<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Прозрачный сквид с ipfw fwd</title>
    <link>https://opennet.me/openforum/vsluhforumID12/5325.html</link>
    <description>Есть машина с FreeBSD 6.1-RELEASE с одним интерфейсом 192.168.0.5 (на которой просто вертится самба). На ней, перекомпилил ядро с поддержкой IPFW, поднял сквид и сделал его прозрачным. Но где-то вкралась ошибка, которую никак не могу найти. У юзеров GateWay натравлен на эту машинку и есть циска с адресом 192.168.0.1 с поднятым натом. Если в IE назначаешь прокси - все работает, а как ставишь &quot;не использовать прокси&quot; - все сдыхает. Версия сквида - squid-3.0.1. Вот конфиги:&lt;br&gt;ipfw show&lt;br&gt;00010 9176 3952596 allow tcp from any to any established&lt;br&gt;00020  564  256046 allow ip from any to any via lo0&lt;br&gt;00030    0       0 deny ip from any to 127.0.0.0/8&lt;br&gt;00040    0       0 deny ip from 127.0.0.0/8 to any&lt;br&gt;00050    0       0 check-state&lt;br&gt;00060  191   12224 allow tcp from 192.168.0.5 to any keep-state&lt;br&gt;00070   49    3042 allow udp from 192.168.0.0/24 to 192.168.0.5 dst-port 53,123&lt;br&gt;00080  250   39312 allow udp from 192.168.0.5 to any dst-port 53,123 keep-state&lt;br&gt;00090    0       0 deny ip from any to any frag&lt;br&gt;00100    0   </description>

<item>
    <title>Прозрачный сквид с ipfw fwd (heller)</title>
    <link>https://opennet.me/openforum/vsluhforumID12/5325.html#5</link>
    <pubDate>Mon, 21 Jan 2008 13:21:14 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;Второй сетевой свяжите вашу циску. 192.168.0.5 будет шлюзом для всех пользователей. &lt;br&gt;&amp;gt;На второй сетевой, скажем, 192.168.1.1 дефолтный шлюз на циску с ip &lt;br&gt;&amp;gt;192.168.1.2 На циске нат. &lt;br&gt;&amp;gt;Правила на 0.5 для начала самые примитивные &lt;br&gt;&amp;gt;fwd 127.0.0.1,3128 tcp from 192.168.0.0/24 to not me dst-port 80 in &lt;br&gt;&amp;gt;allow ip from any to 192.168.0.0/24 &lt;br&gt;&amp;gt; ну и конфиг сквида на предмет &lt;br&gt;&amp;gt;http_port 127.0.0.1:3128 transparent &lt;br&gt;&amp;gt;acl net src 192.168.0.0/255.255.255.0 &lt;br&gt;&amp;gt;http_access allow net &lt;br&gt;&lt;br&gt;Вобщем дали мне задачу, посчитать инет-трафик. Конечно ставим сквид и поехали. Я просто не хотел бегать и переделывать настройки IE у 18 машин и шлюз. Думал просто заверну все инет-пакетики на сквид и дело с концом. Из юзеров - никто самостоятельно на машинах прописать шлюз не сможет. Пришлось сделать ручками. Только вот все равно меня терзают смутные сомнения, что на одном интерфейсе низя такого сделать!!! Есть интерфейс, есть фаер, пакеты проходят его дважды, как собственно и должно быть - все как в доках. </description>
</item>

<item>
    <title>Прозрачный сквид с ipfw fwd (mixa)</title>
    <link>https://opennet.me/openforum/vsluhforumID12/5325.html#4</link>
    <pubDate>Mon, 14 Jan 2008 15:16:05 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;а вот это правило: &lt;br&gt;&amp;gt;00020  564  256046 allow log ip from any to any &lt;br&gt;&amp;gt;via lo0 &lt;br&gt;&amp;gt;не отображает завернутые пакеты. Я так понял сквид здесь не причем. Что-то &lt;br&gt;&amp;gt;с форвардом. Хотя с другой стороны, когда сквид слушает 127.0.0.1:3128 и &lt;br&gt;&amp;gt;форвард на 127.0.0.1,3128 то IE долго висит и не может получить &lt;br&gt;&amp;gt;ответ. а когда сквид слушает 192.168.0.5:3128 а форвард по прежнему 127.0.0.1,3128, &lt;br&gt;&amp;gt;то IE быстренько отваливается с сообщением &quot;Невозможно отобразить страницу&quot;. &lt;br&gt;&amp;gt;Кто мне подскажет - где копать? &lt;br&gt;&lt;br&gt;Извиняюсь, сразу невнимательно прочитал первый пост. Сетевуха одна, вот и гемор.&lt;br&gt;Сквид, как правило, ставят для кеширования и экономии трафика, так? А что мешает пользователям прописать дефолтом сразу циску и нафиг ваш сквид? Поэтому, поставьте еще одну сетевую и все устаканится (если сквид действительно нужен). Второй сетевой свяжите вашу циску. 192.168.0.5 будет шлюзом для всех пользователей. На второй сетевой, скажем, 192.168.1.1 дефолтный шлюз на циску с ip 192.168.1.2 На циске </description>
</item>

<item>
    <title>Прозрачный сквид с ipfw fwd (zumer)</title>
    <link>https://opennet.me/openforum/vsluhforumID12/5325.html#3</link>
    <pubDate>Mon, 14 Jan 2008 11:46:06 GMT</pubDate>
    <description>Народ, ну что может быть?&lt;br&gt;&lt;br&gt;Снес 3 сквид и поставил 2.6.stable17. Все равно. Логи ворварда ведутся:&lt;br&gt;Jan 14 14:20:33 fsrv kernel: ipfw: 170 Forward to 127.0.0.1:3128 TCP 192.168.0.33:1718 194.67.57.226:80 out via bge0&lt;br&gt;Jan 14 14:20:34 fsrv kernel: ipfw: 170 Forward to 127.0.0.1:3128 TCP 192.168.0.33:1718 194.67.57.226:80 out via bge0&lt;br&gt;Jan 14 14:20:34 fsrv kernel: ipfw: 170 Forward to 127.0.0.1:3128 TCP 192.168.0.33:1718 194.67.57.226:80 out via bge0&lt;br&gt;&lt;br&gt;а вот это правило:&lt;br&gt;00020  564  256046 allow log ip from any to any via lo0&lt;br&gt;не отображает завернутые пакеты. Я так понял сквид здесь не причем. Что-то с форвардом. Хотя с другой стороны, когда сквид слушает 127.0.0.1:3128 и форвард на 127.0.0.1,3128 то IE долго висит и не может получить ответ. а когда сквид слушает 192.168.0.5:3128 а форвард по прежнему 127.0.0.1,3128, то IE быстренько отваливается с сообщением &quot;Невозможно отобразить страницу&quot;.&lt;br&gt;Кто мне подскажет - где копать?&lt;br&gt;</description>
</item>

<item>
    <title>Прозрачный сквид с ipfw fwd (zumer)</title>
    <link>https://opennet.me/openforum/vsluhforumID12/5325.html#2</link>
    <pubDate>Fri, 11 Jan 2008 06:29:02 GMT</pubDate>
    <description>&amp;gt;Хм, много правил в фаерволе, ни асилил :)&lt;br&gt;&lt;br&gt;Я только разбираюсь, поэтому их столько :)&lt;br&gt;&amp;gt;А вот так не пробовали - в конфиге сквида: &lt;br&gt;&amp;gt;http_port 127.0.0.1:3128 transparent&lt;br&gt;&lt;br&gt;пробовал, и http_port 192.168.0.5:3128 transparent пробовал - не получается.&lt;br&gt;&lt;br&gt;&amp;gt;В фаерволе&lt;br&gt;&amp;gt;fwd 127.0.0.1,3128 tcp from 192.168.0.0/24 to not me dst-port 80 in&lt;br&gt;&lt;br&gt;in это значит на входе в фаер форвардить? я везде где натыкался на правила, везде только на выходе ворвардили. Правда с другого интерфейса.&lt;br&gt;&lt;br&gt;&amp;gt;allow ip from any to 192.168.0.0/24&lt;br&gt;&amp;gt;allow ip from 192.168.0.0/24 to any&lt;br&gt;&lt;br&gt;интересная мысль...проверю.&lt;br&gt;</description>
</item>

<item>
    <title>Прозрачный сквид с ipfw fwd (mixa)</title>
    <link>https://opennet.me/openforum/vsluhforumID12/5325.html#1</link>
    <pubDate>Thu, 10 Jan 2008 16:58:08 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;в squid.conf &lt;br&gt;&amp;gt;http_port 3128 transparent &lt;br&gt;&amp;gt;присутствует. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Как видно правило 170 выполняется, но куда же уходят пакеты? В логах &lt;br&gt;&amp;gt;сквида ничего не отображается (т.е. отображаются запросы только тех у кого &lt;br&gt;&amp;gt;в IE сказано ходить через проски). Может ipfw не работает с &lt;br&gt;&amp;gt;одной сетевой картой, или какое-то правило отсутствует, или сквид неправильно настроен? &lt;br&gt;&amp;gt;Подскажите плиз. &lt;br&gt;&lt;br&gt;Хм, много правил в фаерволе, ни асилил :)&lt;br&gt;А вот так не пробовали - в конфиге сквида:&lt;br&gt;http_port 127.0.0.1:3128 transparent&lt;br&gt;В фаерволе&lt;br&gt;fwd 127.0.0.1,3128 tcp from 192.168.0.0/24 to not me dst-port 80 in&lt;br&gt;allow ip from any to 192.168.0.0/24&lt;br&gt;allow ip from 192.168.0.0/24 to any&lt;br&gt;</description>
</item>

</channel>
</rss>
