Squid 3.5.15 og squidGuard CentOS 7 (https og ACL)

Hallo alle sammen. Her er Squid 3.5 (stabil) på CentOS. Åh wow! Jeg ble fortalt at jeg måtte snakke om CentOS, og leserne mine fortalte meg at Squid 3.5 ikke lenger filtrerer HTTPS , og noen sendte meg til og med en e-post der de ba om filtrering etter grupper og innhold . Så her er en anmeldelse, slik at dere kan se hvordan jeg gjorde det og gjøre det selv.

Greit, først og fremst. Som du kanskje vet, er Squid på CentOS for øyeblikket i versjon 3.3.8. Vel, litt utdatert, men det fungerer. Men for de som liker å holde seg oppdatert, er det første man må gjøre å legge til Squid-repositoriet (ja, du kan laste ned tar.gz-filen og kompilere den, men vi skal ikke finne opp hjulet på nytt her; noen har allerede kompilert den til en RPM-pakke, haha). På Debian har den en rekke feil, inkludert filtrering, og du må bruke Stretch-repositorier.

Som alltid ber jeg deg ikke om å installere skadelig programvare; dette er fra den offisielle Squid-wikien, sjekk det ut HER.

vi /etc/yum.repo.d/squid.repo

[squid] name = Squid repo for CentOS Linux - $ basearch
#IL speil
baseurl = http: //www1.ngtech.co.il/repo/centos/$releasever/$basearch/
# baseurl = http: //www1.ngtech.co.il/repo/centos/7/$basearch/
failovermethod = prioritet
enabled = 1
gpgcheck = 0

yum update

yum install squid3

Nå, hvis du har lest de andre innleggene mine, vil ikke konfigurering av blekksprut være noe problem for deg. Så sammendrag HER og å cache HER. Endres noen ting? Vel, som alle linux, er noen filer her og ikke der, men innstillingene er de samme. Men for at du ikke skal si at jeg er en skurk, er dette det minste du bør sette

acl localnet src 172.16.0.0/21 # RFC1918 mulig internt nettverk

http_access tillat localnet

http_port 172.16.5.110:3128

kjør følgende kommando for å opprette cache-plass

squid -z

Deretter neste for å bekrefte at konfigurasjonsfilen er riktig

squid -k parse

endelig starter vi tjenesten på nytt

systemctl squid restart

Hvordan filtrerer vi HTTP og HTTPS og lager enkle ACL-er? Svaret er SquidGuard . Denne programvaren er et innholdsfilter og trafikkomdirigering. For tiden foretrekker mange Dansguardian, men det er ikke tilfellet for meg. Selv om SquidGuard ikke lenger er utviklet av noen spesifikk enhet, vedlikeholdes den av distribusjonene selv, og jeg aner ikke om noen spesifikk organisasjon er dedikert til denne pakken. Faktum er imidlertid at den fungerer og fortsatt oppdateres.

yum install squidGuard

Som jeg sa, med squidguard kan du filtrere trafikk gjennom svarte lister (svarteliste) eller tillate gjennom hvite lister (hviteliste)

Du må legge til følgende linjer i squid.conf:

Dette indikerer hvilket program som har ansvaret for å filtrere trafikken, hvor binær- og konfigurasjonsfilen ligger.

url_rewrite_program / usr / bin / squidGuard -c /etc/squid/squidGuard.conf

Dette indikerer hvor mange maksimale viderekoblinger som vil eksistere (150) for å delta på forespørslene, hvor mange minimum starter med blekksprut (120), hvor mange som vil bli holdt i reserve (1), hvis de kan delta på mer enn 1 forespørsel samtidig (0)

url_rewrite_children 150 oppstart = 120 inaktiv = 1 samtidighet = 0

Hvis det ikke en gang er en viderekobler tilgjengelig, vil ikke personen kunne navigere, noe som er ideelt, vi vil ikke at noen skal navigere fritt. I loggen vil det gi en feil når dette skjer, og du bør vurdere å øke antall omdirigeringer.

url_rewrite_bypass av

Hvordan gjøre Acl og filtrering?

Det første du må gjøre er å laste ned en komplett svarteliste for å komme i gang HER . Du kan også lage din egen, og jeg skal forklare hvordan. Pakk den ut til /var/squidGuard/ (dette er standard i CentOS, men i andre er det /var/lib/squidguard/).

tar -xvzf bigblacklist.tar.gz /var/squidGuard/

chown -R  squid. /var/squidGuard/

Du må oppgi squidguard.conf:

Erklær hvor listene er og hvor loggene blir lagret.

dbhome / var / squidGuard / svartelister

logdir / var / log / squidGuard /

Nå håndteres blekksprutvakt med 3 koder src, dest, acl.

Anta at jeg vil opprette en "begrenset" gruppe i src, jeg erklærer gruppen selv og alle ip-ene som tilhører den gruppen

src begrenset {
ip 172.168.128.10 # pepito perez informatica
ip 172.168.128.13 # andrea perez informatica
ip 172.168.128.20 # carolina perez informatica
}

For å opprette og deklarere lister bruker du `dest`-taggen. Viktig! Du må forstå hvordan du blokkerer en side.

  • -For eksempel domene: facebook.com, vil hele domenet bli blokkert
  • -For eksempel urllist: facebook.com/juegos dette betyr at bare den url er blokkert fra resten kan jeg navigere på hele facebook
  • - Endelig ekspresjonslisteeksempel facebook, så vil enhver side som har facebook skrevet, selv om det er en nyhetsside som refererer til en artikkel og nevner facebook i kroppen, bli blokkert.

dest porno {
domeneliste porno / domener
urliste porno / nettadresser
ekspresjonsliste porno / uttrykk
}

Nå deklarerer vi hva du vil eller ikke vil blokkere, og hvilke tiltak du vil iverksette når det skjer. Det hele starter med ACL-taggen, som inneholder 'n' antall grupper. Fortsetter vi med eksemplet "limited", refererer pass-taggen til lister og trafikk. Hvis nøkkelordet har et utropstegn (!) i begynnelsen, betyr det at det ikke er tillatt ; ellers er det det, selv om det er på en tidligere avvist liste.

I dette eksemplet har vi gruppen «restricted», som inkluderer en hviteliste for å tillate bestemt trafikk som kan være blokkert på andre svartelister. Utsagnet slutter med « any » for å indikere at hvis den ikke samsvarer med noen av listene, er den trafikken tillatt. Hvis den sluttet med « none »-taggen, ville ikke den trafikken være tillatt. Til slutt indikerer omdirigeringstaggen hvilken handling som skal utføres når en side er blokkert; i dette tilfellet sender vi den til Google.

Her er et eksempel jeg setter mange flere blokkerte lister, men husk at de må erklæres i dest, heller ikke alle lister har urliste, uttrykksliste eller domeneliste, så du bør sjekke godt.

acl {
begrenset {
passere hvitliste! porno! voksen! seksualitet! proxy! spyware! malware! hacking! mixed_adult! naturisme! sekt! markedsføringsprogramvare! virusinfisert! warez! våpen! jakt! oppdateringsider! gambling! filhosting! fildeling! humor! annonser! shopping! spill! klær! ! desktopsillies! seksualitetsutdanning! vold! fjernkontroll! jobbsøk! mobiltelefoner! kidasting av! e-handel! beerliquorsale! radio! sosialnettarbeid! social_networks! øyeblikkelig melding! chat! audio-video! verisign! sport! sportnews! nyheter! press! underholdning! mobiltelefon! ! undertøy! magasiner! manga! arjel! tobakk! franskutdanning! kjendis! bitcoin! blogg noen
omdirigere http://google.com?
} #fin begrenset
} #slutt acl

Vi laster inn alle listene på nytt

squidGuard -b -C ALL

Hvis blekksprut klar for forespørsel vises i loggen, er vi klare til å begynne med

systemctl squid restart

Takk for alt, jeg håper du fortsetter å skrive i kommentarer, og tar hensyn til alle innleggene mine.


Legg til som foretrukket kilde i Google