[netams] дружим с прозрачным squid

Проблемы установки, настройки и работы Правильной Операционной Системы

Модератор: terminus

Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Аватара пользователя
MASiK
лейтенант
Сообщения: 625
Зарегистрирован: 2008-09-19 20:09:41
Откуда: Оттуда
Контактная информация:

[netams] дружим с прозрачным squid

Непрочитанное сообщение MASiK » 2009-05-14 2:19:24

Собственно сабж, я уже перечетал тонны мукулатуры, везде один ответ (Это не реально)

Но всё же мне кажеться есть выход... помогите чем могите

правила в фаэре банально стандартные, юзаю кернель нат

Код: Выделить всё

$fw 400 add divert 199 ip from table\(3\) to any out via $lw
$fw 410 add fwd 127.0.0.1,3128 tcp from table\(3\) to any 80 via $lw
$fw add 440 nat 123 ip from table\(3\) to any out via $lw
$fw add 450 nat 123 ip from any to $ipw in via $lw
$fw 450 add divert 199 ip from any to table\(3\) in via $lw
Естественно траффик который иёт на сквид по fwd не видит нетамс, а очень надо что бы видел, я уже на 2 компании наехал что они считают не правельно, они реально накручивают, но на сколька точно не могу сказать... так как всётаки 80 порт не мало тянет траффика

В общем давайте их подружим... Уж очень нравиться нетамс

P.S. конфиг нетамса тож банален

Код: Выделить всё

#NeTAMS 3.4.2 (3463.1) root@office / Thu, 02 Apr 2009 06:38:44 +0400
#configuration built Thu May 14 03:00:00 2009
#begin
#global variables configuration
debug none
language ru
user oid 044A90 name blabla real-name "blabla" crypted blacrypt email bla@bla.ru permit all

#services configuration

service server 0
login localhost
listen 20001
max-conn 6

service processor
lookup-delay 30
flow-lifetime 180
policy oid 0027BB name summary target proto ip
policy oid 0732F8 name http target proto tcp port 80 8080 3128
policy oid 0FA088 name ssl target proto tcp port 443
policy oid 078F92 name ftp target proto tcp port 21 20
policy oid 02787D name mail target proto tcp port 25 110
policy oid 053758 name icq target proto tcp port 5190
policy oid 060A2F name other target proto ip
restrict all drop local pass
auto-units 1 type host naming by-dns
unit net oid 0E0466 name LocalNet ip 192.168.9.0/24 auto-units 1 description "Local Network" acct-policy summary %http %ssl %ftp %mail %icq other
unit net oid 0E0465 name LocalNet1 ip 192.168.2.0/24 auto-units 1 description "Local Network1" acct-policy summary %http %ssl %ftp %mail %icq other

service storage 1
type mysql
host localhost
user blabla
password blabla
accept all

service data-source 1
type ip-traffic
source divert 199
layer7-detect urls

service monitor 0
monitor to storage 1
monitor unit LocalNet
monitor unit LocalNet1

service scheduler
oid 0DAAD7 time hourly action "save"


#end
Самурай

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/

Почти_Сплю
проходил мимо

Re: [netams] дружим с прозрачным squid

Непрочитанное сообщение Почти_Сплю » 2009-05-14 4:38:59

Нет блин UP!

Аватара пользователя
MASiK
лейтенант
Сообщения: 625
Зарегистрирован: 2008-09-19 20:09:41
Откуда: Оттуда
Контактная информация:

Re: [netams] дружим с прозрачным squid

Непрочитанное сообщение MASiK » 2009-05-14 15:24:33

Нет блин мы капнём все вместе эту тему и найдём решение UP!!!!
Самурай

paradox
проходил мимо
Сообщения: 11620
Зарегистрирован: 2008-02-21 18:15:41

Re: [netams] дружим с прозрачным squid

Непрочитанное сообщение paradox » 2009-05-14 18:05:36

решение - читать мануал ipfw

Аватара пользователя
hizel
дядя поня
Сообщения: 9032
Зарегистрирован: 2007-06-29 10:05:02
Откуда: Выборг

Re: [netams] дружим с прозрачным squid

Непрочитанное сообщение hizel » 2009-05-14 18:19:11

как модератор ставлю Масику задачу озвучить решение проблемы 8)
В дурацкие игры он не играет. Он просто жуткий, чу-чу, паровозик, и зовут его Блейн. Блейн --- это Боль.

Аватара пользователя
MASiK
лейтенант
Сообщения: 625
Зарегистрирован: 2008-09-19 20:09:41
Откуда: Оттуда
Контактная информация:

Re: [netams] дружим с прозрачным squid

Непрочитанное сообщение MASiK » 2009-05-14 18:30:16

Торжественно иду с папирусом по красной ковровой дорожке, по бокам мокрые девки тащат плакат lissyara.su

Встаю на самую высокую горку и начинаю зачитывать папирус! Созданный с огромной помощью Paradoxa и hizel!

Решение проблеммы заключалось в создании правела номер 1 (Один) которое у нас до $fw 100 add check-state
а точнее

Код: Выделить всё

$fw 1 add divert 199 ip from any 80 to any via $ll
$fw 400 add divert 199 ip from $netino/$nmasko to any out via $lw
$fw 430 add fwd 127.0.0.1,3128 tcp from $netino/$nmasko to any 80 via $lw
$fw 440 add divert natd ip from $netino/$nmasko to any out via $lw
$fw 450 add divert natd ip from any to $ipw in via $lw
$fw 490 add divert 199 ip from any to $netino/$nmasko in via $lw
Ах да можно ещё исключить айпи шлюза, абы чё там не насчитал
в конфиг нетамса

Код: Выделить всё

unit host oid 04DC25 name 192.168.2.1 ip 192.168.2.1 acct-policy !summary
192.168.2.1 естественно айпи фряхи
разбор палёта
lw="внешний интерфейс"
ll="внутренний интерфейс"
fw="ipfw"
ipw="Внешка ИП"
Ребята Netams + прозрачный squid это реальность!

Обновил 1 Июня 2009, так считаем на внутреннем интерфейсе толька 80 и 3128 порт, по надобности добовляем и другие
:Yahoo!: :Yahoo!: :Yahoo!:
Самурай

SmOKeR-ADM:)
проходил мимо

Re: [netams] дружим с прозрачным squid

Непрочитанное сообщение SmOKeR-ADM:) » 2009-06-15 15:46:56

Hello World!

А если на squid форвардится траффик на внутреннем фэйсе, по причине использования редиректора для пресечения шаловливых юзверей?
То что тогда?.. Данный способ работать не будет. Проверял уже.
И кстати в документации netams считается более правильной организацией сбора траффика через divert на внутреннем интерфейсе.
У меня была другая проблема. При подсчете траффика на внутреннем фэйсе ,до перенаправления на сквид, дивертом начинались жуткие тормоза с http, когда менял местами диверт и fwd, то работало нормально, но считался двойной траффик в одну сторону, т.е. нетамс все считал исходящим траффиком.
Последнее понятно, а вот почему в первом случае тормозил http я никак понять не могу. И тормоза были тока на маздает, с линуховых тачек тем же firefox ходил нормально.
Может кто подскажет где грабли?
Спасибо!