Форум русскоязычного сообщества Ubuntu


Хотите сделать посильный вклад в развитие Ubuntu и русскоязычного сообщества?
Помогите нам с документацией!

Автор Тема: Помогите закрыть https ssl в сети co сквидом  (Прочитано 1941 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13756
    • Просмотр профиля
Re: Помогите закрыть https ssl в сети co сквидом
« Ответ #15 : 19 Сентября 2016, 11:35:12 »

#Запрещаем доступ из внутренней сети наружу
iptables -A FORWARD -i eth1 -o eth0 -j REJECT
А как же: ?
ip_forward отключать нельзя, т.к. нужен форвардинг портов и впн


(Нажмите, чтобы показать/скрыть)

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28366
    • Просмотр профиля
Re: Помогите закрыть https ssl в сети co сквидом
« Ответ #16 : 19 Сентября 2016, 13:28:32 »
Кто-то сказал, что прокси нужен непрозрачный…
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13756
    • Просмотр профиля
Re: Помогите закрыть https ssl в сети co сквидом
« Ответ #17 : 19 Сентября 2016, 13:30:08 »
Не обращайте внимания, в принципе редирект не мешает.

Оффлайн vet_fbi

  • Автор темы
  • Любитель
  • *
  • Сообщений: 53
    • Просмотр профиля
Re: Помогите закрыть https ssl в сети co сквидом
« Ответ #18 : 22 Сентября 2016, 11:22:20 »
fisher74,

Проверил. На первый взгляд уже заработало как надо.

добавьте правило разрешающее пропуска пакеты установленных соединений
Вот так?:
#iptables -m state -p tcp --state ESTABLISHED,RELATED -j ACCEPT
« Последнее редактирование: 22 Сентября 2016, 11:45:03 от vet_fbi »

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28366
    • Просмотр профиля
Re: Помогите закрыть https ssl в сети co сквидом
« Ответ #19 : 22 Сентября 2016, 12:20:37 »
-state +conntrac
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн vet_fbi

  • Автор темы
  • Любитель
  • *
  • Сообщений: 53
    • Просмотр профиля
Re: Помогите закрыть https ssl в сети co сквидом
« Ответ #20 : 23 Сентября 2016, 11:40:58 »
AnrDaemon,

Вот так?:

#iptables -m state +conntrac -p tcp --state ESTABLISHED,RELATED -j ACCEPT

Где разместить данное правило?:

(Нажмите, чтобы показать/скрыть)

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28366
    • Просмотр профиля
Re: Помогите закрыть https ssl в сети co сквидом
« Ответ #21 : 23 Сентября 2016, 12:35:25 »
ВМЕСТО state ИСПОЛЬЗОВАТЬ conntrack. И соответственно, его ключи. I.e. --ctstate
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13756
    • Просмотр профиля
Re: Помогите закрыть https ssl в сети co сквидом
« Ответ #22 : 23 Сентября 2016, 12:52:59 »
(Нажмите, чтобы показать/скрыть)

Оффлайн vet_fbi

  • Автор темы
  • Любитель
  • *
  • Сообщений: 53
    • Просмотр профиля
Re: Помогите закрыть https ssl в сети co сквидом
« Ответ #23 : 26 Сентября 2016, 11:19:06 »
AnrDaemon,
Знаю, что не правильно. Поправьте, пожалуйста. Ключей не знаю. Гугл не знает об этом.
 
 #iptables -m conntrack -p tcp --ctstate ESTABLISHED,RELATED -j ACCEPT

fisher74,
Я ж писал, что новичок в этом и не знаю еще много чего.
Такое ощущение, что без вашей помощи и не узнаю.

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28366
    • Просмотр профиля
Re: Помогите закрыть https ssl в сети co сквидом
« Ответ #24 : 26 Сентября 2016, 11:41:04 »
Для одного раза сойдёт. Но для серьёзной эксплуатации - гуглите пакетную загрузку правил, iptables-save/-restore.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн vet_fbi

  • Автор темы
  • Любитель
  • *
  • Сообщений: 53
    • Просмотр профиля
Re: Помогите закрыть https ssl в сети co сквидом
« Ответ #25 : 05 Октября 2016, 11:12:46 »
AnrDaemon,
Думаю я правильно разместил это правило. Такой вышел конечный конфиг.
(Нажмите, чтобы показать/скрыть)


AnrDaemon, fisher74,
По поводу пакетной загрузки. Вы о сохранении правил iptables после перезагрузки системы, если я правильно понял.
По вышеуказанным мной инструкциям
в самый конец файла /etc/network/interfaces дописал: post-up /etc/nat
и выполнил: chmod +x /etc/nat
Я думал, что справился с этой задачей.

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28366
    • Просмотр профиля
Re: Помогите закрыть https ssl в сети co сквидом
« Ответ #26 : 05 Октября 2016, 11:19:20 »
Нет, мы о пакетной загрузке.
man iptables-save/-restore

Правила при перезагрузке сохраняют только очень уверенные в себе люди. Те самые, с приставкой "само-".
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн vet_fbi

  • Автор темы
  • Любитель
  • *
  • Сообщений: 53
    • Просмотр профиля

Оффлайн theurs

  • Активист
  • *
  • Сообщений: 470
    • Просмотр профиля
Re: Помогите закрыть https ssl в сети co сквидом
« Ответ #28 : 27 Октября 2016, 11:47:03 »
надо что бы некоторые компы могли подключатся к https а некоторые нет? может сквид(и второй комп со сквидом) тут вобще не нужен

Оффлайн vet_fbi

  • Автор темы
  • Любитель
  • *
  • Сообщений: 53
    • Просмотр профиля
Re: Помогите закрыть https ssl в сети co сквидом
« Ответ #29 : 28 Октября 2016, 09:42:32 »
theurs,
Цитировать
может сквид(и второй комп со сквидом) тут вобще не нужен

дело в том, что мне нужен именно сквид со всеми его возможностями, которые я буду изучать позже.

Буду благодарен если поможете с iptables в новой теме, а то я вчера часов 6 мучался и безрезультатно.

 

Страница сгенерирована за 0.036 секунд. Запросов: 25.