LINUX.ORG.RU
ФорумAdmin

вопрос по squid-у


0

0

Добрый день. Помогите разобраться с возможно бытовой проблемой. Разбираюсь со с quid-ом (Squid/2.3.STABLE1), RedHat 6.2. Вот, пока до конца не заработал, но суть не в этом. Если я правильно понял, то после установки и настройки squid-а, нужно у каждого пользователя в браузере прописать использование прокси сервера - адрес и порт, и только тогда юзер будет ходить через прокси сервер. Я правильно понял? Если да, то тогда такой вопрос, а разве пользователь, после, не может зайти и отключить эту опцию в браузере и ходить напрямую. Могу ли я заставить его принудительно ходить через прокси-сервер, чтоб он не мог поменять настройки? Заранее сенкс.

anonymous

Можешь, запрети порт 80. Или выключи маскарад - если позволяет настройка клиентов без него обойтись

anonymous
()

Пользователя надо заставить ходить через прокси - надо сделать так, чтобы напрямую у него ничего не получалось
Для этого все дыры закрыть фаерволом
Если адреса реальные и данный комп маршрутизатор, то маршрутизировать только те сервисы, которые необходимо
Если адреса фейковые, то действительно, маскарадить только то, что нужно
А еще пользователя можно обмануть - сделать прозрачный прокси, то есть пакеты, которые идут на 80 порт перекидывать на порт 3128 (при этом сквид должен знать, что он прозрачный - у него есть такой параметр) - здесь надо поиграться с правилами форвардинга пакетов

Ray
()
Ответ на: комментарий от Ray

а точнее можно. я заделал так: ipachains input -p tcp -d XX.XX.XX.XX/24 www -j ACCEPT ipachains input -p tcp -d 0/0 www -j REDIRECT 3128

у юзера настройки браузера - автоматом - коннектится. ставлю 3128 - коннектится

Если указать ipachains forward -p tcp -d 0/0 -s 192.168.162.1 -j MASQ и все. получится, что тока определенный адрес будет маскарадится, а остальные форвардится на сквид?

anonymous
()

Точнее не знаю, на практике не работал с ipchains, но мне кажется, что маскарадить лучше не юзеров, а сервисы, а если таковых нет, то вообще NAT не использовать

Ray
()
Ответ на: комментарий от Ray

а какой смысл маскарадить сервисы?

anonymous
()

Точнее говоря юзеров совместно с сервисами, то есть, например, этому пользователю(группе) маскарадить порт А, другому(другим) - порт В
Смысл в контроле и анализе трафика

Ray
()
Ответ на: комментарий от Ray

вот тут другое дело. спасибо. все понятно. частично. но будем ковырять

anonymous
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.