Schaubild
Vorraussetzung
Firewall Regeln für den Transparenten Proxy
(nftables REDIRECT)
- In der PREROUTING Kette schreiben wir die Pakete für 80 und 443 um
tcp dport 80 redirect to:3129
tcp dport 443 redirect to:3130
Input Regel erweitern (Erstmal nur für das das LAN)
- Wir erweitern die Zugriffsrechte aus den lokalen Netzwerk in der INPUT Kette
ct state new iif $LANDEV ip saddr $LAN tcp dport { 22, 3128, 3129, 3130 }
Firewall neu einlesen
- nft -f /etc/nftables.conf
Änderungen in der /etc/squid/squid.conf
#transparenter Zugriff unverschlüsselt
http_port 3129 intercept
#transparenter Zugriff verschlüsselt wichtig https_port
https_port 3130 ssl-bump intercept cert=/etc/squid/certs/squid_proxyCA.pem generate-host-certificates=on options=NO_SSLv3,NO_TLSv1,NO_TLSv1_1,SINGLE_DH_USE,SINGLE_ECDH_USE
ssl_bump bump all
Restart von Squid
Check
LISTEN 0 256 *:3128 *:* users:(("squid",pid=4081,fd=23))
LISTEN 0 256 *:3129 *:* users:(("squid",pid=4081,fd=24))
LISTEN 0 256 *:3130 *:* users:(("squid",pid=4081,fd=25))
Und nun zum Client
- Wie setzen den Proxy wieder auf No proxy