squid отключить кеширование https и java

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Ale][R
Сообщения: 60
ОС: CentOS

squid отключить кеширование https и java

Сообщение Ale][R »

собственно вопрос
1) как отключить кеширование всех HTTPS страниц , а так же локального сайта который крутиться на той же машине что и сквид
2) как то некорректно работает java а именно почему то не проходит авторизация. вот кусок лога в момент доступа через https в личный кабинет банка

Код: Выделить всё

1248955713.257      0 192.168.100.101 TCP_DENIED/407 2237 CONNECT connect.raiffeisen.ru:443 - NONE/- text/html
1248955713.260      0 192.168.100.101 TCP_DENIED/407 2415 CONNECT connect.raiffeisen.ru:443 - NONE/- text/html
1248955715.619   2357 192.168.100.101 TCP_MISS/200 2878 CONNECT connect.raiffeisen.ru:443 sysadm DIRECT/193.28.44.148 -
1248955715.992      0 192.168.100.101 TCP_DENIED/407 2237 CONNECT connect.raiffeisen.ru:443 - NONE/- text/html
1248955715.994      0 192.168.100.101 TCP_DENIED/407 2415 CONNECT connect.raiffeisen.ru:443 - NONE/- text/html
1248955716.321    326 192.168.100.101 TCP_MISS/200 2590 CONNECT connect.raiffeisen.ru:443 sysadm DIRECT/193.28.44.148 -
1248955717.225      0 192.168.100.101 TCP_DENIED/407 2100 CONNECT connect.raiffeisen.ru:443 - NONE/- text/html
1248955717.240      0 192.168.100.101 TCP_DENIED/407 2184 CONNECT connect.raiffeisen.ru:443 - NONE/- text/html
1248955717.245      0 192.168.100.101 TCP_DENIED/407 2100 CONNECT connect.raiffeisen.ru:443 - NONE/- text/html
1248955717.249      0 192.168.100.101 TCP_DENIED/407 2184 CONNECT connect.raiffeisen.ru:443 - NONE/- text/html
1248955717.252      0 192.168.100.101 TCP_DENIED/407 2100 CONNECT connect.raiffeisen.ru:443 - NONE/- text/html
1248955717.256      0 192.168.100.101 TCP_DENIED/407 2184 CONNECT connect.raiffeisen.ru:443 - NONE/- text/html
1248955717.260      0 192.168.100.101 TCP_DENIED/407 2100 CONNECT connect.raiffeisen.ru:443 - NONE/- text/html
1248955717.268      0 192.168.100.101 TCP_DENIED/407 2184 CONNECT connect.raiffeisen.ru:443 - NONE/- text/html

Т.е. в сам кабинет попадаем, а вот при совершении платежа должно появлятся java для подписи - и оно не появляется
Спасибо сказали:
skor
Сообщения: 419
ОС: RTFM-OS v127.0.0.1

Re: squid отключить кеширование https и java

Сообщение skor »

192.168.100.101 TCP_MISS/200 2590 CONNECT connect.raiffeisen.ru:443 sysadm DIRECT/193.28.44.148
А имя пользователя точно должно быть sysadm?
Уверенны что сквид виноват?
На другом компьютере пробовали?
Спасибо сказали:
Ale][R
Сообщения: 60
ОС: CentOS

Re: squid отключить кеширование https и java

Сообщение Ale][R »

skor писал(а):
30.07.2009 16:44
192.168.100.101 TCP_MISS/200 2590 CONNECT connect.raiffeisen.ru:443 sysadm DIRECT/193.28.44.148
А имя пользователя точно должно быть sysadm?

да - имя именно sysadm - это моя учетка. и именно под ней все открывается и работает
skor писал(а):
30.07.2009 16:44
Уверенны что сквид виноват?
На другом компьютере пробовали?

Если шлюз ставлю в обход сквида - все работает
Спасибо сказали:
neol
Сообщения: 600
ОС: Debian Stable

Re: squid отключить кеширование https и java

Сообщение neol »

HTTPS кешироваться не может, ибо он зашифрованный и прокси не известно, что передается внутри.
TCP_DENIED/407 вроде как намекает, что проксик требует авторизации. Можно попробовать пускать на connect.raiffeisen.ru без нее.
Спасибо сказали:
Ale][R
Сообщения: 60
ОС: CentOS

Re: squid отключить кеширование https и java

Сообщение Ale][R »

neol писал(а):
30.07.2009 18:23
TCP_DENIED/407 вроде как намекает, что проксик требует авторизации. Можно попробовать пускать на connect.raiffeisen.ru без нее.

извиняюсь если ламерский вопрос, но это как? Я новичок пока в никсах.
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: squid отключить кеширование https и java

Сообщение Ленивая Бестолочь »

написать acl, которая описывает нужный вам сайт.
например: acl sait_bez_parola dst 91.192.213.32/32
и разрешить на нее доступ:
http_access allow sait_bez_parola
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
Ale][R
Сообщения: 60
ОС: CentOS

Re: squid отключить кеширование https и java

Сообщение Ale][R »

большое спасибо, помогло.
Еще вопрос, я могу acl написать так:
acl sait_bez_parola dst вася.ру петя.ру маня.ру
или только IP можно ?
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: squid отключить кеширование https и java

Сообщение Ленивая Бестолочь »

можно, только если ай-пи хоста поменяется придется сквид перезапускать.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
Ale][R
Сообщения: 60
ОС: CentOS

Re: squid отключить кеширование https и java

Сообщение Ale][R »

помогите еще таким вопросом.
имеем скрипт IPTABLE

Код: Выделить всё

#!/bin/bash

# ********** VARIABLE DEFINITIONS **********

# Внешний интерфейс
EXTIF="eth1"
# Внутренний интерфейс
INTIF="eth0"

# Внутренние сети, кроме сети с внутреннего интерфейса
OURLAN="10.0.1.0/255.255.255.0"

# Интерфейс "обратной петли"
LPDIF="lo"
LPDIP="127.0.0.1"
LPDMSK="255.0.0.0"
LPDNET="$LPDIP/$LPDMSK"
# Пути к утилитам
IPT="/sbin/iptables"
IFC="/sbin/ifconfig"
G="/bin/grep"
SED="/bin/sed"
AWK="/usr/bin/awk"
ECHO="/bin/echo"
# Устанавливаем переменные окружения, описывающие внешний интерфейс
# Установите значение переменной LC_ALL в "en"
# чтобы awk и ему подобные нормально работали в случае локализованного
# вывода данных на консоль
export LC_ALL="en"
EXTIP="`$IFC $EXTIF|$AWK /$EXTIF/'{next}//{split($0,a,":");split(a[2],a," ");print a[1];exit}'`"
EXTBC="255.255.255.255"
EXTMSK="`$IFC $EXTIF|$G Mask:|$SED 's/.*Mask:\([^ ]*\)/\1/'`"
EXTMSK="`$IFC $EXTIF|$AWK /$EXTIF/'{next}//{split($0,a,":");split(a[4],a," ");print a[1];exit}'`"
EXTNET="`echo $EXTIP| sed 's/\.[0-9]*$/\.0/' `/$EXTMSK"
$ECHO "EXTIP=$EXTIP EXTBC=$EXTBC EXTMSK=$EXTMSK EXTNET=$EXTNET"
# Поскольку широковещательный адрес EXTBC на внешнем интерфейсе не определён,
# устанавливаем его вручную, равным 255.255.255.255, что (я надеюсь)
# не будет неправильным
# Устанавливаем переменные окружения, описывающие внутренний интерфейс
INTIP="`$IFC $INTIF|$AWK /$INTIF/'{next}//{split($0,a,":");split(a[2],a," ");print a[1];exit}'`"
INTBC="`$IFC $INTIF|$AWK /$INTIF/'{next}//{split($0,a,":");split(a[3],a," ");print a[1];exit}'`"
INTMSK="`$IFC $INTIF|$AWK /$INTIF/'{next}//{split($0,a,":");split(a[4],a," ");print a[1];exit}'`"
INTNET="`echo $INTIP| sed 's/\.[0-9]*$/\.0/' `/$INTMSK"
$ECHO "INTIP=$INTIP INTBC=$INTBC INTMSK=$INTMSK INTNET=$INTNET"
OURLAN="$INTNET $OURLAN"

# Очищаем все правила
 $IPT -F
 $IPT -Z
 $IPT -t nat -F

 # Flush all existing chains and erase personal chains
  CHAINS=`cat /proc/net/ip_tables_names 2>/dev/null`
  for i in $CHAINS
  do
   $IPT -t $i -F
  done
  for i in $CHAINS
  do
   $IPT -t $i -X
  done


# Создаем правила для логирования цепочек
  $IPT -N DROPl   2> /dev/null
  $IPT -N REJECTl 2> /dev/null
  $IPT -N ACCEPTl   2> /dev/null
  $IPT -N INPUTl   2> /dev/null
  $IPT -N OUTPUTl   2> /dev/null
  $IPT -N FORWARDl   2> /dev/null

##########################################################################
# Здесь устанавливаем логирование

#  $IPT -A DROPl    -j LOG --log-prefix 'firewall drop '
#  $IPT -A REJECTl  -j LOG --log-prefix 'firewall reject '
# For testing, a logging ACCEPT chain
#  $IPT -A ACCEPTl  -j LOG --log-prefix 'firewall accept '

# Log for chains
#  $IPT -A INPUTl   -j LOG --log-prefix 'firewall input '
#  $IPT -A OUTPUTl  -j LOG --log-prefix 'firewall output '
#  $IPT -A FORWARDl -j LOG --log-prefix 'firewall forward '
###########################################################################

  $IPT -A DROPl   -j DROP
  $IPT -A REJECTl -j REJECT
  $IPT -A ACCEPTl   -j ACCEPT

#Установим политики по умолчанию для трафика, не соответсвующего ни
#одному из правил
 $IPT -P INPUT DROP
 $IPT -P OUTPUT DROP
 $IPT -P FORWARD DROP

##(Необязательно) Разрешаем доступ к нашему ssh-серверу изнутри
 $IPT -A INPUT -p TCP --dport ssh -i ${INTIF} -j ACCEPTl
##(Необязательно) Разрешаем доступ к нашему ssh-серверу извне
# $IPT -A INPUT -p TCP --dport ssh -i ${EXTIF} -j ACCEPTl

#Отбросим все TCP/UDP-пакеты, обращающиеся к привилегированным портам
# $IPT -A INPUT -p TCP -i ! ${INTIF} -d 0/0 --dport 0:1023 -j DROPl
# $IPT -A INPUT -p UDP -i ! ${INTIF} -d 0/0 --dport 0:1023 -j DROPl

# lo
$IPT -A INPUT  -i ${LPDIF} -j ACCEPTl
$IPT -A OUTPUT -o ${LPDIF} -j ACCEPTl

# Блокируем широковещательный трафик
 $IPT -A INPUT   -i $EXTIF  -d  $EXTBC  -j DROPl
# $IPT -A INPUT   -i $INTIF  -d  $INTBC  -j DROPl
 $IPT -A OUTPUT  -o $EXTIF  -d  $EXTBC  -j DROPl
# $IPT -A OUTPUT  -o $INTIF  -d  $INTBC  -j DROPl
 $IPT -A FORWARD -o $EXTIF  -d  $EXTBC  -j DROPl
 $IPT -A FORWARD -o $INTIF  -d  $INTBC  -j DROPl

# Блокируем доступ к вутренней сети из внешней
 $IPT -A INPUT   -i $EXTIF -d ! $EXTIP  -j DROPl

## For EMULE ip forwarding
# EMULEPORT=4662
# EMULEUDP=4672
# EMULEUDP2=`expr $EMULEPORT + 3`
# EMULEHOST=10.0.0.2


#$IPT -A FORWARD -m ipp2p --ipp2p -j ACCEPT
#$IPT -A FORWARD -p tcp --dport 4321 -j ACCEPT
#$IPT -A FORWARD -p tcp --dport 4242 -j ACCEPT
#$IPT -A FORWARD -p tcp --dport 4662 -j ACCEPT
#$IPT -A INPUT -p tcp --dport 4662 -j ACCEPT
#$IPT -A FORWARD -p tcp --dport 4665 -j ACCEPT
#$IPT -A FORWARD -p tcp --sport 4665 -j ACCEPT
#$IPT -A FORWARD -p udp --dport 4665 -j ACCEPT
#$IPT -A FORWARD -p udp --sport 4665 -j ACCEPT
#$IPT -A FORWARD -p tcp --dport 4663 -j ACCEPT
#$IPT -A FORWARD -p tcp --sport 49900 -j ACCEPT
#$IPT -A FORWARD -p tcp --dport 53943 -j ACCEPT
#$IPT -A FORWARD -p tcp --dport 4666 -j ACCEPT

#$IPT -A FORWARD -m ipp2p --ipp2p -j ACCEPT

# В принципе эта строчка не обязательна, но если хотите, то в начале emerge -av net-firewall/ipp2p
#$IPT -A FORWARD -m ipp2p --ipp2p -j ACCEPT

#echo -n "FW: Allowing Forward eMule service port:"

#$IPT -t nat -A PREROUTING -i $EXTIF -p tcp --destination-port $EMULEPORT -j DNAT --to-destination $EMULEHOST:$EMULEPORT
#$IPT -t nat -A PREROUTING -i $EXTIF -p udp --destination-port $EMULEUDP  -j DNAT --to-destination $EMULEHOST:$EMULEUDP
#$IPT -t nat -A PREROUTING -i $EXTIF -p udp --destination-port $EMULEUDP2 -j DNAT --to-destination $EMULEHOST:$EMULEUDP2
#$IPT -A FORWARD -i $EXTIF -o $INTIF -d $EMULEHOST -m state --state ESTABLISHED,RELATED -j ACCEPT

#$IPT -A FORWARD -i $EXTIF -o $INTIF -p udp --dport $EMULEUDP -d $EMULEHOST -j ACCEPT
#$IPT -A FORWARD -i $EXTIF -o $INTIF -p udp --dport $EMULEUDP2 -d $EMULEHOST -j ACCEPT


echo ""

for ourlans in $OURLAN;
do
 ## Разрешим пока 80
 #$IPT -A FORWARD -p TCP -i ${INTIF} -d 0/0 --dport 80 -j ACCEPTl
 #$IPT -A FORWARD -p TCP -i ${EXTIF} -d $ourlans --sport 80 -j ACCEPTl

 $IPT -A INPUT -p TCP -i ${INTIF} -d $INTIP --dport 80 -j ACCEPTl
 $IPT -A OUTPUT -p TCP -o ${INTIF} -d $ourlans --dport 80 -j ACCEPTl
 $IPT -A OUTPUT -p TCP -o ${INTIF} -d $ourlans --sport 80 -j ACCEPTl

 # Разрешим squid 3128
 $IPT -A INPUT -p TCP -i ${INTIF} -d $INTIP --dport 3128 -j ACCEPTl
 $IPT -A OUTPUT -p TCP -o ${INTIF} -d $ourlans --dport 3128 -j ACCEPTl
 $IPT -A OUTPUT -p TCP -o ${INTIF} -d $ourlans --sport 3128 -j ACCEPTl

 $IPT -A INPUT -p TCP -i ${EXTIF} -d $EXTIP --sport 80 -j ACCEPTl
 $IPT -A OUTPUT -p TCP -o ${EXTIF} -d 0/0 --dport 80 -j ACCEPTl

 # ICMP
 $IPT -A FORWARD -p icmp -i ${INTIF} -d 0/0 --icmp-type 8 -j ACCEPTl
 $IPT -A FORWARD -p icmp -i ${EXTIF} -d $ourlans --icmp-type 0 -j ACCEPTl
 $IPT -A FORWARD -p icmp -i ${EXTIF} -d $ourlans --icmp-type 11 -j ACCEPTl

 # PING меня
 $IPT -A INPUT -p icmp --icmp-type 0 -j ACCEPTl
 $IPT -A INPUT -p icmp --icmp-type 8 -j ACCEPTl
 $IPT -A INPUT -p icmp --icmp-type 11 -j ACCEPTl
 $IPT -A OUTPUT -p icmp -d 0/0 --icmp-type 0 -j ACCEPTl
 $IPT -A OUTPUT -p icmp -d 0/0 --icmp-type 8 -j ACCEPTl
 $IPT -A OUTPUT -p icmp -d 0/0 --icmp-type 11 -j ACCEPTl

 # Разрешим FTP
  $IPT -A INPUT  -p tcp --sport 21 -m state --state ESTABLISHED -j ACCEPTl
  $IPT -A OUTPUT -p tcp --dport 21 -m state --state NEW,ESTABLISHED -j ACCEPTl

  $IPT -A FORWARD  -p tcp --sport 21 -m state --state ESTABLISHED -j ACCEPTl
  $IPT -A FORWARD  -p tcp --dport 21 -m state --state NEW,ESTABLISHED -j ACCEPTl

 # Active  FTP
  $IPT -A INPUT  -p tcp --sport 20 -m state --state ESTABLISHED,RELATED -j ACCEPTl
  $IPT -A OUTPUT -p tcp --dport 20 -m state --state ESTABLISHED -j ACCEPTl

  $IPT -A FORWARD  -p tcp --sport 20 -m state --state ESTABLISHED,RELATED -j ACCEPTl
  $IPT -A FORWARD -p tcp --dport 20 -m state --state ESTABLISHED -j ACCEPTl

 # Passive FTP
  $IPT -A INPUT  -p tcp --sport 1024: --dport 1024: -m state --state ESTABLISHED -j ACCEPTl
  $IPT -A OUTPUT -p tcp --sport 1024: --dport 1024: -m state --state ESTABLISHED,RELATED -j ACCEPTl

 $IPT -A FORWARD  -p tcp --sport 1024: --dport 1024: -m state --state ESTABLISHED -j ACCEPTl
 $IPT -A FORWARD  -p tcp --sport 1024: --dport 1024: -m state --state ESTABLISHED,RELATED -j ACCEPTl

 # SSH
 $IPT -A INPUT -p tcp --dport 22 -j ACCEPTl
 $IPT -A OUTPUT -p tcp --sport 22 -j ACCEPTl

 # WEBMIN
 $IPT -A INPUT -p tcp --dport 10000 -j ACCEPTl
 $IPT -A OUTPUT -p tcp --sport 10000 -j ACCEPTl

 # SMB
 $IPT -A INPUT -p TCP -i ${INTIF} -d $INTIP --dport 139 -j ACCEPTl
 $IPT -A INPUT -p TCP -i ${INTIF} -d $INTIP --dport 445 -j ACCEPTl

 $IPT -A INPUT -p UDP -i ${INTIF} --sport 137 --dport 137 -j ACCEPTl
 $IPT -A INPUT -p UDP -i ${INTIF} --sport 138 --dport 138 -j ACCEPTl
 $IPT -A INPUT -p UDP -i ${INTIF} --dport 138 -j ACCEPTl


 $IPT -A OUTPUT -p TCP -o ${INTIF} --sport 139 -j ACCEPTl
 $IPT -A OUTPUT -p TCP -o ${INTIF} --sport 445 -j ACCEPTl

 $IPT -A OUTPUT -p UDP -o ${INTIF} --dport 138 -j ACCEPTl
 $IPT -A OUTPUT -p UDP -o ${INTIF} --dport 137 -j ACCEPTl

 # SMB Login in Domain
 $IPT -A OUTPUT -p TCP -o ${INTIF} --dport 445 -j ACCEPTl

 $IPT -A OUTPUT -p UDP -o ${INTIF} --dport 137 -j ACCEPTl
 $IPT -A OUTPUT -p UDP -o ${INTIF} --dport 389 -j ACCEPTl


 $IPT -A INPUT -p TCP -i ${INTIF} --sport 445 -j ACCEPTl

 $IPT -A INPUT -p UDP -i ${INTIF} --dport 137 -j ACCEPTl
 $IPT -A INPUT -p UDP -i ${INTIF} --sport 389 -j ACCEPTl
 $IPT -A INPUT -p UDP -i ${INTIF} --sport 137  -j ACCEPTl

 # Login in Domain
 $IPT -A INPUT -p TCP -i ${INTIF} --sport 139 -j ACCEPTl
 $IPT -A INPUT -p TCP -i ${INTIF} --sport 88 -j ACCEPTl
 $IPT -A INPUT -p TCP -i ${INTIF} --sport 389 -j ACCEPTl
 $IPT -A INPUT -p UDP -i ${INTIF} --sport 88 -j ACCEPTl

 $IPT -A OUTPUT -p TCP -o ${INTIF} --dport 88 -j ACCEPTl
 $IPT -A OUTPUT -p TCP -o ${INTIF} --dport 389 -j ACCEPTl
 $IPT -A OUTPUT -p TCP -o ${INTIF} --dport 139 -j ACCEPTl
 $IPT -A OUTPUT -p TCP -o ${INTIF} --sport 35646 --dport 139 -j ACCEPTl

 $IPT -A OUTPUT -p UDP -o ${INTIF} --dport 88 -j ACCEPTl
 $IPT -A OUTPUT -p UDP -o ${INTIF} --dport 750 -j ACCEPTl
 $IPT -A OUTPUT -p UDP -o ${INTIF} --dport 389 -j ACCEPTl

 # DNS
 $IPT -A INPUT -p TCP -d 0/0 --sport 53 -j ACCEPTl
 $IPT -A INPUT -p UDP -d 0/0 --sport 53 -j ACCEPTl
 $IPT -A OUTPUT -p TCP --dport 53 -j ACCEPTl
 $IPT -A OUTPUT -p UDP --dport 53 -j ACCEPTl

 $IPT -A FORWARD -p UDP --sport 53 -j ACCEPTl
 $IPT -A FORWARD -p UDP --dport 53 -j ACCEPTl
 $IPT -A FORWARD -p TCP --sport 53 -j ACCEPTl
 $IPT -A FORWARD -p TCP --dport 53 -j ACCEPTl

 # DrWeb
 $IPT -A FORWARD -p TCP -i ${INTIF} -d 0/0 --dport 5190 -j ACCEPTl
 $IPT -A FORWARD -p TCP -i ${EXTIF} -d $ourlans --dport 1205 --sport 5190 -j ACCEPTl

 # RDP outgoing
$IPT -A FORWARD -p TCP -i ${INTIF} -d 0/0 --dport 3389 -j ACCEPTl
$IPT -A FORWARD -p TCP -i ${EXTIF} --sport 3389 -j ACCEPTl

 # ICQ
 $IPT -A FORWARD -p TCP -i ${INTIF} -d 0/0 --dport 5190 -j ACCEPTl
 $IPT -A FORWARD -p TCP -i ${EXTIF} -d $ourlans --sport 5190 -j ACCEPTl

 # VPN SBERBANK
 $IPT -A FORWARD -p UDP -i ${INTIF} -d 0/0 --dport 87 -j ACCEPTl
 $IPT -A FORWARD -p UDP -i ${EXTIF} -d $ourlans --sport 87 -j ACCEPTl


 # Jabber
 $IPT -A FORWARD -p TCP -i ${INTIF} -d 0/0 --dport 5222 -j ACCEPTl
 $IPT -A FORWARD -p TCP -i ${EXTIF} -d $ourlans --sport 5222 -j ACCEPTl

 # SVN
 $IPT -A FORWARD -p TCP -i ${INTIF} -d 0/0 --dport 443 -j ACCEPTl
 $IPT -A FORWARD -p TCP -i ${EXTIF} -d $ourlans --sport 443 -j ACCEPTl
 $IPT -A FORWARD -p TCP -i ${INTIF} -d 0/0 --dport 8080 -j ACCEPTl
 $IPT -A FORWARD -p TCP -i ${EXTIF} -d $ourlans --sport 8080 -j ACCEPTl

 # KTorrent
# $IPT -A FORWARD -p TCP -i ${INTIF} -d 0/0 --dport 6881 -j ACCEPTl
# $IPT -A FORWARD -p TCP -i ${EXTIF} -d $ourlans --sport 6881 -j ACCEPTl

 # TheBat
  # Outgoing
 $IPT -A FORWARD -p TCP -i ${INTIF} -d 0/0 --dport 25 -j ACCEPTl
 $IPT -A FORWARD -p TCP -i ${EXTIF} -d $ourlans --sport 25 -j ACCEPTl
  # Incoming
 $IPT -A FORWARD -p TCP -i ${INTIF} -d 0/0 --dport 110 -j ACCEPTl
 $IPT -A FORWARD -p TCP -i ${EXTIF} -d $ourlans --sport 110 -j ACCEPTl

 # RDP incoming
 $IPT -A INPUT -p TCP -i ${INTIF} --sport 3389 -j ACCEPTl
 $IPT -A OUTPUT -p TCP -o ${INTIF} --dport 3389 -j ACCEPTl

 # NTP-Client
 $IPT -A OUTPUT -p UDP -o ${INTIF} --dport 123 -j ACCEPTl
 $IPT -A INPUT  -p UDP -i ${INTIF} --sport 123 -j ACCEPTl

 # MailRu Agent

 #$IPT -A FORWARD -p TCP -i ${INTIF} --dport 80  --sport 1349 -j ACCEPTl
 ##$IPT -A FORWARD -p TCP -o ${INTIF} --dport 3389 -j ACCEPTl

done



$IPT -A INPUT -j INPUTl
$IPT -A OUTPUT -j OUTPUTl
$IPT -A FORWARD -j FORWARDl

#В конце добавляем правила для NAT
# $IPT -A FORWARD -i ${INTIF} -d 10.0.0.0/255.255.0.0 -j DROPl
# $IPT -A FORWARD -i ${INTIF} -s 10.0.0.0/255.255.0.0 -j ACCEPTl
# $IPT -A FORWARD -i ${EXTIF} -d 10.0.0.0/255.255.0.0 -j ACCEPTl

###test start
# $IPT -A FORWARD -i ${INTIF} -s 10.0.1.0/255.255.0.0 -j ACCEPTl
# $IPT -A FORWARD -i ${EXTIF} -d 10.0.1.0/255.255.0.0 -j ACCEPTl
###test stop

 $IPT -t nat -A POSTROUTING -o ${EXTIF} -j MASQUERADE

#Сообщаем ядру, что ip-форвардинг разрешен
 echo 1 > /proc/sys/net/ipv4/ip_forward
 for f in /proc/sys/net/ipv4/conf/*/rp_filter; do echo 1 > $f; done

#Все баним в конце
$IPT -A INPUT -j DROPl
$IPT -A OUTPUT -j DROPl
$IPT -A FORWARD -j DROPl

после его применения не открываются страницы по 443 порту.
Да, вот конфиг сквида

Код: Выделить всё

visible_hostname = PX

auth_param ntlm program /usr/bin/ntlm_auth --helper-protocol=squid-2.5-ntlmssp --require-membership-of="EQVATOR+InetUsers"
auth_param ntlm children 5
auth_param ntlm keep_alive on

auth_param basic program /usr/bin/ntlm_auth --helper-protocol=squid-2.5-basic --require-membership-of="EQVATOR+InetUsers"
auth_param basic children 5
auth_param basic realm Squid proxy-caching web server
auth_param basic credentialsttl 15 minute


acl manager proto cache_object
acl localhost src 127.0.0.1/32
acl to_localhost dst 127.0.0.0/8
acl no_cashe dstdomain .raiffeisen.ru
#acl bez_parola dstdomain .windowsupdate.com .update.microsoft.com .windowsupdate.microsoft.com .one.microsoft.com .genuine.microsoft.com .c.microsoft.com .codecs.microsoft.com
acl InetUsers proxy_auth REQUIRED

acl SSL_ports port 443 563
acl Safe_ports port 80        # http
acl Safe_ports port 21        # ftp
acl Safe_ports port 443        # https
acl Safe_ports port 70        # gopher
acl Safe_ports port 210        # wais
acl Safe_ports port 1025-65535    # unregistered ports
acl Safe_ports port 280        # http-mgmt
acl Safe_ports port 488        # gss-http
acl Safe_ports port 591        # filemaker
acl Safe_ports port 777        # multiling http
acl CONNECT method CONNECT

#always_direct allow no_cashe

http_access allow manager localhost
http_access deny manager
http_access deny !Safe_ports
http_access deny CONNECT !SSL_ports

http_access allow localhost
#http_access allow bez_parola
http_access allow InetUsers
http_access deny all

#icp_access allow localnet
icp_access deny all

htcp_access deny all

http_port 192.168.100.251:3128

access_log /var/log/squid/access.log squid

cache_dir ufs /var/spool/squid 10240 32 256

refresh_pattern ^ftp:    1440    20%    10080
refresh_pattern ^gopher:    1440    0%    1440
refresh_pattern (cgi-bin|\?)    0    0%    0
refresh_pattern .        0    20%    4320

и на некоторых сайтах не подгружаются мелкие картинки
Спасибо сказали: