Squid и подсети

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
Katochimoto
Сообщения: 88
ОС: Ubuntu 9.04

Squid и подсети

Сообщение Katochimoto »

Стоит squid 2.6STABLE5 + REJIK3
Настроен на аутентификацию по доменным учеткам.
Юзеров из подсети, в кот. находится сам сервер, пускает нормально, из других подсеток не хочет.
В аксес логе запись такого вида:

1230542142.814 8 192.168.20.119 TCP_DENIED/407 1750 GET http://www.ya.ru/ - NONE/- text/html


По группам тоже пока не получается админить, но с этим я потом разберусь. Главное, чтобы все в инет могли ходить.
Пробовал прописывать правила для каждой подсети отдельно, но результат такой же - не пускает.
На сервере всего один интерфейс, идущий в циску. Между подсетями цисковый туннель.
Подскажите, куда копать.

squid.conf

hierarchy_stoplist cgi-bin ?
acl QUERY urlpath_regex cgi-bin \?
cache deny QUERY

acl DOMAIN proxy_auth REQUIRED
acl all src 192.168.0.0/255.255.0.0
acl manager proto cache_object
acl localhost src 127.0.0.1/255.255.255.255
acl SSL_ports port 443 # https
acl SSL_ports port 563 # snews
acl SSL_ports port 910 # banks
acl SSL_ports port 8443 # banks
acl SSL_ports port 4500 # banks
acl Safe_ports port 80 # http
acl Safe_ports port 21 # ftp
acl Safe_ports port 443 # https
acl CONNECT method CONNECT

acl inet_full external nt_group inet_full

acl DOMAIN proxy_auth REQUIREDD

http_access allow all DOMAIN
http_access allow DOMAIN
http_access allow manager
http_access allow inet_full all
Спасибо сказали:
skor
Сообщения: 419
ОС: RTFM-OS v127.0.0.1

Re: Squid и подсети

Сообщение skor »

http_access allow all
будет пускать всю подсеть 192.168.0.0/255.255.0.0 без проверки (если поставить его самым первым)
Спасибо сказали:
BigBrother
Сообщения: 436
Статус: ¯\_(ツ)_/¯
ОС: linux based

Re: Squid и подсети

Сообщение BigBrother »

Народ, подскажите:
Пытаюсь установить пакет squid-2.7.STABLE5-1.el4.x86_64.rpm, а в ответ получаю:

Код: Выделить всё

error: Failed dependencies:
        libc.so.6()(64bit) is needed by squid-2.7.STABLE5-1.el4.x86_64
        libc.so.6(GLIBC_2.2.5)(64bit) is needed by squid-2.7.STABLE5-1.el4.x86_64
        libc.so.6(GLIBC_2.3)(64bit) is needed by squid-2.7.STABLE5-1.el4.x86_64
        libc.so.6(GLIBC_2.3.2)(64bit) is needed by squid-2.7.STABLE5-1.el4.x86_64
        libc.so.6(GLIBC_2.3.4)(64bit) is needed by squid-2.7.STABLE5-1.el4.x86_64
        libcom_err.so.2()(64bit) is needed by squid-2.7.STABLE5-1.el4.x86_64
        libcrypt.so.1()(64bit) is needed by squid-2.7.STABLE5-1.el4.x86_64
        libcrypt.so.1(GLIBC_2.2.5)(64bit) is needed by squid-2.7.STABLE5-1.el4.x86_64
        libcrypto.so.4()(64bit) is needed by squid-2.7.STABLE5-1.el4.x86_64
        libdl.so.2()(64bit) is needed by squid-2.7.STABLE5-1.el4.x86_64
        libgssapi_krb5.so.2()(64bit) is needed by squid-2.7.STABLE5-1.el4.x86_64
        libk5crypto.so.3()(64bit) is needed by squid-2.7.STABLE5-1.el4.x86_64
        libkrb5.so.3()(64bit) is needed by squid-2.7.STABLE5-1.el4.x86_64
        liblber-2.2.so.7()(64bit) is needed by squid-2.7.STABLE5-1.el4.x86_64
        libldap-2.2.so.7()(64bit) is needed by squid-2.7.STABLE5-1.el4.x86_64
        libm.so.6()(64bit) is needed by squid-2.7.STABLE5-1.el4.x86_64
        libm.so.6(GLIBC_2.2.5)(64bit) is needed by squid-2.7.STABLE5-1.el4.x86_64
        libnsl.so.1()(64bit) is needed by squid-2.7.STABLE5-1.el4.x86_64
        libnsl.so.1(GLIBC_2.2.5)(64bit) is needed by squid-2.7.STABLE5-1.el4.x86_64
        libpam.so.0()(64bit) is needed by squid-2.7.STABLE5-1.el4.x86_64
        libpthread.so.0()(64bit) is needed by squid-2.7.STABLE5-1.el4.x86_64
        libpthread.so.0(GLIBC_2.2.5)(64bit) is needed by squid-2.7.STABLE5-1.el4.x86_64
        libpthread.so.0(GLIBC_2.3.2)(64bit) is needed by squid-2.7.STABLE5-1.el4.x86_64
        libresolv.so.2()(64bit) is needed by squid-2.7.STABLE5-1.el4.x86_64
        librt.so.1()(64bit) is needed by squid-2.7.STABLE5-1.el4.x86_64
        libsasl2.so.2()(64bit) is needed by squid-2.7.STABLE5-1.el4.x86_64
        libssl.so.4()(64bit) is needed by squid-2.7.STABLE5-1.el4.x86_64
        libz.so.1()(64bit) is needed by squid-2.7.STABLE5-1.el4.x86_64


Как можно указать команде rpm, что бы она, автоматически скачала все зависимости для этого пакета? man rpm я такой опции не нашел :(:(
ТОчнее, эти библиотеки в системе уже есть, как заставить squid их увидеть?
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: Squid и подсети

Сообщение Ленивая Бестолочь »

какой дистрибутив?
rpm - это низкоуровневая штука, нужно пользоваться пакетным менеджером.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
Аватара пользователя
Katochimoto
Сообщения: 88
ОС: Ubuntu 9.04

Re: Squid и подсети

Сообщение Katochimoto »

Не прокатил http_access allow all
Спасибо сказали:
skor
Сообщения: 419
ОС: RTFM-OS v127.0.0.1

Re: Squid и подсети

Сообщение skor »

весь конфиг покажите
Спасибо сказали:
Аватара пользователя
Katochimoto
Сообщения: 88
ОС: Ubuntu 9.04

Re: Squid и подсети

Сообщение Katochimoto »

http_port 192.168.10.61:3128

hierarchy_stoplist cgi-bin ?
acl QUERY urlpath_regex cgi-bin \?
cache deny QUERY

acl apache rep_header Server ^Apache
broken_vary_encoding allow apache
cache_mem 512 MB

cache_dir ufs /usr/share/squid/cache 50000 64 512

access_log /var/log/squid/access.log squid
cache_log /var/log/squid/cache.log
cache_store_log none
hosts_file /etc/hosts

auth_param ntlm program /usr/bin/ntlm_auth --helper-protocol=squid-2.5-ntlmssp --reguire-membership-of="JUST+inet_users"
auth_param ntlm children 30

auth_param basic program /usr/bin/ntlm_auth --helper-protocol=squid-2.5-basic --require-membership-of="JUST+inet_users"

auth_param basic children 5
auth_param basic realm Squid proxy-caching web server
auth_param basic credentialsttl 2 hours
auth_param basic casesensitive off
authenticate_cache_garbage_interval 10 seconds

external_acl_type nt_group %LOGIN \
/usr/lib/squid/wbinfo_group.pl


refresh_pattern ^ftp: 1440 20% 10080
refresh_pattern ^gopher: 1440 0% 1440
refresh_pattern . 0 20% 4320

acl all src 192.168.0.0/255.255.0.0
acl manager proto cache_object
acl localhost src 127.0.0.1/255.255.255.255

acl SSL_ports port 443 # https
acl SSL_ports port 563 # snews
acl SSL_ports port 910 # banks
acl SSL_ports port 8443 # banks
acl SSL_ports port 4500 # banks
acl Safe_ports port 80 # http
acl Safe_ports port 21 # ftp
acl Safe_ports port 443 # https

acl CONNECT method CONNECT

acl inet_users external nt_group inet_users
http_access allow manager
http_access allow inet_users
http_access allow all
http_access deny all
http_reply_access allow all
icp_access allow all

cache_effective_user proxy
visible_hostname proxy.server

append_domain .just.ru

no_cache deny QUERY

error_directory /usr/share/squid/errors/Russian-1251

coredump_dir /var/spool/squid
redirect_program /usr/local/rejik3/redirector /usr/local/rejik3/redirector.conf


Эм... Я не знаю, что я сделал, но из другой подсети народ стал ходить. Однако перестали отображаться пользователи в логах.
Сквид настроен на авторизацию по доменным учеткам.
Спасибо сказали:
skor
Сообщения: 419
ОС: RTFM-OS v127.0.0.1

Re: Squid и подсети

Сообщение skor »

Код: Выделить всё

acl all src 192.168.0.0/255.255.0.0
..
http_access allow inet_users
http_access allow all

заменить на

Код: Выделить всё

acl all src 0.0.0.0/0.0.0.0
acl localnet src 192.168.0.0/255.255.0.0
...
http_access allow localnet
http_access deny all

Переделывать ACL all не надо было... all должно значить "все адреса" - 0.0.0.0/0.0.0.0
Если надо описывать свою сеть то стоит создать новый ACL с нормальным именем (localnet)
Имена будут отображаться если будет авторизация по именам, а не по адресам.

ЗЫ: прочитайте книгу по squid`у...
Спасибо сказали:
Аватара пользователя
Katochimoto
Сообщения: 88
ОС: Ubuntu 9.04

Re: Squid и подсети

Сообщение Katochimoto »

Подправил, задал только 2 свои подсети. Думаю, так правильнее. :)
Авторизация у меня настроена по доменным учеткам, не по адресам. До вчерашних махинаций имена отображались в логе...

1231925020.586 21 192.168.10.60 TCP_MISS/200 4638 GET http://www.rambler.ru/favicon.ico? - DIRECT/81.19.70.1 image/x-icon
1231925020.564 402 192.168.10.60 TCP_MISS/200 6526 CONNECT urs.microsoft.com:443 - DIRECT/213.199.161.250 -
Спасибо сказали:
koluchy
Сообщения: 109
ОС: openSUSE (Novell)

Re: Squid и подсети

Сообщение koluchy »

BigBrother писал(а):
12.01.2009 11:17
Народ, подскажите:
Как можно указать команде rpm, что бы она, автоматически скачала все зависимости для этого пакета? man rpm я такой опции не нашел :(:(


$rpm -nodeps это без зависимостей.
В остальном должен качать все с зависимостями.
Говорила мне мама не работай под рутом.
Спасибо сказали: