спасибо за ответ.
У меня вот такое правило брэндмауэра
00300 fwd 127.0.0.1,3128 tcp from 192.168.254.0/24,172.16.0.0/12,10.0.0.0/8,192.168.0.0/24,200.1.1.0/27 to any dst-port 80,8080,8081 out via wan_kmk
а в него добавил к портам 443 порт
00300 fwd 127.0.0.1,3128 tcp from 192.168.254.0/24,172.16.0.0/12,10.0.0.0/8,192.168.0.0/24,200.1.1.0/27 to any dst-port 80,8080,8081,443 out via wan_kmk
после этого доступ к сайтам по ssl пропал и выходит такая ошибка
ssl_error_rx_record_too_long, а скайп работает
а ессли я не буду заворачивать 443 порт на сквид, но он на него и не попадет, т.е , как мне кажется, смысла писать правила в сквиде нет
-
для гарантии я заблокировал в фаерволе (в самом начале правил)
ipfw add 25 deny log all from 192.168.254.0/24,172.16.0.0/12,10.0.0.0/8,192.168.0.0/24,200.1.1.0/27 to ui.skype.com
ipfw add 24 deny log all from 192.168.254.0/24,172.16.0.0/12,10.0.0.0/8,192.168.0.0/24,200.1.1.0/27 to skype.com
не помогает - скайп всеравно работает
вот мой конфиг сквида
http_port 172.18.6.1:3128 transparent
http_port 172.18.7.1:3128 transparent
http_port 127.0.0.1:3128 transparent
http_port 200.1.1.1:3128 transparent
cache_peer 127.0.0.1 parent 3127 0 default no-query
prefer_direct off
cache_mem 200 MB
cache_swap_low 90
cache_swap_high 95
cache_effective_user squid
forwarded_for on
maximum_object_size 9 MB
emulate_httpd_log off
log_ip_on_direct on
ftp_user anonymous
ftp_list_width 32
ftp_passive on
ftp_sanitycheck off
ftp_telnet_protocol on
ie_refresh on
cache_mgr
help@fmbcfmba.ru
icp_port 0
log_fqdn on
hierarchy_stoplist cgi-bin \?
cache_dir ufs /usr/local/squid/cache 3072 32 512
cache_access_log /usr/local/squid/logs/access.log
cache_log /usr/local/squid/logs/cache.log
cache_store_log /usr/local/squid/logs/store.log
acl localhost src 127.0.0.1
acl denyuser src "/usr/local/etc/squid/acl_denyuser"
acl CONNECT method CONNECT
acl LAN src 192.168.0.0/24 172.18.1.0/24 172.18.2.0/24 172.18.3.0/24 172.18.4.0/24 172.18.5.0/24 172.18.6.0/24 172.18.7.0/24 200.1.1.0/27
acl validUserAgent browser \S+
acl numeric_IPs dstdom_regex ^(([0-9]+\.[0-9]+\.[0-9]+\.[0-9]+)|(\[([0-9af]+)?:([0-9af:]+)?:([0-9af]+)?\])):443
acl Skype browser ^skype^
acl SSLPorts port 443 563
acl FTP proto FTP
acl winupdate dstdomain .download.windowsupdate.com
acl wsusserver src 172.18.1.200 192.168.1.200
always_direct allow FTP
http_access deny denyuser
http_access deny validUserAgent
http_access deny numeric_IPs
http_access deny Skype
http_access allow CONNECT LAN
http_access allow localhost
http_access deny winupdate !wsusserver
http_access allow LAN
visible_hostname gw2.local
error_directory /usr/local/etc/squid/errors/ru
logfile_rotate 10
Да у меня есть отличие
в оригинале мне кажется опечатка, потому что если сделать так , то по правилу будет блокироватся все кроме скайпа
http_access deny !validUserAgent - я делал и с таким правилом, доступ в инет блокировался
В общем не знаю, перерыл много инфы, нигде нет ничего конкретного.
БУДУ очень благодарен за совет - где у меня ошибки , а то нужно позарез блокировать работу в скайпе