Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Squid proxy ve loadbalance için yapı önerisi ?

    Scheduled Pinned Locked Moved Turkish
    9 Posts 4 Posters 1.6k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • tuzsuzdeliT
      tuzsuzdeli
      last edited by

      Şu anda kullanmakta olduğumuz yapıda pfsense üzerinde squid ve squidguard'da kullanmak zorunda olduğumuzdan, ve squid'in de sadece default gateway'i kullanması sebebi ile http-https için load balance yapamıyoruz.
      Kullanıcı bilgisayarlarımızda transparan proxy yerine, group policy ile Proxy adresi dağıtılmış olarak kullanıyoruz.
      Ekte bu yapıyı grafik olarak göstermeye çalıştım.

      Load balance kısıtını aşmak için şöyle düşünüyorum
      pfsense sayısını ikiye çıkarayım
      wan'lara bakan pfsense load balance yapsın
      ikinci pfsense ise proxy olarak çalışsın.

      Sorularım ise şunlar

      1- bu mantıklı bir yapı mı ?

      2- proxy olan pfsense'i kullanıcılar ve diğer pfsense ile aynı lan'a koysam (10.10.1.253 olarak), kullanıcılarda gateway olarak 10.10.254 olan pfsense olsa ama proxy olarak da 10.10.1.253 yazılı olsa, gateway'den web trafiğine çıkış olarak sadece proxy izinli olsa olur mu ?

      3- eğer 2 numaralı yaklaşım mantıklı ise, proxy'yi fiziksel makine olarak ayırmadan vmware üzerinde tutsam olur mu ?

      4- proxy olacak olan makinede ip yapılandırmasını nasıl yapacağım ? squid(10.10.1.253) lan'dan (10.10.1.x) aldığı istekleri yine aynı lan'daki diğer pfsense (10.10.1.254) üzerine nasıl yönlendirecek ? proxy makinesindeki Wan interface'i nasıl konfigüre edilmeli ?

      ya da bambaşka bir yaklaşımda mı bulunmak gerek.

      not : pfsense'leri iki ayrı fiziksel makinede de çalıştırabilirim, boşta bilgisayar var.

      MevcutNetworkDiagrami.PNG
      MevcutNetworkDiagrami.PNG_thumb

      Çözümün bir parçası değilsen, sorunun bir parçasısındır.

      1 Reply Last reply Reply Quote 0
      • K
        karakas
        last edited by

        Wan tarafi icin oncelikle baslayalim pfsense makinayi standart kurun kurulumda ister pppoe ister statick ip ile kurun tavsiyem modemleri brdige modda pppoe seklinde kurmaniz yuk dengelemeyi falan yapilandirin lan tarafina 172.16.0.0/30 bir ip adresi girin ve yuk dengelemesi internete cikisi falan testlerinozi yaptiktan sonra ikinci lan tarafina bakacak pfsenseyi kurun lan tarafinic aginiza gore yapilandirin wan tarafinida diger pfsensenin lan tarafina gore yapilandirin gateway falan duzgun olursa birde bu sekilde test edin. Performams acisindan birsey diyemeyecegim boyle bir yapiyi test amacli kurmustum fakat ben tamamen sanal ortamlarda kurup test etme sansim oldu.

        IMG_20170530_143840.jpg
        IMG_20170530_143840.jpg_thumb

        1 Reply Last reply Reply Quote 0
        • tuzsuzdeliT
          tuzsuzdeli
          last edited by

          peki bu durumda NAT'ları yapmanın pratik bir yolu olacak mı ? (1:1 NAT, bridge interface vs)
          yoksa her bir nat kuralı için her iki pfsense'e de tek tek kural mı yazmalıyız.

          Çözümün bir parçası değilsen, sorunun bir parçasısındır.

          1 Reply Last reply Reply Quote 0
          • K
            karakas
            last edited by

            Aynen oyle olmus olacak nat kurallarini girmeniz gerekecek 2 firewallada pratik bir yontem dusunuyorum ama malesef ikiside birbirinden bagimsiz calisiyor. Wan tarafindan gelebilecek saldirilarda rules kismi icin pfblocker gibi yapilandirmalari wan tarafindaki firewaldan kullanici bazli kurallarida lan tarafindaki cihazdan yapmaniz gerekecek

            1 Reply Last reply Reply Quote 0
            • Q
              Qbilay
              last edited by

              Merhaba

              Asagidaki ayarlar ile loadbalance ve squid sorunsuz bir sekilde kullanmaktayim. Baska haricten bir ayar yapmadim.

              Squid.png_thumb
              Gateway.png_thumb
              Gateway.png
              Squid.png
              Sticky.png
              Sticky.png_thumb
              Kurallar.png
              Kurallar.png_thumb

              1 Reply Last reply Reply Quote 0
              • tuzsuzdeliT
                tuzsuzdeli
                last edited by

                @Qbilay:

                Merhaba

                Asagidaki ayarlar ile loadbalance ve squid sorunsuz bir sekilde kullanmaktayim. Baska haricten bir ayar yapmadim.

                Ben de bir deneyeyim.

                Çözümün bir parçası değilsen, sorunun bir parçasısındır.

                1 Reply Last reply Reply Quote 0
                • tuzsuzdeliT
                  tuzsuzdeli
                  last edited by

                  Denedim ve birkaç saattir takip ediyorum.
                  Şimdilik bir sorun yok.

                  İlk fırsatta wan'ların birisini devreden çıkarıp failover'da çalışır mı ona bakacağım.

                  Peki durum bu kadar kolaysa (ki 2.0.3 versiyonuna kadar da buna benzer şekilde çalışıyordu), hem Türkçe kısımda hem de forumun uluslararası kısmında, hemen herkes loadbalance+squid'in çalışmadığını söylüyor ?

                  Gözden kaçırdığımız bir şey mi var acaba ?

                  Çözümün bir parçası değilsen, sorunun bir parçasısındır.

                  1 Reply Last reply Reply Quote 0
                  • U
                    ugur
                    last edited by

                    tuzsuzdeli, web cache ağır bir iş.
                    cache, gerçekten önemli ise aşağıdaki şekilde bir yapı öneririm.

                    ________ WAN1
                                /
                    LAN  –PF---/
                               
                                _________FWAN(1.2.3.4)--->PROXY(1.2.3.1)---->WAN2

                    -
                    Ugur.

                    1 Reply Last reply Reply Quote 0
                    • tuzsuzdeliT
                      tuzsuzdeli
                      last edited by

                      @ugur:

                      tuzsuzdeli, web cache ağır bir iş.
                      cache, gerçekten önemli ise aşağıdaki şekilde bir yapı öneririm.

                      ________ WAN1
                                  /
                      LAN  –PF---/
                                 
                                  _________FWAN(1.2.3.4)--->PROXY(1.2.3.1)---->WAN2

                      Bizim amacımız aslında cache değil, web filtreleme.
                      Hatta şu an squid'in disk cache'i kapalı bile.

                      Çözümün bir parçası değilsen, sorunun bir parçasısındır.

                      1 Reply Last reply Reply Quote 0
                      • First post
                        Last post
                      Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.