免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 1508 | 回复: 1
打印 上一主题 下一主题

[网络管理] Squid代理服务器上网的防火墙设置求助 [复制链接]

论坛徽章:
18
辰龙
日期:2014-05-21 21:01:4115-16赛季CBA联赛之深圳
日期:2016-12-23 13:51:3815-16赛季CBA联赛之北控
日期:2016-11-28 18:26:3815-16赛季CBA联赛之佛山
日期:2016-11-03 11:18:5815-16赛季CBA联赛之辽宁
日期:2016-07-10 16:09:4115-16赛季CBA联赛之江苏
日期:2016-02-20 23:09:202015亚冠之塔什干棉农
日期:2015-08-17 19:49:492015年亚洲杯之日本
日期:2015-04-30 01:24:342015年亚洲杯之约旦
日期:2015-04-01 00:37:182015年亚洲杯之沙特阿拉伯
日期:2015-03-02 15:55:40处女座
日期:2014-05-25 10:34:0020周年集字徽章-年
日期:2023-04-23 11:17:52
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2016-10-19 02:29 |只看该作者 |倒序浏览
30可用积分
本帖最后由 bikkuri 于 2016-10-20 10:46 编辑

大家好!
我有一个问题向大家请教。
有一个局域网通过一个路由器上网,其中路由器的ETH0口IP为192.168.111.1,连接局域网;ETH1口IP为192.168.0.102,连接网关路由器192.168.0.1.
现在希望改成通过一个Squid代理服务器52.68.69.130代理上网。
  1. # BEFORE CHANGE
  2. # 0.0.0.0(Internet) --- 192.168.0.1(Gateway) --- 192.168.0.102(ETH1) --- 192.168.111.1(ETH0) --- 192.168.111.x(LAN)
  3. # AFTER  CHANGE
  4. # 0.0.0.0(Internet) --- 52.68.69.130:80(Squid Proxy) --- 192.168.0.1(Gateway) --- 192.168.0.102(ETH1) --- 192.168.111.1(ETH0) --- 192.168.111.x(LAN)
复制代码


那在路由器上应该如何设置防火墙呢?
我试了以下命令,好像并不能把上网的数据包转发到Squid服务器。
  1. #ENABLE
  2. iptables -t nat -I PREROUTING  -s 192.168.111.1/32 -p tcp -m tcp --dport 80 -j DNAT --to-destination 52.68.69.130
  3. iptables -t nat -I POSTROUTING -d 52.68.69.130/32  -p tcp -m tcp            -j SNAT --to-source 192.168.111.1
复制代码
  1. #DISABLE
  2. iptables -t nat -D PREROUTING  -s 192.168.111.1/32 -p tcp -m tcp --dport 80   -j DNAT --to-destination 52.68.69.130
  3. iptables -t nat -D POSTROUTING -d 52.68.69.130/32  -p tcp -m tcp              -j SNAT --to-source 192.168.111.1
复制代码



请大家帮忙看一下。谢谢!

论坛徽章:
18
辰龙
日期:2014-05-21 21:01:4115-16赛季CBA联赛之深圳
日期:2016-12-23 13:51:3815-16赛季CBA联赛之北控
日期:2016-11-28 18:26:3815-16赛季CBA联赛之佛山
日期:2016-11-03 11:18:5815-16赛季CBA联赛之辽宁
日期:2016-07-10 16:09:4115-16赛季CBA联赛之江苏
日期:2016-02-20 23:09:202015亚冠之塔什干棉农
日期:2015-08-17 19:49:492015年亚洲杯之日本
日期:2015-04-30 01:24:342015年亚洲杯之约旦
日期:2015-04-01 00:37:182015年亚洲杯之沙特阿拉伯
日期:2015-03-02 15:55:40处女座
日期:2014-05-25 10:34:0020周年集字徽章-年
日期:2023-04-23 11:17:52
2 [报告]
发表于 2016-10-19 09:31 |只看该作者
本帖最后由 bikkuri 于 2016-10-20 10:47 编辑

经过分析我发现从192.168.111.x直接设置通过squid代理52.68.69.180:3128上网,以及192.168.111.x通过192.168.111.1上的防火墙端口转发到squid代理52.68.69.130:80上网,即透明代理,这两种方式下Squid代理服务器收到的代理请求是不一样的。
前者:
  1. 112.64.28.42 - - [19/Oct/2016:08:58:39 +0800] "GET http://m.ebay.com/itm/Plus-Size-M-6XL-Short-Sleeve-Lace-big-sizes-summer-Knee-Length-party-dress-/232114696016? HTTP/1.1" 200 15657 "http://m.ebay.com/sch/Womens-Clothing-/15724/i.html?epp=24&isRefine=true&itemId=0&_pgn=7" "Mozilla/5.0 (iPhone; CPU iPhone OS 10_0_2 like Mac OS X) AppleWebKit/602.1.50 (KHTML, like Gecko) Version/10.0 Mobile/14A456 Safari/602.1" TCP_MISS:HIER_DIRECT
复制代码

后者:
  1. 112.64.28.42 - - [19/Oct/2016:09:17:16 +0800] "GET /itm/SKIRT-UNIQUE-STYLE-GREAT-COLOR-LOW-PRICE-HERE-/152276113017?hash=item23745d1679%3Ag%3Ato4AAOSwCGVX8-To&_trkparms=pageci%253A680f6b5b-9597-11e6-a916-74dbd1e05308%257Cparentrq%253Ada74087c1570a606257b1b54fffd31e7%257Ciid%253A16 HTTP/0.0" 400 4153 "-" "-" NONE:HIER_NONE
复制代码


很明显后者的请求丢失了“http://m.ebay.com”部分,因而是错误的,从而无法返回正确结果。
为什么通过iptables端口转发会丢失请求内容呢?
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP