Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Правила файервола при установленном Squid

    Scheduled Pinned Locked Moved Russian
    20 Posts 5 Posters 8.3k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • A
      Azot
      last edited by

      Доброго времи суток.

      У меня такая проблема, настроил выход в интернет через pfSense (192.168.1.5) из локальной сети с контроллером домена на Win2003.

      Прописав все нужные правила в файрволе, настроив ipsec канал с удалённым офисом остался доволен системой, решил установить squid и LightSquid для отчётов о трафике.

      Всё отлично, теперь можно просмотреть кто куда ходил и что скачивал, но теперь как я понимаю трафик по http порту идёт через squid, иначе говоря через 192.168.1.5, через порт 3128.

      Соответственно, чтобы ограничить доступ в интернет  скажем локальному пк с адресом 192.168.1.111 я создаю следующее правило в файерволе pfSense:

      192.168.1.111 -> 192.168.1.5(шлюз):3128 – block  
      И при этом доступ в интернет от заданного компьютера у меня почему то не блокируется,
      Получается что при работе через прокси сервер правила файервола не применяются для указанного порта?  Или я что-то не донастроил?

      PS: до ввода в действие squid\a, всё что требовалось отлично блокировалось правилами в файерволе pfSense.

      Помогите пож-та разобраться.

      1 Reply Last reply Reply Quote 0
      • D
        dvserg
        last edited by

        Рулить доступом к squid нужно настройками squid. Правила файрвола на него не действуют (так сделано). В настройках сквида все необходимое есть.

        SquidGuardDoc EN  RU Tutorial
        Localization ru_PFSense

        1 Reply Last reply Reply Quote 0
        • A
          Azot
          last edited by

          Из всех вкладок

          _General/Upstream Proxy/Cache Mgmt/Access Control/Traffic Mgmt/Auth Settings/Local Users   _

          судя по всему эти настройки находятся во вкладке Access Control

          Но там можно заблокировать непосредственно для всех, а вот чтобы для конкретного ip адреса внутри сети, такое возможно сделать? Если да, то где искать данную возможность?

          1 Reply Last reply Reply Quote 0
          • D
            dvserg
            last edited by

            Banned host addresses
            Enter each IP address on a new line that is not to be allowed to use the proxy.

            Введите каждый IP адрес, которому не разрешено использовать прокси, на новой строке,

            SquidGuardDoc EN  RU Tutorial
            Localization ru_PFSense

            1 Reply Last reply Reply Quote 0
            • A
              Azot
              last edited by

              Введите каждый IP адрес

              но ввод адреса компьютера закрывает полностью доступ в интернет.

              1 Reply Last reply Reply Quote 0
              • D
                dvserg
                last edited by

                @Azot:

                Введите каждый IP адрес

                но ввод адреса компьютера закрывает полностью доступ в интернет.

                Только HTTP. Остальные сервисы типа POP/SMTP/др. регулируются правилами файрвола.

                SquidGuardDoc EN  RU Tutorial
                Localization ru_PFSense

                1 Reply Last reply Reply Quote 0
                • A
                  Azot
                  last edited by

                  Только HTTP.

                  мда, но я хотел настроить блокировку определённых сайтов. Как я понимаю при выходе в интрнет http через прокси, средствами squid\a это не сделать. Вот сейчас так же читаю другие темы и походу, для того чтобы организовать то что я хочу по ходу надо ещё установить пакет squidguard, верно?

                  1 Reply Last reply Reply Quote 0
                  • D
                    dvserg
                    last edited by

                    @Azot:

                    Только HTTP.

                    мда, но я хотел настроить блокировку определённых сайтов. Как я понимаю при выходе в интрнет http через прокси, средствами squid\a это не сделать. Вот сейчас так же читаю другие темы и походу, для того чтобы организовать то что я хочу по ходу надо ещё установить пакет squidguard, верно?

                    Да, так. Просто выше про отдельные сайты разговора не было. Cтояла задача отлучить от инета конкретный IP.

                    SquidGuardDoc EN  RU Tutorial
                    Localization ru_PFSense

                    1 Reply Last reply Reply Quote 0
                    • A
                      Azot
                      last edited by

                      Просто выше про отдельные сайты разговора не было.

                      видимо не выразил до конца мысль, спасибо огромное за советы!!!

                      1 Reply Last reply Reply Quote 0
                      • A
                        Asner
                        last edited by

                        Введите каждый IP адрес, которому не разрешено использовать прокси, на новой строке,

                        если адресов много?

                        Допустим сеть 192.168.1.1 - 120, инет нужен только на 20 компах, как быть?

                        Как избежать подмену ip?

                        1 Reply Last reply Reply Quote 0
                        • Z
                          zar0ku1
                          last edited by

                          @Asner:

                          Введите каждый IP адрес, которому не разрешено использовать прокси, на новой строке,

                          если адресов много?

                          Допустим сеть 192.168.1.1 - 120, инет нужен только на 20 компах, как быть?

                          Как избежать подмену ip?

                          ну это уж вы слишком серьезно подходите к вопросу

                          простой способо:
                          ad -> запрет изменения настроек сети

                          сложный способо
                          управляемые свичи -> фильтрация по паре mac+ip

                          закрывайте темы, если ответ на ваш вопрос полон.
                          если схема сложная - не поленитесь ее нарисовать

                          1 Reply Last reply Reply Quote 0
                          • D
                            deutsche
                            last edited by

                            в dnsmasq (который используется в pfsense) есть такая возможность.

                            http://ru.doc.pfsense.org/

                            1 Reply Last reply Reply Quote 0
                            • A
                              Asner
                              last edited by

                              ad -> запрет изменения настроек сети

                              это да, верно… погляжу в эту сторону...

                              Допустим сеть 192.168.1.1 - 120, инет нужен только на 20 компах, как быть?

                              касательно темы топика, сквид пропускает 80 порт, забивать блэк лист, утомительно… как быть?

                              1 Reply Last reply Reply Quote 0
                              • Z
                                zar0ku1
                                last edited by

                                @Asner:

                                Допустим сеть 192.168.1.1 - 120, инет нужен только на 20 компах, как быть?

                                касательно темы топика, сквид пропускает 80 порт, забивать блэк лист, утомительно… как быть?

                                что именно забивать? блэклист плохих сайтов?
                                да таких блэклистов туева хуча в сети валяется

                                закрывайте темы, если ответ на ваш вопрос полон.
                                если схема сложная - не поленитесь ее нарисовать

                                1 Reply Last reply Reply Quote 0
                                • A
                                  Asner
                                  last edited by

                                  Рулить доступом к squid нужно настройками squid. Правила файрвола на него не действуют (так сделано). В настройках сквида все необходимое есть.

                                  блэклист ip адресов у которых не должно быть инета, но должна быть скажем почта…

                                  1 Reply Last reply Reply Quote 0
                                  • Z
                                    zar0ku1
                                    last edited by

                                    @Asner:

                                    блэклист ip адресов у которых не должно быть инета, но должна быть скажем почта…

                                    ну уж извините

                                    закрывайте темы, если ответ на ваш вопрос полон.
                                    если схема сложная - не поленитесь ее нарисовать

                                    1 Reply Last reply Reply Quote 0
                                    • D
                                      dvserg
                                      last edited by

                                      @Asner:

                                      Рулить доступом к squid нужно настройками squid. Правила файрвола на него не действуют (так сделано). В настройках сквида все необходимое есть.

                                      блэклист ip адресов у которых не должно быть инета, но должна быть скажем почта…

                                      Доступ к почте по 25/110 портам настраиваем в файрволе.
                                      Доступ к HTTP запрещаем средствами squid
                                      Доступ к почте а-ля webMail делаем с помощью squid/squidGuard. - это управление HTTP трафиком.

                                      SquidGuardDoc EN  RU Tutorial
                                      Localization ru_PFSense

                                      1 Reply Last reply Reply Quote 0
                                      • A
                                        Asner
                                        last edited by

                                        Доступ к HTTP запрещаем средствами squid

                                        то есть, как ниже… И никак иначе?

                                        Banned host addresses
                                        Enter each IP address on a new line that is not to be allowed to use the proxy.

                                        Введите каждый IP адрес, которому не разрешено использовать прокси, на новой строке,

                                        1 Reply Last reply Reply Quote 0
                                        • D
                                          dvserg
                                          last edited by

                                          @Asner:

                                          Доступ к HTTP запрещаем средствами squid

                                          то есть, как ниже… И никак иначе?

                                          Banned host addresses
                                          Enter each IP address on a new line that is not to be allowed to use the proxy.

                                          Введите каждый IP адрес, которому не разрешено использовать прокси, на новой строке,

                                          SquidGuard даст вам полный контроль в любых вариациях.

                                          SquidGuardDoc EN  RU Tutorial
                                          Localization ru_PFSense

                                          1 Reply Last reply Reply Quote 0
                                          • A
                                            Asner
                                            last edited by

                                            dvserg

                                            SquidGuard даст вам полный контроль в любых вариациях.

                                            Благодарю… буду разбираться.

                                            1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.