-lupus-
Goto Top

Squid-Proxy mit einem Laptop umgehen

Hallo,
kleine Anmerkung zu Beginn: Ich möchte mit dieser Frage keine Diskussion anstoßen, wie sinnvoll es ist einen Proxy zu umgehen.

Seit Juli verwenden wir einen Squid3 installiert auf einem Ubuntu 12.04 LTS. Leider wurde dieser nicht von uns persönlich eingerichtet und nun ist genau das Problem eingetreten, was ich von Anfang an befürchtet hatte. Wir müssen nun an der Konfiguration etwas anpassen und keiner weiß, wie es geht.

In unserem aktuellen Fall ist es so, dass ein Webserver, der lokal auf einem Laptop installiert ist mit einem Webserver im Netz kommunizieren muss, um auf Mausklick einen Abgleich von Daten durchführen zu können. Leider kann der lokale Webserver nichts mit einem Porxy anfangen und erklärt mir, dass aktuell keine Daten zur Verfügung stehen (was definitiv nicht der Fall ist, da es mit unserem Testnetz funktioniert).
D.h. ich benötige eine Konfiguration, mit welcher der Laptop direkt ins Internet kommt.


Ich habe mich also an die SQUID-Konfiguration gewagt und folgende Dinge angepasst (XX steht für eine zweistellige Zahl):

acl dummyname src 10.130.101.XX/32

http_access allow dummyname

always_direct allow dummyname


Anschließend auf der Kommandozeile noch:
squid3 -k check
squid3 -k reconfigure

Meine Tests waren nun allerdings weiterhin erfolglos.
Bin ich auf dem richtigen Weg oder ist das komplett falsch? Muss ich noch irgendwas machen? Vielleicht auf Client-Seite?


Vielen Dank für jeglichen Hinweis & viele Grüße
-lupus-

Content-Key: 191913

Url: https://administrator.de/contentid/191913

Printed on: May 3, 2024 at 22:05 o'clock

Member: Epixc0re
Epixc0re Sep 27, 2012 at 11:02:30 (UTC)
Goto Top
Hallo,

ein paar mehr informationen wie euer Netz aufgebaut ist wären nicht schlecht,
insbesondere wie der Proxy verwendet wird ....
Member: Lochkartenstanzer
Lochkartenstanzer Sep 27, 2012 at 11:19:35 (UTC)
Goto Top
Moin,

Abgesehen davon, daß unsere Kristallkugeln immer am Limit betrieben werden.

Die Reihenfolge des ACLs ist ganz wichtig! sollten vorhergehende Regeln den Zugriff geblockt haben, kannst Du anschließen noch so viele ACLs angeben wie Due willst, der Zugriff wird nicht klappen.

Um das als beurteilen zu können, müßte mann den rest der ACLs auch kennen.

dazu kommt natürlich, daß wir ncioht wissen wie euer netz aufgebaut ist und wie das Routing oder das Filtern in Eurem Netz gehandhabt wird. Außerdem feheln noch ggf iptables-Regeln, die auch auf dem Squid-Rechner laufen könnten.

lks

PS: Ist wirklich keiner mehr da, der sich um den Squid kümmern könnte. dann solltet Ihr ins Auge fassen, den frisch aufzusetzen und zu dokumentieren, damit das nciht nochmal passiert.

ggf. könnt Ihr ja auch einen der fertigen Server aus dem Netz ziehen (eisfair, pfsense, moonowall, etc).
Mitglied: 48507
48507 Sep 27, 2012 updated at 11:45:53 (UTC)
Goto Top
Falscher Ansatz? Einen Proxy umgeht man, indem man dem Laptop Internetzugriff auf der Firewall gewährt.
Member: Lochkartenstanzer
Lochkartenstanzer Sep 27, 2012 at 12:04:50 (UTC)
Goto Top
Zitat von @48507:
Falscher Ansatz? Einen Proxy umgeht man, indem man dem Laptop Internetzugriff auf der Firewall gewährt.

Ich wermute mal, die haben alles in einem Gerät, d.h. der proxy spielt auch gleichzeitig Firewall/Router.

Da wird man an den iptables herumschrauben müssen, was allerdings für unerfahrene auch nicht so ohne weitere Möglich ist. (auf die schnelle köntte man natürlich sowas wie fwbuilder o.ä anschmeißen, um Routing, NAT und FW-regeln zu konfigurieren.

Aber auf Dauer wird man da nicht drumherumkommen, sich zu überlegen, ob man ohne jemanden, der sich damit auskennt mit diesem System weiterarbeiten will.

Das andere problem dürfte sein, daß die vermutlich schon wollen, daß andere Ziele schon über den Proxy gehen sollen und man in den interneteigenschaften eine lange Liste von Ausnahmen haben will.

lks


PS: @to

tip: Stell in der proxkonfiguration der Interneteigenschaften das Ziel als Ausnahme ein udn kofigurier die firewall um. Das dürfte schneller zum Ziel führen.
Member: -lupus-
-lupus- Sep 28, 2012 at 09:32:52 (UTC)
Goto Top
Im übrigen hab ich mir nun mal ein Buch zum Squid bestellt - vielleicht bringt das ja etwas Licht ins Dunkel!


Unser Netz sieht grob so aus:


Proxy ----- Inet-Router ---- Internet
/
Internes Netz --- Firewall ---------------
\
Router ---- Rechenzentrum


Dieser Abgleich erfolgt auf Basis von https, Port 443, nichts außergewöhnlich. Ich habe deswegen extra nochmals Rücksprache mit der Firma gehalten.
Member: -lupus-
-lupus- Feb 25, 2013 at 10:45:05 (UTC)
Goto Top
Lösung war in diesem Fall einfach: ich hab dann doch noch irgendwo in einer Konfig-Datei die Möglichkeit gefunden einen Proxy einzutragen....