NCSA авторизация и прозрачный прокси
Модераторы: SLEDopit, Модераторы разделов
-
sergant1
- Сообщения: 79
- ОС: debian
NCSA авторизация и прозрачный прокси
День добрый всем появилась тут у меня подработка не большая и надо было там сделать авторизацию на прокси, естественно что я выбрал сквид. Значит все сделал все прекрасно но тут внезапно обнаруживается что у них стоит какая то программка клиент банк и там проксю указать ну никак нельзя, как я понимаю в такой ситуации помог бы прозрачный прокси + prerouting с 80 на 3128, но авторизация не будет работать, есть ли какой нибудь выход с такой ситуации???чтобы и прога в инет ходила и была авторизация. (ось debian lenny)

я мыслю значит я существую!!!!!!!!!!!!!!!
-
Poor Fred
- Сообщения: 1575
- Статус: Pygoscelis papua
- ОС: Gentoo Linux, FreeBSD
Re: NCSA авторизация и прозрачный прокси
sergant1 писал(а): ↑25.05.2009 07:26День добрый всем появилась тут у меня подработка не большая и надо было там сделать авторизацию на прокси, естественно что я выбрал сквид. Значит все сделал все прекрасно но тут внезапно обнаруживается что у них стоит какая то программка клиент банк и там проксю указать ну никак нельзя, как я понимаю в такой ситуации помог бы прозрачный прокси + prerouting с 80 на 3128, но авторизация не будет работать, есть ли какой нибудь выход с такой ситуации???чтобы и прога в инет ходила и была авторизация. (ось debian lenny)
Клиент-банк обычно ходит на другие порты. Разреши одному адресу ходить на определенный порт и НАТь его. И создай тому компу резервирование адреса в DHCP-сервере.
Или наоборот - разреши хождение через NAT только на определенный адрес(а). Это если клиент-банк ходит таки на http-шные порты.
Убить всех человеков!
-
sergant1
- Сообщения: 79
- ОС: debian
Re: NCSA авторизация и прозрачный прокси
Poor Fred писал(а): ↑25.05.2009 07:43sergant1 писал(а): ↑25.05.2009 07:26День добрый всем появилась тут у меня подработка не большая и надо было там сделать авторизацию на прокси, естественно что я выбрал сквид. Значит все сделал все прекрасно но тут внезапно обнаруживается что у них стоит какая то программка клиент банк и там проксю указать ну никак нельзя, как я понимаю в такой ситуации помог бы прозрачный прокси + prerouting с 80 на 3128, но авторизация не будет работать, есть ли какой нибудь выход с такой ситуации???чтобы и прога в инет ходила и была авторизация. (ось debian lenny)
Клиент-банк обычно ходит на другие порты. Разреши одному адресу ходить на определенный порт и НАТь его. И создай тому компу резервирование адреса в DHCP-сервере.
Или наоборот - разреши хождение через NAT только на определенный адрес(а). Это если клиент-банк ходит таки на http-шные порты.
вот это пойдет я думаю??
iptables –A PREROUTING –t nat -d 192.168.1.12 –p tcp –-dport 3389 –j DNAT –to 192.168.1.1:3389"
iptables –A POSTROUTING –t nat -d 192.168.1.1 –p tcp –-dport 3389 –j SNAT –to 192.168.1.12
Принудительное перенаправление на проксю (прозрачный режим) с проверкой того, не является ли назначением сам сервер(ибо там у меня апач)
-A PREROUTING -p tcp -m tcp ! -d внешний_ип -i eth1 --dport 80 -j REDIRECT --to-ports 3128
проброс порта
-A PREROUTING -p tcp -m tcp --dport 19876 -j DNAT --to-destination 172.16.0.7:19876
я думаю это прокатит???

я мыслю значит я существую!!!!!!!!!!!!!!!
-
Poor Fred
- Сообщения: 1575
- Статус: Pygoscelis papua
- ОС: Gentoo Linux, FreeBSD
Re: NCSA авторизация и прозрачный прокси
Вот это не подскажу, с iptables не очень дружу. Я подкинул принцип.
Убить всех человеков!
-
sergant1
- Сообщения: 79
- ОС: debian
Re: NCSA авторизация и прозрачный прокси
то есть по идее должно сработать???извини если надоедаю!

я мыслю значит я существую!!!!!!!!!!!!!!!
-
Indarien
- Сообщения: 436
- ОС: Debian, Fedora, Ubuntu
Re: NCSA авторизация и прозрачный прокси
Да, именно, у самого такая же ситуация, все серфят через сквид, а клиент-банки идут через iptables.
-=Правильно заданный вопрос содержит 50% ответа=-
-
Poor Fred
- Сообщения: 1575
- Статус: Pygoscelis papua
- ОС: Gentoo Linux, FreeBSD
Re: NCSA авторизация и прозрачный прокси
Ну у меня на Фре именно так и работает. На http-шные порты выхода просто нет, только через Squid+AD, а директорскому компу разрешен выход по udp на определенные два адреса на 87-й порт через NAT.
Убить всех человеков!
-
sergant1
- Сообщения: 79
- ОС: debian
Re: NCSA авторизация и прозрачный прокси
а не затруднит показать правила??и какие порты слушает примерно хотя вроде говорили 110 (не пойму зачем почтовый) и еще кажется 60

я мыслю значит я существую!!!!!!!!!!!!!!!
-
sergant1
- Сообщения: 79
- ОС: debian
Re: NCSA авторизация и прозрачный прокси
привет всем если хотите могу поделиться решением, клиент банк был от ВТБ24 и там получалось от клиента на выходе был 192,168,1,12 к примеру на 1025 порту его пробрасываем на их почтовый и все
вот правила
`iptables -t nat -A PREROUTING -s 192.168.1.12 -d 192.168.1.1 -p tcp -m tcp --dport 1025 -j DNAT --to-destination xxx.xxx.xxx.xxx:25`;
`iptables -t nat -A PREROUTING -s 192.168.1.12 -d 192.168.1.1 -p tcp -m tcp --dport 110 -j DNAT --to-destination xxx.xxx.xxx.xxx:110`;
`iptables -t nat -A POSTROUTING -s 192.168.1.12 -j MASQUERADE`;
192,168,1,12 адрес с клиент банком
192,168,1,1 адрес прокси
xxx.xxx.xxx.xxx куда прокидываем
прокси НЕ прозрачный
Всем удачи
вот правила
`iptables -t nat -A PREROUTING -s 192.168.1.12 -d 192.168.1.1 -p tcp -m tcp --dport 1025 -j DNAT --to-destination xxx.xxx.xxx.xxx:25`;
`iptables -t nat -A PREROUTING -s 192.168.1.12 -d 192.168.1.1 -p tcp -m tcp --dport 110 -j DNAT --to-destination xxx.xxx.xxx.xxx:110`;
`iptables -t nat -A POSTROUTING -s 192.168.1.12 -j MASQUERADE`;
192,168,1,12 адрес с клиент банком
192,168,1,1 адрес прокси
xxx.xxx.xxx.xxx куда прокидываем
прокси НЕ прозрачный
Всем удачи

я мыслю значит я существую!!!!!!!!!!!!!!!
-
butch
- Сообщения: 331
- ОС: :OC
Re: NCSA авторизация и прозрачный прокси
мдеее
мне кажется стоило бы снат обойтись, чем делать такой портфорвардинг =))
мне кажется стоило бы снат обойтись, чем делать такой портфорвардинг =))
-
sergant1
- Сообщения: 79
- ОС: debian
Re: NCSA авторизация и прозрачный прокси
адрес снаружи динамический не постоянный

я мыслю значит я существую!!!!!!!!!!!!!!!
-
butch
- Сообщения: 331
- ОС: :OC
Re: NCSA авторизация и прозрачный прокси
домен то наверное один и тот же.
делаем возможным резолвинг внешних днс на клиенте
делаем правило, обновляемое ежедневно, к примеру, для которого каждый раз резолвится доменное имя
разрешаем снат (маскарад) до этого хоста.
так как то идеологически верно. в днат кнчно точно так же можно менять каждый раз хост. но как то это глупо выглядит (имею ввиду само применение днат в данном случае)
-
Ленивая Бестолочь
- Бывший модератор
- Сообщения: 2760
- ОС: Debian; gentoo
Re: NCSA авторизация и прозрачный прокси
немного оффтоп:
....и получаем умных юзеров, которые тунелируются в днс.
....и получаем умных юзеров, которые тунелируются в днс.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
-
butch
- Сообщения: 331
- ОС: :OC
Re: NCSA авторизация и прозрачный прокси
Ленивая Бестолоч... писал(а): ↑19.06.2009 11:42....и получаем умных юзеров, которые тунелируются в днс.
эмм.... типа супернерешабельная проблема? =)