Squid в составе PfSense не дает загружать пользователям сайты
Squid не пропускает через себя ни один сайт из вне. Если указать адреса которые могут ходить мимо прокси [Bypass proxy for these source IPs], то этот компьютер выходит в сеть нормально. Сами адреса сайтов пингуются, как по ip-адресам так и по dns имени. Вся эта гадость началась после перезагрузки сервера, где в качестве шлюза стоит PfSense.
В какую сторону можно капнуть?
http_port 192.168.11.1:3128
http_port 127.0.0.1:3128 transparent
icp_port 0
pid_filename /var/run/squid.pid
cache_effective_user proxy
cache_effective_group proxy
error_directory /usr/local/etc/squid/errors/Russian-1251
icon_directory /usr/local/etc/squid/icons
visible_hostname localhost
cache_mgr admin@localhost
access_log /var/squid/log/access.log
cache_log /var/squid/log/cache.log
cache_store_log none
logfile_rotate 0
shutdown_lifetime 3 seconds
# Allow local network(s) on interface(s)
acl localnet src 192.168.11.0/255.255.255.0
uri_whitespace strip
cache_mem 8 MB
maximum_object_size_in_memory 32 KB
memory_replacement_policy heap GDSF
cache_replacement_policy heap LFUDA
cache_dir ufs /var/squid/cache 500 16 256
minimum_object_size 0 KB
maximum_object_size 4 KB
offline_mode off
cache_swap_low 70
cache_swap_high 75
# Setup some default acls
acl all src 0.0.0.0/0.0.0.0
acl localhost src 127.0.0.1/255.255.255.255
acl safeports port 21 70 80 210 280 443 488 563 591 631 777 901 3128 1025-65535
acl sslports port 443 563
acl manager proto cache_object
acl purge method PURGE
acl connect method CONNECT
acl dynamic urlpath_regex cgi-bin \?
acl blacklist dstdom_regex -i «/var/squid/acl/blacklist.acl»
cache deny dynamic
http_access allow manager localhost
# Allow external cache managers
acl ext_manager_1 src 127.0.0.1
http_access allow manager ext_manager_1
acl ext_manager_2 src 192.168.11.1
http_access allow manager ext_manager_2
http_access deny manager
http_access allow purge localhost
http_access deny purge
http_access deny !safeports
http_access deny CONNECT !sslports
# Always allow localhost connections
http_access allow localhost
Источник
Subnets.ru
- Список форумов‹OC / OS‹FreeBSD
- Изменить размер шрифта
- Версия для печати
- FAQ
- Регистрация
- Вход
не работает squidGuard
не работает squidGuard
maradona » 09 фев 2010, 13:55
Re: не работает squidGuard
lehisnoe » 09 фев 2010, 16:58
Re: не работает squidGuard
maradona » 09 фев 2010, 19:07
это домашняя сетка почти ничего не блокируется
Код: Выделить всё ext_if=»ng0″
int_if=»rl0″
client1=»192.168.1.2″
client2=»192.168.1.77″
client3=»192.168.1.170″
client4=»192.168.1.154″
client5=»192.168.1.106″
client6=»192.168.1.226″
client7=»192.168.1.224″
int_net= «<" $client1 $client2 $client3 $client5 $client6 $client7 ">«
dns_port=»<53 137 138 139 445 21 80 4010>«
www_port=»< 80 8080 82 83 84 85 86 87 89 90 91 92 93 94 95 96 97 98 >«
table file «/etc/ftpvalid»
table file «/etc/lamers»
table file «/etc/lamers_nat»
#MACRO END
#SETING
set optimization normal
set fingerprints «/etc/pf.os»
#END
#RDR
rdr on $int_if inet proto
rdr on $int_if inet proto
rdr inet proto
rdr inet proto tcp from any to any port 5900 -> 192.168.1.176 port 5900
rdr on $int_if inet proto
#probros for BOBER
rdr pass on $ext_if inet proto
#NAT
nat on $ext_if from $int_net to any -> ($ext_if)
nat on $ext_if from to any -> ($ext_if)
nat on $ext_if from 192.168.1.23 to any -> ($ext_if)
#RULES
pass in quick on $int_if inet proto
pass in quick on $int_if inet proto
pass in quick on $int_if inet proto
pass in quick on $int_if inet proto
block in quick on $int_if inet proto
block in quick on $int_if inet proto
pass all
Re: не работает squidGuard
root » 09 фев 2010, 21:42
?
покажи
Код: Выделить всё sockstat | grep :3128
192.168.1.158 — это этот же сервант ? если «ДА», то лучше поднимать сквиду на адресе 127.0.0.1 — ИМХО
что показывает tcpdump ? пакеты то редиректятся или нет ?
что в логах самого squid ?
показывай все конфиги
м.б. вспомню что путного
С уважением, root
————
www.mega-net.ru — IT аутсорсинг
Re: не работает squidGuard
maradona » 09 фев 2010, 23:36
Код: Выделить всё squid squid 44383 17 tcp4 192.168.1.158:3128 192.168.1.2:3460
squid squid 44383 21 tcp4 192.168.1.158:3128 *:*
158 это таже машина на 127.0.0.1 чото не канает. =)), по tcpdump -i ng0 port 80 пакеты не редиректятся, еще в tail -f /usr/local/squid/logs/cache.log
вот такое:
Код: Выделить всё 2010/02/09 22:32:38| IpIntercept.cc(336) PfInterception: PF lookup failed: ioctl(DIOCNATLOOK)
2010/02/09 22:32:38| IpIntercept.cc(336) PfInterception: PF lookup failed: ioctl(DIOCNATLOOK)
2010/02/09 22:32:38| IpIntercept.cc(336) PfInterception: PF lookup failed: ioctl(DIOCNATLOOK)
2010/02/09 22:32:38| IpIntercept.cc(336) PfInterception: PF lookup failed: ioctl(DIOCNATLOOK)
2010/02/09 22:32:38| IpIntercept.cc(336) PfInterception: PF lookup failed: ioctl(DIOCNATLOOK)
2010/02/09 22:32:38| IpIntercept.cc(336) PfInterception: PF lookup failed: ioctl(DIOCNATLOOK)
2010/02/09 22:32:38| IpIntercept.cc(336) PfInterception: PF lookup failed: ioctl(DIOCNATLOOK)
2010/02/09 22:32:38| IpIntercept.cc(336) PfInterception: PF lookup failed: ioctl(DIOCNATLOOK)
2010/02/09 22:32:38| IpIntercept.cc(336) PfInterception: PF lookup failed: ioctl(DIOCNATLOOK)
при debug_options All,9 в squid очень много текста но ниче интересного.
squidGuard.conf — простейший:
Код: Выделить всё dbhome /var/db/squidGuard
logdir /var/log
#
# TIME RULES:
# abbrev for weekdays:
# s = sun, m = mon, t =tue, w = wed, h = thu, f = fri, a = sat
#time workhours <
# weekly mtwhf 08:00 — 16:30
# date *-*-01 08:00 — 16:30
#>
#
# SOURCE ADDRESSES
#
source admin <
ip 192.168.1.113/24
ip 192.168.1.226/24
>
source pidar <
ip 192.168.1.107/24
ip 192.168.1.77/24
ip 192.168.1.2/24
>
#
# DESTINATION CLASSES
#
dest ads <
domainlist ads/domains
urllist ads/urls
redirect http://www.sys-adm.org.ua/www/ads.html
>
acl <
pidar <
pass !ads all
>
# Себе разрешаем все, кроме баннеров
admin <
pass all
>
Источник
Pfsense squidguard не работает
Приветствую уважаемых знатоков.
Имеется pfSense 2.4.4-RELEASE-p2. Возникла необходимость развернуть Squid и подружить его с AD. Squid 3.5.27_3.
Вопросы такие:
В конфиге squid.conf сказано —
This file is automatically generated by pfSense
Do not edit manually !
Как его конфигурить, если в веб-интерфейсе параметров раз-два и обчелся?
По-умолчанию в squid.conf строка аутентификации начинается с auth_param basic program /usr/local/libexec/squid/basic_ldap_auth, но как поменять basic_ldap_auth на ext_ldap_group_acl, например, если он сам генерит конфиг и негде указать другой хелпер?
Во время попытки ввести пароль в браузере в cache.log всего-навсего 2019/03/12 16:30:35 kid1| Starting new basicauthenticator helpers. никаких ошибок, при этом пароль как бы принимается, но страница не открывается. В логах контроллера домена при этом пусто. Нет логов что он кому-то отказал и аутентифицировал. Нормальная ли это ситуация в логах?
з.ы. При включенном дебаг-моде нет никаких сообщений типа DENIED или подобного, но есть вот такое
Acl.cc(70) AuthenticateAcl: returning 2 sending credentials to helper.
Acl.cc(158) matches: checked: password = -1 async
Acl.cc(158) matches: checked: http_access#12 = -1 async
Acl.cc(158) matches: checked: http_access = -1 async
client_side.cc(3280) clientParseRequests: Not parsing new requests, as this request may need the connection
При попытке в командной строке pfSense выполнить /usr/local/libexec/squid/ext_ldap_group_acl -R -d -b «dc=domain,dc=com» -f «(&(objectclass=user)(sAMAccountName=%v)(memberOf=cn=%a,CN=Users,DC=domain,DC=com))» -D squid@domain.com -K -w megapassword 172.17.0.1
(логин, группа, вывод OK). Если вбить заведомо неверный логин или группу, выдает ERR. Т.е. с помощью ext_ldap_group_acl squid может общаться с AD и читать необходимую инфу.
Прошу знатоков направить в нужном направлении мысли для решения данной проблемы.
Источник
Pfsense squidguard не работает
Всем привет!
Нужна помощь знающих…
Имеется PfSense 2.1.5-RELEASE (amd64). До определённого дня связка squid+squidguard работала, но последние дни статус сервиса обозначен как запущен, при этом в логах пишет, что (/var/log/squidGuard.log):
2015-11-17 16:22:14 [94816] New setting: logdir: /var/squidGuard/log
2015-11-17 16:22:14 [94816] New setting: dbhome: /var/db/squidGuard
2015-11-17 16:22:14 [94816] init expressionlist /var/db/squidGuard/FileDownloadDeny/expressions
2015-11-17 16:22:14 [94816] init domainlist /var/db/squidGuard/SiteAccessDeny/domains
2015-11-17 16:22:14 [94816] create new dbfile /var/db/squidGuard/SiteAccessDeny/domains.db
2015-11-17 16:22:14 [94816] init urllist /var/db/squidGuard/SiteAccessDeny/urls
2015-11-17 16:22:14 [94816] create new dbfile /var/db/squidGuard/SiteAccessDeny/urls.db
2015-11-17 16:22:14 [94816] init expressionlist /var/db/squidGuard/SiteAccessDeny/expressions
2015-11-17 16:22:53 [12916] New setting: logdir: /var/squidGuard/log
2015-11-17 16:22:53 [12916] New setting: dbhome: /var/db/squidGuard
2015-11-17 16:22:53 [12916] init expressionlist /var/db/squidGuard/FileDownloadDeny/expressions
2015-11-17 16:22:53 [12916] init domainlist /var/db/squidGuard/SiteAccessDeny/domains
2015-11-17 16:22:53 [12916] create new dbfile /var/db/squidGuard/SiteAccessDeny/domains.db
2015-11-17 16:22:53 [12916] init urllist /var/db/squidGuard/SiteAccessDeny/urls
2015-11-17 16:22:53 [12916] create new dbfile /var/db/squidGuard/SiteAccessDeny/urls.db
2015-11-17 16:22:53 [12916] init expressionlist /var/db/squidGuard/SiteAccessDeny/expressions
В это же время в Filter Log:
17.11.2015 16:22:53 squidGuard stopped (1447766573.410)
17.11.2015 16:22:53 db update done
17.11.2015 16:22:53 squidGuard 1.4 started (1447766573.348)
17.11.2015 16:22:14 squidGuard stopped (1447766534.653)
17.11.2015 16:22:14 db update done
17.11.2015 16:22:14 squidGuard 1.4 started (1447766534.648)
В общем ошибок не выдаёт…, он стартует, база данных обновляется и он встаёт. Фильтрация не работает. Настройки по мануалам проверил, всё в норме.
У папки «/var/db» текущий владелец root, а у «/var/db/squidGuard» владелец proxy.
Помогите разобраться в чём может быть проблема?
А место на диске не закончилось ?
Нет, показывает 3% занято из 443Gb.
Удалось запустить squidguard…отключил blacklist и стартует со статусом ready for request. Пробовал обновить blacklist — без толку, выдаёт при рестарте:
The following input errors were detected:
(DF3) ACL ‘default’ error: destination name ‘blk_BL_anonvpn’ not found
(DF3) ACL ‘default’ error: destination name ‘blk_BL_porn’ not found
(DF3) ACL ‘default’ error: destination name ‘blk_BL_radiotv’ not found
(DF3) ACL ‘default’ error: destination name ‘blk_BL_redirector’ not found
(DF3) ACL ‘default’ error: destination name ‘blk_BL_socialnet’ not found
(DF3) ACL ‘default’ error: destination name ‘blk_BL_spyware’ not found
(DF3) ACL ‘default’ error: destination name ‘blk_BL_webradio’ not found
(DF3) ACL ‘default’ error: destination name ‘blk_BL_webtv’ not found
Использую http://www.shallalist.de/Downloads/shallalist.tar.gz
Blacklist update Log:
Begin blacklist update
Start download.
Download archive http://www.shallalist.de/Downloads/shallalist.tar.gz
Download complete
Unpack archive
Scan blacklist categories.
Found 74 items.
Start rebuild DB.
Copy DB to workdir.
Reconfigure Squid proxy.
Blacklist update complete.
В db не хватает категорий по его мнению (т.к. на нём они есть — проверил по sftp), но он должен их при обновлении перестроить или нет?
Нашёл похожую тему https://forum.pfsense.org/index.php?topic=16884.0 , что имеется ввиду под пересохранением страницы по умолчанию?
Господа! 😉 Кто-нибудь в состоянии подсказать в каком направлении копать…, а то squidguard я всё же запустил, но без blacklist (только со своими правилами). Это не айс(
Подскажите, плиз.
проблемы с железом
1. хард
2 память (контакты
3 БП
4 сетевые карты (контакты
легче взять и на другом железе запустить, 30 мин и все будет понятно.
(надеюсь конфиг слил?
Спасибо. До сбоя конфиг не сливал(, да он и не должен отличаться от текущего.
Не совсем понимаю какое отношении к железу имеет моё желание вкл. blacklist, остальное работает (подбивает логи, грузит blacklist, даёт человекам инет…). Что на другом железе будет понятно? Что железо тут не причём, а нужно где-то что-то подправить в настройках\структуре.
Подгрузил ему другой blacklist (http://urlblacklist.com/cgi-bin/commercialdownload.pl?type=download&file=bigblacklist). В общем та же фигня, но нашел то на что он ругается при рестарте с отключенным blacklist — в файле «/usr/pbi/squidguard-amd64/etc/squidGuard/squidguard_conf.xml» создаётся запись выбранных для блокировки категорий и при отключении blacklist их список не чиститься, т.о. при рестарте он не обнаруживает этих категорий.
В общем продолжаю копать. Если будет возможность подниму сервак с нуля с текущим конфигом.
Спасибо. До сбоя конфиг не сливал(, да он и не должен отличаться от текущего.
Не совсем понимаю какое отношении к железу имеет моё желание вкл. blacklist, остальное работает (подбивает логи, грузит blacklist, даёт человекам инет…). Что на другом железе будет понятно? Что железо тут не причём, а нужно где-то что-то подправить в настройках\структуре.
Подгрузил ему другой blacklist (http://urlblacklist.com/cgi-bin/commercialdownload.pl?type=download&file=bigblacklist). В общем та же фигня, но нашел то на что он ругается при рестарте с отключенным blacklist — в файле «/usr/pbi/squidguard-amd64/etc/squidGuard/squidguard_conf.xml» создаётся запись выбранных для блокировки категорий и при отключении blacklist их список не чиститься, т.о. при рестарте он не обнаруживает этих категорий.
В общем продолжаю копать. Если будет возможность подниму сервак с нуля с текущим конфигом.
Он у Вас пытается найти дефолтный блэклист.
При подгрузке нового старый должен очищаться.
Для этого необходимо в GUI пройти по всем правилам и перенастроить их, после этого сохранить. После этого примените изменения.
Файл squidguard_conf.xml не на что не влияет! Это выгрузка слепка конфига для контроля.
Вообще при смене на другой источник блэклиста необходимо перенастраивать правила (что логично), так как в разных блэклистах разные категории.
Спасибо. До сбоя конфиг не сливал(, да он и не должен отличаться от текущего.
Не совсем понимаю какое отношении к железу имеет моё желание вкл. blacklist, остальное работает (подбивает логи, грузит blacklist, даёт человекам инет…). Что на другом железе будет понятно? Что железо тут не причём, а нужно где-то что-то подправить в настройках\структуре.
Подгрузил ему другой blacklist (http://urlblacklist.com/cgi-bin/commercialdownload.pl?type=download&file=bigblacklist). В общем та же фигня, но нашел то на что он ругается при рестарте с отключенным blacklist — в файле «/usr/pbi/squidguard-amd64/etc/squidGuard/squidguard_conf.xml» создаётся запись выбранных для блокировки категорий и при отключении blacklist их список не чиститься, т.о. при рестарте он не обнаруживает этих категорий.
В общем продолжаю копать. Если будет возможность подниму сервак с нуля с текущим конфигом.
Он у Вас пытается найти дефолтный блэклист.
При подгрузке нового старый должен очищаться.
Для этого необходимо в GUI пройти по всем правилам и перенастроить их, после этого сохранить. После этого примените изменения.
Файл squidguard_conf.xml не на что не влияет! Это выгрузка слепка конфига для контроля.
Вообще при смене на другой источник блэклиста необходимо перенастраивать правила (что логично), так как в разных блэклистах разные категории.
Наконец то)
Спасибо за разъяснение.
В общем делаю следующее:
- включаю использование blacklist в general setings, жму save
- захожу в common acl и указываю что из категорий блокировать/не блокировать, жму save
- в general setings жму apply
Никаких ошибок не выдаёт.
В логах пишет следующее:
25.11.2015 12:45:08 squidGuard stopped (1448444708.539)
25.11.2015 12:45:08 db update done
25.11.2015 12:45:08 squidGuard 1.4 started (1448444708.534)
Стоит мне отключить использование blacklist, то всё стартует с squidGuard ready for requests
Ещё заметил при старте pfsense появляется сообщение (в т.ч. при старте squidguard):
Bump sched buckets to 256 (was 0)
Источник