Squid na mesma máquina de saída/router, oq está errado?

1. Squid na mesma máquina de saída/router, oq está errado?

Guilherme Radiske
guibanana

(usa FreeBSD)

Enviado em 14/11/2011 - 10:52h

Pessoal, instalei o Squid na máquina aqui da empresa, é a mesma máquina por onde chega a internet e faz o roteamento para o resto das estações.

Só adicionei uma ACL para a rede e uma acl pra tentar bloquear uma página qualquer, mas não está bloqueando. Segue meu conf básico.


acl all src 0.0.0.0/0.0.0.0
acl manager proto cache_object
acl localhost src 127.0.0.1/255.255.255.255
acl to_localhost dst 127.0.0.0/8
acl SSL_ports port 443 # https
acl SSL_ports port 563 # snews
acl SSL_ports port 873 # rsync
acl Safe_ports port 80 # http
acl Safe_ports port 21 # ftp
acl Safe_ports port 443 # https
acl Safe_ports port 70 # gopher
acl Safe_ports port 210 # wais
acl Safe_ports port 1025-65535 # unregistered ports
acl Safe_ports port 280 # http-mgmt
acl Safe_ports port 488 # gss-http
acl Safe_ports port 591 # filemaker
acl Safe_ports port 777 # multiling http
acl Safe_ports port 631 # cups
acl Safe_ports port 873 # rsync
acl Safe_ports port 901 # SWAT
acl purge method PURGE
acl CONNECT method CONNECT
acl rede src 192.168.2.0/24
acl bloqueado url_regex -i "/etc/squid/bloqueado"
acl desbloqueado url_regex -i "/etc/squid/desbloqueado"
http_access allow rede
http_access allow manager localhost
http_access deny manager
http_access allow purge localhost
http_access deny purge
http_access deny !Safe_ports
http_access deny CONNECT !SSL_ports
http_access allow localhost
http_access deny bloqueado !desbloqueado
http_access deny all
icp_access allow all
http_port 3128
hierarchy_stoplist cgi-bin ?
access_log /var/log/squid/access.log squid
acl QUERY urlpath_regex cgi-bin \?
cache deny QUERY
refresh_pattern ^ftp: 1440 20% 10080
refresh_pattern ^gopher: 1440 0% 1440
refresh_pattern . 0 20% 4320
acl apache rep_header Server ^Apache
broken_vary_encoding allow apache
extension_methods REPORT MERGE MKACTIVITY CHECKOUT
hosts_file /etc/hosts
coredump_dir /var/spool/squid


Tenho que alterar a ordem de algum access? Ou a máquina sendo a mesma de entrada e saída da internet interfere em algo?

Abraços


  


2. Re: Squid na mesma máquina de saída/router, oq está errado?

Daniel Lara Souza
danniel-lara

(usa Fedora)

Enviado em 14/11/2011 - 10:55h

seria um proxy transparente ?



3. Re: Squid na mesma máquina de saída/router, oq está errado?

Guilherme Radiske
guibanana

(usa FreeBSD)

Enviado em 14/11/2011 - 11:03h

danniel-lara escreveu:

seria um proxy transparente ?


É a minha intenção, mas não configurei nada pra que isso funcione ainda, primeiro gostaria de testar a funcionalidade básica, se está bloqueando oq eu quero...


4. Re: Squid na mesma máquina de saída/router, oq está errado?

Alex Fernando
showd07

(usa Debian)

Enviado em 14/11/2011 - 13:59h

Primeiro vc tem que setar no navegador o ip do proxy e porta (3128) e ve se navega. se não navegar testa pingar em uma pagina, se nao pingar vc não compartilhou a internet entre as eth, se pingar vc já sabe que é problema no squid. decida se vai usar transparente ou não pra gente ajudar mais...


5. Re: Squid na mesma máquina de saída/router, oq está errado?

Guilherme Radiske
guibanana

(usa FreeBSD)

Enviado em 14/11/2011 - 14:29h

Consegui fazer funcionar, troquei o deny bloqueados pra cima e agora está bloqueando tudo, inclusive funcionando o proxy transparente. Mas agora tenho outro problema. Não estou conseguindo bloquear site HTTPS... poderia bloquear a acl safe_ports mas não é a minha intenção bloquear TODOS os sites com HTTPS, alguma solução?


6. Re: Squid na mesma máquina de saída/router, oq está errado?

Alex Fernando
showd07

(usa Debian)

Enviado em 14/11/2011 - 15:12h

Cara, bloquear HTTPS em proxy transparente fez eu gastar horas de testes até que consegui resolver o meu problema que era bloquear HTTPS para a rede e para um IP não. era o ip do chefe no caso ele precisava usar banco. usei iptables dai... qual seria o seu problema com HTTPS?


7. Re: Squid na mesma máquina de saída/router, oq está errado?

Guilherme Radiske
guibanana

(usa FreeBSD)

Enviado em 14/11/2011 - 15:20h

Queria bloquear gmail, twitter... que estão entrando de boas por HTTPS...


8. Re: Squid na mesma máquina de saída/router, oq está errado?

Alex Fernando
showd07

(usa Debian)

Enviado em 14/11/2011 - 15:26h

Então, o meu caso era assim tbm, os funcionarios usavam HTTPS para entrar nas redes sociais. Só que os mesmos não usavam banco, so o chefe então barrei no iptables a porta 443 para os funcionarios e para o chefe não. agora se os funcionarios usam banco tbm, ai não me vem nada na cabeça para evitar o acesso HTTPS a redes sociais a não ser usar proxy autenticado.


9. Re: Squid na mesma máquina de saída/router, oq está errado?

Natanael Henrique
n4t4n

(usa Arch Linux)

Enviado em 17/11/2011 - 13:27h

showd07 escreveu:

Então, o meu caso era assim tbm, os funcionarios usavam HTTPS para entrar nas redes sociais. Só que os mesmos não usavam banco, so o chefe então barrei no iptables a porta 443 para os funcionarios e para o chefe não. agora se os funcionarios usam banco tbm, ai não me vem nada na cabeça para evitar o acesso HTTPS a redes sociais a não ser usar proxy autenticado.


Bom, se é só banco, como são poucos endereços você pode continuar com https bloqueado para todos e desbloquear somente os endereços dos bancos para a rede usando iptables.






Patrocínio

Site hospedado pelo provedor RedeHost.
Linux banner

Destaques

Artigos

Dicas

Tópicos

Top 10 do mês

Scripts