Squid-Kit-Transparenter-Proxy

Aus Xinux Wiki
Zur Navigation springen Zur Suche springen

Schaubild

Vorraussetzung

Firewall Regeln für den Transparenten Proxy

(nftables REDIRECT)

In der PREROUTING Kette schreiben wir die Pakete für 80 und 443 um
 tcp dport 80  redirect to:3129
 tcp dport 443 redirect to:3130

Input Regel erweitern (Erstmal nur für das das LAN)

Wir erweitern die Zugriffsrechte aus den lokalen Netzwerk in der INPUT Kette
ct state new iif  $LANDEV    ip saddr $LAN     tcp dport { 22, 3128, 3129, 3130 } 

Firewall neu einlesen

  • nft -f /etc/nftables.conf

Änderungen in der /etc/squid/squid.conf

#transparenter Zugriff unverschlüsselt
http_port 3129 intercept
#transparenter Zugriff verschlüsselt wichtig https_port
https_port 3130 ssl-bump intercept cert=/etc/squid/certs/squid_proxyCA.pem generate-host-certificates=on options=NO_SSLv3,NO_TLSv1,NO_TLSv1_1,SINGLE_DH_USE,SINGLE_ECDH_USE
ssl_bump bump all

Restart von Squid

  • systemctl restart squid

Check

  • ss -lntp | grep squid
LISTEN     0          256                        *:3128                    *:*        users:(("squid",pid=4081,fd=23))     
LISTEN     0          256                        *:3129                    *:*        users:(("squid",pid=4081,fd=24))     
LISTEN     0          256                        *:3130                    *:*        users:(("squid",pid=4081,fd=25))

Und nun zum Client

Wie setzen den Proxy wieder auf No proxy
  • Danach Surfen
Kontrolle auf dem Proxy
  • tail -f /var/log/squid/access.log