Форум русскоязычного сообщества Ubuntu


Увидели сообщение с непонятной ссылкой, спам, непристойность или оскорбление?
Воспользуйтесь ссылкой «Сообщить модератору» рядом с сообщением!

Автор Тема: SQUID3 не работают правила... как будто их и нет...  (Прочитано 4060 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28511
    • Просмотр профиля
Re: SQUID3 не работают правила... как будто их и нет...
« Ответ #15 : 22 Августа 2013, 16:17:01 »
Текстовую информацию представляйте в виде текста.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн KyMappP

  • Автор темы
  • Новичок
  • *
  • Сообщений: 45
    • Просмотр профиля
Re: SQUID3 не работают правила... как будто их и нет...
« Ответ #16 : 22 Августа 2013, 16:21:55 »
Текстовую информацию представляйте в виде текста.
к серверу подключен был через PuTTY.... как от туда копировать инфу без понятия....
но факт остается фактом.... картинку можно открыть в полном размере и спокойно посмотреть выхлоп....

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13761
    • Просмотр профиля
Re: SQUID3 не работают правила... как будто их и нет...
« Ответ #17 : 22 Августа 2013, 16:24:58 »
копируется мышкой - просто выделяется и выделенное уже в буфере обмена. В путти ещё можно лог сессии настроить - очень удобно новичкам, если что-то накосячили и потеряли связь - можно понять, что было критичной ошибкой.

Пользователь решил продолжить мысль 22 Августа 2013, 16:27:46:
Просмотрел бегло картинки....
Вы же говорили, что шлюз и прокси - разные железки...
Можете всё-таки описать структуру сети?

Пользователь решил продолжить мысль 22 Августа 2013, 16:32:42:
и какие-то несостыковки
в скрипте загрузки првил у Вас
Цитировать
iptables -t nat -A PREROUTING -i p4p1 ! -d 192.168.2.0/24 -p tcp -m multiport --dport 80,8080 -j DNAT --to 192.168.2.4:3128
а в загруженных правилах
Цитировать
iptables -t nat -A PREROUTING -i p4p1 ! -d 192.168.2.0/24 -p tcp -m multiport --dport 80,8080 -j DNAT --t o 192.168.200.2:3128
« Последнее редактирование: 22 Августа 2013, 16:32:42 от fisher74 »

Оффлайн KyMappP

  • Автор темы
  • Новичок
  • *
  • Сообщений: 45
    • Просмотр профиля
Re: SQUID3 не работают правила... как будто их и нет...
« Ответ #18 : 23 Августа 2013, 07:42:33 »
Не стыковки, т.к. я попробовал сначала
iptables -t nat -A PREROUTING -i p4p1 ! -d 192.168.2.0/24 -p tcp -m multiport --dport 80,8080 -j DNAT --to 192.168.2.4:3128а потом
iptables -t nat -A PREROUTING -i p4p1 ! -d 192.168.2.0/24 -p tcp -m multiport --dport 80,8080 -j DNAT --t o 192.168.200.2:3128картинки выложил только из одной ситуации, но в обоих случаях не сработало...(

в общем структура сети такая:
есть шлюз (Win2k, не спрашивайте зачем он нужен...на нем висит софт который работает только на этой дырявой ОСи...) с 2 сетевыми, который смотрит 1 сетевой в интернет, а второй сетевой (ip второй 192.168.200.1) подключен к прокси серверу...

прокси сервер первой сетевой смотрит на шлюз и имеет ip 192.168.200.2, а второй сетевой смотрит в сеть компании и имеет ip 192.168.2.4

так же в сети компании есть свой днс Win2k3

В итоге что мы имеем:
После того как Вы поправили NAT
[code]iptables -t nat -A PREROUTING -i p4p1 ! -d 192.168.2.0/24 -p tcp -m multiport --dport 80,8080 -j DNAT --t o 192.168.200.2:3128[/code]
нат запустился без ошибок, значит 80,8080 были завернуты на кальмара, но:
с локальных машин пингуются сайты...
на https заходит
тимвивер, скайп т.п. запускаются... и с ними можно работать...
НО! именно на сайты по http не подключается.....

Из этого можно сделать вывод что возможно я в конфиге кальмара допустил ошибку, не могли бы Вы проверить?) буду премного благодарен)

Оффлайн ArcFi

  • Старожил
  • *
  • Сообщений: 15189
    • Просмотр профиля
    • aetera.net
Re: SQUID3 не работают правила... как будто их и нет...
« Ответ #19 : 23 Августа 2013, 08:06:16 »
KyMappP,
-A INPUT -i p4p1 -j ACCEPTЭто где у вас?

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13761
    • Просмотр профиля
Re: SQUID3 не работают правила... как будто их и нет...
« Ответ #20 : 23 Августа 2013, 08:08:45 »
нат запустился без ошибок, значит 80,8080 были завернуты на кальмара, но:
Ни хрена это не значит. Можкт быть и завёрнуты, но неведомо куда

Из этого можно сделать вывод что возможно я в конфиге кальмара допустил ошибку
Спешите делать выводы.
Как у клиента выглядит "именно на сайты по http не подключается"?
Выключать кальмара пробовали? Что меняется у клиента?
Логи кальмара смотрели? Он вообще работает? Или поперхнулся Вашим конфигом? (сам конфиг ещё не смотрел ибо лень)

Оффлайн KyMappP

  • Автор темы
  • Новичок
  • *
  • Сообщений: 45
    • Просмотр профиля
Re: SQUID3 не работают правила... как будто их и нет...
« Ответ #21 : 23 Августа 2013, 12:17:15 »
KyMappP,
-A INPUT -i p4p1 -j ACCEPTЭто где у вас?

такого нет, в нате есть:

iptables -A INPUT -i lo -j ACCEPT
Как у клиента выглядит "именно на сайты по http не подключается"?

как будто нет интернета... подумал и выдал что невозможно отобразить стр.

Выключать кальмара пробовали? Что меняется у клиента?

Да действительно, я поспешил делать выводы... с включенным и отключенным кальмаром ситуация у клиента одна и та же...

блин даже без понятия в какую сторону капать(( вроде все сделал правильно...

Оффлайн ArcFi

  • Старожил
  • *
  • Сообщений: 15189
    • Просмотр профиля
    • aetera.net
Re: SQUID3 не работают правила... как будто их и нет...
« Ответ #22 : 23 Августа 2013, 12:32:57 »
такого нет
Добавляйте, проверяйте.
Я ж не просто так спросил.

Оффлайн KyMappP

  • Автор темы
  • Новичок
  • *
  • Сообщений: 45
    • Просмотр профиля
Re: SQUID3 не работают правила... как будто их и нет...
« Ответ #23 : 23 Августа 2013, 14:32:17 »
Ситуация следующая:
на сайты в ru зоне заходит : ya.ru , mail.ru, на forum.ubuntu.ru долго думает но в итоге тоже пускает

при попытке зайти на сайте в com зоне думает несколько минут, а потом браузер выдает: на пример на youtube.com, google.com и т.д.
ERROR

The requested URL could not be retrieved

При получении URL http://www.youtube.com/ произошла следующая ошибка

Соединение с 2a00:1450:4010:c04::c7 не удалось

Система вернула: (110) Connection timed out

Удаленный узел или сеть недоступен. Повторите запрос позднее

Администратор Вашего кэша: webmaster.


Создано Fri, 23 Aug 2013 10:01:18 GMT на localhost (squid/3.1.20)

теперь точно NAT на кальмара завернут, т.к. когда отключаю кальмара, то отпадает интернет...

блин как такое может быть?) куда копать?
« Последнее редактирование: 23 Августа 2013, 14:34:50 от KyMappP »

Оффлайн ArcFi

  • Старожил
  • *
  • Сообщений: 15189
    • Просмотр профиля
    • aetera.net
Re: SQUID3 не работают правила... как будто их и нет...
« Ответ #24 : 23 Августа 2013, 15:00:33 »
KyMappP, добавьте правила для выпрямления MTU.

Оффлайн KyMappP

  • Автор темы
  • Новичок
  • *
  • Сообщений: 45
    • Просмотр профиля
Re: SQUID3 не работают правила... как будто их и нет...
« Ответ #25 : 23 Августа 2013, 15:06:34 »
KyMappP, добавьте правила для выпрямления MTU.

Не могли бы объяснить что это такое и с чем его едят?)
а вернее куда и какое правило добавить?

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13761
    • Просмотр профиля
Re: SQUID3 не работают правила... как будто их и нет...
« Ответ #26 : 23 Августа 2013, 15:25:05 »
sudo iptables -t mangle -A FORWARD -p tcp -m tcp --tcp-flags RST,SYN SYN -j TCPMSS --clamp-mss-to-pmtu

Оффлайн ArcFi

  • Старожил
  • *
  • Сообщений: 15189
    • Просмотр профиля
    • aetera.net
Re: SQUID3 не работают правила... как будто их и нет...
« Ответ #27 : 23 Августа 2013, 15:32:01 »
И для работы proxy на OUTPUT, вероятно, тоже.

Оффлайн KyMappP

  • Автор темы
  • Новичок
  • *
  • Сообщений: 45
    • Просмотр профиля
Re: SQUID3 не работают правила... как будто их и нет...
« Ответ #28 : 23 Августа 2013, 15:42:14 »
sudo iptables -t mangle -A FORWARD -p tcp -m tcp --tcp-flags RST,SYN SYN -j TCPMSS --clamp-mss-to-pmtu

не чего не изменилось((

Оффлайн ArcFi

  • Старожил
  • *
  • Сообщений: 15189
    • Просмотр профиля
    • aetera.net
Re: SQUID3 не работают правила... как будто их и нет...
« Ответ #29 : 23 Августа 2013, 15:56:27 »
iptables -t mangle -A FORWARD -o p3p1 -p tcp -m tcp --tcp-flags SYN,RST SYN -m tcpmss --mss 1300:1500 -j TCPMSS --clamp-mss-to-pmtu
iptables -t mangle -A OUTPUT -o p3p1 -p tcp -m tcp --tcp-flags SYN,RST SYN -m tcpmss --mss 1300:1500 -j TCPMSS --clamp-mss-to-pmtu

 

Страница сгенерирована за 0.032 секунд. Запросов: 25.