<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: squid не пускает перенаправленный трафик</title>
    <link>https://slinkov.ru/openforum/vsluhforumID12/7059.html</link>
    <description>есть ЦентОс есть сквид 3.1.10 в iptables создал правило заворачиваещее трафик 80 порта на сквид &lt;br&gt;$IPT -A PREROUTING -t nat -i eth0 -p tcp --dport 80 -j REDIRECT --to-port 3128&lt;br&gt;&lt;br&gt;в конфиге сквида &lt;br&gt;http_port 192.168.0.7:3128 transparent&lt;br&gt;&lt;br&gt;аутентификация  нтлм&lt;br&gt;auth_param ntlm program /usr/bin/ntlm_auth --helper-protocol=squid-2.5-ntlmssp&lt;br&gt;&lt;br&gt;так вот если в браузере прокси и порт прописаны то всё ходит как надо, а если нет трафик заворачивается и сквид никого не пускает. пишет что &lt;br&gt;he requested URL could not be retrieved&lt;br&gt;При получении URL http://www.yandex.ru/? произошла следующая ошибка&lt;br&gt;Доступ запрещён.&lt;br&gt;Система контроля доступа не позволяет выполнить ваш запрос сейчас. Обратитесь к вашему администратору.&lt;br&gt;&lt;br&gt;Что ж ему надо????&lt;br&gt;</description>

<item>
    <title>squid не пускает перенаправленный трафик (admin_nrj)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID12/7059.html#10</link>
    <pubDate>Fri, 29 Nov 2013 11:18:38 GMT</pubDate>
    <description>Вроде сочинил вроде работает, выкладываю рабочий конфиг, iptables как в первом посте&lt;br&gt;конфиг взят отсюда http://www.lissyara.su/articles/freebsd/programms/squid+ad/&lt;br&gt;&lt;br&gt;&lt;br&gt;# порт где слушаем&lt;br&gt;http_port 192.168.0.7:3128&lt;br&gt;http_port 192.168.0.7:3129 # себе любимому чтоб всё ходило&lt;br&gt;http_port 192.168.0.7:3127 intercept&lt;br&gt;&lt;br&gt;acl adminport myport 3129 # себе любимому чтоб всё ходило&lt;br&gt;http_access allow adminport # себе любимому чтоб всё ходило&lt;br&gt;&lt;br&gt;acl mp myport 3128&lt;br&gt;acl mptr myport 3127&lt;br&gt;&lt;br&gt;&lt;br&gt;# список слов, которые будучи обнаруженными в URL&lt;br&gt;# вызывают обработку без кэширования&lt;br&gt; hierarchy_stoplist cgi-bin ?&lt;br&gt;&lt;br&gt;# список ACL которые вызывают несовпадение с кэшем,&lt;br&gt;# и, запрос с ответом кэшироваться не будут&lt;br&gt; acl QUERY urlpath_regex cgi-bin &#092;?&lt;br&gt;&lt;br&gt;# собственно - правило что не кэшируем&lt;br&gt; no_cache deny QUERY&lt;br&gt;&lt;br&gt;# сколько отдаём ему памяти (реально пожрёт втрое больше)&lt;br&gt;  cache_mem 1024 MB&lt;br&gt;&lt;br&gt;# Директория для кэша, числа - размер кэша в Mb,&lt;br&gt;# число директорий первого уровня, число директорий второго&lt;br&gt;# уровня в каждой дире</description>
</item>

<item>
    <title>squid не пускает перенаправленный трафик (medisa)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID12/7059.html#9</link>
    <pubDate>Fri, 29 Nov 2013 08:05:49 GMT</pubDate>
    <description>&amp;gt;&amp;gt; на squide настроить &lt;br&gt;&amp;gt;&amp;gt; http_port 3128 #(для доступа по аторизации) &lt;br&gt;&amp;gt;&amp;gt; http_port 3127 intercept  #(для прозрачного) &lt;br&gt;&amp;gt;&amp;gt; через ACL перенаправить пользователей по портам &lt;br&gt;&amp;gt; хорошая идея, подскажите как, я не силён в этом....&lt;br&gt;&lt;br&gt;в конфиге squid&lt;br&gt;&lt;br&gt;auth_param basic program /etc/squid/my-auth1.pl&lt;br&gt;auth_param basic children 2&lt;br&gt;acl localnet src 192.168.0.0/16 # RFC1918 possible internal network&lt;br&gt;acl p3128 localport 3128&lt;br&gt;http_access allow p3128 password localnet&lt;br&gt;http_access allow localnet&lt;br&gt;http_port 3128&lt;br&gt;http_port 3127 intercept&lt;br&gt;&lt;br&gt;&lt;br&gt;файл my-auth1.pl (положить в /etc/squid/)&lt;br&gt;&lt;br&gt;#!/usr/bin/perl&lt;br&gt;&lt;br&gt;&#037;users = (&lt;br&gt;&apos;login&apos; =&amp;gt; &apos;password&apos;,&lt;br&gt;&apos;user1&apos; =&amp;gt; &apos;12324&apos;,&lt;br&gt;&apos;user2&apos; =&amp;gt; &apos;111&apos;,&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;);&lt;br&gt;&lt;br&gt;$&amp;#124;=1;&lt;br&gt;while (&amp;lt;&amp;gt;) &#123;&lt;br&gt;&lt;br&gt;  ($user,$pass) = split();&lt;br&gt;  #print $user,&apos;-&apos;,$pass,&apos;-&apos;,$users&#091;$user&#093;;&lt;br&gt;  if ($users&#123;lc $user&#125; == $pass)&#123;&lt;br&gt;    print &quot;OK&#092;n&quot;;&lt;br&gt;  &#125;else&#123;&lt;br&gt;    print &quot;ERR&#092;n&quot;;&lt;br&gt;  &#125;&lt;br&gt;&#125;&lt;br&gt;&lt;br&gt;&lt;br&gt;в iptables настроить перенаправление для прзрачного проксирования &lt;br&gt;&lt;br&gt;-A PREROUTING -s 192.168.0.0/16 -p tcp -m tcp --dport 80 -j RED</description>
</item>

<item>
    <title>squid не пускает перенаправленный трафик (admin_nrj)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID12/7059.html#8</link>
    <pubDate>Fri, 29 Nov 2013 05:33:23 GMT</pubDate>
    <description>&amp;gt; на squide настроить &lt;br&gt;&amp;gt; http_port 3128 #(для доступа по аторизации) &lt;br&gt;&amp;gt; http_port 3127 intercept  #(для прозрачного) &lt;br&gt;&amp;gt; через ACL перенаправить пользователей по портам &lt;br&gt;&lt;br&gt;хорошая идея, подскажите как, я не силён в этом....&lt;br&gt;</description>
</item>

<item>
    <title>squid не пускает перенаправленный трафик (medisa)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID12/7059.html#7</link>
    <pubDate>Thu, 28 Nov 2013 14:56:42 GMT</pubDate>
    <description>на squide настроить&lt;br&gt;http_port 3128 #(для доступа по аторизации)&lt;br&gt;http_port 3127 intercept  #(для прозрачного)&lt;br&gt;через ACL перенаправить пользователей по портам&lt;br&gt;</description>
</item>

<item>
    <title>squid не пускает перенаправленный трафик (admin_nrj)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID12/7059.html#6</link>
    <pubDate>Thu, 28 Nov 2013 12:43:04 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; проксю и авторизуйся.&lt;br&gt;&amp;gt; На всякий случай переведу: )) &lt;br&gt;&amp;gt; &#091;code&#093;ПРЕДУПРЕЖДЕНИЕ: аутентификация не может быть использован в прозрачном перехвате &lt;br&gt;&amp;gt; прокси, &lt;br&gt;&amp;gt; так как клиент думает, что он говорит с исходным сервером, а не &lt;br&gt;&amp;gt; через прокси.&lt;br&gt;&amp;gt; Это ограничение кривизны TCP/IP-протокола для прозрачного перехвата порта 80, а не ограничение &lt;br&gt;&amp;gt; в Squid.&lt;br&gt;&amp;gt; У портов, помеченных &apos;transparent&apos;, &apos;intercept&apos; или &apos;tproxy&apos; проверка подлинности отключена.&#091;/code&#093; &lt;br&gt;&amp;gt; Или то, или другое, но не оба вместе. )) &lt;br&gt;&lt;br&gt;Да понятно....&lt;br&gt;&lt;br&gt;жаль, как жаль...&lt;br&gt;&lt;br&gt;ну к примеру пускай будет авторизация основным для меня, а как тогда разруливать гостей офиса которые вообще не в домене?&lt;br&gt;выделить для них спец диапазон на DHCP и дальше &lt;br&gt;acl not_autorized src &quot;/etc/squid/db/not_autorized.txt&quot;&lt;br&gt;http_access allow not_autorized&lt;br&gt;&lt;br&gt;# те кто ходят неавторизованными&lt;br&gt;# _guests&lt;br&gt;192.168.0.200-192.168.0.254&lt;br&gt;&lt;br&gt;а если точка доступа без DHCP, то DHCP сервер и не поймёт кто есть кто..&lt;br&gt;</description>
</item>

<item>
    <title>squid не пускает перенаправленный трафик (михалыч)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID12/7059.html#5</link>
    <pubDate>Thu, 28 Nov 2013 12:35:10 GMT</pubDate>
    <description>&amp;gt; в идеале хочу прозрачный прокси с авторизацией ))) &lt;br&gt;&lt;br&gt;На всякий случай переведу: ))&lt;br&gt;&#091;code&#093;ПРЕДУПРЕЖДЕНИЕ: аутентификация не может быть использован в прозрачном перехвате прокси,&lt;br&gt;так как клиент думает, что он говорит с исходным сервером, а не через прокси.&lt;br&gt;Это ограничение кривизны TCP/IP-протокола для прозрачного перехвата порта 80, а не ограничение в Squid.&lt;br&gt;У портов, помеченных &apos;transparent&apos;, &apos;intercept&apos; или &apos;tproxy&apos; проверка подлинности отключена.&#091;/code&#093;&lt;br&gt;Или то, или другое, но не оба вместе. ))&lt;br&gt;</description>
</item>

<item>
    <title>squid не пускает перенаправленный трафик (admin_nrj)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID12/7059.html#4</link>
    <pubDate>Thu, 28 Nov 2013 12:27:12 GMT</pubDate>
    <description>&amp;gt;&amp;gt; ай-яй-яй-яй как неожиданно...&lt;br&gt;&amp;gt;&amp;gt; и как быть в такой ситуации? всем насильно прокси прописывать? а есть &lt;br&gt;&amp;gt;&amp;gt; шибко умные пользователи свой браузер на флешке носят фаерфокс  выключенным &lt;br&gt;&amp;gt;&amp;gt; прокси....&lt;br&gt;&amp;gt; так а что вы хотите получить? прозрачный прокси или аутентификацию?&lt;br&gt;&amp;gt; в сквиде 3.1 и выше transparent заменили на intercept &lt;br&gt;&amp;gt; http_port 192.168.0.7:3128 intercept &lt;br&gt;&lt;br&gt;intercept писал ситуация не меняется&lt;br&gt;&lt;br&gt;хочется чтобы все ходили в тырнет через проксю, авторизовались на ней, и затем получали доступ к тем или иным ресурсам интернета. а сейчас получается если прокси не прописана и я насильно заворачиваю трафик, то никуда не пускает. а если трафик не заворачивать то вообще у кого прокси не прописана ходят куда хотят.&lt;br&gt;&lt;br&gt;в идеале хочу прозрачный прокси с авторизацией )))&lt;br&gt;&lt;br&gt;всем прописать проксю можно и средствами групповых политик, но они действуют только на эксплорер да системные настройки, но есть и другие браузеры, например мозила где можно проксю смело выключить... или тогда насильно волевым решением </description>
</item>

<item>
    <title>squid не пускает перенаправленный трафик (михалыч)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID12/7059.html#3</link>
    <pubDate>Thu, 28 Nov 2013 12:12:46 GMT</pubDate>
    <description>&amp;gt; ай-яй-яй-яй как неожиданно...&lt;br&gt;&amp;gt; и как быть в такой ситуации? всем насильно прокси прописывать? а есть &lt;br&gt;&amp;gt; шибко умные пользователи свой браузер на флешке носят фаерфокс  выключенным &lt;br&gt;&amp;gt; прокси....&lt;br&gt;&lt;br&gt;так а что вы хотите получить? прозрачный прокси или аутентификацию?&lt;br&gt;в сквиде 3.1 и выше transparent заменили на intercept&lt;br&gt;&lt;br&gt;http_port 192.168.0.7:3128 intercept&lt;br&gt;</description>
</item>

<item>
    <title>squid не пускает перенаправленный трафик (admin_nrj)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID12/7059.html#2</link>
    <pubDate>Thu, 28 Nov 2013 11:38:39 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; http://www.squid-cache.org/Doc/config/auth_param/ &lt;br&gt;&amp;gt; http://break-people.ru/cmsmade/index.php?page=translate_squid_conf_file_section_authentication &lt;br&gt;&amp;gt; WARNING: authentication can&apos;t be used in a transparently intercepting &lt;br&gt;&amp;gt; proxy as the client then thinks it is talking to an origin &lt;br&gt;&amp;gt; server and &lt;br&gt;&amp;gt; not the proxy. This is a limitation of bending the TCP/IP protocol &lt;br&gt;&amp;gt; to &lt;br&gt;&amp;gt; transparently intercepting port 80, not a limitation in Squid.&lt;br&gt;&amp;gt; Ports flagged &apos;transparent&apos;, &apos;intercept&apos;, or &apos;tproxy&apos; have &lt;br&gt;&amp;gt; authentication disabled.&lt;br&gt;&lt;br&gt;ай-яй-яй-яй как неожиданно...&lt;br&gt;и как быть в такой ситуации? всем насильно прокси прописывать? а есть шибко умные пользователи свой браузер на флешке носят фаерфокс  выключенным прокси....&lt;br&gt;</description>
</item>

</channel>
</rss>
