Модераторы: powerfox, ZeeLax
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> FreeBSD 7.0: Squid 2.6 transparent, Нужна завернуть http на squid 
:(
    Опции темы
n4n0bit
Дата 22.7.2008, 16:03 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 82
Регистрация: 19.6.2008

Репутация: нет
Всего: 1



# ifconfig
Код


em0: flags=8843<UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST> metric 0 mtu 1500
        options=19b<RXCSUM,TXCSUM,VLAN_MTU,VLAN_HWTAGGING,VLAN_HWCSUM,TSO4>
        ether 00:15:17:27:2c:79
        inet 192.168.0.4 netmask 0xffffff00 broadcast 192.168.0.255
        media: Ethernet autoselect (100baseTX <full-duplex>)
        status: active
em1: flags=8843<UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST> metric 0 mtu 1500
        options=9b<RXCSUM,TXCSUM,VLAN_MTU,VLAN_HWTAGGING,VLAN_HWCSUM>
        ether 00:15:17:27:2c:77
        inet 192.168.1.4 netmask 0xffffff00 broadcast 192.168.1.255
        media: Ethernet autoselect (1000baseTX <full-duplex>)
        status: active


хочу трафик который идет на интерфейс em1 форвардился на squid, для этого делаю правила в  ipfw

Код

00100 fwd 127.0.0.1,3128 tcp from 192.168.1.0/24 to any dst-port 80
65535 allow ip from any to any


и нифига не работает. По ipfw show 0, это ясно потому как когда клиент делает запрос, судя по tcpdump делаются udp запросы.

У клиента прописан ip proxy в качестве шлюза.
Если клиенту прописываю прокси в браузер то все нормал, он выходит на suqid.

Вот результат tcpdump-a когда у клиента прописан шлюзом ip squid-a
tcpdump -v -i em1

Код

16:07:42.554297 IP (tos 0x0, ttl 128, id 497, offset 0, flags [none], proto UDP (17), length 78) 192.168.1.5.netbios-ns > 192.168.1.255.netbios-ns: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:07:43.303873 IP (tos 0x0, ttl 128, id 498, offset 0, flags [none], proto UDP (17), length 78) 192.168.1.5.netbios-ns > 192.168.1.255.netbios-ns: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:07:44.053949 IP (tos 0x0, ttl 128, id 499, offset 0, flags [none], proto UDP (17), length 78) 192.168.1.5.netbios-ns > 192.168.1.255.netbios-ns: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:07:44.806275 IP (tos 0x0, ttl 128, id 500, offset 0, flags [none], proto UDP (17), length 78) 192.168.1.5.netbios-ns > 192.168.1.255.netbios-ns: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:07:45.553977 IP (tos 0x0, ttl 128, id 501, offset 0, flags [none], proto UDP (17), length 78) 192.168.1.5.netbios-ns > 192.168.1.255.netbios-ns: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST
16:07:46.303929 IP (tos 0x0, ttl 128, id 502, offset 0, flags [none], proto UDP (17), length 78) 192.168.1.5.netbios-ns > 192.168.1.255.netbios-ns: NBT UDP PACKET(137): QUERY; REQUEST; BROADCAST


Результат tcpdump, когда у клиента в браузере прописан прокси:

Код

16:16:24.754813 arp who-has 192.168.1.4 tell 192.168.1.5
16:16:24.754818 arp reply 192.168.1.4 is-at 00:15:17:27:2c:77 (oui Unknown)
16:16:24.754936 IP (tos 0x0, ttl 128, id 617, offset 0, flags [DF], proto TCP (6), length 48) 192.168.1.5.1081 > 192.168.1.4.3128: S, cksum 0x0aff (correct), 857846068:857846068(0) win 65535 <mss 1460,nop,nop,sackOK>
16:16:24.754944 IP (tos 0x0, ttl 64, id 10537, offset 0, flags [DF], proto TCP (6), length 40) 192.168.1.4.3128 > 192.168.1.5.1081: R, cksum 0x8374 (incorrect (-> 0x37af), 0:0(0) ack 857846069 win 0
16:16:25.093621 IP (tos 0x0, ttl 128, id 619, offset 0, flags [DF], proto TCP (6), length 48) 192.168.1.5.1081 > 192.168.1.4.3128: S, cksum 0x0aff (correct), 857846068:857846068(0) win 65535 <mss 1460,nop,nop,sackOK>
16:16:25.093626 IP (tos 0x0, ttl 64, id 10538, offset 0, flags [DF], proto TCP (6), length 40) 192.168.1.4.3128 > 192.168.1.5.1081: R, cksum 0x8374 (incorrect (-> 0x37af), 0:0(0) ack 1 win 0
16:16:25.640437 IP (tos 0x0, ttl 128, id 620, offset 0, flags [DF], proto TCP (6), length 48) 192.168.1.5.1081 > 192.168.1.4.3128: S, cksum 0x0aff (correct), 857846068:857846068(0) win 65535 <mss 1460,nop,nop,sackOK>
16:16:25.640442 IP (tos 0x0, ttl 64, id 10542, offset 0, flags [DF], proto TCP (6), length 40) 192.168.1.4.3128 > 192.168.1.5.1081: R, cksum 0x8374 (incorrect (-> 0x37af), 0:0(0) ack 1 win 0


Что я не так делаю? Как нада?




Это сообщение отредактировал(а) n4n0bit - 22.7.2008, 16:17
PM MAIL WWW Jabber   Вверх
TwiSteR
Дата 22.7.2008, 16:40 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Кибер красавчег
*


Профиль
Группа: Участник
Сообщений: 231
Регистрация: 15.6.2005
Где: World->Russia

Репутация: нет
Всего: 2



Код

00100 check-state
00200 fwd 127.0.0.1,3128 tcp from 192.168.1.0/24 to any dst-port 80 keep-state
65535 allow ip from any to any


Добавлено через 2 минуты и 44 секунды
Ну и клиентов есесно должен быть GW прописан 192.168.1.4
--------------------
PM MAIL WWW ICQ   Вверх
n4n0bit
Дата 22.7.2008, 16:47 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 82
Регистрация: 19.6.2008

Репутация: нет
Всего: 1



TwiSteR он конечно прописан я выше писал.

Добавлено через 2 минуты и 19 секунд
посмори tcpdump
PM MAIL WWW Jabber   Вверх
TwiSteR
Дата 22.7.2008, 20:45 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Кибер красавчег
*


Профиль
Группа: Участник
Сообщений: 231
Регистрация: 15.6.2005
Где: World->Russia

Репутация: нет
Всего: 2



n4n0bit, 
ну и ? прописал state в правилах ?
--------------------
PM MAIL WWW ICQ   Вверх
n4n0bit
Дата 23.7.2008, 08:46 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 82
Регистрация: 19.6.2008

Репутация: нет
Всего: 1



TwiSteR я прописал keep-state как ты и сказал, результата не дало.
PM MAIL WWW Jabber   Вверх
TwiSteR
Дата 23.7.2008, 09:14 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Кибер красавчег
*


Профиль
Группа: Участник
Сообщений: 231
Регистрация: 15.6.2005
Где: World->Russia

Репутация: нет
Всего: 2



n4n0bit, 

А 00100 check-state ?????

Добавлено через 29 секунд
Код

00100 check-state
00200 fwd 127.0.0.1,3128 tcp from 192.168.1.0/24 to any dst-port 80 keep-state
65535 allow ip from any to any

--------------------
PM MAIL WWW ICQ   Вверх
n4n0bit
Дата 23.7.2008, 09:25 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 82
Регистрация: 19.6.2008

Репутация: нет
Всего: 1



Да оно первым правилом стоит ( все так как у тебя )

Когда делает клиент запрос браузером то идут udp датаграммы на 53 порт, сейчас попробую поднять dhcp может это поможет ) 
PM MAIL WWW Jabber   Вверх
TwiSteR
Дата 23.7.2008, 12:39 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Кибер красавчег
*


Профиль
Группа: Участник
Сообщений: 231
Регистрация: 15.6.2005
Где: World->Russia

Репутация: нет
Всего: 2



n4n0bit, 

Ну а DNS нормально резолвит на клиентских машинах ???
Смотри у тебя сейчас клиенты пытаются резолвить имена через сервак (они ведь не знают что на сквид заворачиваются), а если принудительно прописать прокси, то сквид для них резолвит. Сейчас у тебя все правильно сделано, осталось только нормальный резолв для клиентов сделать. Либо поднимай кеширущий DNS у себя на серваке, либо NAT для DNS. 

Это сообщение отредактировал(а) TwiSteR - 23.7.2008, 12:40
--------------------
PM MAIL WWW ICQ   Вверх
n4n0bit
Дата 23.7.2008, 14:04 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 82
Регистрация: 19.6.2008

Репутация: нет
Всего: 1



так и сделаю
PM MAIL WWW Jabber   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
Правила форума "Linux/UNIX: Администрирование"
ZeeLax
Imple
nerezus
Этот форум предназначен для решения вопросов по администрации *n?x-систем, в частности по настройке сложных сетей и обслуживанию серверного оборудования.

  • Вы должны соблюдать правила форума.
  • Помните: какой вопрос, такой и ответ. Прежде чем задать вопрос прочитайте вот эту статью на форуме CIT.
  • Оскорблять запрещается.
  • Религиозные войны в Религиозных войнах.
  • Общение "просто так" в Клубе юнуксоидов. В отличие от многих других разделов, здесь разрешается сдержанно оффтопить и юморить в тему.

За интересные статьи, находки, решения, программы и просто реальную помощь будут ставиться + в репу).


В данный момент этот раздел модерируют nerezus, nickless, powerfox, pythonwin, Imple и ZeeLax. Если вы хотите помочь нам, пишите в ПМ и мы обсудим.


Спасибо. И use UNIX or die; С уважением, nerezus, nickless, powerfox, pythonwin, Imple, ZeeLax.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Администрирование *NIX систем | Следующая тема »


 




[ Время генерации скрипта: 0.0733 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.