lclementino18
(usa Debian)
Enviado em 05/06/2017 - 22:05h
Boa noite Galera,
Seguinte, temos 2 empresas a matriz (ip 1.1) e a filial (9.1), conectadas via mpls, quando o firewall/squid (que está na rede 1) recebe pacote da rede 9, o pacote chega pela rota que é rede 8, ou seja a rede 8 é quem chega no firewall, e o retorno é feito pela rede 7.
Mas vamos lá, se em algum pc da rede 9 configuro o proxy squid da rede 1 consigo acessar a internet normalmente, porém não consigo acessar uma página do webmin ou alguma aplicação de um servidor da rede 1 por exemplo, o squid bloqueia (squid e não squidGuard), já se faço o mesmo em uma máquina da rede 1 acesso normalmente, já deu um access allow no inicio do squid.conf e continua bloqueando, já tentei diversas coisas no squid.conf, mas nada que dê sinal de que vai funcionar.
Segue o squid.conf para verificar se alguem ajuda a fazer esse milagre. Eu não sei se existe outra coisa além do squid que posso bloquear e dar a mesma mensagem que o squid.
Porta por onde o squid estara disponivel
http_port 3128
visible_hostname fw-empresa
error_directory /usr/share/squid/errors/Portuguese
httpd_suppress_version_string on
#Configuracoes relativas ao cache do servidor
cache_mem 2 GB
memory_replacement_policy heap GDSF
cache_replacement_policy heap LFUDA
maximum_object_size_in_memory 100 KB
maximum_object_size 32 MB
minimum_object_size 2 KB
#cache_swap_low 70
#cache_swap_high 75
cache_swap_low 90
cache_swap_high 95
#cache_dir aufs /var/squid/cache3 250000 64 256
#cache_dir ufs /var/squid/cache2 250000 16 256
cache_dir diskd /var/squid/cache3 250000 64 256 Q1=64 Q2=72
cache_access_log /var/squid/access.log
refresh_pattern ^ftp: 15 20% 2280
refresh_pattern ^gopher 15 0 2280
dns_nameservers 192.168.1.1
#refresh_pattern . 15 20% 2280
refresh_pattern . 0 2% 4320
half_closed_clients off
acl all src 192.168.1.0/24
#Utilizado pelo plugin check_squid
acl ipsquid src 192.168.1.242
##################################
acl manager proto cache_object
acl localhost src 127.0.0.1/255.255.255.255
acl redelocal src 192.168.1.0/24 192.168.3.0/24 192.168.9.0/24 192.168.8.0/24 192.168.7.0/24
acl SSL_ports port 443 563 10000 8080 12 8000 81 8443 80 50 88 8079 5222 5223 3000
acl Safe_ports port 8443 80 81 8080 8090 443 563 10000 8000 8087 8050 8181 3000 8087 8088 8023 9090 82 5024 8083 27220 27500 85 8158 8085 8098 3000 3001 12 50
acl purge method PURGE
acl CONNECT method CONNECT
#acl tl src 192.168.8.0/24
#http_access allow tl
#acl tlo dst 192.168.8.0/24
#http_access allow tlo
#acl consultor1 src 192.168.1.26
#acl numeric_IPs dstdom_regex ^(([0-9]+\.[0-9]+\.[0-9]+\.[0-9]+)|(\[([0-9a-f]+)?:([0-9a-f:]+)?:([0-9a-f]+|0-9\.]+)?\])):443
#acl Skype_UA browser ^skype
#http_access allow CONNECT consultor1 numeric_IPS Skype_UA
# Utilizado plugin check_squid - para mudar colocar localhost lugar ipsquid
http_access allow manager ipsquid
#####################################
http_access deny !redelocal
http_access deny manager
http_access allow purge localhost
http_access deny purge
http_access deny !Safe_ports
http_access deny CONNECT !SSL_ports
#ACL PARA PERMITIR OS COLETORES DE ACESSAREM O SERVIDOR TOTVS API SOMENTE
acl coletores src "/etc/coletores"
acl apitotvs dst 192.168.1.220
http_access allow coletores apitotvs
http_access deny coletores
#AQUI DEFINIMOS SITES QUE ACESSAM DIRETO SEM PASSAR PELO SQUID
acl site dstdomain portal.empresa.com.br
http_access allow site
########################################
#AQUI DEFINIMOS SITES QUE ACESSAM DIRETO SEM PASSAR PELO SQUID
acl sitegr dstdomain sistemagr.com.br:12
http_access allow sitegr
RADESCO NÃO PRECISA DE AUTENTICAÃO
acl bradesco dstdomain .bradesco.com.br
http_access allow bradesco
#BLOQUEI MAQUINA PORTARIA FINAIS DE SEMANA
acl final_semana time AS 01:00-24:00
acl portaria src 192.168.1.118
http_access deny portaria final_semana
##TESTE LIBERAÃO GOOGLE EARTH - NÃO FAZENDO CACHE DOS DOMINIOS
acl googleUser src 192.168.1.5
acl googleEarth url_regex -i "/etc/googleEarth"
#http_access allow googleUser googleEarth
no_cache deny googleEarth
#always_direct allow googleEarth
####FIM SESSÃO GOOGLE EARTH
##AUTENTICAÃÃO USUARIOS##
auth_param basic realm Empresa WebProxy - AutenticaÃÂão de Usuarios
authenticate_ip_ttl 8 hours
auth_param basic children 100
auth_param basic credentialsttl 8 hours
auth_param basic program /usr/lib/squid/smb_auth -W Empresa -U 192.168.1.205
acl autenticados proxy_auth REQUIRED
ÃÃO PARA WINDOWSUPDATE
acl win url_regex -i windowsupdate update.microsoft.com
http_access allow redelocal win
#######################################
#IP'S QUE NÃ SERÃ FILTRADOS EX:CHEFES ETC
acl permitidos src "/etc/ips_liberados"
http_access allow permitidos
#######################################
http_access deny !autenticados
######################################
#BLOQUEIO MSN#
acl msn url_regex -i /gateway/gateway.dll
#http_access deny msn
######################################
#BLOQUEIO DE DOWNLOAD COM CRITERIO EXTENSÃ
acl extbanida url_regex -i \.avi \.mp3 \.torrent \.exe \.rmvb \.mid
IO DE DOMINIOS UTILIZANDO LISTA EXTERNA
acl bloqueados url_regex -i "/etc/squid/bloqueados"
http_access deny bloqueados
######################################
######################################
#BLOQUEIO DE DOMINIOS UTILIZANDO LISTA EXTERNA
#acl bloqueados url_regex -i "/etc/squid/bloqueados"
#http_access deny bloqueados
######################################
######################################
#BLOQUEIOS POR PALAVRAS PROIBIDAS
#acl palavrasproibidas dstdom_regex "/etc/squid/palavrasproibidas"
#http_access deny palavrasproibidas
######################################
##Linha que defini utilizaÃÂão do Squidguard para bloqueios
redirect_program /usr/bin/squidGuard
redirect_children 60
############################################################################
#acl redelocal src 192.168.1.0/24
http_access allow localhost
deise src 192.168.1.2
#acl redelocal src 192.168.1.0/24
http_access allow localhost
http_access allow autenticados
http_access deny all