<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Squid не пускает один из компьютеров в интернет</title>
    <link>https://opennet.ru/openforum/vsluhforumID12/6807.html</link>
    <description>На шлюзе стоит ОС Russian Fedora REMIX 15.1. Настроен файрволл и прокси Squid. В Squid настроено разделение пользователей по скоростям доступа в инет. Вот часть конфига прокси, отвечающая за контроль доступа и ограничение скорости:&lt;br&gt;&#091;code&#093;&lt;br&gt;acl manager proto cache_object&lt;br&gt;acl localhost src 127.0.0.1/32 ::1&lt;br&gt;acl to_localhost dst 127.0.0.0/8 0.0.0.0/32 ::1&lt;br&gt;acl QUERY urlpath_regex cgi-bin &#092;? cmd dst dk?st.cmd&lt;br&gt;&lt;br&gt;no_cache deny QUERY&lt;br&gt;redirect_program /usr/local/rejik3/redirector /usr/local/rejik3/redirector.conf&lt;br&gt;&lt;br&gt;acl localnet src 169.254.0.0/16# RFC1918 possible internal network&lt;br&gt;acl TrueIP src &quot;/etc/squid/true_ip&quot;&lt;br&gt;acl GoodHosts src &quot;/etc/squid/GoodHosts&quot;&lt;br&gt;acl BadHost src &quot;/etc/squid/BadHost&quot;&lt;br&gt;acl BanUsers src &quot;/etc/squid/BanUsers&quot;&lt;br&gt;&lt;br&gt;acl SSL_ports port 443&lt;br&gt;acl Safe_ports port 80# http&lt;br&gt;acl Safe_ports port 21# ftp&lt;br&gt;acl Safe_ports port 443# https&lt;br&gt;acl Safe_ports port 70# gopher&lt;br&gt;acl Safe_ports port 210# wais&lt;br&gt;acl Safe_ports port 1025-65535# unregistered ports&lt;br&gt;acl Safe_ports port 280# http-mgmt</description>

<item>
    <title>Squid не пускает один из компьютеров в интернет (andrystepa)</title>
    <link>https://opennet.ru/openforum/vsluhforumID12/6807.html#12</link>
    <pubDate>Wed, 16 May 2012 10:57:06 GMT</pubDate>
    <description>&amp;gt;&amp;gt;дал ему ip 169.254.37.50 и начал качать.&lt;br&gt;&amp;gt;&amp;gt;этот компьютер включили у него был конфликт ip адресов.&lt;br&gt;&amp;gt;&amp;gt; Но почему же эта самая Windows 7 не завопила, &lt;br&gt;&amp;gt;&amp;gt; И еще странно на этом компьютере Центр управления сетями и общим &lt;br&gt;&amp;gt;&amp;gt; доступом утверждал, что доступ в интернет есть!&lt;br&gt;&amp;gt; Можно только _предположить, что это всё &quot;плоды&quot; использования автоматичских ip в качестве &lt;br&gt;&amp;gt; статических... Не иначе, об этом все тебя и предупреждали при каждом &lt;br&gt;&amp;gt; твоём появлении в форуме стакими адресами. _Предположительно, случай &quot;а мы же &lt;br&gt;&amp;gt; тебе говрили&quot;. #:) &lt;br&gt;&lt;br&gt;Адресация тут не при чем. На других компьютерах, если в сети появляется компьютер с тем же адресом, появляется сообщение о дублировании адресов в сети. &lt;br&gt;</description>
</item>

<item>
    <title>Squid не пускает один из компьютеров в интернет (Andrey Mitrofanov)</title>
    <link>https://opennet.ru/openforum/vsluhforumID12/6807.html#11</link>
    <pubDate>Wed, 16 May 2012 07:57:43 GMT</pubDate>
    <description>&amp;gt;дал ему ip 169.254.37.50 и начал качать.&lt;br&gt;&amp;gt;этот компьютер включили у него был конфликт ip адресов.&lt;br&gt;&amp;gt; Но почему же эта самая Windows 7 не завопила, &lt;br&gt;&amp;gt; И еще странно на этом компьютере Центр управления сетями и общим &lt;br&gt;&amp;gt; доступом утверждал, что доступ в интернет есть!&lt;br&gt;&lt;br&gt;Можно только _предположить, что это всё &quot;плоды&quot; использования автоматичских ip в качестве статических... Не иначе, об этом все тебя и предупреждали при каждом твоём появлении в форуме стакими адресами. _Предположительно, случай &quot;а мы же тебе говрили&quot;. #:)&lt;br&gt;</description>
</item>

<item>
    <title>Squid не пускает один из компьютеров в интернет (andrystepa)</title>
    <link>https://opennet.ru/openforum/vsluhforumID12/6807.html#10</link>
    <pubDate>Wed, 16 May 2012 07:45:44 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; http_access deny CONNECT !SSL_ports &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; http_access allow localhost &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; http_access deny all &lt;br&gt;&amp;gt; deny могут дать только: &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; http_access deny manager &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; http_access deny !Safe_ports &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; http_access deny BanUsers &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; http_access deny CONNECT !SSL_ports &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; http_access deny all &lt;br&gt;&amp;gt; Повторяй попытки?... :( &lt;br&gt;&lt;br&gt;Все в общем то оказалось до банального просто. Один товарисчь решил установить обновления на свой личный ноутбук. Чтобы не качать кучу мегабайт дома, принес на работу, дал ему ip 169.254.37.50 и начал качать. Т.к. он подключил ноут до того, как включили компьютер с тем же ip адресом, то когда этот компьютер включили у него был конфликт ip адресов. Но почему же эта самая Windows 7 не завопила, что компьютер с таким адресом уже есть в сети - непонятно. И еще странно на этом компьютере Центр управления сетями и общим доступом утверждал, что доступ в интернет есть!&lt;br&gt;</description>
</item>

<item>
    <title>Squid не пускает один из компьютеров в интернет (user314)</title>
    <link>https://opennet.ru/openforum/vsluhforumID12/6807.html#9</link>
    <pubDate>Wed, 16 May 2012 06:17:03 GMT</pubDate>
    <description>&amp;gt; Но почему же 50-й адрес не пущает?! &lt;br&gt;&amp;gt; Он что, заколдованный?&lt;br&gt;&lt;br&gt;В помощь - http://www.opennet.ru/base/net/squid_inst.txt.html&lt;br&gt;</description>
</item>

<item>
    <title>Squid не пускает один из компьютеров в интернет (Andrey Mitrofanov)</title>
    <link>https://opennet.ru/openforum/vsluhforumID12/6807.html#8</link>
    <pubDate>Tue, 15 May 2012 13:20:41 GMT</pubDate>
    <description>&amp;gt; вписал: &lt;br&gt;&amp;gt; #http_access allow TrueIP &lt;br&gt;&amp;gt; интернет. А вот с таким конфигом: &lt;br&gt;&amp;gt; http_access allow TrueIP &lt;br&gt;&amp;gt; уже не пускает. То есть дело в файле true_ip. Но никаких запретов &lt;br&gt;&amp;gt; я в нем не вижу! И этот самый проблемный адрес вписан &lt;br&gt;&lt;br&gt;И более того, это _не _то правило. http_access allow по определению не может DENY давать. Ты представляешь?!&lt;br&gt;&lt;br&gt;Т.о. из этих правил --&lt;br&gt;&amp;gt;&amp;gt; с чувством-расстановкой, задаваясь вопросом, который из них дал DENIED.&lt;br&gt;&amp;gt;&amp;gt; http_access allow manager localhost &lt;br&gt;&amp;gt;&amp;gt; http_access deny manager &lt;br&gt;&amp;gt;&amp;gt; http_access deny !Safe_ports &lt;br&gt;&amp;gt;&amp;gt; http_access allow TrueIP &lt;br&gt;&amp;gt;&amp;gt; http_access deny BanUsers &lt;br&gt;&amp;gt;&amp;gt; http_access deny CONNECT !SSL_ports &lt;br&gt;&amp;gt;&amp;gt; http_access allow localhost &lt;br&gt;&amp;gt;&amp;gt; http_access deny all &lt;br&gt;&lt;br&gt;deny могут дать только:&lt;br&gt;&amp;gt;&amp;gt; http_access deny manager &lt;br&gt;&amp;gt;&amp;gt; http_access deny !Safe_ports &lt;br&gt;&amp;gt;&amp;gt; http_access deny BanUsers &lt;br&gt;&amp;gt;&amp;gt; http_access deny CONNECT !SSL_ports &lt;br&gt;&amp;gt;&amp;gt; http_access deny all &lt;br&gt;&lt;br&gt;Повторяй попытки?... :(&lt;br&gt;</description>
</item>

<item>
    <title>Squid не пускает один из компьютеров в интернет (andrystepa)</title>
    <link>https://opennet.ru/openforum/vsluhforumID12/6807.html#7</link>
    <pubDate>Tue, 15 May 2012 11:22:48 GMT</pubDate>
    <description>Закомментировал все имена в файле true_ip. Перезапустил Squid - все равно компьютер с адресом 169.254.37.50 не пускает ни в какую.&lt;br&gt;Изменил конфиг сквида в так:&lt;br&gt;Вместо&lt;br&gt;http_access allow TrueIP&lt;br&gt;http_access deny BanUsers&lt;br&gt;&lt;br&gt;вписал:&lt;br&gt;&lt;br&gt;#http_access allow TrueIP&lt;br&gt;http_access allow localnet&lt;br&gt;http_access deny BanUsers&lt;br&gt;&lt;br&gt;Естественно с таким конфигом Squid пускает компьютер с адресом 169.254.37.50  в интернет. А вот с таким конфигом:&lt;br&gt;&lt;br&gt;http_access allow TrueIP&lt;br&gt;http_access allow localnet&lt;br&gt;http_access deny BanUsers&lt;br&gt;&lt;br&gt;уже не пускает. То есть дело в файле true_ip. Но никаких запретов я в нем не вижу! И этот самый проблемный адрес вписан в него. В чем дело? Ведь это единственный ip адрес, с которым проблемы! Остальные ходят в инет без проблем! Для интереса я у того самого компьютера изменил ip адрес на 169.254.37.48 и внес этот адрес в файл true_ip, перезапустил Squid - и все в порядке, пускает в интернет!!! Но почему же 50-й адрес не пущает?! Он что, заколдованный?&lt;br&gt;</description>
</item>

<item>
    <title>Squid не пускает один из компьютеров в интернет (Andrey Mitrofanov)</title>
    <link>https://opennet.ru/openforum/vsluhforumID12/6807.html#6</link>
    <pubDate>Tue, 15 May 2012 05:22:05 GMT</pubDate>
    <description>&amp;gt; На сколько я помню, в Squid запрещение имеет более высокий приоритет.&lt;br&gt;&lt;br&gt;Не говорите ерунды, а то кто-нибудь и повестись может.&lt;br&gt;&lt;br&gt;В сквиде http_access-ы (и др. *_access-ы, кроме delay_access-ов - там то же,но чуть сложнее) _выполняются сверху вниз и решение пирнимается по _первому сопоставившемуся правилу.&lt;br&gt;</description>
</item>

<item>
    <title>Squid не пускает один из компьютеров в интернет (virus)</title>
    <link>https://opennet.ru/openforum/vsluhforumID12/6807.html#5</link>
    <pubDate>Mon, 14 May 2012 21:30:24 GMT</pubDate>
    <description>На сколько я помню, в Squid запрещение имеет более высокий приоритет.&lt;br&gt;Т.е. тебе надо сначала разрешить потом запретить.&lt;br&gt;Сначала описываешь ACL общий с указанием &quot;имени&quot;&lt;br&gt;потом кому надо разрешаешь.&lt;br&gt;В конце запрещаешь по ACL&lt;br&gt;ниже запрещаешь всем.&lt;br&gt;&lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; для которых урезана. Сейчас этот файл пуст.&lt;br&gt;&amp;gt; Ну а, соотвественно, в файле BanUsers указаны ip адреса всех компьютеров, доступ &lt;br&gt;&amp;gt; в интернет для которых закрыт. Данный файл сейчас тоже пуст.&lt;br&gt;&amp;gt; 2 недели все работало без проблем. Но воп пришел из отпуска пользователь &lt;br&gt;&amp;gt; компьютера, ip адрес которого 169.254.37.50. И вдруг выясняется что доступ в &lt;br&gt;&amp;gt; инет ему запрещен. Причем запрещен именно Сквидом - судя по содержимому &lt;br&gt;&amp;gt; страницы, которую показывает браузер при попытке выхода в инет. Я хоть &lt;br&gt;&amp;gt; убейте, не понимаю, что тут не так. ip адрес этого компьютера &lt;br&gt;&amp;gt; ни в каких запрещающих списках не фигурирует - только в разрешающих. &lt;br&gt;&amp;gt; Так почему же доступ запрещен? Не понимаю!!!&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Squid не пускает один из компьютеров в интернет (Andrey Mitrofanov)</title>
    <link>https://opennet.ru/openforum/vsluhforumID12/6807.html#4</link>
    <pubDate>Mon, 14 May 2012 14:56:11 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Так почему же доступ запрещен? Не понимаю!!!&lt;br&gt;&amp;gt; Возможно, это вам поможет.&lt;br&gt;&amp;gt; http://www.opennet.ru/openforum/vsluhforumID12/6229.html &lt;br&gt;&lt;br&gt;В общем-то не факт, что сквид не прожуёт такие его двухколоночные файлы. Сам у себя (здесь 2.7.STABLE9, про 3+ -- вообще не) - с удивлением! - обнаружил нечто аналогичное. Правда с debug 9 не проверял, как оно понимается (или не понимается никак, или понимается, но не так) таки самим сквидом, поэтому утверждать ничего не могу. Как и про строки только с &quot;# комментариями&quot; (в смысле не проверял, но почти уверен :), что работает).&lt;br&gt;&lt;br&gt;Соотв-но подходов к DENIED может быть несколько&lt;br&gt;&lt;br&gt;./ Включить debug, сделать обращение с клиента с результатом DENIED, искать в прорвах нагенерённого лога -- но почемууу. (не забыть выключиь debug - диски не резиновые)&lt;br&gt;&lt;br&gt;./ Читать http_access-ы http://www.opennet.ru/openforum/vsluhforumID12/5494.html#3 с чувством-расстановкой, задаваясь вопросом, который из них дал DENIED.&lt;br&gt;&lt;br&gt;http_access allow manager localhost&lt;br&gt;http_access deny manager&lt;br&gt;http_</description>
</item>

</channel>
</rss>
