Настройка squid-3.0.STABLE7-1.fc9.i386 (Проверка на вирусы.)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
Voler
Сообщения: 498
ОС: Fedora

Настройка squid-3.0.STABLE7-1.fc9.i386

Сообщение Voler »

В сквиде версии 3,0 включена поддержка icap.

Вот как я изменил конфиг.

Код: Выделить всё

acl manager proto cache_object
acl localhost src 127.0.0.1/32
acl to_localhost dst 127.0.0.0/8
acl localnet src 192.168.1.0/24
acl SSL_ports port 443
acl CONNECT method CONNECT
http_access allow manager localhost
http_access deny manager
http_access deny !Safe_ports
http_access deny CONNECT !SSL_ports
http_access allow localnet
http_access allow localhost
http_access deny all
icp_access allow localnet
icp_access deny all
htcp_access allow localnet
htcp_access deny all
http_port 192.168.1.1:3128 transparent
hierarchy_stoplist cgi-bin ?
access_log /var/log/squid/access.log squid
refresh_pattern ^ftp:           1440    20%     10080
refresh_pattern ^gopher:        1440    0%      1440
refresh_pattern (cgi-bin|\?)    0       0%      0
refresh_pattern .               0       20%     4320
cache_mgr admin@z-tec.ru
cache_effective_user nobody
icp_port 3130
icap_enable on
icap_service_failure_limit 10
icap_service_revival_delay 180
icap_preview_enable on
icap_preview_size -1
dns_nameservers 217.150.34.129 80.79.64.210
coredump_dir /var/spool/squid


При старте вылетает с ошибкой.
2008/09/08 14:50:16| Processing Configuration File: /etc/squid/squid.conf (depth 0)
2008/09/08 14:50:16| cache_cf.cc(346) squid.conf:1 unrecognized: ''
2008/09/08 14:50:16| Starting Authentication on port 192.168.1.1:14348
2008/09/08 14:50:16| Disabling Authentication on port 192.168.1.1:14348 (interception enabled)
2008/09/08 14:50:16| Initializing https proxy context


Кто нить использовал данную версию сквида + проверку на вирусы.
Спасибо сказали:
Аватара пользователя
SK_666
Сообщения: 58
ОС: open SUSE 10.3, RHEL5

Re: Настройка squid-3.0.STABLE7-1.fc9.i386

Сообщение SK_666 »

Squid 3+c-icap+clam вот тут я довольно подробно это дело описывал. только там STABLE1 на сколько я помню, но изменений в конфигах быть не должно. И еще вопрос, а он у вас со стандартным конфигом запускался?
Спасибо сказали:
Аватара пользователя
Voler
Сообщения: 498
ОС: Fedora

Re: Настройка squid-3.0.STABLE7-1.fc9.i386

Сообщение Voler »

SK_666 писал(а):
09.09.2008 15:15
Squid 3+c-icap+clam вот тут я довольно подробно это дело описывал. только там STABLE1 на сколько я помню, но изменений в конфигах быть не должно. И еще вопрос, а он у вас со стандартным конфигом запускался?


не пробовал, если что откатим.
Спасибо сказали:
Аватара пользователя
Voler
Сообщения: 498
ОС: Fedora

Re: Настройка squid-3.0.STABLE7-1.fc9.i386

Сообщение Voler »

Статья хорошая. Но есть минусы, почитал понял в чем проблема.
Но из нее возникает новая, собрать c_icap для fedora.

Последний скачать, не проблема но spec файла нет. Пока значит в поиске.
Спасибо сказали:
Аватара пользователя
Voler
Сообщения: 498
ОС: Fedora

Re: Настройка squid-3.0.STABLE7-1.fc9.i386

Сообщение Voler »

С помощью sergeil собрал пакет rpm для Fedora желающие могут о пробовать и отписаться.
Пакеты обновлены.

c-icap-060708-6.fc9.src.rpm
c_icap-060708-6.fc9.i386.rpm
c-icap-server-060708-6.fc9.i386.rpm
c-icap-client-060708-6.fc9.i386.rpm
c-icap-modules-060708-6.fc9.i386.rpm
c_icap-devel-060708-6.fc9.i386.rpm
c-icap-debuginfo-060708-6.fc9.i386.rpm
c-icap.spec
c-icap.conf

Теперь перехожу к реализации связки.
Спасибо сказали:
Аватара пользователя
Voler
Сообщения: 498
ОС: Fedora

Re: Настройка squid-3.0.STABLE7-1.fc9.i386

Сообщение Voler »

Не пойму почему сквид стартует
service squid start
2008/09/15 11:34:14| Processing Configuration File: /etc/squid/squid.conf (depth 0)
2008/09/15 11:34:14| Starting Authentication on port 192.168.1.201:14348
2008/09/15 11:34:14| Disabling Authentication on port 192.168.1.201:14348 (interception enabled)

Это не ключевой момент.
2008/09/15 11:34:14| WARNING: Multiple ICAP services per icap_class are not yet supported. See Squid bug #2087.
2008/09/15 11:34:14| Initializing https proxy context

Не пойму от куда авторизация берется?
Вот конфиг.

Код: Выделить всё

acl manager proto cache_object
acl localhost src 127.0.0.1/32
acl to_localhost dst 127.0.0.0/8
acl SSL_ports port 443
acl CONNECT method CONNECT
http_access allow manager localhost
http_access deny manager
http_access deny !Safe_ports
http_access deny CONNECT !SSL_ports
http_access allow localnet
http_access allow localhost
http_access deny all
icp_access allow localnet
icp_access deny all
htcp_access allow localnet
htcp_access deny all
http_port 192.168.1.201:3128 transparent
hierarchy_stoplist cgi-bin ?
access_log /var/log/squid/access.log squid
refresh_pattern ^ftp:           1440    20%     10080
refresh_pattern ^gopher:        1440    0%      1440
refresh_pattern (cgi-bin|\?)    0       0%      0
refresh_pattern .               0       20%     4320
cache_mgr admin@z-tec.ru
cache_effective_user nobody
icp_port 3130
icap_enable on
icap_preview_enable on
icap_preview_size 128
icap_send_client_ip on
icap_service service_avi_req reqmod_precache 0 icap://localhost:1344/srv_clamav
icap_service service_avi respmod_precache 1 icap://localhost:1344/srv_clamav
icap_class class_antivirus_req service_avi_req
icap_class class_antivirus service_avi
icap_access class_antivirus allow all
icap_access class_antivirus_req allow all
dns_nameservers 217.150.34.129 80.79.64.210
coredump_dir /var/spool/squid


Вот такая ошибка лезит.
cat /var/log/squid/squid.out
2008/09/15 11:33:36| WARNING: Multiple ICAP services per icap_class are not yet supported. See Squid bug #2087.
Спасибо сказали:
Аватара пользователя
Voler
Сообщения: 498
ОС: Fedora

Re: Настройка squid-3.0.STABLE7-1.fc9.i386

Сообщение Voler »

В данной статье я расскажу, про настройку прокси сервера squid-3.0.STABLE7 для проверки трафика на вирусы.

Для реализации, нам понядобится пакеты:
Прокси сервер.
squid ставим через yum install squid версия squid-3.0.STABLEX

Демон c-icap, качаем с от сюда или качаем tar.gz архив и собираем ручками.
Из rpm пакетов нам нужно следующие:
c-icap
c-icap-server
c-icap-modules
c_icap-devel

Антивирус, устанавливаем через yum install или собираем свежую версию из архива clamav.xxx.tar.gz
clamav
clamav-update
clamav-data
clamav-server
clamav-devel
clamav-lib

После установки пакетов переходим к настройкам.
Для начала нам нужно настройить clamav и freshclam
Для это отредоктируем нужные нам файлы.
vi /etc/clamd.conf
Я подправил, только нужные мне строки.
cat /etc/clamd.conf | grep -v "#" | sed -e '/^ *$/d'
LogFile /var/log/clamd.log
TemporaryDirectory /var/tmp
DatabaseDirectory /var/lib/clamav
LocalSocket /tmp/clamd.socket
User clamav


После переходим к конфигурационному файлу freshclam.conf
vi /etc/freshclam.conf
cat /etc/freshclam.conf | grep -v "#" | sed -e '/^ *$/d'

DatabaseDirectory /var/lib/clamav
UpdateLogFile /var/log/freshclam.log
DatabaseOwner clamav
DatabaseMirror database.clamav.net


Как видно, я просто использовал конфиги по умолчанию. Конфигурационные файлы, хорошо документированны.

Проверим работу freshclam
Если все ок, выдолжны увидеть следующие.
ClamAV update process started at Tue Sep 16 17:52:44 2008
WARNING: Your ClamAV installation is OUTDATED!
WARNING: Local version: 0.93.3 Recommended version: 0.94
DON'T PANIC! Read http://www.clamav.net/support/faq
main.cld is up to date (version: 48, sigs: 399264, f-level: 35, builder: sven)
connect_error: getsockopt(SO_ERROR): fd=4 error=111: Connection refused
Can't connect to port 80 of host database.clamav.net (IP: 217.20.175.83)
Trying host database.clamav.net (217.147.29.149)...
Downloading daily-8244.cdiff [100%]
Downloading daily-8245.cdiff [100%]
Downloading daily-8246.cdiff [100%]
Downloading daily-8247.cdiff [100%]
Downloading daily-8248.cdiff [100%]
Downloading daily-8249.cdiff [100%]
Downloading daily-8250.cdiff [100%]
Downloading daily-8251.cdiff [100%]
Downloading daily-8252.cdiff [100%]
Downloading daily-8253.cdiff [100%]
Downloading daily-8254.cdiff [100%]
Downloading daily-8255.cdiff [100%]
Downloading daily-8256.cdiff [100%]
Downloading daily-8257.cdiff [100%]
Downloading daily-8258.cdiff [100%]
Downloading daily-8259.cdiff [100%]
Downloading daily-8260.cdiff [100%]
daily.cld updated (version: 8260, sigs: 26537, f-level: 35, builder: neo)
WARNING: Your ClamAV installation is OUTDATED!
WARNING: Current functionality level = 33, recommended = 35
DON'T PANIC! Read http://www.clamav.net/support/faq
Database updated (425801 signatures) from database.clamav.net (IP: 217.147.29.149)


Перейдем к настройке c-icap.
Для этого откроем mcedit /etc/c-icap.conf
Мой конфиг выглядит вот так.
cat /etc/c-icap.conf | grep -v "#" | sed -e '/^ *$/d'
PidFile /var/run/icapd/icapd.pid
CommandsSocket /var/run/icapd/icapd.ctl
Timeout 300
KeepAlive On
MaxKeepAliveRequests 100
KeepAliveTimeout 600
StartServers 3
MaxServers 10
MinSpareThreads 10
MaxSpareThreads 20
ThreadsPerChild 10
MaxRequestsPerChild 0
Port 1344
User nobody
Group nobody
TmpDir /var/tmp
MaxMemObject 131072
ServerLog /var/log/icapd/server.log
AccessLog /var/log/icapd/access.log
ModulesDir /usr/lib/c_icap
Module logger sys_logger.so
Module perl_handler perl_handler.so
sys_logger.Prefix "C-ICAP:"
sys_logger.Facility local1
Logger file_logger
acl localnet_respmod src 192.168.1.0/255.255.255.0 type respmod
acl localnet src 192.168.1.0/255.255.255.0
icap_access allow localnet_respmod
icap_access allow localnet
icap_access deny externalnet
ServicesDir /usr/lib/c_icap
Service echo_module srv_echo.so
Service url_check_module srv_url_check.so
Service antivirus_module srv_clamav.so
ServiceAlias avscan srv_clamav?allow204=on&sizelimit=off&mode=simple
srv_clamav.ScanFileTypes TEXT DATA EXECUTABLE ARCHIVE GIF JPEG MSOFFICE
srv_clamav.SendPercentData 5
srv_clamav.StartSendPercentDataAfter 2M
srv_clamav.MaxObjectSize 5M
srv_clamav.ClamAvTmpDir /var/tmp
srv_clamav.ClamAvMaxFilesInArchive 0
srv_clamav.ClamAvMaxFileSizeInArchive 20M
srv_clamav.ClamAvMaxRecLevel 5
srv_clamav.VirSaveDir /var/infected/
srv_clamav.VirHTTPServer "http://localhost/cgi-bin/get_file.pl?usename=%f&remove=1&file="
srv_clamav.VirUpdateTime 15
srv_clamav.VirScanFileTypes ARCHIVE EXECUTABLE

Собственно, конфиг стандартный я сменил только пользователя на nobody и пару строк, от того конфига что нашел через гугл

Нам ужно сменить владельца на каталоги
mkdir /var/infected/ - выможете указать другой каталог, не забудьте смнеить его в конфиге.
chown nobody.nobody /var/infected/
chown -R nobody.nobody /var/log/icapd/


Запустим icapd сервис.
service icapd start
При старте он может выдавать рекомендации, об обновлении баз и самого антивируса, это не страшно.

Проверим работает наш icapd
ps aux | grep icapd
Должно быть, примерно так.

nobody 11591 0.0 2.5 55840 53036 pts/1 S 18:05 0:00 icapd
nobody 11592 0.0 2.5 168528 52816 pts/1 Sl 18:05 0:00 icapd
nobody 11595 0.0 2.5 168528 52816 pts/1 Sl 18:05 0:00 icapd
nobody 11613 0.0 2.5 168528 52816 pts/1 Sl 18:05 0:00 icapd
root 11632 0.0 0.0 4148 768 pts/1 S+ 18:07 0:00 grep icapd

или так
netstat -apn | grep 1344
Должно быть, примерно так.
tcp 0 0 0.0.0.0:1344 0.0.0.0:* LISTEN 11591/icapd


Переходим к настройкам squid.
mcedit /etc/squid/squid.conf
Мой конфиг, выглядит примерно вот так.
cat /etc/squid/squid.conf | grep -v "#" | sed -e '/^ *$/d'
acl manager proto cache_object
acl localhost src 127.0.0.1/32
acl to_localhost dst 127.0.0.0/8
acl SSL_ports port 443
acl CONNECT method CONNECT
http_access allow manager localhost
http_access deny manager
http_access deny !Safe_ports
http_access deny CONNECT !SSL_ports
http_access allow localnet
http_access allow localhost
http_access deny all
icp_access allow localnet
icp_access deny all
htcp_access allow localnet
htcp_access deny all
http_port 192.168.1.1:3128 transparent
hierarchy_stoplist cgi-bin ?
access_log /var/log/squid/access.log squid
refresh_pattern ^ftp: 1440 20% 10080
refresh_pattern ^gopher: 1440 0% 1440
refresh_pattern (cgi-bin|?) 0 0% 0
refresh_pattern . 0 20% 4320
cache_mgr admin@z-tec.ru
cache_effective_user nobody
visible_hostname lupicha.ru
icp_port 3130
icap_enable on
icap_preview_enable on
icap_preview_size 128
icap_send_client_ip on
icap_service service_avi respmod_precache 0 icap://localhost:1344/srv_clamav
icap_class class_antivirus service_avi
icap_access class_antivirus allow all
dns_nameservers 217.150.34.129 80.79.64.210
coredump_dir /var/spool/squid

Сменим владельца на директорию кэша и логов.
chown -R nobody.nobody /var/log/squid/
chown -R nobody.nobody /var/spool/squid/


Запустим сквид с параметром squid -z
Если нет ошибок, то стартуем сквид.
Можно врежиме отладки, можно сразу как демон.
Врежиме отладки squid -NCd1
Как демон service squid start
Проверим

Код: Выделить всё

ps aux | grep squid

увидим примерно следующие.

root 11658 0.0 0.1 10880 2364 ? Ss 18:22 0:00 squid -D
nobody 11660 0.6 0.4 14676 9020 ? S 18:22 0:00 (squid) -D
root 11665 0.0 0.0 4148 768 pts/1 S+ 18:22 0:00 grep squid

или так
netstat -apn | grep 3128

Теперь осталось самое простое, проврерить ловит squid вирусы или нет.
Зайдем на Сюда
И по пробовать скачть вирус.
У меня поймал, но я качал по http не https.
Я увидел следующие.
VIRUS FOUND
You try to upload/download a file that contain the virus
Eicar-Test-Signature

This message generated by C-ICAP/060708rc1 srvClamAV/antivirus module

За основу для написания, этого маленького faq я взял следующие статьи.
www.nixp.ru

Проблема решена. Тему можно закрыть


c-icap-060708-6.fc8sl.src.rpm пакет от Sergeil
c-icap-060708-6.fc9.src.rpm
c_icap-060708-6.fc9.i686.rpm
c-icap-server-060708-6.fc9.i686.rpm
c-icap-client-060708-6.fc9.i686.rpm
c-icap-modules-060708-6.fc9.i686.rpm
c_icap-devel-060708-6.fc9.i686.rpm
c-icap-debuginfo-060708-6.fc9.i686.rpm
c-icap.spec
c-icap.conf
Спасибо сказали:
Kukan
Сообщения: 6
ОС: fedora 8

Re: Настройка squid-3.0.STABLE7-1.fc9.i386

Сообщение Kukan »

Voler писал(а):
15.09.2008 11:27
Вот такая ошибка лезит.
cat /var/log/squid/squid.out
2008/09/15 11:33:36| WARNING: Multiple ICAP services per icap_class are not yet supported. See Squid bug #2087
cat /var/log/squid/squid.out
2008/09/15 11:33:36| WARNING: Multiple ICAP services per icap_class are not yet supported. See Squid bug #2087

Ругань стоит вотъ на это
icap_class class_antivirus_req service_avi_req squid v3 не поддерживает Multiple ICAP services далее по тексту per icap_class are not yet supported.

Попробуй разбить на 2-ва класса,
воть
icap_class class_antivirus_req
icap_class service_avi_req squid
хотя насколько это правильно не знаю так как непонятно зачем задано вот это, в таком виде
icap_service service_avi_req reqmod_precache 0 icap://localhost:1344/srv_clamav
icap_service service_avi respmod_precache 1 icap://localhost:1344/srv_clamav
Спасибо сказали:
Kukan
Сообщения: 6
ОС: fedora 8

Re: Настройка squid-3.0.STABLE7-1.fc9.i386

Сообщение Kukan »

Voler писал(а):
23.09.2008 08:12
В данной статье я расскажу, про настройку прокси сервера squid-3.0.STABLE7 для проверки трафика на вирусы.
..........................................................................

Проблема решена. Тему можно закрыть

Не согласен, еще у старых зануд остались вопросы ;)
У меня возникают сомнения на счет вот этого порядка действий
Voler писал(а):
23.09.2008 08:12
Демон c-icap, качаем с от сюда или качаем tar.gz архив и собираем ручками.
Из rpm пакетов нам нужно следующие:
c-icap
c-icap-server
c-icap-modules
c_icap-devel

Антивирус, устанавливаем через yum install или собираем свежую версию из архива clamav.xxx.tar.gz
clamav
clamav-update
clamav-data
clamav-server
clamav-devel
clamav-lib

Если мы решили использовать устаревшую версию clamav то тут согласен, но вот если пере собираем clam на современную версию 0.94 то и c-cap насколько я понимаю, тоже надо пере собирать, так как он использует библиотеки clam.... если это не соответствует действительности, объясните почему нет.
Вы тестили это на "боевом" сервере?
Если да то поделитесь, пожалуйста впечатлениями, с указанием "железа", примерного количество пользователей с средней нагрузкой по трафику и на систему.
Насколько удачно Вы прошли тесты на http://www.eicar.org/anti_virus_test_file.htm?
У меня например вылезли траблы, сей час пытаюсь разобратся например http://www.eicar.org/download/eicar.com.txt и http://www.eicar.org/download/eicarcom2.zip отлавливает без проблем, а вот http://www.eicar.org/download/eicar.com и http://www.eicar.org/download/eicar_com.zip пропускает :blush:
Спасибо сказали:
Аватара пользователя
Voler
Сообщения: 498
ОС: Fedora

Re: Настройка squid-3.0.STABLE7-1.fc9.i386

Сообщение Voler »

Пересобирать нужно, но это не сложно. Или можно поставить в режиме --nodeps. Работать будет, но вот стабильность подвопросом.

Я тестировал на тестовом сервере, сейчас планирую после обновления сервера с Fedora 7 на 8-ую поставить сквид третий версии и на сетке в 30 компов проверить данную теорию.

Железо стоит такое, Core DUO памяти стоит 2 га. Думаю этого хватит. Плюс стоит squidGuard потому, большая часть сайтов и так зарезана. И нагрузки большой не должно быть.
Спасибо сказали:
Kukan
Сообщения: 6
ОС: fedora 8

Re: Настройка squid-3.0.STABLE7-1.fc9.i386

Сообщение Kukan »

Voler писал(а):
29.09.2008 08:49
Железо стоит такое, Core DUO памяти стоит 2 га. Думаю этого хватит. Плюс стоит squidGuard потому, большая часть сайтов и так зарезана. И нагрузки большой не должно быть.

Я тоже все пере собрал ещё месяца 4 назад, spec.file кажется брал от fc9.src.rpm, в тестовом режиме ловил и работал нормально, а вот при попытке ввода в эксплуатации на боевом сервере squid начал "падать" по причине некорректной работы clamav (при рабочей нагрузке 140 чел. и около 30 гиг в месяц, он просто не успевал(?) или по какой другой причине, удалять временные файлы. Эксплуатирую примерно туже "железячную" конфигурацию что и у Вас, винт Sata-II. Софт Fedora 8 i386, Squid-3.0.4, SquidGuard: 1.3. Ну что ждём с, чей нибудь отчет об успешной эксплуатации и делёж опытом ;)

P.S. А насчет что многое зарезано, я бы на это не надеялся.... Сильно много вирусни обитает в Интернете и уродцев на ней зарабатывающих, вотъ пример, вроде надёжный сайт postcard.ru, а с него грузилась какая то гадость на jre написаная, с линком на её загрузку в замаскированным поздравительном спамерском писме, разосланным на всю контору с поздравлением с профессиональным праздником. Антивирь на АРМ начал её отлавливать на 3 сутки после моей блокировки сайта на проксе, а ведь базы обновляются 1 раз в сутки!
Спасибо сказали:
tvremtoh
Сообщения: 29

Re: Настройка squid-3.0.STABLE7-1.fc9.i386

Сообщение tvremtoh »

Voler писал(а):
15.09.2008 11:27
Не пойму почему сквид стартует
service squid start
2008/09/15 11:34:14| Processing Configuration File: /etc/squid/squid.conf (depth 0)
2008/09/15 11:34:14| Starting Authentication on port 192.168.1.201:14348
2008/09/15 11:34:14| Disabling Authentication on port 192.168.1.201:14348 (interception enabled)

Это не ключевой момент.
2008/09/15 11:34:14| WARNING: Multiple ICAP services per icap_class are not yet supported. See Squid bug #2087.
2008/09/15 11:34:14| Initializing https proxy context

Не пойму от куда авторизация берется?
Вот конфиг.

Код: Выделить всё

acl manager proto cache_object
acl localhost src 127.0.0.1/32
acl to_localhost dst 127.0.0.0/8
acl SSL_ports port 443
acl CONNECT method CONNECT
http_access allow manager localhost
http_access deny manager
http_access deny !Safe_ports
http_access deny CONNECT !SSL_ports
http_access allow localnet
http_access allow localhost
http_access deny all
icp_access allow localnet
icp_access deny all
htcp_access allow localnet
htcp_access deny all
http_port 192.168.1.201:3128 transparent
hierarchy_stoplist cgi-bin ?
access_log /var/log/squid/access.log squid
refresh_pattern ^ftp:           1440    20%     10080
refresh_pattern ^gopher:        1440    0%      1440
refresh_pattern (cgi-bin|\?)    0       0%      0
refresh_pattern .               0       20%     4320
cache_mgr admin@z-tec.ru
cache_effective_user nobody
icp_port 3130
icap_enable on
icap_preview_enable on
icap_preview_size 128
icap_send_client_ip on
icap_service service_avi_req reqmod_precache 0 icap://localhost:1344/srv_clamav
icap_service service_avi respmod_precache 1 icap://localhost:1344/srv_clamav
icap_class class_antivirus_req service_avi_req
icap_class class_antivirus service_avi
icap_access class_antivirus allow all
icap_access class_antivirus_req allow all
dns_nameservers 217.150.34.129 80.79.64.210
coredump_dir /var/spool/squid


Вот такая ошибка лезит.
cat /var/log/squid/squid.out
2008/09/15 11:33:36| WARNING: Multiple ICAP services per icap_class are not yet supported. See Squid bug #2087.


Внимательно просмотрите конфиг сквида в версии 3.0 изменен конфиг описания икапа в отличии от 2 ветки сквида
Спасибо сказали:
tvremtoh
Сообщения: 29

Re: Настройка squid-3.0.STABLE7-1.fc9.i386

Сообщение tvremtoh »

Вот рабочий конфиг сквида 3.0 , обратите внимание на описалово икапа , это на FreeBsd 7 икап собран вручную из портов кривой и старый , работает отлично . Если пользуете на линухе измените пути к файлам логов и ацл списки под себя .

ну а насчет старта сквида так вариант squid -d 10 -D еще помоему никто не отменял это касается и икапа
c-icap -d 10 -D все и увидите :rolleyes:

Да насчет сквида 2 ветки - можете не париться нормально с мкапом работать не будет на сайте разработчиков икапа валяется сквид 2.5 говорят работает но пулы не работают у этого варианта , сквид 3 ветки серьезно переработан в отношениии поддержки икапа - рекомендую ознакомиться на сайте разработчика весьма познавательно ну и свквид 3 ветки уже есть в стабле релизе .....

srv_clamav.ScanFileTypes TEXT DATA EXECUTABLE ARCHIVE GIF JPEG MSOFFICE интересная строчка ... дело в том что в икапе присутствует магик файл , можно править самому только чтото я там таких вариантов не видал ...
У вас нет необходимых прав для просмотра вложений в этом сообщении.
Спасибо сказали:
Аватара пользователя
Voler
Сообщения: 498
ОС: Fedora

Re: Настройка squid-3.0.STABLE7-1.fc9.i386

Сообщение Voler »

Проблема со скачиваением файлов через прокси сервер с проверкой навирусы с использованием c-icap+clamav+squid3.0STABLE7

При скачке вот, что в окне браузера, как быть?

Download your file(size=7746152) from Firefox%20Setup%203.0.2.exe


И еще у одного чела вот такая ошибка.
general, Parent closes the pipe connection! Going to term immediately!



Давайте в месте решать эту проблему. Инфы мало.

Ща использую как тестовый сервер.
Спасибо сказали:
tvremtoh
Сообщения: 29

Re: Настройка squid-3.0.STABLE7-1.fc9.i386

Сообщение tvremtoh »

Какой размер файлов проверяете ? больше 2 мег помоему не стоит .... по всей видимости икап отваливается по таймауту поскольку клам за это время не успевает проверить файл .

Покажите весь конфиг икапа у вас только кусок приведен
Спасибо сказали:
Аватара пользователя
Voler
Сообщения: 498
ОС: Fedora

Re: Настройка squid-3.0.STABLE7-1.fc9.i386

Сообщение Voler »

Вот мой конфиг. Все что не показано по дефолту.
cat /etc/c-icap.conf | grep -v "#" | sed -e '/^ *$/d'
PidFile /var/run/icapd/icapd.pid
CommandsSocket /var/run/icapd/icapd.ctl
Timeout 300
KeepAlive On
MaxKeepAliveRequests 100
KeepAliveTimeout 600
StartServers 3
MaxServers 10
MinSpareThreads 10
MaxSpareThreads 20
ThreadsPerChild 10
MaxRequestsPerChild 0
Port 1344
User nobody
Group nobody
TmpDir /var/tmp
MaxMemObject 131072
ServerLog /var/log/icapd/server.log
AccessLog /var/log/icapd/access.log
DebugLevel 3
ModulesDir /usr/lib/c_icap
Module logger sys_logger.so
Module perl_handler perl_handler.so
sys_logger.Prefix "C-ICAP:"
sys_logger.Facility local1
Logger file_logger
acl localnet_respmod src 192.168.1.0/255.255.255.0 type respmod
acl localnet src 192.168.1.0/255.255.255.0
icap_access allow localnet_respmod
icap_access allow localnet
icap_access deny externalnet
ServicesDir /usr/lib/c_icap
Service echo_module srv_echo.so
Service url_check_module srv_url_check.so
Service antivirus_module srv_clamav.so
ServiceAlias avscan srv_clamav?allow204=on&sizelimit=off&mode=simple
srv_clamav.ScanFileTypes TEXT DATA EXECUTABLE ARCHIVE GIF JPEG MSOFFICE
srv_clamav.SendPercentData 5
srv_clamav.StartSendPercentDataAfter 2M
srv_clamav.MaxObjectSize 5M
srv_clamav.ClamAvTmpDir /var/tmp
srv_clamav.ClamAvMaxFilesInArchive 25
srv_clamav.ClamAvMaxFileSizeInArchive 5M
srv_clamav.ClamAvMaxRecLevel 5
srv_clamav.VirSaveDir /var/infected/
srv_clamav.VirHTTPServer "http://localhost/cgi-bin/get_file.pl?usename=%f&remove=1&file="
srv_clamav.VirUpdateTime 15
srv_clamav.VirScanFileTypes ARCHIVE EXECUTABLE
Спасибо сказали:
tvremtoh
Сообщения: 29

Re: Настройка squid-3.0.STABLE7-1.fc9.i386

Сообщение tvremtoh »

Уважаемый я тут посмотрел выше конфиг вашего сквида а именно
icap_service service_avi respmod_precache 0 icap://localhost:1344/srv_clamav
вам не кажется что вы забыли еще одну строчечку типа
icap_service service_avi_req reqmod_precache 1 icap://localhost:1344/srv_clamav
или я чего не понял? Я же давал готовый рабочий конфиг 3 сквида постом выше!
Спасибо сказали:
Аватара пользователя
Voler
Сообщения: 498
ОС: Fedora

Re: Настройка squid-3.0.STABLE7-1.fc9.i386

Сообщение Voler »

Я пытался так запустить, как ты предлагаешь, но раньше лезла вот эта ошибка
Multiple ICAP services per icap_class are not yet supported. See Squid bug #2087

Но я тогда пользовал clamav версии 0.93, а сейчас стоит 0.94

Сейчас работает. Завтра, проверю скачку.
Спасибо сказали:
Аватара пользователя
Voler
Сообщения: 498
ОС: Fedora

Re: Настройка squid-3.0.STABLE7-1.fc9.i386

Сообщение Voler »

Voler писал(а):
30.09.2008 21:37
Я пытался так запустить, как ты предлагаешь, но раньше лезла вот эта ошибка
Multiple ICAP services per icap_class are not yet supported. See Squid bug #2087

Но я тогда пользовал clamav версии 0.93, а сейчас стоит 0.94

Сейчас работает. Завтра, проверю скачку.


нет, дело не в этом.
Ошибка
Download your file(size=7748664) from Firefox%20Setup%203.0.3.exe
Спасибо сказали:
tvremtoh
Сообщения: 29

Re: Настройка squid-3.0.STABLE7-1.fc9.i386

Сообщение tvremtoh »

Вот для прикола поставил на Ubuntu 8.0.4 Server с полвтыка не получилось первое клам из пакетов собрался без поддержки проверки рар архивов ! Пришлось качнуть 0.94 клам и поставить вручную - все заработало , икапа в пакетах не оказалось , поставил последнюю версию вручную - все запело заплясало , правда пришлось конфиг икапа подпилить - сбрасывал зараженные файлы не в ту дерикторию , а так очень даже гуд и закачка пашет без проблемм - короче вывод стартуйте икап с опцией -d 10 -D и смотрите че он вам пишет при проблемме закачки файлов !
Спасибо сказали:
Kukan
Сообщения: 6
ОС: fedora 8

Re: Настройка squid-3.0.STABLE7-1.fc9.i386

Сообщение Kukan »

Voler писал(а):
30.09.2008 13:53
Вот мой конфиг. Все что не показано по дефолту.
cat /etc/c-icap.conf | grep -v "#" | sed -e '/^ *$/d'
PidFile /var/run/icapd/icapd.pid
-------------------------------------------------------------------------------------------------------------
srv_clamav.VirHTTPServer "http://localhost/cgi-bin/get_file.pl?usename=%f&remove=1&file="
-------------------------------------------------------------------------------------------------------------

localhost у тебя принимает значение ip 127.0.0.1 (смотри файл /etc/host), как пользователь скачает сам с себя, файл который находится на проксе? Подставь IP своего апача и будет счастье ;)
Это у тебя отрабатывает => And here the viralator-like mode where to save documents
Вот кусок моего конфига
srv_clamav.VirSaveDir /var/www/html/downloads/
# from where the documents can be retrieved (you can find the get_file.pl script in contrib dir)
srv_clamav.VirHTTPServer "http://192.168.222.32/cgi-bin/get_file.pl?usename=%f&remove=1&file="
# The refresh rate....
srv_clamav.VirUpdateTime 15
# For which filetypes the "virelator like mode" will be used.
srv_clamav.VirScanFileTypes ARCHIVE EXECUTABLE
Спасибо сказали:
Kukan
Сообщения: 6
ОС: fedora 8

Re: Настройка squid-3.0.STABLE7-1.fc9.i386

Сообщение Kukan »

tvremtoh писал(а):
01.10.2008 12:56
Вот для прикола поставил на Ubuntu 8.0.4 Server с полвтыка не получилось первое клам из пакетов собрался без поддержки проверки рар архивов ! Пришлось качнуть 0.94 клам и поставить вручную - все заработало , икапа в пакетах не оказалось , поставил последнюю версию вручную - все запело заплясало , правда пришлось конфиг икапа подпилить - сбрасывал зараженные файлы не в ту дерикторию , а так очень даже гуд и закачка пашет без проблемм - короче вывод стартуйте икап с опцией -d 10 -D и смотрите че он вам пишет при проблемме закачки файлов !

Я что то разочаровался в C-icap, 3-раунда провел в попытках запустить его в связке c-icap--clamav--squidGuard--squid и squidclam--clamav--squidGuard--squid нечего путнего и стабильно работающего не получил, счас тестирую связку havp--clamav--squidGuard--squid завелось с пол пинка, все ловит нареканий пока нет. Счас оформляю Havp в виде rpm если кому интересно могу выложить спек и коллективно его пречешим, так как пока вылазят траблы с секциями установки и деинсталяции (само собой после установки собранного пакета).
А по c-icap со squid хорошо работает Dr.Web поставил и завел за 15 минут, но есть ложка дёгтя, за один кал (CALic.) и подписку на 3 года со всеми обновлениями баз и версии(?) хотят около 900 руб. Обманули меня рекламным ходом, что я дошёл почти до приобретения, когда доперло что они подразумевают под рекламной табличкой, в духе 1-год поддержки 400 руб, 2-год поддержки 650 руб, 3-900 вот только в ней и на этой странички не слова что это стоимость 1-го кала.. LOL В общем пусть что производят то и сами едят..
Спасибо сказали:
tvremtoh
Сообщения: 29

Re: Настройка squid-3.0.STABLE7-1.fc9.i386

Сообщение tvremtoh »

А в чем траблы появились ? Неужто в гварде ? Гвард не пробовал но по ходу с редиректором проблемм быть не должно .... типа ....
Спасибо сказали:
Kukan
Сообщения: 6
ОС: fedora 8

Re: Настройка squid-3.0.STABLE7-1.fc9.i386

Сообщение Kukan »

tvremtoh писал(а):
02.10.2008 17:06
А в чем траблы появились ? Неужто в гварде ? Гвард не пробовал но по ходу с редиректором проблемм быть не должно .... типа ....

В стабильности работы на участке C-ICAP -- Clavm соединения клиента рвалось по таймауту и оставались временные файлы в темп директории clavmD. Само собой при нормальной нагрузке, до 10 пользователей всё работало как часики. В 3-м раунде в попытке прикрутить антивирь на проксю, эту связку решил попробывать только глядя на этот форум. В очередной раз убедился что по прежнему не все гладко, махнул рукой на это дело и начал крутить другую связку havp-libClamv-SquidGuard-squid в конце следующей недели станут ясны результаты, а через 1.5 поделюсь результатами боевой эксплуатации. (если всё будет нормально на тестировании)
Спасибо сказали:
Аватара пользователя
Voler
Сообщения: 498
ОС: Fedora

Re: Настройка squid-3.0.STABLE7-1.fc9.i386

Сообщение Voler »

С localhost это ты точно подметил лохонулся.

RPM пакет havp у меня есть для Fedora 9 могу дать и clamav 0.94
Спасибо сказали:
tvremtoh
Сообщения: 29

Re: Настройка squid-3.0.STABLE7-1.fc9.i386

Сообщение tvremtoh »

Непонятно насчет временных файло режим типа виралатора выключите на.. с ним толку не будет и будет проблемма с загрузкой файлов !

Вот докрутил squidGuard+Squid3+C-ICAP вроде работает , насчет проблемм пока не знаю , но во всяком случае это чудо работает сис FreeBsd 7 ветка .
Спасибо сказали:
Аватара пользователя
Voler
Сообщения: 498
ОС: Fedora

Re: Настройка squid-3.0.STABLE7-1.fc9.i386

Сообщение Voler »

Исправил в конфиге c-icap.conf строку
с
#srv_clamav.VirHTTPServer "http://localhost/cgi-bin/get_file.pl?usename=%f&remove=1&file="
на
srv_clamav.VirHTTPServer "http://192.168.1.1/cgi-bin/get_file.pl?usename=%f&remove=1&file="

Так же в конфиге squid.conf
исправил
на.
icap_service service_avi_req reqmod_precache 0 icap://192.168.1.1:1344/srv_clamav
icap_service service_avi respmod_precache 1 icap://192.168.1.1:1344/srv_clamav

Пробовал и так
icap_service service_avi_req reqmod_precache 0 icap://localhost:1344/srv_clamav
icap_service service_avi respmod_precache 1 icap://localhost:1344/srv_clamav


При закачке вылетает следующие окно.
Download your file(size=9390226) from seamonkey-1.1.12.ru-RU.win32.installer.exe


Нажимаю на это сообщение, следующее
Error
The file CI_TMP_iiikFx does not exists in the server
Please contact to the administrator for more info.


Причем, на сервере файлы лежат
ls -l /var/infected/
итого 60140
-rw-r--r-- 1 nobody nobody 240570 Сен 30 21:52 adblock_plus-0.7.5.5-fx+tb+sm.xpi
-rw-r--r-- 1 nobody nobody 332390 Сен 30 21:52 chatzilla-0.9.83-fx+mz+sm.xpi
-rw-r--r-- 1 nobody nobody 134391 Сен 30 21:54 CI_TMP_0BBG2i
-rw-r--r-- 1 nobody nobody 24888 Сен 30 21:54 CI_TMP_6C8b4O
-rw-r--r-- 1 nobody nobody 181316 Сен 30 21:54 CI_TMP_6Eu8jJ
-rw-r--r-- 1 nobody nobody 9390226 Окт 6 08:40 CI_TMP_buZHPF
-rw-r--r-- 1 nobody nobody 211591 Сен 30 21:54 CI_TMP_DKgmbX
-rw-r--r-- 1 nobody nobody 7746152 Сен 26 10:24 CI_TMP_do9XNG
-rw-r--r-- 1 nobody nobody 9390226 Окт 6 08:40 CI_TMP_FKpuS9
-rw-r--r-- 1 nobody nobody 760036 Сен 30 21:54 CI_TMP_H6UQum
-rw-r--r-- 1 nobody nobody 199818 Сен 30 21:54 CI_TMP_HGuwnT
-rw-r--r-- 1 nobody nobody 25241 Сен 30 21:54 CI_TMP_HTgLNl
-rw-r--r-- 1 nobody nobody 9390226 Окт 6 08:32 CI_TMP_iiikFx
-rw-r--r-- 1 nobody nobody 240570 Сен 30 21:54 CI_TMP_lQmuva
-rw-r--r-- 1 nobody nobody 520204 Сен 30 21:54 CI_TMP_Pm7cVs
-rw-r--r-- 1 nobody nobody 1077955 Сен 30 21:54 CI_TMP_rhMJUO
-rw-r--r-- 1 nobody nobody 427905 Сен 30 21:54 CI_TMP_rXRGGw
-rw-r--r-- 1 nobody nobody 2839 Сен 30 21:54 CI_TMP_TnLXyc
-rw-r--r-- 1 nobody nobody 332390 Сен 30 21:54 CI_TMP_wFnR7e
-rw-r--r-- 1 nobody nobody 760036 Сен 30 21:52 download_statusbar-0.9.6.3-fx.xpi
-rw-r--r-- 1 nobody nobody 308 Сен 30 13:53 eicarcom2.zip
-rw-r--r-- 1 nobody nobody 427905 Сен 30 21:52 febe-6.0.3-fx.xpi
-rw-r--r-- 1 nobody nobody 7748664 Сен 30 21:55 Firefox%20Setup%203.0.3.exe
-rw-r--r-- 1 nobody nobody 181316 Сен 30 21:52 gmail_manager-0.5.5-fx+mz+sm.xpi
-rw-r--r-- 1 nobody nobody 211591 Сен 30 21:52 gspace-0.5.96-fx.xpi
-rw-r--r-- 1 nobody nobody 2839 Сен 30 21:52 gtalk_sidebar-0.4-fx.xpi
-rw-r--r-- 1 nobody nobody 520204 Сен 30 21:52 inforss-1.1.4.2-fx+tb+sm.xpi
-rw-r--r-- 1 nobody nobody 1077955 Сен 30 21:52 keyscrambler_personal-2.1.0.1-fx-win.xpi
-rw-r--r-- 1 nobody nobody 134391 Сен 30 21:52 pdf_download-2.0.0.0-fx.xpi
-rw-r--r-- 1 nobody nobody 24888 Сен 30 21:52 russian_bar-1.2.3-fx.xpi
-rw-r--r-- 1 nobody nobody 9390226 Окт 6 08:32 seamonkey-1.1.12.ru-RU.win32.installer.exe
-rw-r--r-- 1 nobody nobody 25241 Сен 30 21:52 send_page_by_email-0.6.2-fx-win.xpi
-rw-r--r-- 1 nobody nobody 199818 Сен 30 21:52 simple_mail-2.70-fx.xpi


Даже ума не приложу в чем дело.

Еще скажи проблемы есть в работе, если добавить еще сюда squidGuard. Он у меня работает ща, но на ветке 2,6 сквида.

Еще в cron нужно добавить удаление файлов из папки rm -f /var/infected/* я добавил это.
Спасибо сказали: