Articles of squid

为多个OWA服务器configuration一个Squid反向代理

我有一个Exchange 2007环境,我升级到Exchange 2010.我有Squidconfiguration为反向代理,并将其放在我的Exchange 2007 CAS服务器的前面。 两台服务器都位于同一个Active Directory站点中。 Exchange 2010不允许将OWA代理到同一AD站点中的Exchange 2007服务器,并且Microsoft需要在共存期间进行OWAredirect(幸运的是,ActiveSync不是这种情况)。 由于我拥有非常有限的公有IP地址池(翻译:无可替代),并且我需要在testing阶段为用户提供OWA,所以希望将Squidconfiguration为两个CAS服务器的反向代理。 但是,我遇到的问题是,当我configurationSquid来处理OWA2007和OWA2010时,它只会向configuration中列出的第一个OWA项目提供stream量,并且任何发往其他OWA站点的stream量都会被redirect到首先。 如果我将owa2010.domain.local列为configuration中的第一项,并且尝试去owa2007.domain.local,Squid将我引导到OWA2010站点。 这是我正在testing的configuration的副本。 visible_hostname OWA2010.domain.local extension_methods RPC_IN_DATA RPC_OUT_DATA https_port 443 cert=/usr/local/squid/certs/cert.crt key=/usr/local/squid/certs/cert.nopass.key defaultsite=OWA2010.domain.local cache_peer 192.168.1.254 parent 443 0 no-query originserver login=PASS ssl sslflags=DONT_VERIFY_PEER sslcert=/usr/local/squid/certs/exchange.crt sslkey=/usr/local/squid/certs/nopassexchange.key name=owa2010 acl OWA dstdomain OWA2010.domain.local cache_peer_access owa2010 allow OWA never_direct allow OWA http_access allow OWA miss_access allow OWA visible_hostname […]

用deny_info停止squidcaching302和307

TLDR:302,307和错误页面正在被caching。 需要强制刷新的内容。 长版本:我已经设置了一个非常小的鱿鱼实例在网关上运行,不应该caching任何,但需要被单独用作基于域的网页filter。 我正在使用其他应用程序将未经身份validation的用户redirect到代理,然后使用deny_info选项将任何未列入白名单的请求redirect到login页面。 在用户validation之后,防火墙规则被放置,以便它们不再被发送到代理。 问题是,当用户点击一个网站(xkcd.com)时,他们是未经authentication的,所以他们通过防火墙redirect: iptables -A unknown-user -t nat -p tcp –dport 80 -j REDIRECT –to-port 39135 到这个代理在这一点上鱿鱼redirect用户login页面使用302(我也试过307,我也确保头设置为无caching和/或无存储caching控制和Pragma)。 然后,当用户login到系统时,他们得到的防火墙规则,不再指引他们到鱿鱼代理。 但是,如果他们再次访问xkcd.com,他们将获得caching的原始redirect页面,并将再次获取login页面。 任何想法如何强制这些redirect不被浏览器caching? 也许这是一个问题w /浏览器,而不是鱿鱼,但不知道如何绕过它。 下面是完整的squidconfiguration。 # # Recommended minimum configuration: # acl manager proto cache_object acl localhost src 127.0.0.1/32 ::1 acl to_localhost dst 127.0.0.0/8 0.0.0.0/32 ::1 acl localnet src 192.168.182.0/23 # RFC1918 possible internal […]

在摘要授权代理服务器上进行基本身份validation客户端身份validation

我的公司有一个传统的应用程序需要连接到互联网。 不幸的是,我们的networking工作人员已经改变了代理设置,以便只接受摘要authentication,这个应用程序不支持。 有什么办法来设置这些身份validation方法之间的中间层? Legacy —> (interface, maybe another proxy) —> Digest Auth Proxy (squid). 应用程序和代理(鱿鱼)在Linux上运行。

整合鱿鱼与活动目录

我试图将鱿鱼作为我的用户在活动目录中的Web代理。 我在这里跟着鱿鱼网站的教程。 当我运行命令: msktutil -c -b "CN=Administrator" -s HTTP/proxy.example.com -k /etc/squid3/PROXY.keytab \ –computer-name SQUIDPROXY-K –upn HTTP/proxy.example.com –server acdc.example.com –enctypes 28 –verbose 我得到了错误: SASL / GSSAPI身份validation已启动 错误:ldap_sasl_interactive_bind_s失败(本地错误) 附加信息:SASL(-1):通用失败:GSSAPI错误:未指定的GSS失败。 次要代码可能提供更多信息(在Kerberos数据库中找不到服务器) 错误:ldap_connect失败。 文件/etc/squid3/PROXY.tab也没有被填充。 我在互联网上search,但我无法find任何有关这个问题。 这是我的configuration文件: 的/etc/krb5.conf [logging] default = FILE kdc = FILE admin_server = FILE [libdefaults] default_realm = DOMAIN.COM dns_lookup_kdc = no dns_lookup_realm = no ticket_lifetime = […]

Squid(代理服务器)可以处理HTTP 1.1吗? 而对于Windows?

我是Squid代理服务器的粉丝,一直在使用它在我们的一段时间..在Windows 2008服务器上。 它不能处理HTTP 1.1。 有谁知道这是固定的/可用于Windows版本吗? 它来了吗? Squid的发展是否停滞/死亡?

阻止HTTPS和P2Pstream量

我有一台在网关上运行的Debian服务器。 这运行鱿鱼创build网站块列表 – 例如。 阻止局域网上的社交networking。 也使用iptables。 我可以用squid和iptables做很多事情,但是有一些东西似乎很难实现。 1)如果我通过他们的http url阻止facebook,人们仍然可以访问https://www.facebook.com,因为默认情况下,squid不会通过httpsstream量。 但是,如果用户在其Web浏览器上将网关IP地址设置为代理,则https也会被阻止。 所以我可以做一件事情 – 使用iptables删除所有传出的443stream量,以便人们被迫在其浏览器上设置代理以浏览任何HTTPSstream量。 但是,有没有更好的解决scheme呢。 2)随着鱿鱼被封锁的网站数量的增加,我正计划整合鱿鱼卫士。 但是,好的squidguard列表不是免费的商业用途。 任何人都知道一个好的鱿鱼卫士清单是免费的。 3)阻止雅虎通,GTalk等。这些即时通讯软件的工作有这么多的端口。 你需要在iptables中删除大量的输出端口。 但是,新的端口被添加,所以你必须不断添加它们。 即使你的端口列表是最新的,人们仍然可以使用networking版的gtalk等。 4)阻止P2P。 到现在为止还没有弄清楚如何做到这一点。

清除鱿鱼

我很难完全清除鱿鱼,重新安装它。 (Debian 6)。 所以我用作根: apt-get remove –purge squid apt-get remove –purge squid3 但 find / -name squid* 回报 /var/cache/squid /var/lib/dpkg/info/squid-cgi.conffiles /var/lib/dpkg/info/squidclient.md5sums /var/lib/dpkg/info/squid-cgi.md5sums /var/lib/dpkg/info/squidclient.list /var/lib/dpkg/info/squid-cgi.list /var/spool/squid /etc/squid3 /etc/squid3/squid.conf.orig /etc/squid /etc/logcheck/ignore.d.workstation/squid /etc/logcheck/ignore.d.paranoid/squid /etc/logcheck/ignore.d.server/squid /usr/share/doc/squid-cgi /usr/share/doc/squidclient /usr/share/man/man1/squidclient.1.gz /usr/share/vim/vim72/syntax/squid.vim /usr/bin/squidclient 除了日志和dpkg文件。 我应该删除一些这些文件/文件夹,以便能够没有旧问题的工作?

如何使用Squid3和Qlproxy启用HTTPS过滤?

我试图设置我的代理来过滤HTTPS traffic就像HTTP traffic 。 我遵循本指南设置SSLBump 如果我设置它,即使HTTP traffic不会通过代理接受。 一切都停止了 如何正确地做到这一点? 如何让Qlproxy扫描和阻止HTTPS traffic ? 请把我当成这个领域的新手。

大纲鱿鱼服务器 – 用pfredirectstream量

我的目标是什么:知道员工在互联网上看什么(页面,多长时间等等;没有caching)。 我所做的:在openBSD上安装squid 问题:我看到整个stream量(tcpdump),但我不能将它redirect到鱿鱼 我如何连接它: [ internet ] | [ switch with port mirroring ] => [ squid server ] | [ LAN ] 我的鱿鱼服务器有两个网卡:sis0 IP地址10.0.0.100(pipe理连接)和rl0没有IP地址和promisc模式(没有桥;整个stream量去那个接口)。 我的pf.conf: pass # establish keep-state block in on ! lo0 proto tcp to port 6000:6010 pass in on rl0 proto tcp from any to any port {80 443 3128 8080} […]

squid3 ssl与服务器先签署证书

我试图让Squid3.4用服务器优先的方法做SSL Bumping。 我在alpinelinux中遵循了这个指南 。 我正在明确的模式(浏览器configuration转到代理),工作正常。 我生成了我的密钥,我的CSR,以及使用–enable-sel和–enable-sel-crtd选项重build了squid3,当我拿回我的证书时(我select了一个testing,用1个月的时间来完成POC)从COMODDO,我把它放在我的鱿鱼configuration。 然后我得到以下错误: Dec 08 08:15:12 proxy squid3[2166]: No valid signing SSL certificate configured for http_port 192.168.10.4:3128 Dec 08 08:15:12 proxy squid3[2136]: Starting Squid HTTP Proxy 3.x: squid3FATAL: No valid signing SSL certificate configured for http_port 192.168.10.4:3128 这里我的squid3configuration # Subnet defs in ACL acl wifi_lan src 192.168.11.0/24 acl dmz_lan dst 192.168.10.0/24 […]