Então, Rafael, Benignere e outros que  por ventura entendam erroneamente a
thread:

Hoje, a CS da caixa precisa de regras de fw para NAO passar pelo squid.
Tudo bem, é um sitezinho sem-vergonha usado por meia-duzia de pessoas.
Agora, imagina se a moda pega, e você precise fazer regras de fw para acessar
o site da unicamp, ou ler email do hotmail ou do yahoo, entendeu? Se todos os
sites aderirem à frescura da Caixa, perderia o sentido usar um proxy como o
squid, visto que teria que serem todos bypassados via firewall.  A questão da
mensagem do Max foi justamente descobrir dois parâmetros que, a primeira
vista, fariam com que a  CS passasse pelo squid,  sem regras de fw.

Mas, para infelicidade geral de todos,  no momento, as duas únicas opções para
acessar a conectividade da Caixa são:

- um proxy socks (o squid não é um proxy socks, o squid é um proxy http)
- bypass do site através de regras de [pre|post]routing no firewall (que,
aliás, é a preferida/conhecida por 13 em cada 10 administradores desta
lista :D )


Max, eu estou pensando agora em uma coisa:
Seria muita viagem instalar um proxy socks na rede, e via proxy.pac  em um
servidor apache, naquele esquema lindo de autoconfiguração dos browsers via
dhcp  (sem proxy transparente e sem informar manualmente) dizer que quando a
requisição for para o site da conectividade social, ele acessar via socks ?
eliminaria o tratamento de regras de iptables e poderia ser distribuido os
links entre duas máquinas diferentes, por ex. Apenas uma idéia.

[ ]s, Henry

----------  Mensagem reenviada  ----------

Subject: Re: [squid-br] Re: Seria esta a solução para conectividade social e
site da CEF?
Date: Ter 09 Mai 2006 11:46
From: "Rafael Daghetti" <[EMAIL PROTECTED]>
To: [email protected]

eu uso essas regras no iptables e funfa legal

#Liberando entrada de pacotes vindos da caixa

iptables -A INPUT -p all -s 200.201.174.207 -j ACCEPT

#Liberando saídas diretas para os ip's da caixa

iptables -t nat -A PREROUTING -p tcp -d ! 200.201.174.0/24 --dport 80 -j
REDIRECT --to-ports 3128

iptables -t nat -A POSTROUTING -s 192.168.1.0/24 -d 200.201.173.68 -j
MASQUERADE

iptables -t nat -A POSTROUTING -s 192.168.1.0/24 -d 200.201.174.204 -j
MASQUERADE

iptables -t nat -A POSTROUTING -s 192.168.1.0/24 -d 200.201.166.200 -j
MASQUERADE

iptables -t nat -A POSTROUTING -s 192.168.1.0/24 -d 200.201.174.207 -j
MASQUERADE

Espero ter ajudado,

Rafael Daghetti.


Enviar mensagem: [email protected]
Assinar:  [EMAIL PROTECTED]
Cancelar assinatura:  [EMAIL PROTECTED]
Proprietário da lista:  [EMAIL PROTECTED]





Yahoo! Grupos, um serviço oferecido por:
PUBLICIDADE


Links do Yahoo! Grupos

Responder a