SQUID: per IP-range bepaalde sites doorlaten

Pagina: 1
Acties:

  • robbertb
  • Registratie: September 2000
  • Niet online
Ik heb een netwerk waarin een deel van het netwerk alles moet kunnen op internet en een ander deel van het netwerk moet alleen naar bepaalde sites kunnen serven. Nu dacht ik eraan dat via verschillende ipranges te doen. Iemand een idee hoe ik dit aanpak in SQUID? (de ips worden natuurlijk via dhcp gegeven).

Dit heb ik nu:
acl sites dstdomain "/var/squid/sites"
http_access deny all !sites


Maar dit geldt dus nu voor iedereen en dat is niet de bedoeling.

Verwijderd

je kunt ook acl's voor het source adres aanmaken:

acl sites dstdomain "/var/squid/sites"
acl magniet src 192.168.1.1-192.168.1.100/255.255.255.0
acl magwel src 192.168.1.100-192.168.1.254/255.255.255.0
http_access deny magniet !sites
http_access allow magwel !sites

voor de ip rangen 192.168.1.1-192.168.1.100 worden nu alle sites geblocked die niet in /var/squid/sites staan, en 100-254 mogen er wel bij.

  • Boomerang
  • Registratie: November 2000
  • Niet online
Misschien zo:

acl sites dstdomain "/var/squid/sites" src 192.168.0.2-192.168.0.5/255.255.255.255

Tis maar een gokje.. maar even voor de duidelijkheid:
255.255.255.255 is in dit geval de netmask
192.168.0.2-192.168.0.5 is dat de range 192.168.0.2 t/m 192.168.0.5 word gebruikt..

edit:

Iemand was me voor :( :P

  • robbertb
  • Registratie: September 2000
  • Niet online
hmm thanxx ik ga ff proberen :) :)

  • robbertb
  • Registratie: September 2000
  • Niet online
Maareh Operations, volgens mij is dit niet helemaal goed, nu heeft magwel geen toegang tot de sites die in het bestand staan.
en moet ik niet boven deze regels allow all zetten?

Verwijderd

squid loopt de regels van boven naar beneden af, en stopt daarmee zodra hij een regel tegenkomt die van toepassing is op de huidige aanvraag.
Als bovenaan een allow all zet wordt dus alles doorgelaten, en hebben de rest van de regels geen nut.

acl sites dstdomain "/var/squid/sites"
acl magniet src 192.168.1.1-192.168.1.100/255.255.255.0
acl magwel src 192.168.1.100-192.168.1.254/255.255.255.0

# Hierboven worden 3 acl's gedefinieerd, lijkt me duidelijk

http_access deny magniet !sites

# hier wordt de combinatie 'magniet' en 'NOT sites' gedenied; als een ip binnen de magniet range probeert een site op te vragen die NIET op de lijst (/var/squid/sites) staat klopt de combinatie en volgt er een deny.

http_access allow magwel !sites

# hier andersom; hier wordt de combinatie ge-allowed, hoewel deze eigenlijk overbodig is, hierna zal nog een allow all ofzo volgen
(of beter; een acl localnet src je interne range definieren, die allowen en als allerlaatste een deny all geven, dan kan de proxy nooit van buitenaf geaccessed worden)

  • robbertb
  • Registratie: September 2000
  • Niet online
acl sites dstdomain "/var/squid/sites"
acl magniet src 192.168.168.1-192.168.168.40/255.255.255.192
acl magwel src 192.168.168.41-192.168.168.60/255.255.255.192
http_access deny magniet !sites
http_access allow magwel !sites

Heb ik er nu instaan, maar nu heb ik op de client helemaal geen toegang meer :( In beide ranges niet...

Maar hoe kan het , als ik die laatste regel lees, dan zou ik ervan uitgaan dat de magwel range GEEN toegang heeft tot sites...

  • robbertb
  • Registratie: September 2000
  • Niet online
heb je nog een idee?

  • Lurge
  • Registratie: Maart 2000
  • Niet online

Lurge

ActueleWind

haal die ! dan weg misschien helpt dat
dus dat je dan krijg
http_access allow magwel sites
Maar volgens mij kan je net zo goed die 2e (deze hierboven staande) allowregel weglaten.

ActueleWind


  • robbertb
  • Registratie: September 2000
  • Niet online
hmm het is gelukt :) :)

thanx all!

  • _cyclops_
  • Registratie: Mei 2000
  • Laatst online: 07-03-2025
als je dit nou zat wordt en 't simpeler wil :

www.squidguard.org

't is niet ideaal maar wel wat fijner werken vind ik :p
Pagina: 1