Добрый день!
Прошу помочь разобраться!
Имеется два удаленных офиса соединеных через VPN тунель. В офисах развернуты сервера Active Directory, основной и подчиненный. Так же в офисах имеются прокси-сервера на базе CentOS 7, squid 3.5 которые настроенны на работу с домменными группами.
Прилетела задача отказаться в филиале от интернета и выпустить пользователей в интернет через головной офис. Между офисами будет VPN повер провайдерского L2. Так вот необходимо все запросы приходящие на прокси-сервер филиала пересылать на прокси-сервер головного офиса который будет выпускать в инет и при этом группы должны работать.
Не могуразобраться как правильно это реализовать.
Конфиг в головном офисе:
auth_param negotiate program /usr/lib64/squid/negotiate_kerberos_auth -d -s HTTP/proxy01.samba.domain.ru
auth_param negotiate children 20 startup=10 idle=5
auth_param negotiate keep_alive off
#acl trustedproxy src 10.190.196.35 #ip прокси в филиале (если раскоментировать, филиал подключаеся но без авторизации и доменных групп)
#http_access allow trustedproxy
external_acl_type squid-all-access-01 ttl=300 negative_ttl=60 children-startup=15 ipv4 %LOGIN %ACL /usr/lib64/squid/ext_kerberos_ldap_group_acl -a -g squid-all-access-01 -D SAMBA.DOMAIN.RU
acl auth proxy_auth REQUIRED
acl SSL_ports port 443
acl Safe_ports port 80
acl Safe_ports port 443
acl Safe_ports port 1025-65535
acl CONNECT method CONNECT
acl squid-all-access-01 external squid-all-access-01
http_access deny CONNECT !SSL_ports
http_access deny !Safe_ports
http_access allow squid-all-access-01
http_access deny all
http_port 3128
Конфиг в филиале:
auth_param negotiate program /usr/lib64/squid/negotiate_kerberos_auth -d -s HTTP/proxy02.samba.domain.ru@SAMBA.DOMAIN.RU
auth_param negotiate children 200 startup=10 idle=5
auth_param negotiate keep_alive off
external_acl_type squid-all-access-02 ttl=300 negative_ttl=60 ipv4 %LOGIN /usr/lib64/squid/ext_kerberos_ldap_group_acl -a -g squid-all-access-02 -K -D SAMBA.DOMAIN.RU
cache_peer proxy01.samba.domain.ru parent 3128 0 no-query no-digest no-netdb-exchange default login=squid:passwd
cache_peer_access proxy01.samba.domain.ru allow all
never_direct allow all
acl auth proxy_auth REQUIRED
acl SSL_ports port 443
acl SSL_ports port 563
acl Safe_ports port 80
acl Safe_ports port 443
acl Safe_ports port 1025-65535
acl CONNECT method CONNECT
acl squid-all-access-02 external squid-all-access-02
http_access deny CONNECT !SSL_ports
http_access deny !Safe_ports
http_access allow squid-all-access-02
http_access deny all
http_port 3128
В данной конфигурации на тестовой машине инет не появляется.
10 декабря 2022 г.
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.
Похожие темы
- Форум Squid tcp_outgoing_address блокируются локальные адреса (2021)
- Форум Squid и кэш (2020)
- Форум SQUID работа с группами AD (2022)
- Форум Squid. Везде ошибка 403 (2022)
- Форум SQUID, timeout. (2003)
- Форум squid не работает (2006)
- Форум ftp через squid (2004)
- Форум SQUID не могу запретить. (2010)
- Форум [squid+jabber] Не работает jabber (2010)
- Форум squid загрузка cpu 100 (2016)