Squid-Kit-Transparenter-Proxy: Unterschied zwischen den Versionen

Aus Xinux Wiki
Zur Navigation springen Zur Suche springen
 
(17 dazwischenliegende Versionen desselben Benutzers werden nicht angezeigt)
Zeile 5: Zeile 5:
  
 
=Firewall Regeln für den Transparenten Proxy=
 
=Firewall Regeln für den Transparenten Proxy=
*iptables -t nat -A PREROUTING -j REDIRECT -s 172.16.113.0/24 -p tcp --dport 80 --to-port 3129
+
== (nftables REDIRECT) ==
*iptables -t nat -A PREROUTING -j REDIRECT -s 172.16.113.0/24 -p tcp --dport 443 --to-port 3130
+
;In der PREROUTING Kette schreiben wir die Pakete für 80 und 443 um
 +
  tcp dport 80 redirect to:3129
 +
  tcp dport 443 redirect to:3130
 +
 
 +
==Input Regel erweitern (Erstmal nur für das das LAN)==
 +
;Wir erweitern die Zugriffsrechte aus den lokalen Netzwerk in der INPUT Kette
 +
ct state new iif  $LANDEV    ip saddr $LAN    tcp dport '''<span style="color:red;">{ 22, 3128, 3129, 3130 } </span>
 +
==Firewall neu einlesen==
 +
*nft -f /etc/nftables.conf
 +
 
 
=Änderungen in der /etc/squid/squid.conf=
 
=Änderungen in der /etc/squid/squid.conf=
 
  #transparenter Zugriff unverschlüsselt
 
  #transparenter Zugriff unverschlüsselt
 
  http_port 3129 intercept
 
  http_port 3129 intercept
 
  #transparenter Zugriff verschlüsselt '''wichtig https_port'''
 
  #transparenter Zugriff verschlüsselt '''wichtig https_port'''
  https_port 3130 ssl-bump intercept cert=/etc/squid/certs/squid_proxyCA.pem generate-host-certificates=on  
+
  https_port 3130 ssl-bump intercept cert=/etc/squid/certs/squid_proxyCA.pem generate-host-certificates=on options=NO_SSLv3,NO_TLSv1,NO_TLSv1_1,SINGLE_DH_USE,SINGLE_ECDH_USE
options=NO_SSLv3,NO_TLSv1,NO_TLSv1_1,SINGLE_DH_USE,SINGLE_ECDH_USE
 
  
 
  ssl_bump bump all
 
  ssl_bump bump all
Zeile 18: Zeile 26:
 
=Restart von Squid=
 
=Restart von Squid=
 
*systemctl restart squid
 
*systemctl restart squid
=Wenn der Proxy auf einem anderen Host=
+
=Check=
*[[Squid im Intercept-Modus nftables auf einem anderen Host]]
+
*ss -lntp | grep squid
 +
LISTEN    0          256                        *:3128                    *:*        users:(("squid",pid=4081,fd=23))   
 +
LISTEN    0          256                        *:3129                    *:*        users:(("squid",pid=4081,fd=24))   
 +
LISTEN    0          256                        *:3130                    *:*        users:(("squid",pid=4081,fd=25))
 +
=Und nun zum Client=
 +
;Wie setzen den Proxy wieder auf No proxy
 +
*Danach Surfen
 +
;Kontrolle auf dem Proxy
 +
*tail -f /var/log/squid/access.log

Aktuelle Version vom 5. August 2026, 13:17 Uhr

Schaubild

Vorraussetzung

Firewall Regeln für den Transparenten Proxy

(nftables REDIRECT)

In der PREROUTING Kette schreiben wir die Pakete für 80 und 443 um
 tcp dport 80  redirect to:3129
 tcp dport 443 redirect to:3130

Input Regel erweitern (Erstmal nur für das das LAN)

Wir erweitern die Zugriffsrechte aus den lokalen Netzwerk in der INPUT Kette
ct state new iif  $LANDEV    ip saddr $LAN     tcp dport { 22, 3128, 3129, 3130 } 

Firewall neu einlesen

  • nft -f /etc/nftables.conf

Änderungen in der /etc/squid/squid.conf

#transparenter Zugriff unverschlüsselt
http_port 3129 intercept
#transparenter Zugriff verschlüsselt wichtig https_port
https_port 3130 ssl-bump intercept cert=/etc/squid/certs/squid_proxyCA.pem generate-host-certificates=on options=NO_SSLv3,NO_TLSv1,NO_TLSv1_1,SINGLE_DH_USE,SINGLE_ECDH_USE
ssl_bump bump all

Restart von Squid

  • systemctl restart squid

Check

  • ss -lntp | grep squid
LISTEN     0          256                        *:3128                    *:*        users:(("squid",pid=4081,fd=23))     
LISTEN     0          256                        *:3129                    *:*        users:(("squid",pid=4081,fd=24))     
LISTEN     0          256                        *:3130                    *:*        users:(("squid",pid=4081,fd=25))

Und nun zum Client

Wie setzen den Proxy wieder auf No proxy
  • Danach Surfen
Kontrolle auf dem Proxy
  • tail -f /var/log/squid/access.log