NCSA авторизация и прозрачный прокси

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
sergant1
Сообщения: 79
ОС: debian

NCSA авторизация и прозрачный прокси

Сообщение sergant1 »

День добрый всем появилась тут у меня подработка не большая и надо было там сделать авторизацию на прокси, естественно что я выбрал сквид. Значит все сделал все прекрасно но тут внезапно обнаруживается что у них стоит какая то программка клиент банк и там проксю указать ну никак нельзя, как я понимаю в такой ситуации помог бы прозрачный прокси + prerouting с 80 на 3128, но авторизация не будет работать, есть ли какой нибудь выход с такой ситуации???чтобы и прога в инет ходила и была авторизация. (ось debian lenny)
Изображение
я мыслю значит я существую!!!!!!!!!!!!!!!
Спасибо сказали:
Аватара пользователя
Poor Fred
Сообщения: 1575
Статус: Pygoscelis papua
ОС: Gentoo Linux, FreeBSD

Re: NCSA авторизация и прозрачный прокси

Сообщение Poor Fred »

sergant1 писал(а):
25.05.2009 07:26
День добрый всем появилась тут у меня подработка не большая и надо было там сделать авторизацию на прокси, естественно что я выбрал сквид. Значит все сделал все прекрасно но тут внезапно обнаруживается что у них стоит какая то программка клиент банк и там проксю указать ну никак нельзя, как я понимаю в такой ситуации помог бы прозрачный прокси + prerouting с 80 на 3128, но авторизация не будет работать, есть ли какой нибудь выход с такой ситуации???чтобы и прога в инет ходила и была авторизация. (ось debian lenny)

Клиент-банк обычно ходит на другие порты. Разреши одному адресу ходить на определенный порт и НАТь его. И создай тому компу резервирование адреса в DHCP-сервере.
Или наоборот - разреши хождение через NAT только на определенный адрес(а). Это если клиент-банк ходит таки на http-шные порты.
Убить всех человеков!
Спасибо сказали:
Аватара пользователя
sergant1
Сообщения: 79
ОС: debian

Re: NCSA авторизация и прозрачный прокси

Сообщение sergant1 »

Poor Fred писал(а):
25.05.2009 07:43
sergant1 писал(а):
25.05.2009 07:26
День добрый всем появилась тут у меня подработка не большая и надо было там сделать авторизацию на прокси, естественно что я выбрал сквид. Значит все сделал все прекрасно но тут внезапно обнаруживается что у них стоит какая то программка клиент банк и там проксю указать ну никак нельзя, как я понимаю в такой ситуации помог бы прозрачный прокси + prerouting с 80 на 3128, но авторизация не будет работать, есть ли какой нибудь выход с такой ситуации???чтобы и прога в инет ходила и была авторизация. (ось debian lenny)

Клиент-банк обычно ходит на другие порты. Разреши одному адресу ходить на определенный порт и НАТь его. И создай тому компу резервирование адреса в DHCP-сервере.
Или наоборот - разреши хождение через NAT только на определенный адрес(а). Это если клиент-банк ходит таки на http-шные порты.

вот это пойдет я думаю??
iptables –A PREROUTING –t nat -d 192.168.1.12 –p tcp –-dport 3389 –j DNAT –to 192.168.1.1:3389"
iptables –A POSTROUTING –t nat -d 192.168.1.1 –p tcp –-dport 3389 –j SNAT –to 192.168.1.12

Принудительное перенаправление на проксю (прозрачный режим) с проверкой того, не является ли назначением сам сервер(ибо там у меня апач)
-A PREROUTING -p tcp -m tcp ! -d внешний_ип -i eth1 --dport 80 -j REDIRECT --to-ports 3128

проброс порта
-A PREROUTING -p tcp -m tcp --dport 19876 -j DNAT --to-destination 172.16.0.7:19876
я думаю это прокатит???
Изображение
я мыслю значит я существую!!!!!!!!!!!!!!!
Спасибо сказали:
Аватара пользователя
Poor Fred
Сообщения: 1575
Статус: Pygoscelis papua
ОС: Gentoo Linux, FreeBSD

Re: NCSA авторизация и прозрачный прокси

Сообщение Poor Fred »

sergant1 писал(а):
25.05.2009 08:20
я думаю это прокатит???

Вот это не подскажу, с iptables не очень дружу. Я подкинул принцип.
Убить всех человеков!
Спасибо сказали:
Аватара пользователя
sergant1
Сообщения: 79
ОС: debian

Re: NCSA авторизация и прозрачный прокси

Сообщение sergant1 »

то есть по идее должно сработать???извини если надоедаю!
Изображение
я мыслю значит я существую!!!!!!!!!!!!!!!
Спасибо сказали:
Indarien
Сообщения: 436
ОС: Debian, Fedora, Ubuntu

Re: NCSA авторизация и прозрачный прокси

Сообщение Indarien »

Да, именно, у самого такая же ситуация, все серфят через сквид, а клиент-банки идут через iptables.
-=Правильно заданный вопрос содержит 50% ответа=-
Спасибо сказали:
Аватара пользователя
Poor Fred
Сообщения: 1575
Статус: Pygoscelis papua
ОС: Gentoo Linux, FreeBSD

Re: NCSA авторизация и прозрачный прокси

Сообщение Poor Fred »

sergant1 писал(а):
25.05.2009 13:33
то есть по идее должно сработать???извини если надоедаю!

Ну у меня на Фре именно так и работает. На http-шные порты выхода просто нет, только через Squid+AD, а директорскому компу разрешен выход по udp на определенные два адреса на 87-й порт через NAT.
Убить всех человеков!
Спасибо сказали:
Аватара пользователя
sergant1
Сообщения: 79
ОС: debian

Re: NCSA авторизация и прозрачный прокси

Сообщение sergant1 »

Indarien писал(а):
25.05.2009 13:42
Да, именно, у самого такая же ситуация, все серфят через сквид, а клиент-банки идут через iptables.


а не затруднит показать правила??и какие порты слушает примерно хотя вроде говорили 110 (не пойму зачем почтовый) и еще кажется 60
Изображение
я мыслю значит я существую!!!!!!!!!!!!!!!
Спасибо сказали:
Аватара пользователя
sergant1
Сообщения: 79
ОС: debian

Re: NCSA авторизация и прозрачный прокси

Сообщение sergant1 »

привет всем если хотите могу поделиться решением, клиент банк был от ВТБ24 и там получалось от клиента на выходе был 192,168,1,12 к примеру на 1025 порту его пробрасываем на их почтовый и все
вот правила
`iptables -t nat -A PREROUTING -s 192.168.1.12 -d 192.168.1.1 -p tcp -m tcp --dport 1025 -j DNAT --to-destination xxx.xxx.xxx.xxx:25`;
`iptables -t nat -A PREROUTING -s 192.168.1.12 -d 192.168.1.1 -p tcp -m tcp --dport 110 -j DNAT --to-destination xxx.xxx.xxx.xxx:110`;
`iptables -t nat -A POSTROUTING -s 192.168.1.12 -j MASQUERADE`;

192,168,1,12 адрес с клиент банком
192,168,1,1 адрес прокси
xxx.xxx.xxx.xxx куда прокидываем
прокси НЕ прозрачный
Всем удачи
Изображение
я мыслю значит я существую!!!!!!!!!!!!!!!
Спасибо сказали:
Аватара пользователя
butch
Сообщения: 331
ОС: :OC

Re: NCSA авторизация и прозрачный прокси

Сообщение butch »

мдеее
мне кажется стоило бы снат обойтись, чем делать такой портфорвардинг =))
Спасибо сказали:
Аватара пользователя
sergant1
Сообщения: 79
ОС: debian

Re: NCSA авторизация и прозрачный прокси

Сообщение sergant1 »

butch писал(а):
18.06.2009 09:50
мдеее
мне кажется стоило бы снат обойтись, чем делать такой портфорвардинг =))

адрес снаружи динамический не постоянный
Изображение
я мыслю значит я существую!!!!!!!!!!!!!!!
Спасибо сказали:
Аватара пользователя
butch
Сообщения: 331
ОС: :OC

Re: NCSA авторизация и прозрачный прокси

Сообщение butch »

sergant1 писал(а):
19.06.2009 05:24
адрес снаружи динамический не постоянный

домен то наверное один и тот же.
делаем возможным резолвинг внешних днс на клиенте
делаем правило, обновляемое ежедневно, к примеру, для которого каждый раз резолвится доменное имя
разрешаем снат (маскарад) до этого хоста.
так как то идеологически верно. в днат кнчно точно так же можно менять каждый раз хост. но как то это глупо выглядит (имею ввиду само применение днат в данном случае)
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: NCSA авторизация и прозрачный прокси

Сообщение Ленивая Бестолочь »

немного оффтоп:
butch писал(а):
19.06.2009 08:56
делаем возможным резолвинг внешних днс на клиенте

....и получаем умных юзеров, которые тунелируются в днс.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
Аватара пользователя
butch
Сообщения: 331
ОС: :OC

Re: NCSA авторизация и прозрачный прокси

Сообщение butch »

Ленивая Бестолоч... писал(а):
19.06.2009 11:42
....и получаем умных юзеров, которые тунелируются в днс.

эмм.... типа супернерешабельная проблема? =)
Спасибо сказали: