Имя пользователя:
Пароль:
 

Название темы: Прозрачный Squid + HTTPS
Показать сообщение отдельно

ИО Капитана Очевидности


Contributor


Сообщения: 5387
Благодарности: 1105

Профиль | Отправить PM | Цитировать


Цитата CJ F.A.N.:
Но, если файрвол настроен:
Код:
iptables -t nat -A PREROUTING -i eth1 -p tcp --dport 80 -j REDIRECT --to-port 3128
, то компы, которые выходят в инет с принудительным указанием HTTPS прокси, тоже будут получать этот DNS? »
Прозрачный прокси обрабатывает HTTP, потому что в файрволле существует правило, которое заворачивает трафик к порту 80 на вход прокси. Чтобы прозрачно обрабатывать HTTPS, нужно для начала прописать заворачивание для порта 443

Цитата CJ F.A.N.:
Кстати, есть же опция ""Автоматическое определение настроек прокси"!? »
Это оочень глючная опция
Цитата CJ F.A.N.:
Реализуемо ли такое в моем случае? DHCP на сервере нет, скажу сразу. »
Для IE это реализуется через групповую политику домена. В случае её активации IE никакие другие использовать не сможет.
FF и другие программы могут работать в режиме "использовать системные настройки"

Цитата CJ F.A.N.:
Мне самое главное, чтобы с клиентов не могли юзать сторонние днс\прокси »
В принципе, ушлые пользователи могут перенастроить FF и другие программы. Однако можно просто настроить файрволл на блокирование любых исходящих подключений.
Или сделать прокси-сервер отдельным компьютером, а на шлюзе запретить любой исходящий трафик, кроме как с адреса прокси-сервера.

UPD.
Забыл, что речь идёт про Linux, а не про Windows
Для автоматической настройки прокси можно написать скрипт, который будет записывать нужные значения в конфиги системы и пользователей

-------
Самое совершенное оружие, которым забиты арсеналы богатых и процветающих наций, может легко уничтожить необразованного, больного, бедного и голодного. Но оно не может уничтожить невежество, болезнь, нищету и голод. (Фидель Кастро)

Почему всех осужденных за измену Родине при Сталине реабилитировали при Горбачёве по отсутствию состава преступления? Потому что при Горбачёве измену Родине перестали считать преступлением.

Это сообщение посчитали полезным следующие участники:

Отправлено: 05:25, 15-02-2012 | #9

Название темы: Прозрачный Squid + HTTPS