免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 1473 | 回复: 5
打印 上一主题 下一主题

[proxy] squid怪異問題 [复制链接]

论坛徽章:
3
2015年亚洲杯之巴勒斯坦
日期:2015-04-07 13:03:42数据库技术版块每日发帖之星
日期:2016-02-24 06:20:0015-16赛季CBA联赛之广东
日期:2017-03-04 23:23:51
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2014-09-18 17:17 |只看该作者 |倒序浏览
先描述一下環境:
1.客戶端的網段很多:192.168.x.0/24 其設定的gateway均為192.168.x.254
2.router中把所有客戶端上來的連線均導至192.168.1.254再往防火牆送
3.防火牆的IP為192.168.1.251.防火牆上有筆靜態路由192.168.0.0/16往192.168.1.254送

現在防火牆與router中間擺放一台透通模式的 squid雙網卡採用橋接模式連接.並使用以下shell

  1. #!/bin/bash
  2. IPTABLES=/sbin/iptables
  3. IFCONFIG=/sbin/ifconfig
  4. BRCTL=/usr/sbin/brctl
  5. ROUTE=/sbin/route
  6. LANIPS=192.168.0.0/16
  7. MANAGEMENTIP=192.168.1.245
  8. MANAGEMENTGATEWAY=192.168.1.251

  9. $IPTABLES -F
  10. $IPTABLES -X
  11. $IPTABLES -F -t mangle
  12. $IPTABLES -t mangle -X
  13. $IPTABLES -F -t nat
  14. $IPTABLES -t nat -X

  15. modprobe ip_tables
  16. modprobe iptable_nat
  17. modprobe iptable_filter
  18. modprobe ip_conntrack
  19. modprobe ip_conntrack_ftp
  20. modprobe ip_nat_ftp
  21. echo 1 > /proc/sys/net/ipv4/ip_forward

  22. # shut down our Ethernet devices
  23. $IFCONFIG eth0 down
  24. $IFCONFIG eth1 down
  25. # bring the Ethernet devices back up with no IP addresses
  26. $IFCONFIG eth0 up 0.0.0.0
  27. $IFCONFIG eth1 up 0.0.0.0

  28. # create our bridge device, and add our Ethernet devices
  29. $BRCTL addbr br0
  30. $BRCTL addif br0 eth0
  31. $BRCTL addif br0 eth1

  32. # add an IP address to the bridge device, this is for management purposes only
  33. $IFCONFIG br0 $MANAGEMENTIP
  34. $ROUTE add default gw $MANAGEMENTGATEWAY
  35. $ROUTE add -net 192.168.0.0 netmask 255.255.0.0 gw 192.168.1.254 dev br0
  36. $IPTABLES -t nat -A PREROUTING -i br0 -p tcp --destination-port 80 -m iprange --src-range 192.168.2.0-192.168.254.254 -j REDIRECT --to-port 3128
复制代码
目前遭遇到的問題:
客戶端進出無異常~唯獨http通訊埠(80)再防火牆上看不到客戶端的IP都變成squid這台機器的IP也就是變成用NAT的模式出去了....一直百思不得其解..想請教大家若要讓客戶端走80埠出去且再防火牆上能看到客戶端自己的IP該做怎樣的修正呢?謝謝

论坛徽章:
26
CU十二周年纪念徽章
日期:2013-10-24 15:41:34技术图书徽章
日期:2014-07-11 16:27:52辰龙
日期:2014-09-04 13:40:43白羊座
日期:2014-09-09 12:51:55双子座
日期:2014-09-26 11:00:042014年中国系统架构师大会
日期:2014-10-14 15:59:00子鼠
日期:2014-10-23 16:48:23巨蟹座
日期:2014-10-27 08:21:10申猴
日期:2014-12-08 10:16:282015年辞旧岁徽章
日期:2015-03-03 16:54:15NBA常规赛纪念章
日期:2015-05-04 22:32:03IT运维版块每日发帖之星
日期:2016-01-29 06:20:00
2 [报告]
发表于 2014-09-19 07:55 |只看该作者
这很正常。

squid代理的一个重要安全功能,就是隐藏内网ip地址,从应用层隔离内外网。

如要在防火墙上看到内网的ip,又达到高速缓存目的,只能是先经过防火墙,再到squid代理。

论坛徽章:
3
2015年亚洲杯之巴勒斯坦
日期:2015-04-07 13:03:42数据库技术版块每日发帖之星
日期:2016-02-24 06:20:0015-16赛季CBA联赛之广东
日期:2017-03-04 23:23:51
3 [报告]
发表于 2014-09-24 14:21 |只看该作者
cryboy2001 发表于 2014-09-19 07:55
这很正常。

squid代理的一个重要安全功能,就是隐藏内网ip地址,从应用层隔离内外网。

就前幾篇的文章中所提到的作法,其實已經可以達到我最終要的結果,不過後來有個對外的系統一直無法使用所以都在找原因出在哪邊?這幾天突然想到該系統使透過 AD帳號來作單一登錄
,每次都會卡在輸入完帳號登入時就停住了,而再squid中預設允許的port好像不包含AD會用到的port,不知道是不是這個原因所導致的??可能需要再驗證看看了~

论坛徽章:
26
CU十二周年纪念徽章
日期:2013-10-24 15:41:34技术图书徽章
日期:2014-07-11 16:27:52辰龙
日期:2014-09-04 13:40:43白羊座
日期:2014-09-09 12:51:55双子座
日期:2014-09-26 11:00:042014年中国系统架构师大会
日期:2014-10-14 15:59:00子鼠
日期:2014-10-23 16:48:23巨蟹座
日期:2014-10-27 08:21:10申猴
日期:2014-12-08 10:16:282015年辞旧岁徽章
日期:2015-03-03 16:54:15NBA常规赛纪念章
日期:2015-05-04 22:32:03IT运维版块每日发帖之星
日期:2016-01-29 06:20:00
4 [报告]
发表于 2014-09-24 15:47 |只看该作者
试试acl加上ad的使用端口看看,没用过。

论坛徽章:
3
2015年亚洲杯之巴勒斯坦
日期:2015-04-07 13:03:42数据库技术版块每日发帖之星
日期:2016-02-24 06:20:0015-16赛季CBA联赛之广东
日期:2017-03-04 23:23:51
5 [报告]
发表于 2014-09-24 16:23 |只看该作者
cryboy2001 发表于 2014-09-24 15:47
试试acl加上ad的使用端口看看,没用过。

我也有這樣想過~晚點建個環境測試看看

论坛徽章:
223
2022北京冬奥会纪念版徽章
日期:2015-08-10 16:30:32操作系统版块每日发帖之星
日期:2016-05-10 19:22:58操作系统版块每日发帖之星
日期:2016-02-18 06:20:00操作系统版块每日发帖之星
日期:2016-03-01 06:20:00操作系统版块每日发帖之星
日期:2016-03-02 06:20:0015-16赛季CBA联赛之上海
日期:2019-09-20 12:29:3219周年集字徽章-周
日期:2019-10-01 20:47:4815-16赛季CBA联赛之八一
日期:2020-10-23 18:30:5320周年集字徽章-20	
日期:2020-10-28 14:14:2615-16赛季CBA联赛之广夏
日期:2023-02-25 16:26:26CU十四周年纪念徽章
日期:2023-04-13 12:23:10操作系统版块每日发帖之星
日期:2016-05-10 19:22:58
6 [报告]
发表于 2014-09-24 23:07 |只看该作者
繁体字如何转成简体呀
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP