Pagina 1 di 1

Squid: acl SSL_ports port 443

Inviato: gio 5 mar 2009, 10:39
da fabriBit
Ciao a tutti,
stò lavorando su un proxy squid e devo risolvere un problema:
in squid.conf e precisamente alla riga:
acl SSL_ports port 443 ho aggiunto la porta 10500 che mi consente di effettuare una connessione
in vpn con un server remoto.
il mio obiettivo è di consentire questa connessione a un solo ip della lan, scelto da me (192.168.34.33).
Al momento chiunque, conoscendo il numero della porta può raggiungere il server remoto e questo non va bene.

Grazie per l'attenzione.

Saluti

F.

Re: Squid: acl SSL_ports port 443

Inviato: sab 7 mar 2009, 12:10
da MAT

Codice: Seleziona tutto

acl vpnport port 10500
acl mioip src 192.168.34.33
http_access allow vpnport mioip
Questo mettilo PRIMA della riga

Codice: Seleziona tutto

http_access deny CONNECT !SSL_ports
La direttiva http_access prende, come primo parametro, "allow" o "deny" a seconda che tu voglia consentire o bloccare l'accesso alla cache, e una serie di nomi di acl in AND fra loro. Se precedute da ! (punto esclamativo) le acl sono negate, in questo modo puoi fare anche degli OR in logica negata.
Volendo, se il proxy è nella stessa subnet del tuo 192.168.34.33, potresti anche scrivere una acl che filtri per mac e non per ip, per evitare che qualcuno si assegni staticamente proprio l'indirizzo ip cui è consentito l'accesso. Basta usare il filtro "arp" invece di "src".

Ricorda però che se questa tua vpn viaggia su http(s) allora potrai farla passare da squid, altrimenti no. Squid è un proxy che supporta alcuni protocolli (http, ftp, ...) ma forse non tutti quelli che ti servono per la vpn. Se non si tratta di un client vpn web dovrai aprire la porta sul firewall ed evitare di passare da squid.

Re: Squid: acl SSL_ports port 443

Inviato: lun 9 mar 2009, 14:56
da fabriBit
Grazie mille...
funziona tutto..
:thumbright: