SQUID (Трабла с SQUID)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

g0a
Сообщения: 56
ОС: openSUSE 11.3

SQUID

Сообщение g0a »

В чем проблема? Бьюсь 2-й день.
Задача: Запретить всем доступ, Каму не разрешен.
Проблема: Выходят все

-----------------------
squid.conf
-----------------------


# HTTP порт
http_port 8080

# Название сервера (выводится на страницах с ошибками)
visible_hostname PROXY_SERVER

# E-mail администратора (выводится на страницах с ошибками)
cache_mgr admin.drojji-vrn@rambler.ru

# Отключены ICP запросы (использование данного SQUID'a в качестве родительского прокси)
icp_port 0

# Параметры которые стоят по дефолту (не кешировать скрипты)
hierarchy_stoplist cgi-bin ?
acl QUERY urlpath_regex cgi-bin \?
no_cache deny QUERY

# Обьем памяти по дефолту соит 8 (объем "быстрого" кеша в ОЗУ, для сстраниц, которые
# используются сейчас и самых используемых объектов)
cache_mem 32 MB

# Путь к директории кеша и его размер (1000)
cache_dir ufs /var/cache/squid/ 1000 16 256

#-----------------------------------------------------
# Крнфигурация логов
#-----------------------------------------------------

# Путь к лог-файлу доступа. В нем хранится статистика использования SQUID'a по IP адресам.
# Именно этот файл обрабатывают все программы, отображающие статистику работы SQUID'а
cache_access_log /var/log/squid/access.log

# Путь к лог-файлу события запуска SQUID'а и дочерних программ
cache_log /var/log/squid/cache.log

# Путь к лог файлу Stote
cache_store_log /var/log/squid/store.log

#-----------------------------------------------------

# Каталог со страницами неполадок SQUID'а
error_directory /etc/squid/errors

# Параметр определяющий тип ротации логов, которая производится командой "squid -k logrotate".
# Команду можно использовать для формирования ежедневных / еженедельных отчетов, совместно с SARG например.
logfile_rotate 10

# Индификатор процесса SQUID'а (PID)(для убийства или рестарта процесса).
pid_filename /var/run/squid.pid

# IP адреса DNS-серверов
dns_nameservers 195.98.64.* 195.98.64.*

# Пользователь для анонимного доступа к FTP
ftp_user anonymous@

# SQUID формирут страницу с папками на FTP. (кол-во папок)
ftp_list_width 32

# Пассивный режим FTP
ftp_passive on

# Проверка подлинности FTP
ftp_sanitycheck on

#-----------------------------------------------------
# Контроль доступа (ACL)
#-----------------------------------------------------

# Списки контроля доступа
acl all src 0.0.0.0/0.0.0.0
acl buh url_regex "/etc/squid/acl/buh.conf"
acl tur url_regex "/etc/squid/acl/tur.conf"
acl url url_regex "/etc/squid/acl/bad_url.conf"

# Порты, которые будет слушать SQUID
acl Safe_ports port 25 #Smtp
acl Safe_ports port 110 #Pop3
acl Safe_ports port 1024 #Bank-1
acl Safe_ports port 61024 #Bank-2
acl Safe_ports port 87 #Bank-3
acl Safe_ports port 80 #Http
acl Safe_ports port 5190 #ICQ
acl CONNECT method CONNECT

# Разрешим доступ, указанным в ACL. Принцип - что не разрешено - запрещено
#http_access allow buh
#http_access allow tur
http_access deny url
http_access deny !Safe_ports !buh !tur


#Резрешаем ICP-доступ всем
icp_access deny all

#-----------------------------------------------------


-----------------------
buh.conf
-----------------------


192.168.10.10/255.255.255.0
192.168.10.51/255.255.255.0
192.168.10.60/255.255.255.0
...

-----------------------
tur.conf
-----------------------


192.168.8.88/255.255.255.0
192.168.8.111/255.255.255.0
192.168.8.99/255.255.255.0
...
Спасибо сказали:
Аватара пользователя
Ariasp
Сообщения: 254
Статус: NixLander

Re: SQUID

Сообщение Ariasp »

g0a писал(а):
31.07.2008 09:43
В чем проблема? Бьюсь 2-й день.
Задача: Запретить всем доступ, Каму не разрешен.
Проблема: Выходят все

# Списки контроля доступа
acl all src 0.0.0.0/0.0.0.0
acl buh url_regex "/etc/squid/acl/buh.conf"
acl tur url_regex "/etc/squid/acl/tur.conf"
acl url url_regex "/etc/squid/acl/bad_url.conf"

Собственно так и должно быть -- acl типа url_regex служит для фильтрации урлов, вводимых в адресной строке браузера. То бишь он нужен для ограничения доступа юзеров к определённым сайтам. Тебе же нужен acl типа src -- замени url_regex на src. Плюс в файлах вместо 192.168.8.88/255.255.255.0 лучше использовать 192.168.8.88/24.
Спасибо сказали:
Аватара пользователя
Ariasp
Сообщения: 254
Статус: NixLander

Re: SQUID

Сообщение Ariasp »

g0a писал(а):
31.07.2008 09:43
# Порты, которые будет слушать SQUID
acl Safe_ports port 25 #Smtp
acl Safe_ports port 110 #Pop3
acl Safe_ports port 1024 #Bank-1
acl Safe_ports port 61024 #Bank-2
acl Safe_ports port 87 #Bank-3
acl Safe_ports port 80 #Http
acl Safe_ports port 5190 #ICQ
acl CONNECT method CONNECT

В дополнение -- сквид не слушает порты Safe_ports, это те порты на remote серверах, к которым разрешено обращаться. Соответственно почтовые 25 и 110 мягко говоря здесь не нужны, т.к. сквид не умеет проксировать почтовые протоколы. (исключение - если заставить некий веб-сервер для прикола или маскировки :D принимать запросы на этих портах)
Спасибо сказали:
Igor Yakimchuk
Сообщения: 110
ОС: FreeBSD

Re: SQUID

Сообщение Igor Yakimchuk »

192.168.8.88/255.255.255.0
192.168.8.111/255.255.255.0
192.168.8.99/255.255.255.0

да и эти три записи не понятны. Указывайте маску /32 для указания хоста.
Спасибо сказали: