faq обучение настройка
Текущее время: Ср июл 23, 2025 20:12

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 12 ] 
Автор Сообщение
СообщениеДобавлено: Вт июн 05, 2012 08:08 
Не в сети

Зарегистрирован: Ср апр 18, 2012 15:42
Сообщений: 146
Подскажите плиз.
Такая ситуация:
Есть прозрачный прокси сервер на Фре.
Есть ДФЛ-860е. Она раздает айпишники по DHCP(айпи, маска сети, шлюз и днс).
Возможно как то завернуть на ней трафик на проксю, которая стоит за ней?
Создал в правилах папку Port Maping.
В ней для перенаправления на проксю правила:

toProxy SAT lan lannet >> core wan1_ip toProxy (в этом правиле перенаправление стоит на айпи адрес прокси сервера и на порт, на который он слушает)
toProxy NAT lan lannet >> core wan1_ip toProxy
toProxy Allow any all-nets >> core wan1_ip toProxy

Сервисом в этих правилах использую
HTTP
тип TCP
Источник 0-65535
Назначение 80
Макс.сессий: 1000

Отключаю стандартное правило для НАТа в сети
allow_standard NAT lan lannet wan1 all-nets all_tcpudp

И ни чего не происходит.
Возможно ли сделать такое пренаправление или придется проксю прописывать всем руками ходить?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт июн 05, 2012 08:30 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
поищите по форуму - была тема

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт июн 05, 2012 09:12 
Не в сети

Зарегистрирован: Ср апр 18, 2012 15:42
Сообщений: 146
Искал, правда так и не понял, можно ли такое сделать или нет.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт июн 05, 2012 14:43 
Не в сети

Зарегистрирован: Ср апр 27, 2011 08:21
Сообщений: 786
Так у Вас прозрачный прокси или нет?
Если прокси прозрачный, то на клиенте нет никаких указаний на прокси, идет обычный пакет с destination address, к примеру yandex.ru и Вы его направляете на прокси как на маршрутизатор, с помощью routing, без NAT/SAT (можно использовать policy routing, чтобы направлять только http).
Если прокси непрозрачный, то он указан в настройках браузера и т. п., пакет идет с destination address этого прокси, а уже внутри -- host: yandex.ru. Опять таки, никакого NAT/SAT не нужно, нужно только, чтобы был маршрут до прокси (в этом случае и policy routing не нужно).
Можно попытаться из непрозрачного (фактически) прокси сделать прозрачный (для клиентов) с помощью правила SAT с флажком "All-to-One". Не пробовал, будет ли это работать и насколько хорошо, но если Вы хотели именно этого, общие проблемы с Destination SAT:
1) Нельзя указывать all_nets как Destination Network, исключите хотя бы 0.0.0.0.
2) Дополнительно к SAT должно быть Allow на нетранслированные адреса.
В любом из рассмотренных случаев dst address пакета -- кандидата на проксирование не может быть wan1_ip, как у Вас, поэтому "ничего не происходит" :)


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт июн 05, 2012 17:26 
Не в сети

Зарегистрирован: Ср апр 18, 2012 15:42
Сообщений: 146
Сквид собирался как прозрачный.
Как я понял нужно редактировать таблицу маршрутизации?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт июн 05, 2012 17:40 
Не в сети

Зарегистрирован: Ср апр 27, 2011 08:21
Сообщений: 786
Для policy routing нужно создавать отдельную таблицу и routing rule -- читайте мануал. Я так и не понял, где находится прокси, но если в lan -- берегитесь цикла (прокси идет в Интернет и опять отбрасывается на самого себя :))


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт июн 05, 2012 18:13 
Не в сети

Зарегистрирован: Ср апр 18, 2012 15:42
Сообщений: 146
Да, прокси находится внутри сети.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб июн 16, 2012 22:56 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
SAT/NAT надо делать lan/lannet wan/all-nets, только не забудьте выше исключение для самого прокси сделать

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср июн 27, 2012 10:47 
Не в сети

Зарегистрирован: Ср апр 18, 2012 15:42
Сообщений: 146
danilovav писал(а):
SAT/NAT надо делать lan/lannet wan/all-nets, только не забудьте выше исключение для самого прокси сделать

Спасибо за ответ, не было времени ответить.
На счет правил сам сообразил))
Прокся использует статический айпи не из группы DHCP сервера, так что с этим проблем нет.
Но возникла другая проблема :lol:
В сервисе использую:
Имя: toProxy
Тип: TCP
Источник: 0-65535
Назначение: 80

В правиле SAT стоит переадресация на айпи прокси и порт, на котором весит сквид: 7200
Но как только хочу вылезти в интернет, то вместо окна запроса логина и пароля получаю страничку с ошибкой.

Error Доступ запрещен.
Вы не можете запросить ресурс, пока не пройдете аутентификацию
.

Если прокся прописана руками в браузере, то он как и положено запрашивает авторизацию.

И вот что с этим делать понять не могу вобще((
Есть у кого какие идеи?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср июн 27, 2012 19:30 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Авторизация - высокоуровневая L7 фича, которую на прозрачном прокси (L4>L7) скорее всего не реализовать

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср июн 27, 2012 20:23 
Не в сети

Зарегистрирован: Ср апр 18, 2012 15:42
Сообщений: 146
Боюсь, что да...не выйдет.
Браузер просто не знает, что он подключается через прокси и что надо делать авторизацию.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср июн 27, 2012 23:21 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Вы можете авторизацию сделать на DFL - HTTP авторизация по FAQ, а если авторизованно - то те правила как раз

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 12 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 261


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB