Автор Тема: Порт 443 и squid  (Прочитано 3856 раз)

Оффлайн AleksandrBurko

  • Участник
  • *
  • Сообщений: 197
Порт 443 и squid
« : 15.10.2010 10:51:11 »
Каким образом можно решить следующую ситуацию?
Необходимо настроить фильтрацию трафика. Выбрал вариант squid и dansguardian. При включении сквида в прозрачном режиме интернет доступен на рабочих компьютерах, но сайты по протоколу https  не открываются, также не работают программы передачи отчетности через интернет. Есть ли вариант настройки сквида, чтобы запросы на 443 порт не перехватывались сквидом, а шли напрямую, как будто он вообще не запущен.

Оффлайн dubrsl

  • alt linux team
  • ***
  • Сообщений: 238
Re: Порт 443 и squid
« Ответ #1 : 16.10.2010 04:20:00 »
Каким образом можно решить следующую ситуацию?
Необходимо настроить фильтрацию трафика. Выбрал вариант squid и dansguardian. При включении сквида в прозрачном режиме интернет доступен на рабочих компьютерах, но сайты по протоколу https  не открываются,
Защищенное соединение которое идет через https не может быть закешировано. На то оно и защищенное.

Цитировать
также не работают программы передачи отчетности через интернет. Есть ли вариант настройки сквида, чтобы запросы на 443 порт не перехватывались сквидом, а шли напрямую, как будто он вообще не запущен.
Есть. Не заворачивайте 443 порт на порт сквида. Сделайте простой NAT или MASQUERADE (man iptables)
WBR,
Slava

Оффлайн nicko

  • Участник
  • *
  • Сообщений: 8
Re: Порт 443 и squid
« Ответ #2 : 26.10.2010 22:14:23 »
можно по подробней осветить тему работы сервера в качестве шлюза, у меня ситуация примерно такая же,
инет есть на машинах в локалке, но вот джаббер, skype, https и наверное что-то еще не столь очевидное тоже не работает:
- alt linux 5.0 server работает шлюзом
- есть локальная сеть 192.168.0.0/24 (breth0)
- pppoe выход во внешнюю сеть (breth1/ppp1), есть еще breth2 (но пока там провод не подключен)
- запущен squid в прозрачном режиме, какой-то набор протоколов разрешен, среди прочих джаббер, https, 58099 для skype (у всех стоит галочка прозрачно)
- разрешены любые запросы из локальной сети (127.0.0.1, 192.168.0.0/24)
- шлюз работает в режиме nat (не router)

включаем режим эксперта:
- идем во вкладку брэндмауэр
- из таблицы nat/PREROUTING удаляем строчки с протоколом 443 (все. https на прокси не заворачивается)
- в таблице nat/POSTROUTING у нас по умолчанию:
|   -o breth1 -j MASQUERADE
|   -o breth2 -j MASQUERADE
|   -o ppp1 -j MASQUERADE

все равно не работает ничего кроме http, очевидно ответы не доходят до отправителя, то ли заворачиваются на машину шлюза, то ли брэндмауэром режуться
может port forwarding надо прокинуть? что читать, куда смотреть - не понятно

объясните убогим что не так, а лучше пример настроенной похожей сети с конфигами и работающими в локальной сети скайпами, джаберами и прочим,
ситуация то вроде типовая, если не наиболее часто встречающаяся, можно сэкономить много места на форуме, если один раз ее растереть подробно.
« Последнее редактирование: 26.10.2010 22:27:05 от nicko »