Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » SQUID (только под *nix)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140

Открыть новую тему     Написать ответ в эту тему

Zmey



Strangled by Lynx
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Я думаю удобнее сделать будет один топик по Squid и все вопросы касательно него постить сюда. :)
У меня вопрос такого характера: как настроить резку трафика squid и как настроить замену баннеров или просто их вырезку.


SQUID - HTTP/HTTPS прокси под *nix

 
В первом посте собираем полезные ссылки, преимущественно на русском по Squid.
 
Официальный сайт: www.squid-cache.org
Squid (кеширующий прокси для http): установка, настройка и использование
Squid Web Proxy Cache: получение, компилляция, настройка (архивная версия)
Squid Proxy Server 3.1 Beginners Guide,  Packtpub, 2011, PDF (см. также и другие источники)
 
About Squid Web Proxy Cache (архивная версия)
Зона особого внимания: Squid (архивная версия)
Как не получать рекламы через Internet  
FAQ по Squid (архивная версия)
Авторизация squid в домене Windows 2003 Server
Статьи по Squid на Opennet.ru  
Как заставить Squid быть только прокси, без кэширования чего-либо?
 
Также смотрите фильтр по squid
 
В отдельных темах обсуждается

Squid и ограничение доступа по времени
Squid: ограничить трафик для отдельного юзера: ширина канала
Squid и вырезание баннеров
Анализаторы логов для Squid
 

// текущий бэкап шапки..

Всего записей: 303 | Зарегистр. 07-12-2001 | Отправлено: 14:56 10-05-2002 | Исправлено: TheBarmaley TMP, 15:33 23-03-2016
Alukardd



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
djan159
у вас есть выбор - либо вы паритесь постоянно при добавлении доменов mail.ru и трясетесь как бы они что не изменили в именах, что у юзеров почта работать перестанет, либо делаете как я написал и паритесь только о том что они могут попатсь куда не следовало бы.
Явно лучше для вас 2-ой вариант. Меньше нервов потратите в случае изменения чего-либо на mail.ru.

----------
Microsoft gives you windows, linuх gives you the whole house...
I've been using Vim for about 4 years now, mostly because I can't figure out how to exit it.

Всего записей: 6563 | Зарегистр. 28-08-2008 | Отправлено: 20:33 01-11-2010 | Исправлено: Alukardd, 20:34 01-11-2010
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Alukardd
Цитата:
2 - разрешаем *.mail.ru
Согласен. Еще только добавить просто mail.ru
djan159
Цитата:
не факт что через како-то время не появится новый сервис от майлов  
Не факт. Придется держать руку на пульсе и постоянно что-то разрешать и запрещать. Вот запретили многие у себя vkontakte.ru - появилось vk.com. А кто вам обещал, что будет легко?
 
 


----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17279 | Зарегистр. 13-06-2007 | Отправлено: 21:34 01-11-2010
Ruza



Gold Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
djan159

Цитата:
запретив како-то love. не факт что через како-то время не появится новый сервис от майлов с огромным баннером посреди почты и юзеры не полезут туда.

Что проще раз неделю запрещать sex.mail.ru/banner.mail.ru/love.mail.ru/
Либо продолжать твой список разрешая:

Цитата:
af1.mail.ru
af2.mail.ru
af3.mail.ru
af4.mail.ru
af5.mail.ru
af6.mail.ru
af7.mail.ru
af8.mail.ru

af9/fa1/fb1 ну и тому подобное? При этом ещё и юзер орёт что у него почта не отправляется...

----------
Fools rush in where angels fear to tread.

Всего записей: 5472 | Зарегистр. 10-09-2003 | Отправлено: 21:35 01-11-2010
Alukardd



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
При этом ещё и юзер орёт что у него почта не отправляется...
именно это во всей красе я и изложил выше)))

----------
Microsoft gives you windows, linuх gives you the whole house...
I've been using Vim for about 4 years now, mostly because I can't figure out how to exit it.

Всего записей: 6563 | Зарегистр. 28-08-2008 | Отправлено: 21:56 01-11-2010
Bratella

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Есть вопрос по прозрачному проксированию https протокола. Или я что-то пропустил или что-то не понимаю. В общем задача такая, части клиентам настроить прозрачное проксирование (чтобы не настраивать браузер и не использовать аутентификацию)
Решена проблма так:
iptables (1.3.5  CentOS 5.4):
iptables -t nat -A PREROUTING -i eth1 -p tcp -s 10.0.11.0/24 --dport 80, 443 -j REDIRECT --to-port 3280
squid.conf (2.6.STABLE21): (все что существенно)
 
acl CONNECT method CONNECT
acl methods method GET POST
acl subnet11 src 10.0.11.0.24  
acl Safe_ports port 80          # http
acl Safe_ports port 443         # https
http_access deny CONNECT !Safe_ports
http_access deny !Safe_ports
http_access allow subnet11
http_port 3280 transparent
 
В таком конфиге все работает кроме https страничек. При чем если вручную настроить браузер на прокси то все работает без проблем. Как можно заставить работать прозраный прокси с протоколом https? Я понимаю что для порта 443 можно настроить маскарадинг, но правильно ли это, может через squid можно?
 

Всего записей: 157 | Зарегистр. 05-06-2003 | Отправлено: 12:14 03-11-2010 | Исправлено: Bratella, 12:16 03-11-2010
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Bratella
Цитата:
В таком конфиге все работает кроме https страничек
Уж сколько раз твердили миру...
Не работает прозрачное проксирование https по соображениям безопасности
 


----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17279 | Зарегистр. 13-06-2007 | Отправлено: 12:33 03-11-2010
Bratella

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Не работает прозрачное проксирование https по соображениям безопасности

 Я думал может что изменилось за последние годы, может в новой версии Сквида что-то  появилось, или я сто-то пропустил?
  А в чем проблемма безопасности, неужели безопаснее маскарадить https трафик? И без прозрачности сквид перерабатывает https без проблем.

Всего записей: 157 | Зарегистр. 05-06-2003 | Отправлено: 13:10 03-11-2010
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Bratella
Цитата:
А в чем проблемма безопасности,
Атака типа "man on the middle"


----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17279 | Зарегистр. 13-06-2007 | Отправлено: 18:21 03-11-2010
GaDiNa



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
интересно, можно ли запретить игры в одноклассниках, но при этом оставив доступ к остальному функционалу этого ресурса - чаты и всякие фотки, что там еще..

Всего записей: 1551 | Зарегистр. 17-06-2003 | Отправлено: 13:04 24-12-2010 | Исправлено: GaDiNa, 13:31 24-12-2010
BONDBIG

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
можно ли запретить игры в одноклассниках


Код:
acl odnk_games        url_regex    -i  /dk?st.cmd=appMain&st.refplace=
http_access    deny    odnk_games

 

Всего записей: 407 | Зарегистр. 05-05-2006 | Отправлено: 13:47 24-12-2010 | Исправлено: BONDBIG, 13:48 24-12-2010
digital422

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Подскажите нестандартный параметр для request_header_access, чтобы работали js скрипты. На многих сайтах есть анимационная картинка типа загрузки, она крутится, но загрузка дальше не идет.

Всего записей: 354 | Зарегистр. 19-04-2003 | Отправлено: 20:54 24-01-2011
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
digital422 js скрипты  работают на клиенте, и к сквиду отношения не имеют, если конечно не настроена блокировка файлов .js. Скорее всего проблемы в настройках безопасности браузера.


----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17279 | Зарегистр. 13-06-2007 | Отправлено: 22:12 24-01-2011 | Исправлено: vlary, 22:13 24-01-2011
digital422

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Проблема в нехватке значения для request_header_access, т.к. когда я их отключаю то загрузка идет.

Всего записей: 354 | Зарегистр. 19-04-2003 | Отправлено: 22:42 24-01-2011
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
digital422 Не зря в описании команды написано:

Цитата:
WARNING: Doing this VIOLATES the HTTP standard.  Enabling
    this feature could make you liable for problems which it
    causes.
То бишь, это нарушает стандарты HTTP и может принести вам массу проблем.
По сути дела, здесь уже идет метод сапога в нейрохирургии, и дело не в сквиде, а в знании тонкостей HTTP протокола и умении ими манипулировать без ощутимого вреда. Вот тут есть и примеры:
request_header_access
 


----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17279 | Зарегистр. 13-06-2007 | Отправлено: 00:08 25-01-2011 | Исправлено: vlary, 00:11 25-01-2011
L0T

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Искал в squid одну функцию, но так и не нашел. Может, я не внимательный, а может такого и нет здесь?
 
Может ли squid (если да, то как) отслеживать в режиме реального времени изменения в файле разрешенных ip для доступа к прокси, и, соответственно, перезагружать эти разрешения?
 
Пример:
 
acl _iplist src "/usr/share/squid/iplist.txt"
http_access allow _iplist
 
И если содержимое файла iplist.txt постоянно изменяется, то и разрешения динамически тоже меняются.
 
 
P.S. При стандартной настройке (как указано выше) такого не происходит, т.е. учитывается только "изначальный" список ip
 
В том же 3proxy есть директива monitor "_file_", которая реализует данный функционал.
Есть ли в squid аналогичная функция?

Всего записей: 280 | Зарегистр. 06-01-2009 | Отправлено: 15:06 30-01-2011 | Исправлено: L0T, 15:06 30-01-2011
Alukardd



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
L0T
нет, squid кэширует все ACL в память. Одновременно с изменением списка просто выполняйте squid3 -k reconfigure. При этом ни чего не рвется просто правила обновляются.
 
Еще как вариант, можете использовать внешнею прогу(perl скрипт), который будет этим заниматься. В squid строку redirect_program /etc/squid3/redirect.pl. Думаю (точно не уверен), что perl скрипт может читать данные динамически...

----------
Microsoft gives you windows, linuх gives you the whole house...
I've been using Vim for about 4 years now, mostly because I can't figure out how to exit it.

Всего записей: 6563 | Зарегистр. 28-08-2008 | Отправлено: 15:32 30-01-2011
L0T

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Alukardd
Спасибо большое)
Думаю, вариант с squid3 -k reconfigure как раз подойдет, т.к. сравнением и обновением списка у меня занимается мелкий sh-скриптик, вот туда и можно запихнуть еще одну команду

Всего записей: 280 | Зарегистр. 06-01-2009 | Отправлено: 16:45 30-01-2011 | Исправлено: L0T, 19:42 30-01-2011
ANTRAMABANAKAN



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
а кто пробовал закрыть всякого рода внешние web MailServer-а...(mail.ru. yandex,yahoo,gmail,.......................)
есть ли способ, или надо списки составлять .

Всего записей: 114 | Зарегистр. 12-11-2008 | Отправлено: 15:35 18-02-2011
Alukardd



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ANTRAMABANAKAN
а вы хотите закрыть сайт по каком-то таинственному признаку кроме ip, url? В чем проблема описать ACL?

----------
Microsoft gives you windows, linuх gives you the whole house...
I've been using Vim for about 4 years now, mostly because I can't figure out how to exit it.

Всего записей: 6563 | Зарегистр. 28-08-2008 | Отправлено: 16:11 18-02-2011
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ANTRAMABANAKAN
Цитата:
есть ли способ, или надо списки составлять .
Есть способ. Надо списки составлять.
 


----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17279 | Зарегистр. 13-06-2007 | Отправлено: 16:13 18-02-2011
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » SQUID (только под *nix)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru