Squid-Kit-Transparenter-Proxy: Unterschied zwischen den Versionen
Zur Navigation springen
Zur Suche springen
| (17 dazwischenliegende Versionen desselben Benutzers werden nicht angezeigt) | |||
| Zeile 5: | Zeile 5: | ||
=Firewall Regeln für den Transparenten Proxy= | =Firewall Regeln für den Transparenten Proxy= | ||
| − | + | == (nftables REDIRECT) == | |
| − | + | ;In der PREROUTING Kette schreiben wir die Pakete für 80 und 443 um | |
| + | tcp dport 80 redirect to:3129 | ||
| + | tcp dport 443 redirect to:3130 | ||
| + | |||
| + | ==Input Regel erweitern (Erstmal nur für das das LAN)== | ||
| + | ;Wir erweitern die Zugriffsrechte aus den lokalen Netzwerk in der INPUT Kette | ||
| + | ct state new iif $LANDEV ip saddr $LAN tcp dport '''<span style="color:red;">{ 22, 3128, 3129, 3130 } </span> | ||
| + | ==Firewall neu einlesen== | ||
| + | *nft -f /etc/nftables.conf | ||
| + | |||
=Änderungen in der /etc/squid/squid.conf= | =Änderungen in der /etc/squid/squid.conf= | ||
#transparenter Zugriff unverschlüsselt | #transparenter Zugriff unverschlüsselt | ||
http_port 3129 intercept | http_port 3129 intercept | ||
#transparenter Zugriff verschlüsselt '''wichtig https_port''' | #transparenter Zugriff verschlüsselt '''wichtig https_port''' | ||
| − | https_port 3130 ssl-bump intercept cert=/etc/squid/certs/squid_proxyCA.pem generate-host-certificates=on | + | https_port 3130 ssl-bump intercept cert=/etc/squid/certs/squid_proxyCA.pem generate-host-certificates=on options=NO_SSLv3,NO_TLSv1,NO_TLSv1_1,SINGLE_DH_USE,SINGLE_ECDH_USE |
| − | |||
ssl_bump bump all | ssl_bump bump all | ||
| Zeile 18: | Zeile 26: | ||
=Restart von Squid= | =Restart von Squid= | ||
*systemctl restart squid | *systemctl restart squid | ||
| − | = | + | =Check= |
| − | * | + | *ss -lntp | grep squid |
| + | LISTEN 0 256 *:3128 *:* users:(("squid",pid=4081,fd=23)) | ||
| + | LISTEN 0 256 *:3129 *:* users:(("squid",pid=4081,fd=24)) | ||
| + | LISTEN 0 256 *:3130 *:* users:(("squid",pid=4081,fd=25)) | ||
| + | =Und nun zum Client= | ||
| + | ;Wie setzen den Proxy wieder auf No proxy | ||
| + | *Danach Surfen | ||
| + | ;Kontrolle auf dem Proxy | ||
| + | *tail -f /var/log/squid/access.log | ||
Aktuelle Version vom 5. August 2026, 13:17 Uhr
Schaubild
Vorraussetzung
Firewall Regeln für den Transparenten Proxy
(nftables REDIRECT)
- In der PREROUTING Kette schreiben wir die Pakete für 80 und 443 um
tcp dport 80 redirect to:3129 tcp dport 443 redirect to:3130
Input Regel erweitern (Erstmal nur für das das LAN)
- Wir erweitern die Zugriffsrechte aus den lokalen Netzwerk in der INPUT Kette
ct state new iif $LANDEV ip saddr $LAN tcp dport { 22, 3128, 3129, 3130 }
Firewall neu einlesen
- nft -f /etc/nftables.conf
Änderungen in der /etc/squid/squid.conf
#transparenter Zugriff unverschlüsselt http_port 3129 intercept #transparenter Zugriff verschlüsselt wichtig https_port https_port 3130 ssl-bump intercept cert=/etc/squid/certs/squid_proxyCA.pem generate-host-certificates=on options=NO_SSLv3,NO_TLSv1,NO_TLSv1_1,SINGLE_DH_USE,SINGLE_ECDH_USE
ssl_bump bump all
Restart von Squid
- systemctl restart squid
Check
- ss -lntp | grep squid
LISTEN 0 256 *:3128 *:* users:(("squid",pid=4081,fd=23))
LISTEN 0 256 *:3129 *:* users:(("squid",pid=4081,fd=24))
LISTEN 0 256 *:3130 *:* users:(("squid",pid=4081,fd=25))
Und nun zum Client
- Wie setzen den Proxy wieder auf No proxy
- Danach Surfen
- Kontrolle auf dem Proxy
- tail -f /var/log/squid/access.log
