Главная страница


ru.unix.bsd

 
 - RU.UNIX.BSD ------------------------------------------------------------------
 From : Sergey A. Yakovets                   2:5088/50      09 Jun 2004  11:45:59
 To : All
 Subject : Squid auth
 -------------------------------------------------------------------------------- 
 
 
     Подскажите в какую сторону смотреть.
 
     Есть сетка 10 машин (не масштабно, но все же). Юзеры сидят в инете целыми
 днями (www, pop3, smtp, icq). Hастроил таки прозрачный прокси. К сетке
 подключены левые юзеры (из соседней конторы), которым в принципе от нас до поры 
 до времени нужен был только сетевой принтер, который наша контора для них
 любезно предоставила для нечастого пользования. Заметил по логам, что народ не
 только принтером балуется, но и в инет ходит.
 
     Хочется спать спокойно. Всвязи с чем вопрос: как будет лучше ограничить
 доступ к ресурсам интернета? Хотелось бы чтобы у моих юзеров никаких паролей при
 попытке выйти в инет не запрашивало, а у левых просто не было бы доступа. У моих
 юзеров стоит везде Win2000, адреса розданы вручную (но теоретически, есть один
 неглупый юзер, помогающий мне в аварийных ситуациях оперативным решением
 проблем, чтобы мне лишний раз не приезжать, который знает пароль локального
 администратора и который адрес может сменить при желании). Юзеры логинятся в
 Вин2000 под своими локальными учетками. Домена нет.
 
     Склоняюсь к фильтрации доступа по адресам с использованием ipfw и acl в
 сквиде. Плюс - мероприятия по предотвращению изменения адресов, согласно
 многочисленным ФАКам.
 
     До установки сквида в ipfw.rules было прописано примерно следующее:
 
 ${fwcmd} add divert natd log all from 192.168.0.100 to any via ${natdinterface}
 ${fwcmd} add divert natd log all from 192.168.0.101 to any via ${natdinterface}
 [...skipped...]
 ${fwcmd} add divert natd log all from 192.168.0.110 to any via ${natdinterface}
 ${fwcmd} add divert natd log all from any to me via ${natdinterface}
 
     Что позволяло пустить через HАТ только 192.168.0.100-110
 
 Добавяю:
 ${fwcmd} add fwd 192.168.1.100,8080 log tcp from 192.168.0.0/24 to any 80
 
 http-запросы юзеров начинают без их ведома переправляться на прокси. Тут еще
 один вопрос: насколько я понимаю, dns, ftp, pop3, smtp и прочие отличные от 80
 орта запросы идут через HАТ? Т.е. полностью отказаться от использования natd
 нельзя?
 
     В squid.conf прописываю
     acl our_network src 192.168.0.100-192.168.0.110/32
     http_access allow our_network
     http_access deny all
 
     Сквид ругается на access denied. Может я как-то неправильно диапазон
 указываю?
 
     И вообще, скажите: я в правильном направлении думаю или есть какая-то
 принципиальная ошибка? Может другой простой вариант есть?
 
     Заранее спасибо за ответы.
 
     C уважением, Sergey A. Yakovets.
     E-mail: for-transit@yandex.ru    ICQ UIN: 165641526
 
 ... FaqServer 2:5088/50.50    Subj: %HELP %LIST
 ---
  * Origin: "Емельянов" - это не фамилия, а диагноз... (2:5088/50)
 
 

Вернуться к списку тем, сортированных по: возрастание даты  уменьшение даты  тема  автор 

 Тема:    Автор:    Дата:  
 Squid auth   Sergey A. Yakovets   09 Jun 2004 11:45:59 
 Squid auth   Sergey Korolew   09 Jun 2004 23:05:01 
 Re: Squid auth   Valentin Davydov   12 Jun 2004 12:27:49 
 Squid auth   Sultan Azhiguzhayev   14 Jun 2004 20:11:29 
 Squid auth   Alexandr Oskolkov   14 Jun 2004 20:02:03 
 Squid auth   Sultan Azhiguzhayev   14 Jun 2004 22:08:00 
 Squid auth   Alexandr Oskolkov   14 Jun 2004 22:40:43 
 Squid auth   Denis Sotchenko   14 Jun 2004 21:23:01 
 Squid auth   Sultan Azhiguzhayev   15 Jun 2004 11:41:05 
 Squid auth   Denis Sotchenko   15 Jun 2004 09:18:36 
 Squid auth   Sultan Azhiguzhayev   15 Jun 2004 15:34:06 
 Re: Squid auth   Ivan Voytas   15 Jun 2004 12:05:40 
 Squid auth   Denis Sotchenko   17 Jun 2004 09:03:35 
 Re: Squid auth   Ivan Voytas   17 Jun 2004 11:31:25 
 Squid auth   Sultan Azhiguzhayev   17 Jun 2004 16:31:31 
 Squid auth   Denis Sotchenko   17 Jun 2004 23:44:29 
 Squid auth   Sultan Azhiguzhayev   17 Jun 2004 16:30:03 
 Re: Squid auth   Alex Povolotsky   09 Jun 2004 23:52:10 
 Squid auth   Andrey Ostanovsky   09 Jun 2004 23:31:08 
 Re: Squid auth   Sergey A. Yakovets   10 Jun 2004 20:36:55 
 Squid auth   Andrey Ostanovsky   14 Jun 2004 15:18:42 
 Re: Squid auth   Alexey Markov   11 Jun 2004 15:30:29 
 Re: Squid auth   Valentin Davydov   12 Jun 2004 12:27:50 
 Re: Squid auth   Grigory Mikhailik   14 Jun 2004 15:38:39 
 Re: Squid auth   Valentin Davydov   15 Jun 2004 07:16:59 
 Squid auth   Alex Semenyaka   15 Jun 2004 07:40:14 
 Squid auth   Eugene M. Zheganin   15 Jun 2004 11:13:02 
 Re: Squid auth   Valentin Davydov   16 Jun 2004 09:17:54 
 Squid auth   Denis Sotchenko   15 Jun 2004 12:08:58 
Архивное /ru.unix.bsd/184940c69b8b.html, оценка 3 из 5, голосов 10
Яндекс.Метрика
Valid HTML 4.01 Transitional