Форум программистов, компьютерный форум, киберфорум
Linux
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 4.75/4: Рейтинг темы: голосов - 4, средняя оценка - 4.75
8 / 8 / 3
Регистрация: 22.06.2013
Сообщений: 173

Настроить SQUID для Главного Одмина

25.06.2016, 13:35. Показов 830. Ответов 9
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Всем доброго времени! Мне необходимо настроить SQUID(условно буду говорить: "Сквида", так проще=) ). Настроить так, чтобы локалка имела доступ в инет, а из wan не был доступен dns, dhcp. Еще нужно, чтобы работал протокол https(и заблокировать альтенативный http), так же порезать доступ в соц сети: вк, ОК, твит и прочее. В нете нашел только половину из того, что необходимо сделать, а как сделать недоступным из мира dns, dhcp - так и не могу разобраться. Я пока начинающий админ unix, прошу излагаться по понятнее, если не затруднит. Спасибо большое заранее!
P.S. альтернативные пути решения проблем не предлагать, сквиду мне поручил поставить главный админ.
0
IT_Exp
Эксперт
34794 / 4073 / 2104
Регистрация: 17.06.2006
Сообщений: 32,602
Блог
25.06.2016, 13:35
Ответы с готовыми решениями:

Настроить squid на редирект http портов
Добрый день, имеется Squid в прозрачном режиме и у меня возникла проблема с фильтрацией http 8080 порта. Особо умные звери, решили ходить...

Как быстро настроить squid, чтобы не прописывать все правила?
Здравствуйте. Я не очень продвинутый пользователь, но в процессе практики возник вопрос. Мне надо настроить squid так чтобы нельзя было...

Squid 3.3.8: настроить ext_ldap_group_acl
Люди помогите настроить хелпер сквида ext_ldap_group_acl запускаю в сквиде в таком виде external_acl_type ldap_group %LOGIN...

9
74 / 74 / 17
Регистрация: 06.05.2016
Сообщений: 413
25.06.2016, 21:14
Ну так поствьте сквид, для удовольствия начальника.
В случае проблем, сообщите начальнику, что злоумышленники
используют сервисы, вам не обозначенные. Сошлитесь на то,
что вы не можете управлять ДНС. Пускай СОРМ предъявляет,
что нужно запретить.

Добавлено через 9 минут
Я вам сделаю намек: некая организация хочет,
чтоб вы или уволились, или запретили инетрет.

Добавлено через 3 минуты
В пределах организации.
0
8 / 8 / 3
Регистрация: 22.06.2013
Сообщений: 173
26.06.2016, 08:16  [ТС]
"Просто поставить" не прокатит. Я на испытательном сроке, и в моих интересах зарекомендовать себя, как толкового человека. Поэтому нужно поставить сквиду именно по тем параметрам, которые описаны выше. Не думаю, что кто-то заинтересован в моем увольнении, ибо причин уволить любого штатоного сотрудника(того же главного админа) хоть отбавляй.
А теперь о деле: я рассматриваю вариант привлечения acl в данной проблеме. Разрешить ими выход нашего трафика в мир, и запретить миру доступ к нашему vpn, тем самым оградить dns и dhcp от внешки. Как вариант. Если можете помочь, буду рад выслушать вашу версию.
0
923 / 639 / 198
Регистрация: 08.09.2013
Сообщений: 1,693
26.06.2016, 13:26
Цитата Сообщение от _MOHAX_ Посмотреть сообщение
я рассматриваю вариант привлечения acl в данной проблеме
Если речь об acl сквида, то ими можно рещить только первыу задачу:
Цитата Сообщение от _MOHAX_ Посмотреть сообщение
Разрешить ими выход нашего трафика в мир
Отстальные:
Цитата Сообщение от _MOHAX_ Посмотреть сообщение
оградить dns и dhcp от внешки.
решаются настройкой фаревола.
Я бы вам посоветовал пригласить админа, чтобы помог вам решить пробные задачи. Благо, они достаточно простые. После это упорно заняться изучением. Ваши посты показывают полное незнание как настройки Линуксовых программ, так и основ tcp сетей.
0
Эксперт по компьютерным сетямЭксперт NIX
 Аватар для Dmitry
13440 / 7534 / 830
Регистрация: 09.09.2009
Сообщений: 29,554
26.06.2016, 13:43
Цитата Сообщение от _MOHAX_ Посмотреть сообщение
как сделать недоступным из мира dns, dhcp
файерволом сбросить все запросы извне на портах, используемых необходимыми службами
0
8 / 8 / 3
Регистрация: 22.06.2013
Сообщений: 173
26.06.2016, 17:36  [ТС]
Цитата Сообщение от gng Посмотреть сообщение
Если речь об acl сквида, то ими можно рещить только первыу задачу
Цитата Сообщение от gng Посмотреть сообщение
Отстальные:
Цитата Сообщение от gng Посмотреть сообщение
решаются настройкой фаревола
Фаерволом можно сразу захватить обе задачи?

Цитата Сообщение от gng Посмотреть сообщение
Я бы вам посоветовал пригласить админа, чтобы помог вам решить пробные задачи.
И как я сам не додумался... Вы знаете, пробовал. Но он решает более существенные задачи на сети, нежели ту, что он мне дал. Времени на решение моей задачи пока не ограничивал, мол, разбирайся, учись. Но с условием чтоб решить все проблемы ИМЕННО СКВИДОЙ и ни чем иным.

Цитата Сообщение от gng Посмотреть сообщение
Ваши посты показывают полное незнание как настройки Линуксовых программ, так и основ tcp сетей.
Хм, странно, сколько не искал, но так и не смог найти в своем вопросе дополнительную просьбу оценить мои знания в unix и tcp. Может ткнете меня, неуча, носом туда? а то наверно что-то пропустил. Сети знаю средне. Прокладывал и конфигурил сети + безопасность (с BGP маршрутизацией) на Cisco, D-Link еще при работе в МТСе, и сейчас этим занимаюсь, только в другой конторе. Но с unix все куда печальней. Их почти совсем не знаю, разбираться приходится. Вопрос иной стоял, который заключается весь в сквиде, а не в ваших догадках, которые, уместнее всего, оставить при себе!(Уж извиняюсь за грубость)
0
923 / 639 / 198
Регистрация: 08.09.2013
Сообщений: 1,693
26.06.2016, 22:58
Цитата Сообщение от _MOHAX_ Посмотреть сообщение
не смог найти в своем вопросе дополнительную просьбу оценить мои знания в unix и tcp.
Извиняюсь, я просто хотел обосновать то, что вам стоит обратиться к кому-либо из знакомых админов лично, не обязательно к вашему админу.
Ваш вопрос мне показался действительно вопросом полного делетанта, потому, что вы предлагаете странные вещи.
1)Каким образом Скуид, который является http прокси, может закрывать доступ из вне? Если к вашему веб-серверу доступ извне идет через прокси, то распишите подробнее эту необычную схему.
2) Какое вообще отношение имеет http прокси к днс и dhcp и как он может закрыть к ним доступ.
Мне представляется, сначала стоило узнать, что такое Скуид и какие задачи он решает.
0
8 / 8 / 3
Регистрация: 22.06.2013
Сообщений: 173
27.06.2016, 11:35  [ТС]
Цитата Сообщение от gng Посмотреть сообщение
1)Каким образом Скуид, который является http прокси, может закрывать доступ из вне? Если к вашему веб-серверу доступ извне идет через прокси, то распишите подробнее эту необычную схему.
2) Какое вообще отношение имеет http прокси к днс и dhcp и как он может закрыть к ним доступ.
Мне представляется, сначала стоило узнать, что такое Скуид и какие задачи он решает.
Я не имею ни малейшего представления, как ответить вам на эти вопросы, которые меня самого мучают уже вторую неделю. Со слов гл.админа все это необходимо сделать именно на сквиде, и ни на чем ином. Опять же, вероятно, задам глупый вопрос, за что извиняюсь заранее: сквида может от части исполнять роль фаервола? Просто мне самому с трудом представляется возможным решение данной мне задачи на одной сквиде, без помощи сторонних ПО и конфигурация в системе центоса(кроме простой маршрутизации).

Описываю проблему:
1)Необходимо настроить сквиду на прозрачный режим
2)Обеспечить маршрутизацию через прокси(сквида) из мира во внутрь и обратно
3)Заблокировать доступность миру наши DHCP, DNS.
4)Настроить на работу https, при этом заблокировав http.
0
923 / 639 / 198
Регистрация: 08.09.2013
Сообщений: 1,693
27.06.2016, 13:58
Давайте попробуем разобраться.
Цитата Сообщение от _MOHAX_ Посмотреть сообщение
1)Необходимо настроить сквиду на прозрачный режим
Задача решаемая.
1. В конфиге сквида прописывается прозрачный режим (intercept, ранее он назывался transparent)
2. Фареволом на роутере (лучше, если Сквид будет стоять непосредственно на нем) заворачиваем на порт Сквида трафик, идущий из локалки на внешний 80 порт (и/или 443).
Цитата Сообщение от _MOHAX_ Посмотреть сообщение
2)Обеспечить маршрутизацию через прокси(сквида) из мира во внутрь и обратно
Обратно описано в пункте 1.
Из мира - опять же на фареволе роутера, заворачивать пакеты, пришедшие на 80 порт - на Сквид. К корпоративному веб-серверу обращение будет через него.
Есди сквид стоит на роутере, просто слушать 80 порт. Тогда фаревол не нужен.
Цитата Сообщение от _MOHAX_ Посмотреть сообщение
3)Заблокировать доступность миру наши DHCP, DNS.
Либо фареволом на роутере, либо настройкой самих dhcp и dns серверов.
Замечу, что шировещательные dhcp запросы из мира и так не пройдут.
Для того чтобы проходили dns запросы, требуется настройка на роутере.
Так что, скоре всего задача 3 уже решена.
Цитата Сообщение от _MOHAX_ Посмотреть сообщение
4)Настроить на работу https, при этом заблокировав http.
Здесь явно требуется корректировка ТЗ. Последние версии сквида можно настроить на проксирование hhps в прозрачном режиме. По отзывам, при этом бывают проблемы открытия некоторых сайтов.
Попросите уточнить ТЗ. Хочу, чтобы везде было https и нигде не было http - это фраза ни о чем.

Вы можете решить задачу 1 и просить уточнить остальные. Пусть выдадут ТЗ в письменной форме. Тогда будет понятно, вы запутались или вам говорят: Зделай то, не знаю что.
0
74 / 74 / 17
Регистрация: 06.05.2016
Сообщений: 413
27.06.2016, 23:26
1)Необходимо настроить сквиду на прозрачный режим
1 - установить сквид.
2)Обеспечить маршрутизацию через сквид из мира во внутрь и обратно
а при чем тут сквид?
3)Заблокировать доступность миру наши DHCP, DNS.
а при чем тут сквид?
4)Настроить на работу https, при этом заблокировав http.

а при чем тут сквид?
- это возможно, на уровне невозможного.
-Серегу, когда хоронили, видал каким бодрячком выглядел?
-Ну так, три дня не пил...

Добавлено через 7 минут
Ну, типа, если у меня есть возможность прокинуть запрос через
ваш сквид к своему, почему я не омогу этим пользоваться?

Добавлено через 32 минуты
"Маршрутизация" - возможно, ваш началник подразумевает
нечто, отличающееся от маршрутизации?
0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
BasicMan
Эксперт
29316 / 5623 / 2384
Регистрация: 17.02.2009
Сообщений: 30,364
Блог
27.06.2016, 23:26
Помогаю со студенческими работами здесь

Как настроить пароль и скорость в Squid?
Fedora 14 Уже создал прокси на одном компе. Squid работает! Но, хочу чтобы при подключении к прокси спрашивал пароль. Так же, чтобы можно...

Настроить squid в "прозрачный" режим прокси
Доброго времени суток всем. Не получается настроить squid в прозрачном режиме. Стоит Centos 6.7, 2 интерфейса eth0 - локалка, eth1 - инет,...

Iptables + Squid (пустить юзера в обход squid'a)
Имеем: eth1 - смотрит наружу 1.2.3.4 eth0 - смотрит в локалку 192.168.0.0/24 Шлюз debian 8.3 Прозрачный прокси squid (фильтрует...

Не могу настроить Squid версии 3.5.12
Здравствуйте многоуважаемые форумчане Прошу Вас помогите мне в настройке Squid. Так как Ваш покорный слуга новенький в данном деле, и...

Установить и настроить proxy-server squid
3.​ На сервере необходимо установить и настроить proxy-server squid, чтобы сервер раздавал интернет на локальные сети I и II. При этом, в...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
10
Ответ Создать тему
Новые блоги и статьи
SDL3 для Web (WebAssembly): Обработчик клика мыши в браузере ПК и касания экрана в браузере на мобильном устройстве
8Observer8 02.02.2026
Содержание блога Для начала пошагово создадим рабочий пример для подготовки к экспериментам в браузере ПК и в браузере мобильного устройства. Потом напишем обработчик клика мыши и обработчик. . .
Философия технологии
iceja 01.02.2026
На мой взгляд у человека в технических проектах остается роль генерального директора. Все остальное нейронки делают уже лучше человека. Они не могут нести предпринимательские риски, не могут. . .
SDL3 для Web (WebAssembly): Вывод текста со шрифтом TTF с помощью SDL3_ttf
8Observer8 01.02.2026
Содержание блога В этой пошаговой инструкции создадим с нуля веб-приложение, которое выводит текст в окне браузера. Запустим на Android на локальном сервере. Загрузим Release на бесплатный. . .
SDL3 для Web (WebAssembly): Сборка C/C++ проекта из консоли
8Observer8 30.01.2026
Содержание блога Если вы откроете примеры для начинающих на официальном репозитории SDL3 в папке: examples, то вы увидите, что все примеры используют следующие четыре обязательные функции, а. . .
SDL3 для Web (WebAssembly): Установка Emscripten SDK (emsdk) и CMake для сборки C и C++ приложений в Wasm
8Observer8 30.01.2026
Содержание блога Для того чтобы скачать Emscripten SDK (emsdk) необходимо сначало скачать и уставить Git: Install for Windows. Следуйте стандартной процедуре установки Git через установщик. . . .
SDL3 для Android: Подключение Box2D v3, физика и отрисовка коллайдеров
8Observer8 29.01.2026
Содержание блога Box2D - это библиотека для 2D физики для анимаций и игр. С её помощью можно определять были ли коллизии между конкретными объектами. Версия v3 была полностью переписана на Си, в. . .
Инструменты COM: Сохранение данный из VARIANT в файл и загрузка из файла в VARIANT
bedvit 28.01.2026
Сохранение базовых типов COM и массивов (одномерных или двухмерных) любой вложенности (деревья) в файл, с возможностью выбора алгоритмов сжатия и шифрования. Часть библиотеки BedvitCOM Использованы. . .
SDL3 для Android: Загрузка PNG с альфа-каналом с помощью SDL_LoadPNG (без SDL3_image)
8Observer8 28.01.2026
Содержание блога SDL3 имеет собственные средства для загрузки и отображения PNG-файлов с альфа-каналом и базовой работы с ними. В этой инструкции используется функция SDL_LoadPNG(), которая. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru