Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Mais de Uma Instância SQUID

    Scheduled Pinned Locked Moved Portuguese
    14 Posts 3 Posters 1.0k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • D
      didec
      last edited by didec

      Bom Dia Pessoal,

      Gostaria de saber se alguém já colocou para rodar mais de uma instância do SQUID, preciso que algumas sejam autenticadas e outras transparentes, tenho o seguinte cenário.
      LAN -> 192.168.1.1/24 -> Porta 3128
      VLAN 1- > 10.1.1.1/4 ->Preciso que passe por outra porta, ex: 3130
      VLAN 2- > 10.15.20.1/24 ->Preciso que passe por outra porta, ex: 3132
      VLAN 3- > 10.20.40.1/24 ->Preciso que seja transparente
      VLAN 4- > 10.20.41.1/24 ->Preciso que seja transparente

      Alguém pode ajudar? Desde já agradeço.

      1 Reply Last reply Reply Quote 0
      • DaddyGoD
        DaddyGo
        last edited by

        Boa tarde,

        é isso que determina

        7f31a3bd-4d4a-4f48-8382-7488171c3583-image.png

        Cats bury it so they can't see it!
        (You know what I mean if you have a cat)

        D 1 Reply Last reply Reply Quote 0
        • M
          mcury Rebel Alliance
          last edited by mcury

          Bom dia, isso é algo que já quis fazer no passado e não consegui.
          Tem esse documento aqui que diz que é possível, mas no pfsense eu não não sei como seria..

          https://wiki.squid-cache.org/MultipleInstances#Running_multiple_instances_of_Squid_on_a_system

          Edit: Se você conseguir me ensina kkkk =) vai ser útil para mim, obrigado

          dead on arrival, nowhere to be found.

          D 1 Reply Last reply Reply Quote 0
          • D
            didec @DaddyGo
            last edited by

            @DaddyGo
            Nesse caso todos passariam pelas mesma porta, por exemplo 3128, eu preciso que sejam em portas diferentes

            DaddyGoD 1 Reply Last reply Reply Quote 0
            • DaddyGoD
              DaddyGo @didec
              last edited by

              @didec

              Sim, não pode decompor isso no pfSense ☹

              Cats bury it so they can't see it!
              (You know what I mean if you have a cat)

              1 Reply Last reply Reply Quote 0
              • D
                didec @mcury
                last edited by

                @mcury , Bom Dia, também tentei, o serviço do squid sobe, porém no momento que aponto para a porta que escolhi, ele nem pede autenticação para o usuário, acaba exibindo um erro de ERR_PROXY_CONNECTION_FAILED

                1 Reply Last reply Reply Quote 0
                • M
                  mcury Rebel Alliance
                  last edited by

                  Eu estou quase tentando de novo..
                  De repente eu faça isso no meu lab depois do almoço, mas estou usando autenticação kerberos aki, isso pode ser um problema a mais aqui no meu setup, se eu conseguir qualquer coisa atualizo aqui

                  dead on arrival, nowhere to be found.

                  1 Reply Last reply Reply Quote 1
                  • M
                    mcury Rebel Alliance
                    last edited by

                    Proxy transparente com autenticação não vai funcionar.
                    Para não precisar alterar a configuração fora da GUI, eu tentaria da seguinte maneira:

                    Não testado:

                    1- Habilita o Squid/Squidguard normalmente.
                    2 - Habilita o modo transparente, mas não intercepte conexões que venham das redes que você não quer proxy transparente, isso vai ser bom para os IOT devices, já que a autenticação no proxy também não funcionaria. Tem uma opção para não interceptar por Source IP/network.
                    3 - Na parte de autenticação, desabilite a mesma no Squid e deixe apenas habilitada por grupo ACL lá no squidguard.

                    • Na ACL de IOT por ex, você permite por IP ou network os devices que tem não autenticam.
                    • Na ACL autenticada, por exemplo do AD, você põe la o ldapsearch com os grupos do AD.

                    Acho que dessa maneira, com uma instância você conseguiria atingir ai o que precisa, testa e qualquer problema só informar que a gente quebra cabeça junto aqui

                    dead on arrival, nowhere to be found.

                    D 1 Reply Last reply Reply Quote 0
                    • D
                      didec @mcury
                      last edited by

                      @mcury said in Mais de Uma Instância SQUID:

                      Source IP/network

                      Bom Dia @mcury, eu não uso AD, a ideia realmente era manter a autenticação do SQUID.

                      1 Reply Last reply Reply Quote 0
                      • M
                        mcury Rebel Alliance
                        last edited by

                        A autenticação lá na aba do Squid, tem muito tempo que não uso, acho que fiz isso para testar bem lá no início..
                        Ela pelo que bem me lembro, era para dar acesso ao proxy, a pessoal autenticava para poder navegar pelo proxy, com ou sem squidguard..

                        dead on arrival, nowhere to be found.

                        D 1 Reply Last reply Reply Quote 0
                        • D
                          didec @mcury
                          last edited by

                          @mcury, Então eu preciso ter alguns usuarios que autentiquem no proxy para poder navegar e outros sejam transparentes, por isso queria usar a autenticacao do squid, vou te que criar um server AD para testar dessa forma que sugeriu.

                          1 Reply Last reply Reply Quote 0
                          • M
                            mcury Rebel Alliance
                            last edited by

                            Entendi..

                            Em autenticação, local, tem essa opção:
                            Subnets That Don't Need Authentication, já testou por o IP dos clientes lá? Se não quiser a subnet inteira, põe x.x.x.x/32

                            dead on arrival, nowhere to be found.

                            D 1 Reply Last reply Reply Quote 0
                            • D
                              didec @mcury
                              last edited by didec

                              @mcury, bom dia fiz testes, dessa forma que sugeriu, funciona, não pede autenticação, porém preciso manter o proxy habilitado no navegador, mas eu preciso que no caso transparente não seja necessário setar ip e porta do Servidor Proxy.

                              1 Reply Last reply Reply Quote 0
                              • M
                                mcury Rebel Alliance
                                last edited by

                                Em proxy transparente, selecione apenas as VLANS 3 e 4 lá na parte "Transparent proxy interfaces".
                                Para esta mesma VLANS, coloque lá na parte de autenticação > local > Subnets That Don't Need Authentication ( 10.20.40.1/24 e 10.20.41.1/24)
                                O resto você usa o proxy no navegador da maneira que preferir

                                dead on arrival, nowhere to be found.

                                1 Reply Last reply Reply Quote 0
                                • First post
                                  Last post
                                Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.