squid+ntlm+havp проблема с FTP (проблема с доступом к FTP через squid)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

exxp
Сообщения: 14

squid+ntlm+havp проблема с FTP

Сообщение exxp »

Ось Ubuntu 8.04.2 server
Настроен squid с ntlm аутентификацией в домене Samba. Осуществляется проверка трафика на вирусы через havp+clamav. Доступ по протоколу http работает стабильно. При попытке зайти на ftp сервер браузер долгое время пытается коннектится, затем появляется сообщение:
Squid sent the following FTP command:
NLST
and then received this reply
Use PORT or PASV first.Your cache administrator is webmaster.
В логах squid:
TCP_DENIED/407 1765 GET ftp://ftp.domain.ru/ - NONE/- text/html
TCP_DENIED/407 1889 GET ftp://ftp.domain.ru/ - NONE/- text/html
TCP_MISS/502 1451 GET ftp://ftp.domain.ru/ user DIRECT/XXX.XXX.XXX.XXX text/html
При отключение прокси в браузере вход на FTP через IPTABLES NAT проходит на ура.
Никто не поможет разобраться, в чем может быть проблема?
Спасибо сказали:
konki
Сообщения: 216

Re: squid+ntlm+havp проблема с FTP

Сообщение konki »

смотрим FAQ по HAVP:
http://www.server-side.de/faq.htm

Q: Does Havp support FTP?
A: Only with a parent proxy that supports FTP.

Q: Does Havp support a parent proxy?
A: Yes.


далее смотрим картинки применения HAVP и squid:
http://www.server-side.de/ideas.htm

под parent для HAVP понимается то, что стоит перед HAVP.

таким образом и получается, что на FTP не заходит.

//сам еще HAVP не прикручивал, потому как нет времени разобраться с clamav. поэтому точно сказать, почему не пускает, не могу.
попробуйте использовать другие схемы каскадов проксей, приведенные по ссылке.

PS: у вас, кстати, HAVP проверяет rar и 7zip архивы? :rolleyes:
Спасибо сказали:
exxp
Сообщения: 14

Re: squid+ntlm+havp проблема с FTP

Сообщение exxp »

konki писал(а):
17.06.2009 18:00
смотрим FAQ по HAVP:
http://www.server-side.de/faq.htm

Q: Does Havp support FTP?
A: Only with a parent proxy that supports FTP.

Q: Does Havp support a parent proxy?
A: Yes.


далее смотрим картинки применения HAVP и squid:
http://www.server-side.de/ideas.htm

под parent для HAVP понимается то, что стоит перед HAVP.

таким образом и получается, что на FTP не заходит.

//сам еще HAVP не прикручивал, потому как нет времени разобраться с clamav. поэтому точно сказать, почему не пускает, не могу.
попробуйте использовать другие схемы каскадов проксей, приведенные по ссылке.

PS: у вас, кстати, HAVP проверяет rar и 7zip архивы? :rolleyes:


В squid на havp я заворачиваю только http трафик, ftp пускаю напрямую... то есть причина не в havp а видимо в squid. Отключал вообще редирект... ситуация та же. На счет проверки rar и 7zip пока не дошли руки, но это нужно на сколько я понял дополнительные модули к clamav прикручивать. Ниже привожу конфиг squid, может в нем что напутал...

Код: Выделить всё

auth_param ntlm program /usr/bin/ntlm_auth --helper-protocol=squid-2.5-ntlmssp --require-membership-of=DOMAIN\+inet
auth_param ntlm children 5
auth_param ntlm keep_alive on
auth_param basic program /usr/bin/ntlm_auth --helper-protocol=squid-2.5-ntlmssp --require-membership-of=DOMAIN\+inet
auth_param basic children 5
auth_param basic realm Squid proxy-caching web server
auth_param basic credentialsttl 2 hours
auth_param basic casesensitive off
acl all src 0.0.0.0/0.0.0.0
acl manager proto cache_object
acl localhost src 127.0.0.1/255.255.255.255
acl to_localhost dst 127.0.0.0/8
acl SSL_ports port 443          # https
acl SSL_ports port 563          # snews
acl SSL_ports port 873          # rsync
acl Safe_ports port 80          # http
acl Safe_ports port 21          # ftp
acl Safe_ports port 20          # active ftp
acl Safe_ports port 443         # https
acl Safe_ports port 70          # gopher
acl Safe_ports port 210         # wais
acl Safe_ports port 1025-65535  # unregistered ports
acl Safe_ports port 280         # http-mgmt
acl Safe_ports port 488         # gss-http
acl Safe_ports port 591         # filemaker
acl Safe_ports port 777         # multiling http
acl Safe_ports port 631         # cups
acl Safe_ports port 873         # rsync
acl Safe_ports port 901         # SWAT
acl purge method PURGE
acl CONNECT method CONNECT
acl ntlm_users proxy_auth REQUIRED
http_access allow manager localhost
http_access deny manager
http_access allow purge localhost
http_access deny purge
http_access deny !Safe_ports
http_access deny CONNECT !SSL_ports
http_access allow localhost
http_access allow CONNECT Safe_ports ntlm_users
http_access deny CONNECT !Safe_ports
http_access allow ntlm_users
http_access deny all
http_reply_access allow all
icp_access allow all
http_port 3128
http_port 8080 transparent
hierarchy_stoplist cgi-bin ?
access_log /var/log/squid/access.log squid
acl QUERY urlpath_regex cgi-bin \?
cache deny QUERY
refresh_pattern ^ftp:           1440    20%     10080
refresh_pattern ^gopher:        1440    0%      1440
refresh_pattern .               0       20%     4320
acl apache rep_header Server ^Apache
broken_vary_encoding allow apache
extension_methods REPORT MERGE MKACTIVITY CHECKOUT
visible_hostname tehna.ru
hosts_file /etc/hosts
coredump_dir /var/spool/squid
#Редирект на havp
cache_peer localhost parent 3127 0 proxy-only default
acl ftp proto FTP
acl havp proto HTTP
always_direct allow ftp
always_direct deny all
never_direct allow havp
Спасибо сказали:
Аватара пользователя
butch
Сообщения: 331
ОС: :OC

Re: squid+ntlm+havp проблема с FTP

Сообщение butch »

я два года назад пробовал хавп. идея классная. но кламав не способен нормально фильтровать трафик.
очень рад что проект развивается =)
лично я использовал "сэндвич" = squid -> havp -> squid
тоесть был один сквид, который случашал на двух портах
Спасибо сказали:
exxp
Сообщения: 14

Re: squid+ntlm+havp проблема с FTP

Сообщение exxp »

Все ... разобрался... с доступом к FTP через SQUID, путем исключения выяснилось, что все таки дело было в IPTABLES... Пришлось правила подредактировать... Предлагаю продолжить в этой теме обсуждение связки SQUID + HAVP + CLAMAV... А точнее как весь этот бутерброд довести до оптимальной функциональности... Что касается проверки всех типов архивов и т.д. и т.п.
Спасибо сказали: