ch4c4r
(usa Debian)
Enviado em 28/08/2013 - 10:01h
Bom dia galera, tudo bem?
Venho tendo um problema com um cliente, vou explicar o ambiente. Tenho um firewall + squid em um servidor, toda a política de Input e Forward é DROP e Output é ACCEPT. Todas as requisições na 80 e 443 são forçadas para o squid, onde o mesmo trata tudo por grupos: administração, vendas, estoque, financeiro. Tenho também duas ACLS antes da autenticação do squid, "semcache" e "siteliberadostodos" pra liberações convenientes...
O caso: Vira e mexe surge algum aplicativo em java, como por exemplo o SIGEP, ou na época tempos atrás um de gerenciamento do Mercado Pago ou alguns sites, onde a turma me liga falando que não acessa. Vou para o famoso tail -f dando grep no IP e geralmente resolvo, mas as vezes (quando tem java no meio) ele retorna um erro: GET NONE:// - NONE/- text/html.
Por praticidade e "pressa", temos um ou dois micros como "dmz" via firewall, a turma acaba usando ele pra essas funções e nele, out-proxy vai beleza, porém é inconveniente me conformar com esta ideia, preciso realmente resolver, pois se a demanda aumentar ferrou...
Gostaria da ajuda de vocês, queria saber como proceder com estes casos, vi alguns relatos da turma usar uma regra de RETURN no firewall ou outras regras direto nele, mas daí influenciaria em ter que remover o IP do proxy do navegador do cliente? Fiquei meio confuso com isso...
Vi também pessoas falando sobre liberar direto no squid, mas como se não me mostra o que é?
Hoje por exemplo, falaram que o site elektro.com.br que já estava liberado para o financeiro certinho parou, após alguns testes, vejo que para justamente no form onde tem java, o erro no grep é justamente o NONE e ficamos empacados lá, se for out-proxy, novamente, tudo perfeito. Com sites é mais difícil dar este problema, visto qeu temos bancos e afins funcionando 100%. Geralmente o problema maior é com programas terceiros que usem Java.
Alguém já passou por casos semelhantes ou tenha 5 minutos de tempo pra me explicar como proceder nestes casos? Seria de grande valia não só pra mim mas pra futuros membros com este chato problema como resolvê-lo!
Agradeço, por hora, grande abraço!