Redirecionar páginas HTTPS para squid3 (não transparente) [RESOLVIDO]

1. Redirecionar páginas HTTPS para squid3 (não transparente) [RESOLVIDO]

Leandro
dojo

(usa Linux Mint)

Enviado em 21/05/2015 - 17:23h

Olá Pessoal,

Tenho um firewall configurado para redirecionar as requisições para o squid3:
iptables -t nat -A PREROUTING -i eth1 -p tcp --dport 80 -j REDIRECT --to-port 3128

Redireciona normalmente para o squid3 onde o mesmo faz o bloqueio das páginas. Quando o usuário desabilita o proxy do computador ele não consegue navegar nas páginas HTTP, porém nas HTTPs navega normalmente (facebook, youtube e etc).

Existe a possibilidade de eu redirecionar as páginas https para passar obrigatóriamente pelo squid3 para que ele possa fazer o bloqueio?

Obrigado e abraços a todos!!


  


2. MELHOR RESPOSTA

thinomar
thinomar

(usa Linux Mint)

Enviado em 21/05/2015 - 19:43h

iptables -t nat -A PREROUTING -i eth1 -p tcp --dport 443 -j REDIRECT --to-port 3130 

No seu squid.conf:
https_port 3130 intercept 

Mas, se me lembro bem, apenas após a versão 3.1 ou 3.2 que você consegue interceptar HTTPS. Então dá uma pesquisada em como interceptar HTTPS, pq você vai ter de criar certificados e essas coisas, além de instalar o Squid com SSL ativo.

--
The flames warm my languid soul

3. Re: Redirecionar páginas HTTPS para squid3 (não transparente) [RESOLVIDO]

Leandro
dojo

(usa Linux Mint)

Enviado em 21/05/2015 - 21:33h

Obrigado deu certinho!!

Só uma correção

O squid3 não aceitou https_port só http_port

Abraços!!!


4. Re: Redirecionar páginas HTTPS para squid3 (não transparente) [RESOLVIDO]

thinomar
thinomar

(usa Linux Mint)

Enviado em 22/05/2015 - 12:34h

Epa, que bom que deu certo. Mas a questão da versão, é como eu disse, só após o 3.2 que há suporte para o https_port, e, provavelmente, o squid3 que há no repositório que você pegou, deve ser 3.1. Mas que bom que conseguiu.
--
The flames warm my languid soul


5. No squid 3.3.8 não funcionou

Mauricio Costa
maucosta80

(usa Ubuntu)

Enviado em 22/06/2015 - 09:11h


Fiz o que o amigo sugeriu mas não funcionou.
No log do squid só aparece o conteúdo http.

Essa é a configuração do meu iptables:

-A PREROUTING -i eth0 -p tcp --dport 80 -j REDIRECT --to-port 3128
-A PREROUTING -i eth0 -p tcp --dport 443 -j REDIRECT --to-port 3130

-A INPUT -s 172.28.10.0/23 -j ACCEPT
-A INPUT -p tcp -m tcp --dport ssh --sport 1024:65535 -j ACCEPT
-A OUTPUT -p icmp -m icmp --icmp-type any -j ACCEPT

-A FORWARD -p tcp -m tcp -s 172.28.10.0/23 -j ACCEPT

Meu Squid esta configurado da seguinte forma:

acl SSL_ports port 443
acl Safe_ports port 80 # http
acl Safe_ports port 21 # ftp
acl Safe_ports port 443 # https
acl Safe_ports port 70 # gopher
acl Safe_ports port 210 # wais
acl Safe_ports port 1025-65535 # unregistered ports
acl Safe_ports port 280 # http-mgmt
acl Safe_ports port 488 # gss-http
acl Safe_ports port 591 # filemaker
acl Safe_ports port 777 # multiling http
acl CONNECT method CONNECT
acl rede_1 src 172.28.10.0/23

http_access allow localhost manager
http_access allow localhost
http_access allow all !all
http_access allow rede_1

http_port 3128 intercept
https_port 3130 intercept

coredump_dir /var/spool/squid3

refresh_pattern ^ftp: 1440 20% 10080
refresh_pattern ^gopher: 1440 0% 1440
refresh_pattern -i (/cgi-bin/|\?) 0 0% 0
refresh_pattern (Release|Packages(.gz)*)$ 0 20% 2880
refresh_pattern . 0 20% 4320


Não coloquei filtros ainda. Gostaria, por enquanto, só de monitorar.
Alguém sabe o que pode ser ?

Grato


6. Re: Redirecionar páginas HTTPS para squid3 (não transparente) [RESOLVIDO]

Leandro
dojo

(usa Linux Mint)

Enviado em 22/06/2015 - 10:35h

Aonde você colocou https_port 3130 intercept troque por http_port 3130 intercept


7. Re: Redirecionar páginas HTTPS para squid3 (não transparente) [RESOLVIDO]

Mauricio Costa
maucosta80

(usa Ubuntu)

Enviado em 22/06/2015 - 13:18h


Mudei. Nada


8. Re: Redirecionar páginas HTTPS para squid3 (não transparente) [RESOLVIDO]

Mauricio Costa
maucosta80

(usa Ubuntu)

Enviado em 22/06/2015 - 16:48h

Tenho mias um parâmetro. Quando mando conexões https para o squid, o google responde sem problemas mas, qualquer outro serviço via https, não responde.
Aparece essa informação no meu log:

1435002036.002 0 172.28.11.34 NONE/400 3518  %DE%C7 - HIER_NONE/- text/html
1435002036.004 0 172.28.11.34 NONE/400 4022 NONE error:invalid-request - HIER_NONE/- text/html
1435002045.344 0 172.28.11.34 NONE/400 4022 NONE error:invalid-request - HIER_NONE/- text/html
1435002045.361 0 172.28.11.34 NONE/400 4022 NONE error:invalid-request - HIER_NONE/- text/

No cache.log, quando acesso um site na porta 80, aparece o seguinte erro:

2015/06/23 08:25:19| ERROR: No forward-proxy ports configured.
2015/06/23 08:25:21| ERROR: No forward-proxy ports configured.

Mas o site abre sem problemas.
Já entrei em alguns tutorias que mandam instalar o bump, enable-ssl, etc. Detonei 3 vms fazendo isso e não tive sucesso.

Grato,








Patrocínio

Site hospedado pelo provedor RedeHost.
Linux banner

Destaques

Artigos

Dicas

Tópicos

Top 10 do mês

Scripts