подняты Squid, NAT, Netams
все настраивалось средствами яста
внутренняя зона защищена. открыты DNS, SSH, POP, SMTP, 3128 и банк клиент.
поначалу делал сквид прозрачным, SuseFirewall2 пробрасывал порт 80 на 3128.
потом прозрачность в сквиде убрал, клиентов мало. проброс порта оставил.
1 проблема в том, что сквид пускает IP любого нового пользуна, которого даже в acl нет.
2 проблема в том, что запрет на картинки например работает только для всех. стоит хоть одного пользуна поднять выше правила запрета, тут же начинают иметь доступ все.
гляньте плиз конфиг:
Код:
acl all src 0.0.0.0/0.0.0.0
acl manager proto cache_object
acl localhost src 127.0.0.1/255.255.255.255
acl to_localhost dst 127.0.0.0/8
acl SSL_ports port 443
acl Safe_ports port 80
acl Safe_ports port 21
acl Safe_ports port 443
acl Safe_ports port 70
acl Safe_ports port 210
acl Safe_ports port 1025-65535
acl Safe_ports port 280
acl Safe_ports port 488
acl Safe_ports port 591
acl Safe_ports port 777
acl CONNECT method CONNECT
acl QUERY urlpath_regex cgi-bin \?
acl apache rep_header Server ^Apache
acl my_host src 192.168.0.252/255.255.255.0
acl sheeff src 192.168.0.240/255.255.255.0
acl alex src 192.168.0.253/255.255.255.0
acl bula src 192.168.0.249/255.255.255.0
acl janna src 192.168.0.248/255.255.255.0
acl sax src 192.168.0.247/255.255.255.0
acl inna src 192.168.0.246/255.255.255.0
acl FREE_BSD src 192.168.0.233/255.255.255.0
acl mail src 192.168.0.250/255.255.255.0
acl JPG urlpath_regex -i \.jpg$ \jpeg$
acl kartinko rep_mime_type -i image/jpeg
acl flash rep_mime_type -i ^application/x-shockwave-flash$
acl 26 src 192.168.0.26/255.255.255.0
acl localnet src 192.168.0.1-192.168.0.254/255.255.255.0
acl jan src 192.168.0.251/255.255.255.0
acl media urlpath_regex -i \.mp3$ \.wma$ \.avi$ \.wmv$
acl odnoklassniki dstdomain odnoklassniki.ru
access_log /var/log/squid/access.log
http_access deny JPG !kartinko !flash
http_access deny media
http_access allow my_host
http_access allow alex
http_access allow FREE_BSD
http_access allow jan
http_access allow bula
http_access allow janna
http_access allow saule
http_access allow inna
http_access allow sheeff
http_access allow mail
http_access allow manager localhost
http_access deny localhost
http_access deny all
http_access deny manager
http_access deny !Safe_ports
http_access deny CONNECT !SSL_ports
http_access deny odnoklassniki
http_access deny localnet
http_reply_access deny flash
http_port 192.168.0.254:3128
hierarchy_stoplist cgi-bin ?
cache_mem 8 MB
memory_replacement_policy lru
cache_replacement_policy lru
cache_dir ufs /var/cache/squid 100 16 256
minimum_object_size 0 KB
maximum_object_size 4096 KB
cache_swap_low 90
cache_log /var/log/squid/cache.log
cache_store_log /var/log/squid/store.log
emulate_httpd_log off
ftp_passive on
refresh_pattern ^ftp: 1440 20 10080
refresh_pattern ^gopher: 1440 0 1440
refresh_pattern . 0 20 4320
client_lifetime 1 days
cache_mgr webmaster
cache_swap_high 95вроде все просто и логично. в чём туплю - не могу понять.
такое подозрение, что файер мимо сквида пускает что ли?