РЕШЕНО squid (пускает всех)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
mccormic
Сообщения: 96
ОС: open SuSE 10.2

РЕШЕНО squid

Сообщение mccormic »

система opensuse11, интернет-шлюз
подняты Squid, NAT, Netams
все настраивалось средствами яста
внутренняя зона защищена. открыты DNS, SSH, POP, SMTP, 3128 и банк клиент.
поначалу делал сквид прозрачным, SuseFirewall2 пробрасывал порт 80 на 3128.
потом прозрачность в сквиде убрал, клиентов мало. проброс порта оставил.

1 проблема в том, что сквид пускает IP любого нового пользуна, которого даже в acl нет.
2 проблема в том, что запрет на картинки например работает только для всех. стоит хоть одного пользуна поднять выше правила запрета, тут же начинают иметь доступ все.

гляньте плиз конфиг:

Код:

acl all src 0.0.0.0/0.0.0.0 acl manager proto cache_object acl localhost src 127.0.0.1/255.255.255.255 acl to_localhost dst 127.0.0.0/8 acl SSL_ports port 443 acl Safe_ports port 80 acl Safe_ports port 21 acl Safe_ports port 443 acl Safe_ports port 70 acl Safe_ports port 210 acl Safe_ports port 1025-65535 acl Safe_ports port 280 acl Safe_ports port 488 acl Safe_ports port 591 acl Safe_ports port 777 acl CONNECT method CONNECT acl QUERY urlpath_regex cgi-bin \? acl apache rep_header Server ^Apache acl my_host src 192.168.0.252/255.255.255.0 acl sheeff src 192.168.0.240/255.255.255.0 acl alex src 192.168.0.253/255.255.255.0 acl bula src 192.168.0.249/255.255.255.0 acl janna src 192.168.0.248/255.255.255.0 acl sax src 192.168.0.247/255.255.255.0 acl inna src 192.168.0.246/255.255.255.0 acl FREE_BSD src 192.168.0.233/255.255.255.0 acl mail src 192.168.0.250/255.255.255.0 acl JPG urlpath_regex -i \.jpg$ \jpeg$ acl kartinko rep_mime_type -i image/jpeg acl flash rep_mime_type -i ^application/x-shockwave-flash$ acl 26 src 192.168.0.26/255.255.255.0 acl localnet src 192.168.0.1-192.168.0.254/255.255.255.0 acl jan src 192.168.0.251/255.255.255.0 acl media urlpath_regex -i \.mp3$ \.wma$ \.avi$ \.wmv$ acl odnoklassniki dstdomain odnoklassniki.ru access_log /var/log/squid/access.log http_access deny JPG !kartinko !flash http_access deny media http_access allow my_host http_access allow alex http_access allow FREE_BSD http_access allow jan http_access allow bula http_access allow janna http_access allow saule http_access allow inna http_access allow sheeff http_access allow mail http_access allow manager localhost http_access deny localhost http_access deny all http_access deny manager http_access deny !Safe_ports http_access deny CONNECT !SSL_ports http_access deny odnoklassniki http_access deny localnet http_reply_access deny flash http_port 192.168.0.254:3128 hierarchy_stoplist cgi-bin ? cache_mem 8 MB memory_replacement_policy lru cache_replacement_policy lru cache_dir ufs /var/cache/squid 100 16 256 minimum_object_size 0 KB maximum_object_size 4096 KB cache_swap_low 90 cache_log /var/log/squid/cache.log cache_store_log /var/log/squid/store.log emulate_httpd_log off ftp_passive on refresh_pattern ^ftp: 1440 20 10080 refresh_pattern ^gopher: 1440 0 1440 refresh_pattern . 0 20 4320 client_lifetime 1 days cache_mgr webmaster cache_swap_high 95


вроде все просто и логично. в чём туплю - не могу понять.
такое подозрение, что файер мимо сквида пускает что ли?
Спасибо сказали:
Аватара пользователя
Ali[SF]eN
Сообщения: 33
ОС: Gentoo / Slackware / FreeBSD

Re: РЕШЕНО squid

Сообщение Ali[SF]eN »

...
"Смерть одного человека-трагедия,смерть миллионов-статистика."
И.В.Сталин

Спасибо сказали:
Аватара пользователя
mccormic
Сообщения: 96
ОС: open SuSE 10.2

Re: РЕШЕНО squid

Сообщение mccormic »

просто закрылся доступ для всех и всё. где логика?
Спасибо сказали:
skor
Сообщения: 419
ОС: RTFM-OS v127.0.0.1

Re: РЕШЕНО squid

Сообщение skor »

Неправильно написаны ACL-и
acl bula src 192.168.0.249/255.255.255.0
заменить на
acl bula src 192.168.0.249/255.255.255.255

Оригинальное правило ссылалось на всю сеть 192.168.0.x а не на отдельный хост.
Правила в сквиде размещать по принципу - чем глобальнее правило, тем оно ниже по списку.
Сквид обрабатывает их в том порядке в котором написаны, до первого совпадения, все остальные правила после этого не проверяются.
Поэтому в начале разрешаем отдельные хосты, потом глоабльно запрещаем всю сеть.

PS: А вот правило
acl localnet src 192.168.0.1-192.168.0.254/255.255.255.0
как раз можно написать как
acl localnet src 192.168.0.0/255.255.255.0
Спасибо сказали:
Аватара пользователя
mccormic
Сообщения: 96
ОС: open SuSE 10.2

Re: РЕШЕНО squid

Сообщение mccormic »

большое спасибо, попробую...
Спасибо сказали:
Аватара пользователя
mccormic
Сообщения: 96
ОС: open SuSE 10.2

Re: РЕШЕНО squid

Сообщение mccormic »

не прокатило. всё также без изменений. пробовал squid3, потом обратно откатился на squid 2.6. без изменения. я в панике. попадаю на трафик. HELP

Добавлено.
Кое какие изменения все таки появились. Стало отрабатываться правило JPG избирательно для пользователей. Но

в конце стоит http_access deny all. Пока перед ним выше не поставил http_access allow localnet клиенты явно прописанные доступ не получили.
acl src all 0.0.0.0/0.0.0.0
acl src localnet 192.168.0.0/24
Понять не могу, в чом проблема...
Спасибо сказали:
Аватара пользователя
mccormic
Сообщения: 96
ОС: open SuSE 10.2

Re: РЕШЕНО squid

Сообщение mccormic »

В принцыпе нормально работает. Отловить новую машину в моих условиях не проблема. Настроил mime фильтр-работает.
Спасибо большое за подсказку с маской 255.255.255.255 Ни когда бы не догадался.
Спасибо сказали:
Аватара пользователя
MaksVal
Сообщения: 137
ОС: Ubuntu Server 8.10

Re: РЕШЕНО squid

Сообщение MaksVal »

Народ, привет! :) Ну шо... решили проблему???
Просто у меня такая же трабла. Есть 2 сети. В одной(№1) из них стоит этот прокси, в правилах разрешено только доступ к одному компу из это сети.
Дык вот... а почему то пускает всех подряд из сети №1, а из сети №2 ни кого. Сеть номер 2 в правилах вообще не прописана.

вот.

Код: Выделить всё

acl server src 11.111.1.201/255.255.255.0  #Наш сервер - ему тоже нужен инет
acl qw src    11.111.1.253/255.255.255.0  #Доступ GMN
# acl bux src 192.168.0.0/255.255.255.0

acl manager proto cache_object
acl localhost src 127.0.0.1/255.255.255.255 #Адрес localhost
acl SSL_ports port 443 563 #Порты SSL
acl SMTP port 25 #Для защиты от спама,  SQUID может делать relay

acl Safe_ports port 80 # http
acl Safe_ports port 21 # ftp
acl Safe_ports port 443 563 # https, snews
acl Safe_ports port 777 # multiling http
acl CONNECT method CONNECT
acl all src 0.0.0.0/0.0.0.0

   http_access allow server
   http_access allow qw
#  http_access allow bux
#  http_access deny !Safe_ports
#  http_access deny SMTP
   http_access deny all
:(
"Если ты не можешь выжить в одиночку, и тысяча друзей тебя не спасет."
"Кривое дерево легче срубить, чем выправить.
Спасибо сказали: