Squid transparent http
-
настройки сети на ноуте http://s018.radikal.ru/i527/1708/ad/2163640c02d7.jpg
первые две страници настройки Squid http://s61.radikal.ru/i174/1708/d7/eb2aa45f1a77.jpg и http://s019.radikal.ru/i612/1708/a5/522e4b53fa08.jpg
больше никаких пакетов не установлено.
Схема сети:
общий офисный Pfsense по dhcp выдал новому Pfsense(на которомо не работает Squid) ip 192.168.1.19 дальше второй Pfsense по lan dhcp выдал ip ноуту 192.168.100.11Причем инет работает ! Пинги идут на любые сайты только вот в браузерах не все открываются сайты (с ошибкой которой я писал выше)
-
галки вроде все на месте.
закладка Proxy Server: Access Control ACLs Allowed Subnets
впиши свою ЛАН типа 192.168.ххх.0/24
(а у тебя на втором сенсе разрешены серые сети?
это галки в самом низу Interfaces: WAN -
галки все убирал и так и так не хочет
причем например на сайт https://habrahabr.ru заходить (судя по тому что он https), а на http://bmwfanatics.ru выдает ошибку
Пробовал в настройках Squid поменать интерфейс с лан на wireless(у меня еще стоит wifi)
Теперь с Lan нормально открываются сайты, судя по всему в обход сквида, а по Wifi не открываютсяТолько что сделал общий сброс. Ничего не помогло все так же ! ((
-
ipconfig /all
с любого компа сетки со вторым пфсенсом - шлюз какой? -
А у что у вас является DNS для pfSense?
И никогда не прикладывайте к посту изображения со сторонних ресурсов - у некоторых они могут быть заблокированы.
Форум позволяет приклеплять изображения. -
Все добрый день , ситуация аналогичная :)
подскажите пожалуйста - как решить эту проблему - голову сломал , все настройки перебрал . -
Доброе.
squidguard установлен? ssl-фильтрация включена? -
Доброе.
squidguard установлен? ssl-фильтрация включена?Нет - Ставил все с нуля , по идее squidguard не обязателен ? на корневом сервере , его нет и все прекрасно работает
Нет - ssl-фильтрация , на корневом сервере , она выключена и все прекрасно работает
-
Сайты https - работают
Сайты http - пингуются , трассируются - но не открываются - Ошибка и все
-
Pfsense - реальная машина или вирт. ?
-
Машина реальная .
Схема такая .
Провайдер –-- Первый прокси на pfsense 2.3.4 ----- довольные юзеры ----- один из них это экспериментальный сервер на еще одном pfsense 2.3.4 - за которым сижу я .
Естественно по ip все норм - конфликтов нет .
Но вот такой странный случай - http не работает -
пс
Отключаешь squid все работает нормально , включаешь squid - http не работает
-
Доброе.
В настройках сквида выбран интерфейс, к-ый он слушает? Сети локальные в разрешения добавлены? -
Настройки сквида
http_port 192.168.7.1:3128
http_port 127.0.0.1:3128 intercept
icp_port 0
digest_generation off
dns_v4_first off
pid_filename /var/run/squid/squid.pid
cache_effective_user squid
cache_effective_group proxy
error_default_language en
icon_directory /usr/local/etc/squid/icons
visible_hostname localhost
cache_mgr itadmin@xxx.ru
access_log /var/squid/logs/access.log
cache_log /var/squid/logs/cache.log
cache_store_log none
netdb_filename /var/squid/logs/netdb.state
pinger_enable on
pinger_program /usr/local/libexec/squid/pingerlogfile_rotate 90
debug_options rotate=90
shutdown_lifetime 3 secondsAllow local network(s) on interface(s)
acl localnet src 192.168.7.0/24
forwarded_for on
uri_whitespace stripacl dynamic urlpath_regex cgi-bin ?
cache deny dynamiccache_mem 512 MB
maximum_object_size_in_memory 256 KB
memory_replacement_policy heap GDSF
cache_replacement_policy heap LFUDA
minimum_object_size 0 KB
maximum_object_size 512 MB
cache_dir ufs /var/squid/cache 10000 16 256
offline_mode off
cache_swap_low 90
cache_swap_high 95
cache allow allAdd any of your own refresh_pattern entries above these.
refresh_pattern ^ftp: 1440 20% 10080
refresh_pattern ^gopher: 1440 0% 1440
refresh_pattern -i (/cgi-bin/|?) 0 0% 0
refresh_pattern . 0 20% 4320#Remote proxies
Setup some default acls
ACLs all, manager, localhost, and to_localhost are predefined.
acl allsrc src all
acl safeports port 21 70 80 210 280 443 488 563 591 631 777 901 3128 3129 1025-65535
acl sslports port 443 563acl purge method PURGE
acl connect method CONNECTDefine protocols used for redirects
acl HTTP proto HTTP
acl HTTPS proto HTTPS
http_access allow manager localhosthttp_access deny manager
http_access allow purge localhost
http_access deny purge
http_access deny !safeports
http_access deny CONNECT !sslportsAlways allow localhost connections
http_access allow localhost
request_body_max_size 0 KB
delay_pools 1
delay_class 1 2
delay_parameters 1 -1/-1 -1/-1
delay_initial_bucket_level 100
delay_access 1 allow allsrcReverse Proxy settings
Custom options before auth
Setup allowed ACLs
Allow local network(s) on interface(s)
http_access allow localnet
Default block all to be sure
http_access deny allsrc
-
ОПА - оказывается ошибка вылетает не от экспериментальной машины - а от первой прокси
значит , копать нужно там -может какой то конфликт
-
Конфиг Сквида главной прокси
This file is automatically generated by pfSense
Do not edit manually !
http_port 192.168.0.1:3128
http_port 127.0.0.1:3128 intercept
icp_port 0
digest_generation off
dns_v4_first off
pid_filename /var/run/squid/squid.pid
cache_effective_user squid
cache_effective_group proxy
error_default_language af
icon_directory /usr/local/etc/squid/icons
visible_hostname localhost
cache_mgr admin@xxxxx01
access_log /var/squid/logs/access.log
cache_log /var/squid/logs/cache.log
cache_store_log none
netdb_filename /var/squid/logs/netdb.state
pinger_enable on
pinger_program /usr/local/libexec/squid/pingerlogfile_rotate 90
debug_options rotate=90
shutdown_lifetime 3 secondsAllow local network(s) on interface(s)
acl localnet src 192.168.0.0/24
forwarded_for on
uri_whitespace stripacl dynamic urlpath_regex cgi-bin ?
cache deny dynamiccache_mem 64 MB
maximum_object_size_in_memory 256 KB
memory_replacement_policy heap GDSF
cache_replacement_policy heap LFUDA
minimum_object_size 0 KB
maximum_object_size 4 MB
cache_dir ufs /var/squid/cache 100 16 256
offline_mode off
cache_swap_low 90
cache_swap_high 95
cache allow allAdd any of your own refresh_pattern entries above these.
refresh_pattern ^ftp: 1440 20% 10080
refresh_pattern ^gopher: 1440 0% 1440
refresh_pattern -i (/cgi-bin/|?) 0 0% 0
refresh_pattern . 0 20% 4320#Remote proxies
Setup some default acls
ACLs all, manager, localhost, and to_localhost are predefined.
acl allsrc src all
acl safeports port 21 70 80 210 280 443 488 563 591 631 777 901 3128 3129 1025-65535
acl sslports port 443 563acl purge method PURGE
acl connect method CONNECTDefine protocols used for redirects
acl HTTP proto HTTP
acl HTTPS proto HTTPS
http_access allow manager localhosthttp_access deny manager
http_access allow purge localhost
http_access deny purge
http_access deny !safeports
http_access deny CONNECT !sslportsAlways allow localhost connections
http_access allow localhost
request_body_max_size 0 KB
delay_pools 1
delay_class 1 2
delay_parameters 1 -1/-1 -1/-1
delay_initial_bucket_level 100
delay_access 1 allow allsrcReverse Proxy settings
Custom options before auth
Setup allowed ACLs
Allow local network(s) on interface(s)
http_access allow localnet
Default block all to be sure
http_access deny allsrc
-
Похожая, но другая ситуация.
Кальмар работает всегда в режиме непрозрачного прокси.
Но с галочкой Transparent, перестают грузиться http.Где собака порылась?
В /tmp/rules.debug написано:Setup Squid proxy redirect
no rdr on fxp0 proto tcp from { 192.168.0.0/24 } to any port 80
rdr pass on fxp0 proto tcp from any to !(fxp0) port 80 -> 127.0.0.1 port 3128Setup squid pass rules for proxy
pass in quick on fxp0 proto tcp from any to (fxp0) port {3128,3129} flags S/SA keep state
Не очень силён, помогите!!!
-
Если у вас обоих сквид натравлен на фильтрацию только http, то на ЛАН в fw должно быть правило, разрешающее ходить вашей сети и по httpS.
-
Фаервол настроен по умолчанию , пробовал на втором сервере , все разрешить , все также работает .
Сайты пингуються , трассируются , днс отвечает , но не открываетсяTCP_MISS/403 http://moskva.fm/
-
Тоесть получается , сайты https у меня открываются , потому как идут в обход сквида .
Но я не понимаю , почему на запрос от меня вываливается ошибка с первого прокси сервера .
Первый прокси сервер работает нормально .Вопрос - а сквид сервер работает самостоятельно , или в обязательной связке c NAT ?
Если кому интересно - соберите у себя тестовый стенд - будет ли у вас работать интернет у пользователей которые находятся за вторым pfsense
-
Блокирование серых сетей на ВАН откл ?