The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Создать новую тему
 - Свернуть нити
Пометить прочитанным
1 | 2 | 3 | 4 | 5 | 6 | 7 | 8 | 9 | 10 | Архив | Избранное | Мое | Новое | | |  
Форум Настройка Squid, Tor и прокси серверов
проблемы с авторизацией ncsa, !*! sdi, (Аутентификация) 23-Июл-15, 07:47  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
squid transparent https, google drive dropbox, !*! sasiska, (Прозрачный proxy) 16-Июл-15, 12:56  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • Когда Вы ставите прокси в броузере, соединение идёт методом connect и прокси вид, !*! Alexander Sheiko (?), 23:52 , 16-Июл-15 (1)
    > все работает, но есть проблема с google drive, dropbox и яндекс
    > диском, подключение не происходит. Если прописать проксю в браузере вида 192.168.0.*
    > 3128 то, гугл драйв начинает работать, но по https перестает блокироваться
    > аудио видео, редиректор блокирует запрещенные сайты, но при этом почему то
    > не перенаправляет на корп. ресурс, а просто открывается пустая страница

    Когда Вы ставите прокси в броузере, соединение идёт методом connect и прокси видит лишь домены, без полных ссылок. По этому и не блокирует.

    Мне кажется, что нужно копать в сторону того, чтобы сертификат прокси сервера не использовался для установки соединений с серверами. В настройках прокси должны быть подобные опции. Когда устанавливается TLS соединение, возможны варианты, как использования сертификатов клиента (ваш прокси) и сервера (упомянутые сайты), так и использование только сертификатов сервера. Так вот - Ваш проси имеет "кривой" сертификат, который не пройдёт проверку на вышеупомянутых серверах и они его отбросят - соединение не установится.

    сообщить модератору +/ответить
    • Но при этом запрещенные ресурсы фильтруются, даже не смотря на https, тот же юту, !*! sasiska (ok), 13:01 , 17-Июл-15 (2)
      > Когда Вы ставите прокси в броузере, соединение идёт методом connect и прокси

      Но при этом запрещенные ресурсы фильтруются, даже не смотря на https, тот же ютуб, вконтакт по https не открывается на пользовательских машинах.
      Или при этом сам сквид не лезет в https трафик, а видит лишь доменное имя?
      То есть squid увидел как пользователь ломанулся по https на страницу vk.com, и прокся его отфутболила, но при этом если пользователю будет разрешен туда доступ то, когда он зайдет трафик расшифровать, как при ssl_bump будет невозможно?

      > видит лишь домены, без полных ссылок. По этому и не блокирует.

      Да, это понятно

      >Мне кажется, что нужно копать в сторону того, чтобы сертификат прокси сервера не использовался для установки соединений с серверами.

      Ну я и хотел добавить в исключения все имена, но через url_regex указываю основные домены, такие как google.com googledrive.com, но при это их поддомены, как написано в статье поддержки гугла, например drive.google.com или docs.google.com почему то не попадают в исключения. Так же и с яндексом, какие то поддомены яндекса, например market.yandex.ru или maps.yandex.ru нормально ходят мимо прокси, но именно disk.yandex.ru не хочет это делать

      >Так вот - Ваш проси имеет "кривой" сертификат, который не пройдёт проверку на вышеупомянутых серверах

      Кривой так как самоподписанный?

      сообщить модератору +/ответить
      • Но при этом запрещенные ресурсы фильтруются, даже не смотря на https, тот же юту, !*! sasiska (ok), 13:01 , 17-Июл-15 (3)
        > Когда Вы ставите прокси в броузере, соединение идёт методом connect и прокси

        Но при этом запрещенные ресурсы фильтруются, даже не смотря на https, тот же ютуб, вконтакт по https не открывается на пользовательских машинах.
        Или при этом сам сквид не лезет в https трафик, а видит лишь доменное имя?
        То есть squid увидел как пользователь ломанулся по https на страницу vk.com, и прокся его отфутболила, но при этом если пользователю будет разрешен туда доступ то, когда он зайдет трафик расшифровать, как при ssl_bump будет невозможно?

        > видит лишь домены, без полных ссылок. По этому и не блокирует.

        Да, это понятно

        >Мне кажется, что нужно копать в сторону того, чтобы сертификат прокси сервера не использовался для установки соединений с серверами.

        Ну я и хотел добавить в исключения все имена, но через url_regex указываю основные домены, такие как google.com googledrive.com, но при это их поддомены, как написано в статье поддержки гугла, например drive.google.com или docs.google.com почему то не попадают в исключения. Так же и с яндексом, какие то поддомены яндекса, например market.yandex.ru или maps.yandex.ru нормально ходят мимо прокси, но именно disk.yandex.ru не хочет это делать

        >Так вот - Ваш проси имеет "кривой" сертификат, который не пройдёт проверку на вышеупомянутых серверах

        Кривой так как самоподписанный?

        сообщить модератору +/ответить
      • Именно так Да Ибо он заходит методом connect После установки соединения все ко, !*! Alexander Sheiko (?), 22:04 , 17-Июл-15 (4)
        > Или при этом сам сквид не лезет в https трафик, а видит лишь доменное имя?

        Именно так.

        > но при этом если пользователю будет разрешен туда доступ то, когда он зайдет трафик расшифровать, как при ssl_bump будет невозможно?

        Да. Ибо он заходит методом connect. После установки соединения все команды передаются уже зашифрованными.

        > Кривой так как самоподписанный?

        Да.

        Ищите опции, отвечающие за использование сертификата прокси при работе с сайтами. Его передачу сайтам нужно отключить.

        сообщить модератору +/ответить
        • ну я так и пытался сделать, создал aclacl domains_ssl_direct url_regex usr loc, !*! sasiska (ok), 12:08 , 20-Июл-15 (5)
          > Ищите опции, отвечающие за использование сертификата прокси при работе с сайтами. Его
          > передачу сайтам нужно отключить.

          ну я так и пытался сделать, создал acl
          acl domains_ssl_direct url_regex "/usr/local/etc/squid/allow_site"

          в файле allow_site дословно написал yandex.ru disk.yandex.ru

          дальше исключил из сслбумпа

          ssl_bump none domains_ssl_direct

          И сам яндекс открывается нормально, с сертификатом самого яндекса, а не сгенерированного проксей, но яндекс диск не работает.
          несмотря на url_regex почему то он добавил не все поддомены сайта, то есть у той же radio.yandex.ru сертификат уже попадает самоподписанный


          ps может кому то поможет, яндекс диск сейчас работает
          порядок действий такой:
          делаем acl куда добавим все доменные имена
          acl domains_ssl_direct url_regex "/usr/local/etc/squid/allow_site"
          url_regex - означает, что надо включить поддомены (если я ничего не путаю)
          в сам файл allow_site добавим записи для этой acl, для яндекса disk.yandex.ru и webdav.yandex.ru, этого оказалось достаточно
          Дальше делаем исключение из sll_bump, где domains_ssl_direct - вышесозднная acl

          ssl_bump none domains_ssl_direct

          для гугла пока не получается добавить все домены и поддомены, дроп боксом пока не занимался

          сообщить модератору +/ответить
Авторизация ntlm+basic, !*! romic, (Аутентификация) 08-Июл-15, 13:48  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • Говорите, окно авторизации ntlm А какие еще окна бывают Попробуйте убрать из , !*! PavelR (??), 15:52 , 08-Июл-15 (1)
    > С доменными пользователями проблем нет, а при выходе в интернет недоменных, появляется
    > окно авторизации. Причем, как я понял, окно авторизации ntlm.

    Говорите, "окно авторизации ntlm"? А какие еще окна бывают?

    >Как можно сделать таким образом, чтоб у недоменных пользователей не выходило окно
    >авторизации ntlm?

    Попробуйте убрать из конфига директивы

    auth_param basic *


    -----------

    PS вы не до конца понимаете, чего хотите, либо не смогли это объяснить в постановке вопроса.

    сообщить модератору +/ответить
delay_parameters Почему скорость в два раза ниже?, !*! ach2ach, (Ограничение трафика) 02-Июл-15, 19:05  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
После перестановки версии squid начал выдавать себя, !*! FReeZeR, (Squid) 02-Июл-15, 00:09  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Помогите новичку. Прозрачный сквид  + апаратный роутер., !*! probel, (Прозрачный proxy) 27-Июн-15, 18:21  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
ПРОКСИ ДЛЯ  WINDOWS XP, где взять.., !*! copernik, (Другие proxy) 28-Мрт-10, 12:25  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]


squid и win2008, не работает delay_pools, !*! lirikons, (Ограничение трафика) 07-Июн-15, 13:26  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
FreeBSD 10.1+Squid 3.5+Samba 4: бесконечная авторизация в IE, !*! Ex Nihilo, (Аутентификация) 28-Май-15, 13:54  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Открытие портов, !*! TePPoPucT, (ACL, блокировки) 22-Май-15, 08:47  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • Если у вас ipfw не включен,и нет иного файрвола, то ничего открывать не нужно , !*! Square (ok), 14:45 , 24-Май-15 (1)
    Если у вас ipfw не включен,и нет иного файрвола, то ничего "открывать" не нужно. и так все открыто.

    далее... если у вас сквид используется как обычный прокси, и нет никакого софта вроде проксизаторов заворачивающих пакетики на прокси "прозрачно"- то в клиент-банке наверное нужно его прописать. иначе как клиент банк узнает что надо посылать через прокси пакетики?

    Ну а вообще из описания непонятно, какого рода шлюз у вас настроен. оба адреса которые вы показали- серые. значит ли это что вы умышленно заменили их а на одном из адресов там реальный, или же это значит что ваш шлюз - на самом деле один из шлюзов в цепочек прокси, и проблема может быть гдето на вышестоящем прокси...

    короче каша у вас в голове :)

    сообщить модератору +/ответить
    • gt оверквотинг удален В том-то и дело, что я пока не совсем разбираюсь во мног, !*! TePPoPucT (ok), 08:51 , 26-Май-15 (4)
      >[оверквотинг удален]
      > софта вроде проксизаторов заворачивающих пакетики на прокси "прозрачно"- то в клиент-банке
      > наверное нужно его прописать. иначе как клиент банк узнает что надо
      > посылать через прокси пакетики?
      > Ну а вообще из описания непонятно, какого рода шлюз у вас настроен.
      > оба адреса которые вы показали- серые. значит ли это что вы
      > умышленно заменили их а на одном из адресов там реальный, или
      > же это значит что ваш шлюз - на самом деле один
      > из шлюзов в цепочек прокси, и проблема может быть гдето на
      > вышестоящем прокси...
      > короче каша у вас в голове :)

      В том-то и дело, что я пока не совсем разбираюсь во многих вещах.
      Банально - не знаю есть-ли в конфигурации FreeBSD фаерволл по умолчанию.
      Адрес прокси клиент-банку указываем, бесполезно.
      Если брать всю систему: Есть Cisco ASA в которую заходит интернет-канал, из ASA выходит VLAN который используется прокси-сервером для выхода в интернет, на прокси есть вторая сетевая карта с IP внутренней сети к которому обращаются клиентские ПК.
      Адреса реальные
      10.68.12.1
      Это внутрений адрес на котором слушает сквид.

      сообщить модератору +/ответить
  • Учись формулировать вопрос Понаписал много, а как называется банк-клиент, по ка, !*! ipmanyak (ok), 08:34 , 25-Май-15 (2)
    Учись формулировать вопрос. Понаписал много, а как называется банк-клиент, по какому порту работает программа или  если, это web доступ, то какая сссылка на сайт - ничего не сказал.
    У сбербанка есть Система Сбербанк Бизнес ОнЛайн - ссылка в интернете  https://sbi.sberbank.ru:9443/ic/
    если о ней идет речь, то в сквиде разреши этот порт в  SSL_ports
    типа:
    acl SSL_ports         port 443    # ssl
    acl SSL_ports         port 9091    # BKS-bank
    acl SSL_ports         port 9443    # sberbank
    acl Safe_ports         port 80        # http
    acl Safe_ports         port 21     # ftp
    acl Safe_ports         port 443     # https

    возможно еще нужно поиграться с тэгом forwarded_for  для заголовка HTTP requests X-Forwarded-For поставить delete
    forwarded_for  delete

    сообщить модератору +/ответить
    • gt оверквотинг удален Начну с начала Система PSB-Online, использует порты 80, !*! TePPoPucT (ok), 08:39 , 26-Май-15 (3)
      >[оверквотинг удален]
      >    # sberbank
      > acl Safe_ports         port 80
      >        # http
      > acl Safe_ports         port 21
      >     # ftp
      > acl Safe_ports         port 443
      >     # https
      > возможно еще нужно поиграться с тэгом forwarded_for  для заголовка HTTP requests
      > X-Forwarded-For поставить delete
      > forwarded_for  delete

      Начну с начала.
      Система  PSB-Online, использует порты  80, 9080, 9443.
      Ссылка на саму систему http://online.payment.ru/index0.html?enter2
      По ссылке - вход в систему, для входа используется Java, во время входа Java предлагает указать настройки прокси.
      У меня в конфиге вот так, но пользователь все равно не может подключиться к системе.

      acl Safe_ports port 80          # http
      acl Safe_ports port 9080        # http
      acl SSL_ports port 9443         # SSL

      Если я добавлю forwarded_for  delete в конфиг, это поможет?
      Честно, только начинаю разбираться во всем этом и где-то пробелы, а где-то знаю достаточно. Для примера - как поднять сквид с аутентификацией kerberos по группам в AD, я уже разобрался, но вот настройка фаерволлов, форвардинг и прочие радости для меня пока темный лес.

      Upd: Быть может мне нужно, для начала, как-то завернуть эти порты на сквид? Только я не совсем понимаю через что это делать, посоветуешь? Если я правильно понял - это ipfw или нет?

      сообщить модератору +/ответить
      • Это ты сам для себя решай Если хочешь чтобы сквил был прозрачным не прописыват, !*! ipmanyak (ok), 15:50 , 26-Май-15 (5)
        >>[оверквотинг удален]
        > Upd: Быть может мне нужно, для начала, как-то завернуть эти порты на
        > сквид? Только я не совсем понимаю через что это делать, посоветуешь?
        > Если я правильно понял - это ipfw или нет?

        Это ты сам для себя решай. Если хочешь чтобы сквил был прозрачным (не прописывать прокси на станциях в браузере), тогда  правилами ipfw заворачивай трафик и в сквиде сделай соответствующую настройку. Мануалов полно. Но имей ввиду, про большую часть типов аутентификации в сквиде можешь забыть. Про доменную с kerberos не могу сказать.  
        При прозрачном проксировании ПО клиента считает, что обращается напрямую к серверу и никогда не посылает заголовок Proxy-authorization.
        Инет в целом у буха работает? Если не работает только сайт этого банка, то что сообщает? Что в логах сквида пишет?
        Сайт этого банка требует -  На текущий момент минимально допустимой версией Java для корректной работы системы PSB On-Line является Java 7 update 75. Рекомендуемая для использования - Java 8 версии не ниже 1.8.0_31.
        Это соблюдено?
        Прочти это http://online.payment.ru/index0.html?support
        и это http://online.payment.ru/index0.html?connect_04


        сообщить модератору +/ответить
        • gt оверквотинг удален Мне-то как раз прозрачная прокси не нужна, я правильно п, !*! TePPoPucT (ok), 08:32 , 27-Май-15 (6)
          >[оверквотинг удален]
          > При прозрачном проксировании ПО клиента считает, что обращается напрямую к серверу и
          > никогда не посылает заголовок Proxy-authorization.
          > Инет в целом у буха работает? Если не работает только сайт этого
          > банка, то что сообщает? Что в логах сквида пишет?
          > Сайт этого банка требует -  На текущий момент минимально допустимой версией
          > Java для корректной работы системы PSB On-Line является Java 7 update
          > 75. Рекомендуемая для использования - Java 8 версии не ниже 1.8.0_31.
          > Это соблюдено?
          > Прочти это http://online.payment.ru/index0.html?support
          > и это http://online.payment.ru/index0.html?connect_04

          Мне-то как раз прозрачная прокси не нужна, я правильно понимаю, что если заворачивать порты - прозрачность обязательна?
          В целом, инет у буха работает.
          Сайт банка работает. Не работает подключение через java приложение на сайте.
          При входе в систему - открывается плагин для авторизации, там подключается токен, указываются настройки прокси и данные для авторизации.
          При попытке авторизации системе - выдается ошибка подключения.
          В сети у меня есть прозрачная прокся на 3proxy, через нее юзер подключается нормально, но эту проксю скоро вырубят.
          Машина юзера настроена в соответсвии с требованиями и java правильная.
          При попытке подключения через squid, в логах вот такая ошибка
          TCP_DENIED/407 4508 GET http://online.payment.ru/i/orange-back.gif - HIER_NONE/- text/html
          TCP_DENIED/407 4512 GET http://online.payment.ru/i/palebig-back.gif - HIER_NONE/- text/html
          TCP_DENIED/407 4520 GET http://online.payment.ru/i/palebig-bottom.gif - HIER_NONE/- text/html
          Потом TCP_MISS/200 но уже не 4508,4512,4520, а другие значения.

          При этом в cache.log все чисто.
          Пользователь нормально аутентифицируется.

          сообщить модератору +/ответить
        • gt оверквотинг удален Как вариант, сервера не поддерживают нормально авторизац, !*! TePPoPucT (ok), 12:14 , 27-Май-15 (7)
          >[оверквотинг удален]
          > При прозрачном проксировании ПО клиента считает, что обращается напрямую к серверу и
          > никогда не посылает заголовок Proxy-authorization.
          > Инет в целом у буха работает? Если не работает только сайт этого
          > банка, то что сообщает? Что в логах сквида пишет?
          > Сайт этого банка требует -  На текущий момент минимально допустимой версией
          > Java для корректной работы системы PSB On-Line является Java 7 update
          > 75. Рекомендуемая для использования - Java 8 версии не ниже 1.8.0_31.
          > Это соблюдено?
          > Прочти это http://online.payment.ru/index0.html?support
          > и это http://online.payment.ru/index0.html?connect_04

          Как вариант, сервера не поддерживают нормально авторизацию пользователя на проксе, быть может пропустить пользователя без авторизации? Можно-ли это как-то сделать не настраивая прозрачность и оставив kerberos аутентификацию? Имею ввиду - сказать сквиду, чтобы он пропускал такой-то хост без авторизации.
          Как вариант сделать так

          acl host src 10.6.1.5
          http_access allow host

          но это все равно же аутентификация, просто по IP?

          сообщить модератору +/ответить
          • gt оверквотинг удален Да, можно пускать без авторизации, поставив правила выше, !*! ipmanyak (ok), 11:41 , 28-Май-15 (8)
            >[оверквотинг удален]
            >> Прочти это http://online.payment.ru/index0.html?support
            >> и это http://online.payment.ru/index0.html?connect_04
            > Как вариант, сервера не поддерживают нормально авторизацию пользователя на проксе, быть
            > может пропустить пользователя без авторизации? Можно-ли это как-то сделать не настраивая
            > прозрачность и оставив kerberos аутентификацию? Имею ввиду - сказать сквиду, чтобы
            > он пропускал такой-то хост без авторизации.
            > Как вариант сделать так
            > acl host src 10.6.1.5
            > http_access allow host
            > но это все равно же аутентификация, просто по IP?

            Да, можно пускать без авторизации, поставив правила выше запроса авторизации.
            Авторизация подразумевает окно с вводом логина и пароля, по IP это не авторизация.

            По поводу сбербанка
            http://www.opennet.me/openforum/vsluhforumID12/7183.html

            сообщить модератору +/ответить
            • gt оверквотинг удален Круто, спасибо Сравнил то что у меня и в примере Пытаюсь, !*! TePPoPucT (ok), 12:25 , 29-Май-15 (9)
              >[оверквотинг удален]
              >> он пропускал такой-то хост без авторизации.
              >> Как вариант сделать так
              >> acl host src 10.6.1.5
              >> http_access allow host
              >> но это все равно же аутентификация, просто по IP?
              > Да, можно пускать без авторизации, поставив правила выше запроса авторизации.
              > Авторизация подразумевает окно с вводом логина и пароля, по IP это не
              > авторизация.
              > По поводу сбербанка
              > http://www.opennet.me/openforum/vsluhforumID12/7183.html

              Круто, спасибо!
              Сравнил то что у меня и в примере.
              Пытаюсь понять, почему у меня не работает. Помоги устранить некоторые пробелы в знаниях, в самом низу я напротив строчек написал вопросы.

              Вот мой кусок, который я делал в конфиге
              acl Safe_ports port 80          # http
              acl Safe_ports port 9080        # PSB-bank
              acl Safe_ports port 9443        # PSB-bank
              acl SSL_ports port  443 9443    # SSL
              acl bank dst online.payment.ru
              http_port 80
              http_port 9080
              http_port 9443
              http_access allow bank
              http_access allow !Safe_ports

              А вот то, что отвечает за коннект в ссылке про сбербанк

              acl SSL_ports         port 443     # ssl
              acl SSL_ports         port 9091    # BKS-bank
              acl SSL_ports         port 9443    # sberbank
              acl Safe_ports        port 80      # http
              acl Safe_ports        port 21      # ftp
              acl Safe_ports        port 443     # https
              acl Safe_ports        port 70      # gopher
              acl CONNECT           method       CONNECT
              acl sber              dstdomain    .sberbank.ru
              http_access    deny    !Safe_ports
              http_access    deny    CONNECT !SSL_ports
              http_access    allow    sber all
              forwarded_for  delete

              Я так понимаю, что в моем случае это должно иметь вид

              acl SSL_ports      port 443     # ssl
              acl SSL_ports      port 9080    # мой банк
              acl SSL_ports      port 9443    # мой банк
              acl Safe_ports     port 80      # http и мой банк
              acl Safe_ports     port 21      # ftp
              acl Safe_ports     port 443     # https
              acl Safe_ports     port 70      # gopher
              acl CONNECT        method    CONNECT #Предполагаю, что именно ее мне не хватает, #это так?
              acl sber           dstdomain    online.payment.ru #здесь должно быть online.payment.ru #или .payment.ru с учетом того, что сайт на который ломится ПО - online.payment.ru?
              http_access    deny    !Safe_ports #я правильно понимаю, что здесь доступ запрещен всем, #кроме Safe_ports???
              http_access    deny    CONNECT !SSL_ports #а здесь, кроме SSL_ports???
              http_access    allow    sber all
              forwarded_for  delete

              Также, хочу понять имеет-ли значение расположение этих параметров в конфиге? В самом конце или в самом низу.
              Заранее благодарю!


              сообщить модератору +/ответить
FreeBSD, squid & TPROXY, !*! Mackfh, (Прозрачный proxy) 17-Май-15, 20:05  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • Попробуйте в обоих правилах завернуть не на карту, а на бридж Вот пример с рабоч, Alexander Sheiko (?), 13:17 , 18-Май-15 (1) +1 !*!
  • Попробовал другой подход Использовал Нетграф bin shkldload -v ng_etherkldloa, !*! Mackfh (ok), 17:22 , 26-Май-15 (11)
    > Доброго времени суток, читатель!
    > Обращаюсь к тебе с проблемой в надежде обрести немного помощи. Суть такова:
    > Есть FreeBSD 10.1 с тремя интерфейсами, два из которых объединены в мост
    > без адреса. Интерфейсы также без адресов. Третий - с адресом, для
    > О&М нужд. Стоит сквид 3.5.4 в режиме TPROXY. Не получается направить
    > на него HTTP-траффик.
    > Гуглил очень долго, ориентировался в первую очередь на: http://www.opennet.me/openforum/vsluhforumID12/7113.html
    > Подскажите, пожалуйста, что я делаю не так? Использование ipfw мне не принципиально,
    > остальное важно.

    Попробовал другой подход. Использовал Нетграф:

    #!/bin/sh
    kldload -v ng_ether
    kldload -v ng_bpf
    kldload -v ng_eiface
    ngctl mkpeer bge0: bpf lower bge0-lower
    ngctl name bge0:lower br-bpf
    ngctl connect bge0: br-bpf: upper bge0-upper
    ngctl connect bge1: br-bpf: lower bge1-lower
    ngctl connect bge1: br-bpf: upper bge1-upper
    ngctl mkpeer br-bpf: eiface squid ether

             PATTERN="tcp dst port 80"
             INHOOK="bge0-lower"
             MATCHHOOK="squid"
             NOTMATCHHOOK="bge1-lower"

             BPFPROG=$( tcpdump -s 8192 -ddd ${PATTERN} | grep -v WARNING | \
                        ( read len ; \
                          echo -n "bpf_prog_len=$len" ; \
                          echo -n " bpf_prog=[" ; \
                          while read code jt jf k ; do \
                              echo -n " { code=$code jt=$jt jf=$jf k=$k }" ; \
                          done ; \
                          echo " ]" ) )

             ngctl -d msg br-bpf: setprogram { thisHook=\"${INHOOK}\" \
               ifMatch=\"${MATCHHOOK}\" \
               ifNotMatch=\"${NOTMATCHHOOK}\" \
               ${BPFPROG} }

             PATTERN="tcp src port 80"
             INHOOK="bge1-lower"
             MATCHHOOK="squid"
             NOTMATCHHOOK="bge0-lower"

             BPFPROG=$( tcpdump -s 8192 -ddd ${PATTERN} | \
                        ( read len ; \
                          echo -n "bpf_prog_len=$len" ; \
                          echo -n " bpf_prog=[" ; \
                          while read code jt jf k ; do \
                              echo -n " { code=$code jt=$jt jf=$jf k=$k }" ; \
                          done ; \
                          echo " ]" ) )

             ngctl msg br-bpf: setprogram { thisHook=\"${INHOOK}\" \
               ifMatch=\"${MATCHHOOK}\" \
               ifNotMatch=\"${NOTMATCHHOOK}\" \
               ${BPFPROG} }

    ngctl msg bge0: setpromisc 1
    ngctl msg bge1: setpromisc 1
    ngctl msg bge0: setautosrc 0
    ngctl msg bge1: setautosrc 0

    Сквид перенастроил на 80 порт.

    2015/05/26 16:19:04.349 kid1| Accepting TPROXY intercepted HTTP Socket connections at local=0.0.0.0:80 remote=[::] FD 17 flags=25

    В итоге:
    tcpdump -i ngeth0 -vvv -s0 tcp dst port 80
    tcpdump: listening on ngeth0, link-type EN10MB (Ethernet), capture size 65535 bytes
    17:17:09.767118 IP (tos 0x0, ttl 128, id 921, offset 0, flags [DF], proto TCP (6), length 52)
        192.168.1.10.25055 > 192.168.1.20.http: Flags [S], cksum 0x8521 (correct), seq 2363512694, win 8192, options [mss 1460,nop,wscale 2,nop,nop,sackOK], length 0
    17:17:12.231562 IP (tos 0x0, ttl 128, id 924, offset 0, flags [DF], proto TCP (6), length 52)
        192.168.1.10.25055 > 192.168.1.20.http: Flags [S], cksum 0x8521 (correct), seq 2363512694, win 8192, options [mss 1460,nop,wscale 2,nop,nop,sackOK], length 0

    А в кеш.логе пусто. Ситуация повторяется. Что-то не так с самим сквидом?

    сообщить модератору +/ответить


Ignore_expect_100, !*! billybons2006, (Squid) 07-Май-15, 16:39  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
отсутствует ncsa_auth, !*! sveloga, (Аутентификация) 23-Апр-15, 11:49  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
squid стал некорректно работать, !*! Alecsandr1991, (Squid) 13-Апр-15, 13:12  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • Отключи delay_poolsпонаблюдай в процессах top -u squid за загрузкой процика У ме, !*! Илья (??), 15:41 , 20-Апр-15 (1)
    Отключи delay_pools
    понаблюдай в процессах top -u squid за загрузкой процика.

    У меня squid без дискового кеша
    возникала проблема в логах WARNING! Your cache is running out of filedescriptors
    помогло решение тут http://paulgoscicki.com/archives/2007/01/squid-warning-your-.../
    с sams2 осталась проблема с доступом прав на кэш.
    А так все летает.


    >[оверквотинг удален]
    > логи messegen -
    > 18:56:42 newmail samsdaemon[1858]: +++WARNING: Unknown cache result TCP_MISS_ABORTED
    > Apr 10 18:56:42 newmail samsdaemon[1858]: ***ERROR: squidlogparser.cpp:445 Unknown cache
    > result
    > К сведению - при настройки веб-интерфейса sams в браузере уже. ругался на
    > нет прав на  каталог ./data
    > так же не установлен php safe_mod
    > Но нажал просто далее и установил.
    > работал корректно около 3 месяцев.
    > Предпринятые папытки, перезагрузка редеректа и чистка кэш.

    сообщить модератору +/ответить
squid_kerb_auth gss_acquire_cred() failed, !*! Ninjatrasher, (Аутентификация) 09-Апр-15, 16:34  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
squid, connect, ng_groups, !*! skeletor, (ACL, блокировки) 09-Апр-15, 15:47  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
как подключить к Squid все соединение?, !*! Yerla_sdu, (Подключение фильтров) 01-Апр-15, 11:54  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • Сначала определяетесь с перечнем сервисов, которые будете пропускать через сквид, !*! fantom (ok), 10:39 , 02-Апр-15 (1)
    > У меня есть работающий сквид, который фиксирует траффик только по юраузеру. А
    > скайп, терминалы и другие проходят через НАТ. Вот как прикрепить нат
    > к сквиду? Можно подробнее? НАТ настроен через iptables.

    Сначала определяетесь с перечнем сервисов, которые будете пропускать через сквид, после чего ищете на предмет а можно ли вообще это через сквид пропустить?

    Например imap/pop3/smtp через сквид кажись не пропустишь в "чистом виде" - только как SSL.

    сообщить модератору +/ответить
  • Скайп работает через сквид Настраивается также как и ICQ, укажи в настройках с, !*! ipmanyak (ok), 08:23 , 03-Апр-15 (2)
    > У меня есть работающий сквид, который фиксирует траффик только по юраузеру. А
    > скайп, терминалы и другие проходят через НАТ. Вот как прикрепить нат
    > к сквиду? Можно подробнее? НАТ настроен через iptables.

    Скайп работает через сквид. Настраивается также как и  ICQ, укажи в настройках скайпа ip и порт сквида и тип прокси укажи HTTPS. Но трафик, имхо, от скайпа и аськи ты не посчитаешь будет всего одна запись после установления коннекта. RDP через сквид работать не будет, также как POP и SMTP и другие сервисы и протоколы. Про NAT в сквиде  даже и не думай! Если ты читал, что такое  SQUID, то  должен был уяснить, что это чистый HTTP прокси и более ничего, у него и FTP работает over HTTP! Чистый FTP клиент через сквид тоже работать не будет.

    сообщить модератору +/ответить
Как показать информационную страницу squid?, !*! Nekit73rus, (ACL, блокировки) 30-Мрт-15, 19:42  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
ubuntu 10.04 squid тормозит интернет, !*! anhol, (Squid) 23-Мрт-15, 15:04  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • Дисковый кэш используешь Какого он размера Пробовал без него , !*! ipmanyak (ok), 15:16 , 30-Мрт-15 (1)
    > Есть Ubuntu 10.04.4 server+squid,sarg и sams. Прокси не прозрачная .В последние время
    > заметил, что стали оч долго прогружаться инет страницы, без разнице через
    > какой браузер. Помогает перезагрузка прокси,но только временно.Места на жестком диске
    > достаточно, оперативки 3 гига.Не могу понять ,из за чего так резко
    > падает скорость интернета. Если кто сталкивался с подобной проблемой ,то как
    > ее можно решить ?

    Дисковый кэш используешь? Какого он размера?  Пробовал без него?

    сообщить модератору +/ответить
squid - intranet site - js, !*! Ninjatrasher, (Squid) 10-Мрт-15, 11:04  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Как узнать от какой машины идет спам?, !*! geef, (Разное) 03-Мрт-15, 15:25  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • gt оверквотинг удален Первый вопрос The botnet command and control domain for, !*! fantom (ok), 16:30 , 03-Мрт-15 (1)
    >[оверквотинг удален]
    > натом. Как вычислить от какого компа в сети идет какашка?
    > Тут же второй вопрос.
    > За тем же натом есть почта на Exchange. Как сделать правила проброса
    > портов так, чтобы почтовик в отправителе видел ip отправителя, а не
    > ip моего гейта?
    > Сейчас проброс делается вот такими правилами:
    > iptables -t nat -A PREROUTING -i eth1 -p tcp -d $EXTIP --dport
    > 25 -j DNAT --to-destination $MAILIP:25
    > iptables -t nat -A POSTROUTING -o eth0 -p tcp -d $MAILIP --dport
    > 25 -j SNAT --to-source $EXTIP

    Первый вопрос:
    "The botnet command and control domain for this connection was "fusdsssufsd3.com"."
    Найти обращающийся на "fusdsssufsd3.com" хост....

    Второй вопрос:
    Посмотреть на правила файрвола и убрать правило, меняющее адрес источника.
    (SNAT)

    Пожелание - научится не только читать HowTo, но и попытаться их понять....

    сообщить модератору +/ответить
    • gt оверквотинг удален Спасибо По первому вопросу, это я понял, вопрос в том КА, !*! geef (ok), 17:13 , 03-Мрт-15 (2)
      >[оверквотинг удален]
      >> 25 -j DNAT --to-destination $MAILIP:25
      >> iptables -t nat -A POSTROUTING -o eth0 -p tcp -d $MAILIP --dport
      >> 25 -j SNAT --to-source $EXTIP
      > Первый вопрос:
      > "The botnet command and control domain for this connection was "fusdsssufsd3.com"."
      > Найти обращающийся на "fusdsssufsd3.com" хост....
      > Второй вопрос:
      > Посмотреть на правила файрвола и убрать правило, меняющее адрес источника.
      > (SNAT)
      > Пожелание - научится не только читать HowTo, но и попытаться их понять....

      Спасибо.
      По первому вопросу, это я понял, вопрос в том КАК найти этого юзера?
      По второму, я правильно понял, что нужно просто убрать второе правило (содержащее SNAT)?

      сообщить модератору +/ответить
      • gt оверквотинг удален По логам сквида Добавить правило в файрвол для логирова, !*! fantom (ok), 17:17 , 03-Мрт-15 (3)
        >[оверквотинг удален]
        >> Первый вопрос:
        >> "The botnet command and control domain for this connection was "fusdsssufsd3.com"."
        >> Найти обращающийся на "fusdsssufsd3.com" хост....
        >> Второй вопрос:
        >> Посмотреть на правила файрвола и убрать правило, меняющее адрес источника.
        >> (SNAT)
        >> Пожелание - научится не только читать HowTo, но и попытаться их понять....
        > Спасибо.
        > По первому вопросу, это я понял, вопрос в том КАК найти этого
        > юзера?

        По логам сквида??
        Добавить правило в файрвол для логирования обращений на IP для fusdsssufsd3.com(192.42.116.41) порт 80??
        Отслеживать tcpdump-ом в реальном времени?
        Выбор средства или их комбинации за вами.

        > По второму, я правильно понял, что нужно просто убрать второе правило (содержащее
        > SNAT)?

        Если все везде настроено соответствующим образом то да.


        сообщить модератору +/ответить
        • gt оверквотинг удален Тот, кто обращается на этот ресурс скоре всего сидит мим, !*! geef (ok), 17:27 , 03-Мрт-15 (4)
          >[оверквотинг удален]
          >> По первому вопросу, это я понял, вопрос в том КАК найти этого
          >> юзера?
          > По логам сквида??
          > Добавить правило в файрвол для логирования обращений на IP для fusdsssufsd3.com(192.42.116.41)
          > порт 80??
          > Отслеживать tcpdump-ом в реальном времени?
          > Выбор средства или их комбинации за вами.
          >> По второму, я правильно понял, что нужно просто убрать второе правило (содержащее
          >> SNAT)?
          > Если все везде настроено соответствующим образом то да.

          Тот, кто обращается на этот ресурс скоре всего сидит мимо сквида, можно пожалуйста пример правила для отслеживания фаерволом?
          tcpdump за сутки по названию сайта не записал ни одного обращения.


          сообщить модератору +/ответить
          • gt оверквотинг удален Для начала посмотритеhttp www opennet ru docs RUS ipta, !*! fantom (ok), 17:44 , 03-Мрт-15 (5)
            >[оверквотинг удален]
            >> Добавить правило в файрвол для логирования обращений на IP для fusdsssufsd3.com(192.42.116.41)
            >> порт 80??
            >> Отслеживать tcpdump-ом в реальном времени?
            >> Выбор средства или их комбинации за вами.
            >>> По второму, я правильно понял, что нужно просто убрать второе правило (содержащее
            >>> SNAT)?
            >> Если все везде настроено соответствующим образом то да.
            > Тот, кто обращается на этот ресурс скоре всего сидит мимо сквида, можно
            > пожалуйста пример правила для отслеживания фаерволом?
            > tcpdump за сутки по названию сайта не записал ни одного обращения.

            Для начала посмотрите
            http://www.opennet.me/docs/RUS/iptables/#TABLE.LOGTARGET

            сообщить модератору +/ответить
Доступ к прокси через интернет, !*! flosisa, (Squid) 14-Фев-15, 16:44  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • squid можеткак настроить в гугле миллион примеров настроек, плюс у squid есть пр, !*! asavah (ok), 18:20 , 14-Фев-15 (1)
    squid может

    как настроить?
    в гугле миллион примеров настроек, плюс у squid есть прекрасная документация и прежде чем задавать идиотско-нубские вопросы на форумах настоятельно рекомендую прочесть доки.

    советую смотреть в сторону аутентификации пользователей по логину/паролю иначе через неделю пол китая будет висеть на вашей проксе.

    сообщить модератору +/ответить
    • Господин гуру, я не нуб во первых, во 2-ых прежде чем посещать форумы я захож, !*! flosisa (ok), 21:42 , 14-Фев-15 (2) –1
      > как настроить?
      > в гугле миллион примеров настроек, плюс у squid есть прекрасная документация и
      > прежде чем задавать идиотско-нубские вопросы на форумах настоятельно рекомендую прочесть
      > доки.

         Господин гуру, я не нуб во первых, во 2-ых прежде чем посещать форумы я захожу в google и я там к сожалению про это не нашел. Кстати может ли быть такое, что провайдер может поставить ограничения на использования внешних прокси серверов для безопасности. Потому что, несколько рабочие прокси сервера которые я знал перестали работать все одновременно и может поэтому у меня настроить внешний прокси не получается? Я зашел на этот форум, чтобы найти ответ на свой(может кому-то это столь примитивный) вопрос. Тогда форумы для чего нужны, если вопрос задавать запрещено. Тогда модераторы пусть напишут, что простые вопросы нельзя задавать а искать в google. Уровень вопроса имеет относительный характер, знающим простой, не знающим наоборот, кому как. Кроме того я вас господин гуру не заставляю ответить, не хотите не отвечайте, кому не западло, тот ответить. Еще заметил, что более простыми вопросами люди обращаются на этот форум. Смотрится простым тому, кто знает это. Ну если даже этот форум знатоков и если даже ни кто не ответить, то тогда я могу на другом форуме искать ответ.
      Ну кто знает как это настроить, пожалуйста дайте направление или дайте ссылки где можно найти ответ. Я конфиге указал адрес интернета, чтобы squid слушал по нему. Этого мало?
      P.S.
      В iptables forward'ить не нужно -i ppp0 -o ppp0? Смотрится странно, но не янаю.

      сообщить модератору –1 +/ответить
      • может вполнеЕсли провайдер режет это дело - малоПопробовать выставить нестандарт, !*! asavah (ok), 00:06 , 15-Фев-15 (3)
        > Кстати может ли быть такое, что провайдер может поставить ограничения на использования внешних прокси серверов для безопасности.

        может вполне

        >Я конфиге указал адрес интернета, чтобы squid слушал по нему. Этого мало?

        Если провайдер режет это дело - мало
        Попробовать выставить нестандартный для сквида порт, какой-то высокий а-ля 35183

        >В iptables forward'ить не нужно -i ppp0 -o ppp0? Смотрится странно, но не янаю.

        Если сквид живёт на машине которая смотрит в интернет forward-ить не надо, надо input-ить
        А гришь не нуб ... нуб причём дубовый ...

        А ип хотя-бы "белый" ?...

        >Я зашел на этот форум, чтобы найти ответ на свой(может кому-то это столь примитивный) вопрос.

        Отвечать на вопросы 100500 раз разжёванные во всевомозжных хау-ту и бложиках никто не будет, да и форум неправильный выбрал, здесь чтобы получить _правильный_ ответ надо _правильные_ вопросы задавать. например: у меня такой-то конфиг (вставить) и такая-то проблема, подскажите как исправить. А за ручку водить школьников неосиливших ман здесь никто не будет.

        сообщить модератору +/ответить
        • Я и про это подумал Я тоже открыл доступ в INPUT, просто у меня были осн, !*! flosisa (ok), 00:28 , 16-Фев-15 (4)
          > Если провайдер режет это дело - мало
          > Попробовать выставить нестандартный для сквида порт, какой-то высокий а-ля 35183

             Я и про это подумал...

          > надо input-ить

             Я тоже открыл доступ в INPUT, просто у меня были основании думать о forward.

          > А ип хотя-бы "белый" ?...

             Иначе как? Я же говорю доступ нужен через интернет. Значит нужен белый(стат) IP. Через серый IP как раз таки у меня все работало!

          > Отвечать на вопросы 100500 раз разжёванные во всевомозжных хау-ту и бложиках никто
          > не будет, да и форум неправильный выбрал, здесь чтобы получить _правильный_
          > ответ надо _правильные_ вопросы задавать. например: у меня такой-то конфиг (вставить)
          > и такая-то проблема, подскажите как исправить. А за ручку водить школьников
          > неосиливших ман здесь никто не будет.

          P.S.
          Ну короче говоря, была проблема не во мне, не в моих знаниях, все таки как я предполагал провайдер блокировал стандартные порты и известные адреса прокси серверов. Господин гуру, не знаю че вам сказать, но я хочу отметить, что причиной задавать столь странные, примитивные, глупые(может говоря на вашем языке нубские) вопросы было ограничение в провайдере. Я тоже не с 14 февраля(день который я вам задал вопрос) начал работать в squid, но когда я настроил конфиг чтобы он слушал с интернет интерфейса, у меня все это не получилось и у меня потом появились 2 варианта: типа есть какая-та опция, которая позволяет настроить squid так, чтобы он обслуживал интернет юзеров, либо провайдер блокирует. Оказывался был правильным вариантом 2-ой. Оказывается нету разниц в настройке squid, она идентична и для пользования через локальной и глобальной сети. Вы еще голову мне морочите, что полно статьей в интернете как настраивать squid для интернет юзеров. Я сказал вам, что про это я ничего не нашел и по этому зашел на этот форум. Ну правильно, если настроить особо ничего не нужно и отдельная статья на эту тему не будет(ну может кто-то найдет про все это в статьях, если очень сильно копаться будет в интернете). Зашел на этот форум, чтобы найти ответ быстрее. Если вы такой гуру, по моему надо было сказать что нету разницы в настройках, тогда я остался бы на варианте 2. Тем более я когда вопрос задал, написал что я в конфиге указал IP интернета(зачем вам надо было увидеть мой конфиг, для гуру думаю этого достаточно, тем более разница в конфиге только в IP и я сказал что менял IP на IP интернета). Может вы тоже правы, у вас были основании думать обо мне так, после заданного вопроса. Уже стали читать мои слова, как слова нуба. Начали задавать глупые вопросы(IP белый или...? Вот например, этот вопрос показался мне тоже глупым, потому что я это знаю, тому кто не знает, для него этот вопрос будет и нормальным(про это я уже говорил)). Но спеша быстрые выводы делать не характерно для гуру. Я повторяю, если мне когда-то пришлось бы открыть доступ squid через интернет, знал бы в конфигах абсолютно ничего не надо менять(конечно кроме IP, если это не скажу может вы еще начнете разговоры про нубстве) и если я точно знал бы, что это связано с провайдером, тогда я тоже может не зашел бы на этот форум и на задавал бы нубские вопросы, как сказано вами. Но все равно вам спасибо(не для того, чтобы я в начале сказал: Заранее всем спасибо) за то, что вы уделяли время и ответили на мои странные вопросы с терпением. Желаю удачи!

          сообщить модератору +/ответить
  • gt оверквотинг удален Сквиду вообще-то все равно что куда проксировать , !*! fantom (ok), 16:33 , 03-Мрт-15 (5)
    >[оверквотинг удален]
    > юзеров. Такое возможно? На сервере разумеется есть иртернет и имеется белый
    > IP. Если даже squid такое не сможет, а тогда каким образом
    > это можно осуществлять? Может другие прокси сервера имеют такую опцию или
    > надо дополнительно каких-то программ установить и настраивать? Пожалуйста дайте варианты,
    > заранее всем спасибо.
    > P.S.
    > Нужно чтобы пользователи обращались через интернет со своих реальных интернет адресов(без
    > VPN'a, набрав не LAN, VPN, а Internet IP прокси сервера в
    > своих браузерах). Хочется узнать как работают платные, бесплатные интернет прокси сервера(прописываешь
    > IP и порт прокси сервера в браузер и всё!).

    Сквиду вообще-то все равно что куда проксировать...

    сообщить модератору +/ответить
Перенаправление URL адреса на разные сетевые карты, !*! Aleks4175, (Squid) 02-Мрт-15, 19:52  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
squid cpu usage 100%, !*! Ninjatrasher, (Squid) 12-Фев-15, 11:49  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Доступ 1 компьютеру в интернет в обход Squid, !*! roff, (Прозрачный proxy) 12-Фев-15, 10:41  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Не могу разобраться с прокси, !*! arga, (Squid) 29-Дек-14, 09:37  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • Сколько готовы заплатить , !*! ford1813 (ok), 10:46 , 29-Дек-14 (1)
    > Всем привет!!! У меня такая вот беда. Никогда не работал с squid.
    > А тут попалось предприятие где он установлен. И тут у меня
    > пропал интернет. Я перезагрузил прокси-сервер и ничего не получил. Начал разбираться
    > с squid, результаты есть но не великие.
    > Первый самый вопрос, как мне узнать в какую папку установлен squid. На
    > самом серваке такой бардак и куча папок со squid-ом, что я
    > даже не пойму куда он установлен.
    > Помогите плизы!!!

    Сколько готовы заплатить?

    сообщить модератору +/ответить
    • приезжайте в Сибирь оплачу - , !*! arga (ok), 10:56 , 29-Дек-14 (2)
      >> Всем привет!!! У меня такая вот беда. Никогда не работал с squid.
      >> А тут попалось предприятие где он установлен. И тут у меня
      >> пропал интернет. Я перезагрузил прокси-сервер и ничего не получил. Начал разбираться
      >> с squid, результаты есть но не великие.
      >> Первый самый вопрос, как мне узнать в какую папку установлен squid. На
      >> самом серваке такой бардак и куча папок со squid-ом, что я
      >> даже не пойму куда он установлен.
      >> Помогите плизы!!!
      > Сколько готовы заплатить?

      приезжайте в Сибирь оплачу :-)

      сообщить модератору +/ответить
      • 21 век на дворе Зачем ехать P s Так сколько готовы заплатить , !*! ford1813 (ok), 11:02 , 29-Дек-14 (3)
        >>> Всем привет!!! У меня такая вот беда. Никогда не работал с squid.
        >>> А тут попалось предприятие где он установлен. И тут у меня
        >>> пропал интернет. Я перезагрузил прокси-сервер и ничего не получил. Начал разбираться
        >>> с squid, результаты есть но не великие.
        >>> Первый самый вопрос, как мне узнать в какую папку установлен squid. На
        >>> самом серваке такой бардак и куча папок со squid-ом, что я
        >>> даже не пойму куда он установлен.
        >>> Помогите плизы!!!
        >> Сколько готовы заплатить?
        > приезжайте в Сибирь оплачу :-)

        21 век на дворе. Зачем ехать ? .
        P.s Так сколько готовы заплатить ?

        сообщить модератору +/ответить
  • конфиг сквида обычно в папке etc squid squid conf, если не меняли путь по дефолт, !*! ipmanyak (ok), 11:36 , 29-Дек-14 (4)
    > Всем привет!!! У меня такая вот беда. Никогда не работал с squid.
    > А тут попалось предприятие где он установлен. И тут у меня
    > пропал интернет. Я перезагрузил прокси-сервер и ничего не получил. Начал разбираться
    > с squid, результаты есть но не великие.
    > Первый самый вопрос, как мне узнать в какую папку установлен squid. На
    > самом серваке такой бардак и куча папок со squid-ом, что я
    > даже не пойму куда он установлен.
    > Помогите плизы!!!

    конфиг сквида обычно в папке etc/squid/squid.conf, если не меняли путь по дефолту.
    или выдай команду
    whereis squid  
    покажет пути к свиду и к его бинарникам
    типа
    # whereis squid
    squid: /usr/sbin/squid /etc/squid /usr/lib/squid /usr/lib64/squid /usr/share/squid /usr/share/man/man8/squid.8.gz

    если доступ раздается по IP адресам, то ищи в конфиге соответсвующие аксели .
    После внесения изменений жмакай
    squid reconfigure
    или
    service squid restart


    сообщить модератору +/ответить
Squid + mikrotik = логи???, !*! jabahutt, (Учет работы пользователей, логи) 16-Дек-14, 09:35  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
Глючит squid (wsaeconnaborted), !*! evgenewzz, (Squid) 28-Ноя-14, 09:34  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • некрофилией балуемся Berkeley description A connection abort was caused internal, !*! ckfdferhfbyt (?), 18:59 , 30-Ноя-14 (1)
    > squid 2.6.

    некрофилией балуемся?

    > WSAECONNABORTED, Software caused connection abort.

    Berkeley description:
    A connection abort was caused internal to your host machine. The software caused
    a connection abort because there is no space on the socket’s queue and the socket
    cannot receive further connections.
        
    WinSock description:
    Partly the same as Berkeley. The error can occur when the local network system aborts
    a connection. This would occur if WinSock aborts an established connection after data
    retransmission fails  (receiver never acknowledges data sent on a datastream socket).
        
    TCP/IP scenario:
    A connection will timeout if the local system doesn’t receive an (ACK)nowledgement for
    data sent.  It would also timeout if a (FIN)ish TCP packet is not ACK’d
    (and even if the FIN is ACK’d, it will eventually timeout if a FIN is not returned).

    > ОС: Windows XP.

    похоронить

    поставить _нормальную_ ОС со свежим скидом.

    сообщить модератору +/ответить
  • Проверь размер занимаемой памяти сквидом во время тормозов Возможно он не освоб, !*! ipmanyak (ok), 12:14 , 03-Дек-14 (2)
    > В общем, есть комп который раздает интернет через squid 2.6. После некоторого
    > времени работы   интернет начинает жутко глючить. В логах squid
    > такие сообщения: (10053) WSAECONNABORTED, Software caused connection abort. ОС: Windows
    > XP.

    Проверь размер занимаемой памяти сквидом во время тормозов. Возможно он не освобождает память и система начинает свопить. За освобождение памяти отвечает тэг

    #  TAG: memory_pools<-->on|off
    #<----->If set, Squid will keep pools of allocated (but unused) memory
    #<----->available for future use.  If memory is a premium on your
    #<----->system and you believe your malloc library outperforms Squid.
    #<----->routines, disable this.
    Сколько памяти отвел под кэш на диске?  При больших объемах дискового кэша и заполнении его могут  начинаться тормоза из-за поиска в индексах. И ОЗУ под дисковый кэш он кушает -
    10 мег на каждый гиг КЭШа + cache_mem + 10-20MB
    Если у вас безлимитный канал в Интернет, то дисковый кэш лучше не юзать. У меня все ходят на разные сайты, эффективность дискового кэша была очень низкая 5-10%, отрубил его совсем.

    Проверь ОС на вири 2-3 консольными антивирями свежими, например drweb cureit  и avz от Олега Зайцева.
    После лечений сбросить стэк tcp/ip и winsock, перегрузить комп и внести все сетевые настройки заново.
    netsh int ip reset c:\resetlog.txt
    netsh winsock reset

    Сквид, конечно, лучше юзать под никсами, а не под виндой. Вирей под никсы очень мало и внедриться им гораздо сложней. Советую начать изучать никсы.

    сообщить модератору +/ответить
squid авторизация windows AD, !*! afteroot, (Прозрачный proxy) 27-Ноя-14, 15:15  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
deny_info замена названия, !*! Ka_The_Rine, (ACL, блокировки) 27-Ноя-14, 14:52  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
 
Пометить прочитанным Создать тему
1 | 2 | 3 | 4 | 5 | 6 | 7 | 8 | 9 | 10 | Архив | Избранное | Мое | Новое | | |



Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру