить мониторингом прохождения пакета и средставми iptables.