Форум русскоязычного сообщества Ubuntu


Увидели сообщение с непонятной ссылкой, спам, непристойность или оскорбление?
Воспользуйтесь ссылкой «Сообщить модератору» рядом с сообщением!

Автор Тема: не открывается Сбербанк бизнес онлайн через прокси squid  (Прочитано 23358 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн igogo56136

  • Автор темы
  • Участник
  • *
  • Сообщений: 136
    • Просмотр профиля
Здравствуйте, есть подсети Vlan (10.0.101.0/24 шлюз 10.0.101.1, 10.0.102.0/24 шлюз 10.0.102.1 )с выходом в интернет через прокси squid3. Прокси в отдельной подсети 192.168.0.0/24 192.168.0.119 . проблема в том что прокси не открывает сайт https://sbi.sberbank.ru:9443/ic . ПРобовал настраивать Nat командой sudo iptables -A FORWARD -s 192.168.0.0/24 ! -d 192.168.0.0/24 -p tcp -m multiport --dports 25,110,465,995,9443 -j ACCEPT  не помогло. Подскажите что надо сделать чтобы открывал. Сайт в обход прокси открывается. На прокси сервере две сетевые eth0 192.168.0.119 шлюз 192.168.0.1 и eth1(смотрит на шлюз выхода в интернет) 192.168.1.205 шлюз 192.168.1.1 . Прокси непрозрачный, у всех прописан в мозилле
« Последнее редактирование: 29 Июля 2015, 16:25:32 от igogo56136 »

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13761
    • Просмотр профиля
ip a; ip r
sudo iptables-save
Выхлоп в студию. Паранойю можете успокоить, заменив первые три октета "белых" адресов всякими иксами, игреками и зетами.

Оффлайн igogo56136

  • Автор темы
  • Участник
  • *
  • Сообщений: 136
    • Просмотр профиля
ip a; ip r
sudo iptables-save
Выхлоп в студию. Паранойю можете успокоить, заменив первые три октета "белых" адресов всякими иксами, игреками и зетами.
ip a
1: lo: <LOOPBACK,UP,LOWER_UP> mtu 65536 qdisc noqueue state UNKNOWN
    link/loopback 00:00:00:00:00:00 brd 00:00:00:00:00:00
    inet 127.0.0.1/8 scope host lo
       valid_lft forever preferred_lft forever
2: eth0: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1464 qdisc pfifo_fast state UP qlen 1000
    link/ether 00:1d:92:69:fe:70 brd ff:ff:ff:ff:ff:ff
    inet 192.168.0.119/24 brd 192.168.0.255 scope global eth0
       valid_lft forever preferred_lft forever
3: eth1: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1464 qdisc pfifo_fast state UNKNOWN qlen 1000
    link/ether 00:e0:53:0b:10:dd brd ff:ff:ff:ff:ff:ff
    inet 192.168.1.205/24 brd 192.168.1.255 scope global eth1
       valid_lft forever preferred_lft forever

@proxy:~$ ip r
default via 192.168.1.1 dev eth1  metric 100
10.0.101.0/24 via 192.168.0.1 dev eth0
10.0.102.0/24 via 192.168.0.1 dev eth0
10.0.103.0/24 via 192.168.0.1 dev eth0
10.0.104.0/24 via 192.168.0.1 dev eth0
10.0.105.0/24 via 192.168.0.1 dev eth0
10.0.106.0/24 via 192.168.0.1 dev eth0
10.0.107.0/24 via 192.168.0.1 dev eth0
10.0.108.0/24 via 192.168.0.1 dev eth0
10.0.109.0/24 via 192.168.0.1 dev eth0
192.168.0.0/24 dev eth0  proto kernel  scope link  src 192.168.0.119
192.168.1.0/24 dev eth1  proto kernel  scope link  src 192.168.1.205


@proxy:~$ sudo iptables-save
[sudo] password for user:
# Generated by iptables-save v1.4.12 on Thu Jul 30 08:16:29 2015
*filter
:INPUT ACCEPT [23117550:17479274650]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [24535973:18384199979]
-A FORWARD -s 192.168.0.0/24 ! -d 192.168.0.0/24 -p tcp -m multiport --dports 25,110,465,993 -j ACCEPT
COMMIT
# Completed on Thu Jul 30 08:16:29 2015
# Generated by iptables-save v1.4.12 on Thu Jul 30 08:16:29 2015
*nat
:PREROUTING ACCEPT [310786:15922177]
:INPUT ACCEPT [301919:15456583]
:OUTPUT ACCEPT [242778:14581278]
:POSTROUTING ACCEPT [14:840]
-A POSTROUTING -o eth1 -j SNAT --to-source 192.168.1.205
COMMIT
# Completed on Thu Jul 30 08:16:29 2015


Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13761
    • Просмотр профиля
Прокси непрозрачный, у всех прописан в мозилле
Добавьте адрес сбербанка в исключения прокси и гоните его через NAT (он у Вас уже настроен)

Оффлайн igogo56136

  • Автор темы
  • Участник
  • *
  • Сообщений: 136
    • Просмотр профиля
Прокси непрозрачный, у всех прописан в мозилле
Добавьте адрес сбербанка в исключения прокси и гоните его через NAT (он у Вас уже настроен)

я вводил sudo iptables -A FORWARD -s 192.168.0.0/24 ! -d 192.168.0.0/24 -p tcp -m multiport --dports 9443 -j ACCEPT   так? я пробовал, может не сохраняет в исключениях?
@proxy:~$ sudo iptables-save
# Generated by iptables-save v1.4.12 on Thu Jul 30 09:23:31 2015
*filter
:INPUT ACCEPT [3612:2076441]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [4266:2600950]
-A FORWARD -s 192.168.0.0/24 ! -d 192.168.0.0/24 -p tcp -m multiport --dports 25,110,465,993 -j ACCEPT
-A FORWARD -s 192.168.0.0/24 ! -d 192.168.0.0/24 -p tcp -m multiport --dports 9443 -j ACCEPT
COMMIT
# Completed on Thu Jul 30 09:23:31 2015
# Generated by iptables-save v1.4.12 on Thu Jul 30 09:23:31 2015
*nat
:PREROUTING ACCEPT [336125:17177503]
:INPUT ACCEPT [327028:16699797]
:OUTPUT ACCEPT [264803:15903154]
:POSTROUTING ACCEPT [15:900]
-A POSTROUTING -o eth1 -j SNAT --to-source 192.168.1.205
COMMIT
# Completed on Thu Jul 30 09:23:31 2015
« Последнее редактирование: 30 Июля 2015, 09:26:19 от igogo56136 »

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13761
    • Просмотр профиля
я Вам слова не сказал про изменения в iptables.
Исключения прокси настраивается в браузере. Я специально заквотил выше высказывание про настройки браузера, но Вы, как и многие, игнорировали намёк ;)

Оффлайн igogo56136

  • Автор темы
  • Участник
  • *
  • Сообщений: 136
    • Просмотр профиля
я Вам слова не сказал про изменения в iptables.
Исключения прокси настраивается в браузере. Я специально заквотил выше высказывание про настройки браузера, но Вы, как и многие, игнорировали намёк ;)
Сделал исключение, но чтобы оно работало нужен прямой доступ в интернет? работает только с прямым доступом. а как сделать с непрямым через прокси?)Неужели придется делать переадресацию со шлюзов подсетей порта 9443 на прокси? Как бы этого избежать... ???
« Последнее редактирование: 31 Июля 2015, 12:09:03 от igogo56136 »

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13761
    • Просмотр профиля
так как это https, то возможно из-за этого и не работает через прокси. Прозрачный точно работать не будет.
Кстати, а где конфиг кальмара?
grep -v "^#\|^$" /etc/squid*/squid.conf

Оффлайн igogo56136

  • Автор темы
  • Участник
  • *
  • Сообщений: 136
    • Просмотр профиля
так как это https, то возможно из-за этого и не работает через прокси. Прозрачный точно работать не будет.
Кстати, а где конфиг кальмара?
grep -v "^#\|^$" /etc/squid*/squid.conf
(Нажмите, чтобы показать/скрыть)
« Последнее редактирование: 04 Августа 2015, 15:01:59 от igogo56136 »

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13761
    • Просмотр профиля
Пробуйте добавить строку
acl SSL_ports port 9443
P.S. не забудьте reconfigure сделать

Оффлайн igogo56136

  • Автор темы
  • Участник
  • *
  • Сообщений: 136
    • Просмотр профиля
Пробуйте добавить строку
acl SSL_ports port 9443
P.S. не забудьте reconfigure сделать
Не помогло, таймаут

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13761
    • Просмотр профиля
Покажите что у Вас получилось (только в спойлер заверните).
Я специально проверил на одном из подопечных кальмаров. После добавления вышеуказанной строчки сайт стал открываться
(Нажмите, чтобы показать/скрыть)

Оффлайн igogo56136

  • Автор темы
  • Участник
  • *
  • Сообщений: 136
    • Просмотр профиля
Покажите что у Вас получилось (только в спойлер заверните).
Я специально проверил на одном из подопечных кальмаров. После добавления вышеуказанной строчки сайт стал открываться
(Нажмите, чтобы показать/скрыть)

(Нажмите, чтобы показать/скрыть)

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13761
    • Просмотр профиля
Как говориться: найдите пять различий
acl SSL_ports port 9443

acl Safe_ports port 9443 #sberbank ssl

 

Страница сгенерирована за 0.026 секунд. Запросов: 21.