Problème proxy mode transparent

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

Messagepar braouazou » 30 Jan 2004 01:03

Bonjour, <BR> <BR>Sur une passerelle IPCop 1.3 (+ les 7 patchs), je n'arrive pas à faire fonctionner le proxy en mode transparent: squid est actif, démarre sans erreur, mais les clients semblent passer outre le proxy (pourtant, bien configurés pour détecter automatiquement les configs de connexion). Les clients sont sous Win2k, WinXP et Linux (tests avec différents navigateurs tels que IE et Mozilla) <BR> <BR>Par contre, le prooxy fonctionne très bien en mode 'normal' sur le port 800 une fois les clients configurés... <BR> <BR>D'après vous, plutôt un souci au niveau des clients ou au niveau de Squid? <BR> <BR>Merci d'avance pour votre aide!!
echo ?16i[q]sa[ln0=aln100%Pln100/snlbx]sbA0D4D465452snlbxq?|dc
Avatar de l’utilisateur
braouazou
Amiral
Amiral
 
Messages: 1290
Inscrit le: 26 Fév 2003 01:00
Localisation: Dans les Vosges, au milieu des sapins!

Messagepar lenode » 30 Jan 2004 02:41

salut, <BR> <BR>Quel est le noyau d'IPCOP? <BR> <BR>Si il est inférieur à une certaine version (je crois la 2.4.<IMG SRC="images/smiles/icon_cool.gif">, le mode transparent de squid n'est pas activable. <BR> <BR>Mais tout ceci est à confirmer. <BR>Je n'ai fait aucune recherche pour te répondre. <BR> <BR>Si j'ai le temps, je te confirmerai. <BR> <BR>Bye <BR>Lenode
Avatar de l’utilisateur
lenode
Premier-Maître
Premier-Maître
 
Messages: 63
Inscrit le: 25 Sep 2003 00:00

Messagepar braouazou » 30 Jan 2004 10:44

Le noyau est un 2.4.21....
echo ?16i[q]sa[ln0=aln100%Pln100/snlbx]sbA0D4D465452snlbxq?|dc
Avatar de l’utilisateur
braouazou
Amiral
Amiral
 
Messages: 1290
Inscrit le: 26 Fév 2003 01:00
Localisation: Dans les Vosges, au milieu des sapins!

Messagepar Breizh-Tux » 30 Jan 2004 10:54

Salut : ) <BR> <BR> Je ne suis pas spécialiste d'Ipcop mais la transparence du proxy n'a rien à voir avec squid mais avec iptables qui redirige toutes les requetes à destination du port 80 vers le port d'écoute de squid (ex 3128), c'est iptables qui établit donc le mode transparent : <BR>ex : [en console] <BR> <BR>avec un lan en 192.168.0.0/24 : <BR> <BR>iptables -t nat -A PREROUTING -s 192.168.0.0/24 -p tcp --dport 80 -j REDIRECT --to-port 3128 <BR> <BR>en espérant t'avoir éclairé , <BR> <BR>Cordialement , <BR> <BR>Bzh-TuX : ) <BR> <BR>_________________ <BR>Quand tu veux quelque chose, tout l'Univers conspire à te permettre de réaliser ton désir. <BR>Paulo Coelho.<BR><BR><font size=-2></font>
In God we Trust -- all others must submit an X.509 certificate.
(Charles Forsythe)
Breizh-Tux
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 305
Inscrit le: 23 Fév 2003 01:00
Localisation: BZH , Degemer Mad

Messagepar braouazou » 30 Jan 2004 10:59

Arf je n'avais pas pensé à ça! Je vais regarder ce quil se passe automatiquement, sinon, je le ferai à la main pour voir <IMG SRC="images/smiles/icon_wink.gif"> <BR>Je vous tiens au courant! et merci...
echo ?16i[q]sa[ln0=aln100%Pln100/snlbx]sbA0D4D465452snlbxq?|dc
Avatar de l’utilisateur
braouazou
Amiral
Amiral
 
Messages: 1290
Inscrit le: 26 Fév 2003 01:00
Localisation: Dans les Vosges, au milieu des sapins!

Messagepar braouazou » 30 Jan 2004 11:12

Arf je n'avais pas pensé à ça! Merci... <BR>Malheureusement, IPCop ne semble pas le faire automatiquement si j'en crois iptables -L <BR>@IPCop specialists: C'est un problème connu d'IPCop ou??
echo ?16i[q]sa[ln0=aln100%Pln100/snlbx]sbA0D4D465452snlbxq?|dc
Avatar de l’utilisateur
braouazou
Amiral
Amiral
 
Messages: 1290
Inscrit le: 26 Fév 2003 01:00
Localisation: Dans les Vosges, au milieu des sapins!

Messagepar tomtom » 30 Jan 2004 11:17

envoie le resultat de <BR>iptables -t nat -L -v <BR> <BR>t.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar braouazou » 30 Jan 2004 11:21

Arf la chaine SQUID reste vide <IMG SRC="images/smiles/icon_frown.gif"> <BR> <BR><!-- BBcode auto-mailto start --><a href="mailto:root@zeus:~">root@zeus:~</a><!-- BBCode auto-mailto end --> # iptables -t nat -L -v <BR>Chain PREROUTING (policy ACCEPT 44693 packets, 2799K bytes) <BR> pkts bytes target prot opt in out source destination <BR>44872 2808K CUSTOMPREROUTING all -- any any anywhere anywhere <BR>44872 2808K SQUID all -- any any anywhere anywhere <BR>44872 2808K PORTFW all -- any any anywhere anywhere <BR> <BR>Chain POSTROUTING (policy ACCEPT 3411 packets, 261K bytes) <BR> pkts bytes target prot opt in out source destination <BR>24214 1391K RED all -- any any anywhere anywhere <BR> <BR>Chain OUTPUT (policy ACCEPT 559 packets, 44678 bytes) <BR> pkts bytes target prot opt in out source destination <BR> <BR>Chain CUSTOMPREROUTING (1 references) <BR> pkts bytes target prot opt in out source destination <BR> <BR>Chain PORTFW (1 references) <BR> pkts bytes target prot opt in out source destination <BR> 2 96 DNAT tcp -- any any anywhere XXX.abo.wanadoo.fr tcp dpt:http to:192.168.2.1:80 <BR> 0 0 DNAT tcp -- any any anywhere XXX.abo.wanadoo.fr tcp dpt:ftp to:192.168.2.1:21 <BR> 0 0 DNAT tcp -- any any anywhere XXX.abo.wanadoo.fr tcp dpt:pop3 to:192.168.2.1:110 <BR> <BR>Chain RED (1 references) <BR> pkts bytes target prot opt in out source destination <BR> 818 47181 MASQUERADE all -- any ppp0 anywhere anywhere <BR> <BR>Chain SQUID (1 references) <BR> pkts bytes target prot opt in out source destination <BR>
echo ?16i[q]sa[ln0=aln100%Pln100/snlbx]sbA0D4D465452snlbxq?|dc
Avatar de l’utilisateur
braouazou
Amiral
Amiral
 
Messages: 1290
Inscrit le: 26 Fév 2003 01:00
Localisation: Dans les Vosges, au milieu des sapins!

Messagepar tomtom » 30 Jan 2004 11:51

He ben ca marche pas <IMG SRC="images/smiles/icon_smile.gif"> <BR> <BR>Tu es tombé sur un OS... <BR> <BR>Gesp, des infos sur un problème sur cette version ???? <BR> <BR>Tu devrais avoir bien sur une redirection dans la chaine squid..... ou ailleurs, mais en tout cas, quelquepart ! <BR> <BR>t.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar batman » 30 Jan 2004 12:02

<!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>Le 2004-01-30 10:12, braouazou a écrit: <BR>Arf je n'avais pas pensé à ça! Merci... <BR>Malheureusement, IPCop ne semble pas le faire automatiquement si j'en crois iptables -L <BR>@IPCop specialists: C'est un problème connu d'IPCop ou?? <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR> <BR>Après quelques soucis avec mon pc, j'utilise enfn ipcop 1.3 (mais la reponse est la même sous la 1.2 et ipchains) <BR> <BR>le mode transparent fonctionne sans pb chez moi dans journaux/proxy, je vois les requêtes web (avec tous les patchs publié sur leur site) <BR>le pc du lan sont des Linux (majoritaire) et 1 Win98se
Avatar de l’utilisateur
batman
Aspirant
Aspirant
 
Messages: 108
Inscrit le: 06 Avr 2002 00:00
Localisation: bordeaux

Messagepar braouazou » 30 Jan 2004 12:06

Et tu n'as rien fait de particulier pour que ça fonctionne( ajout de règles iptables...)? Je vais essayer de résintaller le bidule pour voir <IMG SRC="images/smiles/icon_wink.gif"> Je vous tiens au courant!
echo ?16i[q]sa[ln0=aln100%Pln100/snlbx]sbA0D4D465452snlbxq?|dc
Avatar de l’utilisateur
braouazou
Amiral
Amiral
 
Messages: 1290
Inscrit le: 26 Fév 2003 01:00
Localisation: Dans les Vosges, au milieu des sapins!

Messagepar belugha » 30 Jan 2004 12:11

Chez moi aussi le proxy transparent fonctionne ss pb avec Ipcop 1.3 mais sans le squid et par le port 8080. <BR> <BR><!-- BBCode Start --><B> Ajout d'un régle dans acces aux services externes: </B><!-- BBCode End --> <BR>Protocole: TCP <BR>Adresse IP source: Tout <BR>Adresse IP de destination: DEFAULT IP <BR>Port de destination 8080 <BR> <BR> <BR>
L'humanité est à un croisement: un chemin mène au désespoir, l'autre à l'extinction totale. Espérons que nous aurons la sagesse de savoir choisir.
[Woody Allen]
Avatar de l’utilisateur
belugha
Amiral
Amiral
 
Messages: 1595
Inscrit le: 26 Mars 2003 01:00
Localisation: Du Nord -

Messagepar braouazou » 30 Jan 2004 13:07

Comment ça sans squid? <BR>J'ai essayé d'ajouter ta règle, mais pas de changement, rien dans les logs <IMG SRC="images/smiles/icon_frown.gif">
echo ?16i[q]sa[ln0=aln100%Pln100/snlbx]sbA0D4D465452snlbxq?|dc
Avatar de l’utilisateur
braouazou
Amiral
Amiral
 
Messages: 1290
Inscrit le: 26 Fév 2003 01:00
Localisation: Dans les Vosges, au milieu des sapins!

Messagepar tomtom » 30 Jan 2004 13:16

Ben non, le principe du proxy en mode transparent, c'est de rediriger les requetes arrivant sur le port 80 par l'interface green vers le port ou ecoute squid (ca je ne connais pas.. tu as l'air de dire que c'est le port 800, chez moi c'ets 3128....) <BR> <BR>il doit y avoir une regle quelquepart qui donne : <BR> <BR>iptables -t nat -A PREROUTING -i $iface_green -p tcp --dport 80 -j REDIRECT --to-port 3128 <BR> <BR>il peut y avoir quelques variations.... <BR> <BR> <BR>Bref, je me demande s'il n'y a pas une interaction avec le fait que tu as redirigé ton port 80 vers un autre serveur, visiblement il y a un bug quelquepart.... <BR> <BR>t.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar braouazou » 30 Jan 2004 13:20

J'ai essayé de désactiver mon transfert de port vers mon serveur web, mais ça n'a rien changé <IMG SRC="images/smiles/icon_frown.gif">
echo ?16i[q]sa[ln0=aln100%Pln100/snlbx]sbA0D4D465452snlbxq?|dc
Avatar de l’utilisateur
braouazou
Amiral
Amiral
 
Messages: 1290
Inscrit le: 26 Fév 2003 01:00
Localisation: Dans les Vosges, au milieu des sapins!

Suivant

Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron