squid и https (помогите со скриптом для iptables)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

alkarv
Сообщения: 4

squid и https

Сообщение alkarv »

вообщем есть скрипт. мне нужно пройти авторизацию на сайте по https. по методу connect... на сам сайт пускает, а пароль с логином принимать не хочет

#!/bin/bash
#
# удалить все действующие правила
#
iptables -F
iptables -t nat -F
iptables -t mangle -F
iptables -X

# Всегда принимать трафик на loopback-интерфейсе
iptables -A INPUT -i lo -j ACCEPT

# Разрешить соединения, которые инициированы изнутри (eth0)
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -m state --state NEW -i ! eth2 -j ACCEPT
iptables -A FORWARD -i eth2 -o eth3 -m state --state ESTABLISHED,RELATED -j ACCEPT

# Разрешить доступ из LAN-сети к внешним сетям
iptables -A FORWARD -i eth3 -o eth2 -j ACCEPT

# Masquerade.
iptables -t nat -A POSTROUTING -o eth2 -j MASQUERADE

# Запретить forward извне во внутреннюю сеть
iptables -A FORWARD -i eth2 -o eth2 -j REJECT

# Включить forward
# Включить forward
echo 1 > /proc/sys/net/ipv4/ip_forward

iptables -t nat -A PREROUTING -i eth3 \-p tcp -m tcp --dport 80 -j DNAT \--to-destination 192.168.101.233:3128
Спасибо сказали:
IMB
Сообщения: 2567
ОС: Debian

Re: squid и https

Сообщение IMB »

Лучше проверьте правила squid-а.
И как у Вас все же организован доступ - через прокси или NAT?
P.S. Https не работает при прозрачном прокси.
Спасибо сказали:
alkarv
Сообщения: 4

Re: squid и https

Сообщение alkarv »

IMB писал(а):
16.12.2008 13:48
Лучше проверьте правила squid-а.
И как у Вас все же организован доступ - через прокси или NAT?
P.S. Https не работает при прозрачном прокси.


прокси да прозрачный.

acl SSL_ports port 443



http_access deny CONNECT !SSL_ports

вроде все правильно... а вообще я же толкьо 80 порт на сквид заворачиваю... значит по идее https должен мимо сквида гулять...
Спасибо сказали:
Аватара пользователя
mikes
Сообщения: 294
ОС: ubuntu

Re: squid и https

Сообщение mikes »

логичнее всего предположить проблемы с самим паролем или сайтом..

если на сайт по https пускает то дальнейшие соединения как для сквида так и для firewall выглядят вида https://site.com:443
соответственно куда вы там дальше нажимаете и какие данные вводите ни сквид ни шлюз не знает.
Спасибо сказали:
alkarv
Сообщения: 4

Re: squid и https

Сообщение alkarv »

с сервера на сайт пускает, а вот с рабочих станций нет..... хоть через сквид, хоть в обход... может тут в iptsbles проблема...
пробывал редактровать

#!/bin/bash
#
# удалить все действующие правила
#
iptables -F
iptables -t nat -F
iptables -t mangle -F
iptables -X


# Включить forward
echo 1 > /proc/sys/net/ipv4/ip_forward


iptables -P INPUT DROP
iptables -A INPUT -j LOG
#заперт эхо запросов от любых компьютеров
iptables -A INPUT -s 0/0 -d localhost \-p icmp --icmp-type echo-request -j DROP
#закрытие 21 порта
iptables -A INPUT -i eth2 -s 0/0 -d localhost \-p tcp --dport 21 -j DROP

# Всегда принимать трафик на loopback-интерфейсе
iptables -A INPUT -i lo -j ACCEPT

# Разрешить соединения, которые инициированы изнутри (eth0)
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -m state --state NEW -i ! eth2 -j ACCEPT
iptables -A FORWARD -i eth2 -o eth3 -m state --state ESTABLISHED,RELATED -j ACCEPT



# Masquerade.
iptables -t nat -A POSTROUTING -o eth2 -j MASQUERADE

iptables -P FORWARD DROP
# Запретить forward извне во внутреннюю сеть
iptables -A FORWARD -i eth2 -o eth3 -j REJECT
# Разрешить доступ из LAN-сети к внешним сетям
iptables -A FORWARD -i eth3 -o eth2 -j ACCEPT

#https
#iptables -t nat -A PREROUTING -i eth3 \-p tcp -m tcp --dport 443 -j DNAT \--to-destination 192.168.101.233:3128

#http
iptables -t nat -A PREROUTING -i eth3 \-p tcp -m tcp --dport 80 -j DNAT \--to-destination 192.168.101.233:3128

#icq
#iptables -t nat -A PREROUTING -i eth3 \-p tcp -m tcp --dport 5190 -j DNAT \--to-destination 192.168.101.233:3128

#ftp
iptables -t nat -A PREROUTING -i eth3 \-p tcp -m tcp --dport 21 -j DNAT \--to-destination 192.168.101.233:3128


все равно все то же самое... где тут ошибка?
Спасибо сказали:
IMB
Сообщения: 2567
ОС: Debian

Re: squid и https

Сообщение IMB »

Что у Вас прописано в настройках броузеров? В предыдущем посте не зря указали на невозможность работы по https в режиме прозрачного проксирования.
Спасибо сказали:
alkarv
Сообщения: 4

Re: squid и https

Сообщение alkarv »

в настройках они через прозрачный прокси ходят.... так то грузит ток проблемs с аунтификацией... так сайт открывается

alkarv писал(а):
18.12.2008 10:51
в настройках они через прозрачный прокси ходят.... так то грузит ток проблемs с аунтификацией... так сайт открывается


пробовал в настройках браузера указывать прокси сервер явно... та же историz
Спасибо сказали: