Em Thursday 29 May 2008 19:51:30 Alex dos Santos escreveu:
> Ok...Vamos ver se eu entendi.
> Então o melhor é não fazer proxy transparente.

Depende. Eu, pessoalmente, detesto proxy transparente via iptables  para 
economizar o trabalho de configurar as estacoes na mão, o trabalho póstumo é 
mto pior. Tem quem ame ou não ligue ou não saiba. Mas apesar de detestar, eu 
uso em alguns cenarios com-juntamente com a descoberta via ad,  dhcp e dns.

> E configurar nos browsers para usar proxy. Como faço para configurar via
> AD do win 2003.

ler manual do 2003 :D (mas so funciona no IE)

> E como eu faço com o resto. 

cada caso é um caso.

> E-mail,

pop/smtp ? nao usam proxy, nao se preocupe. 

> ftp,

faça nat para acessar via linha-de-comando e deixe o squid TAMBEM, no caso dos 
navegadores.

> aplicativos de  bancos,

se eles tiverem suporte a proxy http.... é normal que funcione numa boa em qqr 
cenario. Conectividade da CAIXA somente tem suporte a proxy socks.

> p2p,

tem certeza ? nao usam a porta  80 mesmo, proxy transparente via iptables não 
é pra eles...

> aplicações que rodam por outras portas? 

tipo o p2p ? Se voce colocar proxy transparente via iptables ,eles nao vao 
mesmo passar via proxy.... vao ter que sair via nat.

> Pois tenho   
> estações que vão poder usar por exemplo msn, e outras não.

normal.

proxy transparente via iptables redireciona todo o trafego de uma unica 
porta - geralmente a 80 - para um proxy. Todas as outras saem por nat, e ao 
meu ver é este o problema. Pelo menos  o MEU problema.

não usar proxy transparente via iptables tem suas vantagens. uma delas é poder 
por ex,colocar 2 ou mais links em máquinas diferentes, a sua rede fica 
escalável e redundante com um mínimo de café ingerido. :D

A outra é economizar processamento. 
A outra é não ter o trabalho de ter que ficar marcando todos os pacotes que 
saem da sua rede para analise posterior, "caçando" usuários e vírus. Por ex, 
se um usuario acessar http://siteviciado.dom.xt:81/virus.exe?acao=receita 
isso vai provavelmente passar pra sua rede.

No final, é apenas uma questão de método  de administração. 

Mas é a minha  opinião. Sinta-se a vontade para  formar/ter/manter a sua.

[ ]s,e divirta-se.
Henry.


> Alguém tem um squid.conf de exemplo para me mandar.
>
> Abraços
> Alex dos Santos
>
>
>   ----- Original Message -----
>   From: henrique
>   To: [email protected]
>   Sent: Thursday, May 29, 2008 6:08 PM
>   Subject: Res: [squid-br] - Tutorial para proxy
>
>
>
>
>
>
>   ----- Mensagem original ----
>   De: Isnard Jaquet <[EMAIL PROTECTED]>
>   Para: [email protected]
>   Enviadas: Quinta-feira, 29 de Maio de 2008 17:51:20
>   Assunto: Re: [squid-br] - Tutorial para proxy
>
>   Em Qui, 2008-05-29 às 17:28 -0300, Alex dos Santos escreveu:
>   > A principio é não ter o trabalho de configurar as estações...Mas,
>   > depois da sua pergunta, gostaria de saber então quais as vantagens de
>   > ter um proxy tranparente. ..e de não ter...
>   > Abraços
>   > Alex dos Santos
>   > ----- Original Message -----
>   > From: Isnard Jaquet
>   > To: [EMAIL PROTECTED] s.com.br
>   > Sent: Thursday, May 29, 2008 5:22 PM
>   > Subject: Re: [squid-br] - Tutorial para proxy
>   >
>   > Em Qui, 2008-05-29 às 13:05 -0700, henrique escreveu:
>   > > --- Em qui, 29/5/08, Isnard Jaquet <isnardjunior@ gmail.com>
>   >
>   > escreveu:
>   > > De: Isnard Jaquet <isnardjunior@ gmail.com>
>   > > Assunto: Re: [squid-br] - Tutorial para proxy
>   > > Para: [EMAIL PROTECTED] s.com.br
>   > > Data: Quinta-feira, 29 de Maio de 2008, 16:48
>   > >
>   > > Conexões HTTPS não pode ser redirecionados. Isso quer dizer
>   > > que não pode
>   > > ser usado via proxy transparente.
>   > >
>   > > Att.,
>   > >
>   > > Isnard
>   > >
>   > > Em Qui, 2008-05-29 às 16:43 -0300, Alex dos Santos escreveu:
>   > > > Boa tarde,
>   > > >
>   > > > Estou montando um proxy na empresa onde trabalho. O
>   >
>   > problema
>   >
>   > > é que não
>   > >
>   > > > encontro material para pesquisa. A ideia é montar um proxy
>   > > > tranparente.
>   > > > Mas o meu problema esta na hora de navegar nas paginas
>   > >
>   > > https.
>   > >
>   > > > Alguem tem ou sabe indicar um tutorial de instalação do
>   > >
>   > > squid 2.6?
>   > >
>   > > > Abraços
>   > > > Alex dos Santos
>   > >
>   > > bem, nao da pra trafegar ssl via o proxy transparente
>   > > usando iptables. Mas pode-se fazer "proxy transparente" via
>   > > dns, dhcp e via gpo.
>   > >
>   > > [ ]s
>   > > henry
>   >
>   > Henry,
>   >
>   > entendi as aspas no "proxy transparente" , mas será que é isso
>   > mesmo que
>   > o Alex quer?
>   >
>   > Alex,
>   >
>   > o que tu queres é usar proxy transparente de fato ou tu só não
>   > queres
>   > ter que ter o trabalho de configurar o browser dos teus
>   > clientes?
>   >
>   > Att.,
>   >
>   > Isnard
>
>   Pessoal, me corrijam se eu estiver muito errado, mas transparente
>   significa que o usuário usa sem ter o conhecimento ou sem ter nada
>   configurado para o que suas aplicações usem proxy. Na prática ele
>   funciona porque quando o usuário faz uma conexão na porta 80 (por
>   exemplo) e o pacote da requisição chega no firewall/gateway/ ... ele é
>   redirecionado via firewall para o squid.
>   O proxy transparente funciona somente para requisições http (estamos
>   falando do squid), deixando de fora ftp e ssl. Isso por sí só já seria
>   motivo pra ti considerar usar em modo "não transparente" , pois tu
>   perderia a facilidade de controle via acls sobre o que os usuários podem
>   ou não usar em relação à sites https.
>   Provedores de Internet geralmente usam proxy em modo transparente para
>   poder fazer cache (poupar banda) e grandes corporações geralmente
>   implementam proxy transparente antes de implementar proxy normal para
>   poder mapear o real uso da internet pelos seus usuários e poder
>   construir as acls de acordo com a necessidade.
>
>
>   O Henry deu a dica em relação à fazer configuração automática do
> proxy nas aplicações do micro do usuário. Na empresa onde trabalho
> usamos via Group Policy do AD.
>
>   Att.,
>
>   Isnard
>
>
>   ===============
>
>   Sim, é isso mesmo. convencionou-se a dizer que proxy transparente eh o
> feito somente com o iptables, do mesmo modo que "word" virou sinonimo de
> editor de texto.
>
>   Se "proxy transparente" eh o esquema que o administrador faz com que as
> regras sejam informadas automaticamente e sem o conhecimento do usuario,
> entao temos varias formas.
>
>   Via iptables é o mais prático a curto prazo, porem só  dá certo em
> portas GET-POST-tipo-a-80  e você acaba tendo que fazer NAT de todas as
> outras. Dependendo do que vc tem, do que vc quer e do que vc não pode e
> nao quer, é a sua pior escolha.
>
>
>   []s, e divirta-se.
>   Henry.
>
>
>
>
>
>
>
>
>
>
>
>
>
>
>
>
>
>
> ---------------------------------------------------------------------------
>--- Abra sua conta no Yahoo! Mail, o único sem limite de espaço para
> armazenamento!


Responder a