Squid доступ в инет!
Модератор: terminus
Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
- torki
- сержант
- Сообщения: 165
- Зарегистрирован: 2006-08-19 13:54:29
- Откуда: г. Одесса
Squid доступ в инет!
Всем привет!!!
Народ подскажите пожалуйста как мне сделать чтобы у пользователей из локальной сети был разный доступ к инету.
например:
ip1 разрешено только порт 80
все остальное ЗАПРЕЩЕНО!
ip2 разрешено только порт 21, 80
все остальное ЗАПРЕЩЕНО!
ip3 разрешено только порт 21, 80, 443
ну а всем остальным deny all
а-то получается или все или ничего
зараннее СПАСИБО!
Народ подскажите пожалуйста как мне сделать чтобы у пользователей из локальной сети был разный доступ к инету.
например:
ip1 разрешено только порт 80
все остальное ЗАПРЕЩЕНО!
ip2 разрешено только порт 21, 80
все остальное ЗАПРЕЩЕНО!
ip3 разрешено только порт 21, 80, 443
ну а всем остальным deny all
а-то получается или все или ничего
зараннее СПАСИБО!
Услуги хостинговой компании Host-Food.ru
Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
- dikens3
- подполковник
- Сообщения: 4856
- Зарегистрирован: 2006-09-06 16:24:08
- Откуда: Нижний Новгород
- Контактная информация:
- zorg
- лейтенант
- Сообщения: 665
- Зарегистрирован: 2006-03-01 22:25:36
- Откуда: Санкт-Петербург
- torki
- сержант
- Сообщения: 165
- Зарегистрирован: 2006-08-19 13:54:29
- Откуда: г. Одесса
- zorg
- лейтенант
- Сообщения: 665
- Зарегистрирован: 2006-03-01 22:25:36
- Откуда: Санкт-Петербург
я же тебе написал, кто может, сквид толькопо http разруливать будет, ты им не запретишь 25 порт и все остальные!!! ТО что я тебе дал ссылку на статью Лиса и есть самое оптимальное решение, разрулишь все ка кнужно.
З.Ы.: с помощь сквида ты можешь тока разрулить кому инет разрешён кому нет, какие сраницы мона посещать какие нет. Почитай что есть сквид, это эж прокси сервер.
З.Ы.: с помощь сквида ты можешь тока разрулить кому инет разрешён кому нет, какие сраницы мона посещать какие нет. Почитай что есть сквид, это эж прокси сервер.
Всё дело в перце!!
- torki
- сержант
- Сообщения: 165
- Зарегистрирован: 2006-08-19 13:54:29
- Откуда: г. Одесса
- northern
- лейтенант
- Сообщения: 778
- Зарегистрирован: 2006-02-08 20:48:45
- Откуда: Днепропетровск
- Контактная информация:
Рекомендую для начала более детально изучить следующие вопросы:torki писал(а):Всем привет!!!
Вроде понял, squid-ом предоставляем совместный доступ в инет - правильно?
А ipfw режим доступ по портам через локальную сетевуху - правильно?
Для dikens3, спасибо за конфиг в понедельник буду пробовать и отпишусь.
1. основы сети (сетевые протоколы, порты и т.д.)
2. файервол
3. прокси-сервера
тогда такого рода вопросы отпадут сами.
есть цель - действуй! инициатива друг мой!
- zorg
- лейтенант
- Сообщения: 665
- Зарегистрирован: 2006-03-01 22:25:36
- Откуда: Санкт-Петербург
Это точно!! НО я вот блин до сих пор до конца книжку по протоколам изучить не могу. всё времени не хватает. Вот часто и приходится тупить но ни чё мож ещё успею!northern писал(а):Рекомендую для начала более детально изучить следующие вопросы:torki писал(а):Всем привет!!!
Вроде понял, squid-ом предоставляем совместный доступ в инет - правильно?
А ipfw режим доступ по портам через локальную сетевуху - правильно?
Для dikens3, спасибо за конфиг в понедельник буду пробовать и отпишусь.
1. основы сети (сетевые протоколы, порты и т.д.)
2. файервол
3. прокси-сервера
тогда такого рода вопросы отпадут сами.
Всё дело в перце!!
- Urgor
- лейтенант
- Сообщения: 669
- Зарегистрирован: 2006-03-14 16:30:18
- Откуда: Гилея (СПб)
- Контактная информация:
Шо, таки правда? Фанблинтастика!я же тебе написал, кто может, сквид толькопо http разруливать будет, ты им не запретишь 25 порт и все остальные!!!
http://www.visolve.com/squid/squid24s1/ ... ls.php#aclAcl Type: port
Description
Access can be controlled by destination (server) port addressUsage acl aclname port port-no
Example
This example allows http_access only to the destination 172.16.1.115:80 from network 172.16.1.0
acl acceleratedhost dst 172.16.1.115/255.255.255.255
acl acceleratedport port 80
acl mynet src 172.16.1.0/255.255.255.0
http_access allow acceleratedhost acceleratedport mynet
http_access deny all
Власть в руках у чужаков, и ты им платишь дань...
- zorg
- лейтенант
- Сообщения: 665
- Зарегистрирован: 2006-03-01 22:25:36
- Откуда: Санкт-Петербург
ни хрена не понял!!! Это ты к чему??? Я говорил о портах, а не о сетях!Urgor писал(а):Шо, таки правда? Фанблинтастика!я же тебе написал, кто может, сквид толькопо http разруливать будет, ты им не запретишь 25 порт и все остальные!!!http://www.visolve.com/squid/squid24s1/ ... ls.php#aclAcl Type: port
Description
Access can be controlled by destination (server) port addressUsage acl aclname port port-no
Example
This example allows http_access only to the destination 172.16.1.115:80 from network 172.16.1.0
acl acceleratedhost dst 172.16.1.115/255.255.255.255
acl acceleratedport port 80
acl mynet src 172.16.1.0/255.255.255.0
http_access allow acceleratedhost acceleratedport mynet
http_access deny all
Всё дело в перце!!
- Urgor
- лейтенант
- Сообщения: 669
- Зарегистрирован: 2006-03-14 16:30:18
- Откуда: Гилея (СПб)
- Контактная информация:
- zorg
- лейтенант
- Сообщения: 665
- Зарегистрирован: 2006-03-01 22:25:36
- Откуда: Санкт-Петербург
Думаю это всё равно не то!!
Посмотри сам, какие запросы обслуживает скивид, он что обслуживает почту??
нет и думаю не будет,
Хотя может если заворачивать тем же фаером почтовый трафик на сквид и дальше рулить этими асээлами, но подумай как всё это будет тормозить, проще реализовать через фаер, да и надёжнее.
Посмотри сам, какие запросы обслуживает скивид, он что обслуживает почту??
нет и думаю не будет,
Хотя может если заворачивать тем же фаером почтовый трафик на сквид и дальше рулить этими асээлами, но подумай как всё это будет тормозить, проще реализовать через фаер, да и надёжнее.
Всё дело в перце!!
- Urgor
- лейтенант
- Сообщения: 669
- Зарегистрирован: 2006-03-14 16:30:18
- Откуда: Гилея (СПб)
- Контактная информация:
Мдя. Ну когда же отвечая на вопрос люди сначала будут читать этот самый вопрос????!
Ткни пальцем где тут говорится про почту! А 21,80, 443 действительно идут через сквид. И если у тебя 80й открыт, то хоть ты обфаерволься, но поиметь все остальные сервисы сквида довольно просто (если в самом сквиде они не закрыты).ip1 разрешено только порт 80
все остальное ЗАПРЕЩЕНО!
ip2 разрешено только порт 21, 80
все остальное ЗАПРЕЩЕНО!
ip3 разрешено только порт 21, 80, 443
ну а всем остальным deny all
Власть в руках у чужаков, и ты им платишь дань...
- zorg
- лейтенант
- Сообщения: 665
- Зарегистрирован: 2006-03-01 22:25:36
- Откуда: Санкт-Петербург
to Urgor:
ДА виноват, со слепу то 21 за 25 принял!
получается что под "все остальное" подразумевалось тока эти службы??? ТОгда да соглашусь с тобой
А вот интересно много ли даёт экономии и прироста в скорсоти работы использование кэширующего прокси??
Потому как смотрел я на Виндах такую статистику дык что-то около 4% от общего объёма это же фигня!!!
ДА виноват, со слепу то 21 за 25 принял!
получается что под "все остальное" подразумевалось тока эти службы??? ТОгда да соглашусь с тобой
А вот интересно много ли даёт экономии и прироста в скорсоти работы использование кэширующего прокси??
Потому как смотрел я на Виндах такую статистику дык что-то около 4% от общего объёма это же фигня!!!
Всё дело в перце!!
- dikens3
- подполковник
- Сообщения: 4856
- Зарегистрирован: 2006-09-06 16:24:08
- Откуда: Нижний Новгород
- Контактная информация:
Со скоростью не думаю что вообще что-то даёт. Разве что за счёт кэша, иногда. :-)zorg писал(а):to Urgor:
Потому как смотрел я на Виндах такую статистику дык что-то около 4% от общего объёма это же фигня!!!
А траффик с 7Gb у меня к примеру около 700Мб. экономия - 10%, смотря куда у тебя пользователи ходят.
- zorg
- лейтенант
- Сообщения: 665
- Зарегистрирован: 2006-03-01 22:25:36
- Откуда: Санкт-Петербург
- dikens3
- подполковник
- Сообщения: 4856
- Зарегистрирован: 2006-09-06 16:24:08
- Откуда: Нижний Новгород
- Контактная информация:
Да как тебе сказать, у меня прозрачно squid стоит, к примеру такая вот ссылка не работает:zorg писал(а):ну у мен ятраф на одном 50 Гб, а на другом 5 Мб неграниченного, так что тут пофигу, тогда вопрос безопасности: по идее если лишнее звено то наоборот есть где накосячить, значит типа со сквидом тока хуже, или нет??? Какие мнения???
http://r.mail.ru/n4911244
Это минус. Но достаточно гибкое управление контролем доступа squid прекрасно обеспечивает, баннеры вырезает и т.п. Плюс добавь удобочитаемые логи а не IP-Адреса и количество байт, пакетов.
Squid есть, был и будет, при нормальной настройке всё будет путём.
P.S. У меня пользователи могут посещать WEB-MAIL'ы, но войти не могут. method POST прибит по этим доменам. Попутно прикрыты многие Анонимные WEB-Сервера и закрыт 443 порт напрочь.
И вообще, как ты собираешься потом собирать статистику? Ведь не все IP-Адреса резолвятся назад?
- northern
- лейтенант
- Сообщения: 778
- Зарегистрирован: 2006-02-08 20:48:45
- Откуда: Днепропетровск
- Контактная информация:
ты хочешь сказать ftp будет через сквид работать?Urgor писал(а):Мдя. Ну когда же отвечая на вопрос люди сначала будут читать этот самый вопрос????!Ткни пальцем где тут говорится про почту! А 21,80, 443 действительно идут через сквид. И если у тебя 80й открыт, то хоть ты обфаерволься, но поиметь все остальные сервисы сквида довольно просто (если в самом сквиде они не закрыты).ip1 разрешено только порт 80
все остальное ЗАПРЕЩЕНО!
ip2 разрешено только порт 21, 80
все остальное ЗАПРЕЩЕНО!
ip3 разрешено только порт 21, 80, 443
ну а всем остальным deny all
есть цель - действуй! инициатива друг мой!
- Urgor
- лейтенант
- Сообщения: 669
- Зарегистрирован: 2006-03-14 16:30:18
- Откуда: Гилея (СПб)
- Контактная информация:
- zorg
- лейтенант
- Сообщения: 665
- Зарегистрирован: 2006-03-01 22:25:36
- Откуда: Санкт-Петербург
- torki
- сержант
- Сообщения: 165
- Зарегистрирован: 2006-08-19 13:54:29
- Откуда: г. Одесса
Всем привет!!!
Дааа ребята далеко зашли! Вобщем споры всегда интересны, как говорится в них рождается истина! Я в свою очередь увидел много интересного, за что огромное Вам Всем спасибо!!!!! А теперь вопрос такого рода !
канал 1 64к (неограниченый) наверное для почты
канал 2 до 2-х мегабит (трафик) для общего пользования интернет!
канал 3 512к (неограниченый) VPN входящее соединение
Это все на одной машине!
Ну и чем это все разруливать?
Есть идеи?
Дааа ребята далеко зашли! Вобщем споры всегда интересны, как говорится в них рождается истина! Я в свою очередь увидел много интересного, за что огромное Вам Всем спасибо!!!!! А теперь вопрос такого рода !
канал 1 64к (неограниченый) наверное для почты
канал 2 до 2-х мегабит (трафик) для общего пользования интернет!
канал 3 512к (неограниченый) VPN входящее соединение
Это все на одной машине!
Ну и чем это все разруливать?
Есть идеи?
- Alex Keda
- стреляли...
- Сообщения: 35454
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
- torki
- сержант
- Сообщения: 165
- Зарегистрирован: 2006-08-19 13:54:29
- Откуда: г. Одесса
- zorg
- лейтенант
- Сообщения: 665
- Зарегистрирован: 2006-03-01 22:25:36
- Откуда: Санкт-Петербург
- torki
- сержант
- Сообщения: 165
- Зарегистрирован: 2006-08-19 13:54:29
- Откуда: г. Одесса
Всем привет!!!
Большущее ВСЕМ СПАСИБО!!!!!!!
Долее вероятно будет проблема с настройкой почтовика!!
Не удевляйтесь, ведь я Чайник во фрях самый настоящий, хоть и ржавый уже (мне 35)
Ну надоели мне эти уиндоусы аж не могу(Уиндоус не может быть сервером!). А принцип учиться некогда не поздно срабатывает как команда reboot! Зараннее извиняюсь за глупые вопросы. Еще раз Всем Огромное Спасибо!!!!
До встречи на форуме!
Большущее ВСЕМ СПАСИБО!!!!!!!
Долее вероятно будет проблема с настройкой почтовика!!
Не удевляйтесь, ведь я Чайник во фрях самый настоящий, хоть и ржавый уже (мне 35)
Ну надоели мне эти уиндоусы аж не могу(Уиндоус не может быть сервером!). А принцип учиться некогда не поздно срабатывает как команда reboot! Зараннее извиняюсь за глупые вопросы. Еще раз Всем Огромное Спасибо!!!!
До встречи на форуме!