Em Thursday 29 May 2008 19:51:30 Alex dos Santos escreveu: > Ok...Vamos ver se eu entendi. > Então o melhor é não fazer proxy transparente.
Depende. Eu, pessoalmente, detesto proxy transparente via iptables para economizar o trabalho de configurar as estacoes na mão, o trabalho póstumo é mto pior. Tem quem ame ou não ligue ou não saiba. Mas apesar de detestar, eu uso em alguns cenarios com-juntamente com a descoberta via ad, dhcp e dns. > E configurar nos browsers para usar proxy. Como faço para configurar via > AD do win 2003. ler manual do 2003 :D (mas so funciona no IE) > E como eu faço com o resto. cada caso é um caso. > E-mail, pop/smtp ? nao usam proxy, nao se preocupe. > ftp, faça nat para acessar via linha-de-comando e deixe o squid TAMBEM, no caso dos navegadores. > aplicativos de bancos, se eles tiverem suporte a proxy http.... é normal que funcione numa boa em qqr cenario. Conectividade da CAIXA somente tem suporte a proxy socks. > p2p, tem certeza ? nao usam a porta 80 mesmo, proxy transparente via iptables não é pra eles... > aplicações que rodam por outras portas? tipo o p2p ? Se voce colocar proxy transparente via iptables ,eles nao vao mesmo passar via proxy.... vao ter que sair via nat. > Pois tenho > estações que vão poder usar por exemplo msn, e outras não. normal. proxy transparente via iptables redireciona todo o trafego de uma unica porta - geralmente a 80 - para um proxy. Todas as outras saem por nat, e ao meu ver é este o problema. Pelo menos o MEU problema. não usar proxy transparente via iptables tem suas vantagens. uma delas é poder por ex,colocar 2 ou mais links em máquinas diferentes, a sua rede fica escalável e redundante com um mínimo de café ingerido. :D A outra é economizar processamento. A outra é não ter o trabalho de ter que ficar marcando todos os pacotes que saem da sua rede para analise posterior, "caçando" usuários e vírus. Por ex, se um usuario acessar http://siteviciado.dom.xt:81/virus.exe?acao=receita isso vai provavelmente passar pra sua rede. No final, é apenas uma questão de método de administração. Mas é a minha opinião. Sinta-se a vontade para formar/ter/manter a sua. [ ]s,e divirta-se. Henry. > Alguém tem um squid.conf de exemplo para me mandar. > > Abraços > Alex dos Santos > > > ----- Original Message ----- > From: henrique > To: [email protected] > Sent: Thursday, May 29, 2008 6:08 PM > Subject: Res: [squid-br] - Tutorial para proxy > > > > > > > ----- Mensagem original ---- > De: Isnard Jaquet <[EMAIL PROTECTED]> > Para: [email protected] > Enviadas: Quinta-feira, 29 de Maio de 2008 17:51:20 > Assunto: Re: [squid-br] - Tutorial para proxy > > Em Qui, 2008-05-29 à s 17:28 -0300, Alex dos Santos escreveu: > > A principio é não ter o trabalho de configurar as estações...Mas, > > depois da sua pergunta, gostaria de saber então quais as vantagens de > > ter um proxy tranparente. ..e de não ter... > > Abraços > > Alex dos Santos > > ----- Original Message ----- > > From: Isnard Jaquet > > To: [EMAIL PROTECTED] s.com.br > > Sent: Thursday, May 29, 2008 5:22 PM > > Subject: Re: [squid-br] - Tutorial para proxy > > > > Em Qui, 2008-05-29 à s 13:05 -0700, henrique escreveu: > > > --- Em qui, 29/5/08, Isnard Jaquet <isnardjunior@ gmail.com> > > > > escreveu: > > > De: Isnard Jaquet <isnardjunior@ gmail.com> > > > Assunto: Re: [squid-br] - Tutorial para proxy > > > Para: [EMAIL PROTECTED] s.com.br > > > Data: Quinta-feira, 29 de Maio de 2008, 16:48 > > > > > > Conexões HTTPS não pode ser redirecionados. Isso quer dizer > > > que não pode > > > ser usado via proxy transparente. > > > > > > Att., > > > > > > Isnard > > > > > > Em Qui, 2008-05-29 à s 16:43 -0300, Alex dos Santos escreveu: > > > > Boa tarde, > > > > > > > > Estou montando um proxy na empresa onde trabalho. O > > > > problema > > > > > é que não > > > > > > > encontro material para pesquisa. A ideia é montar um proxy > > > > tranparente. > > > > Mas o meu problema esta na hora de navegar nas paginas > > > > > > https. > > > > > > > Alguem tem ou sabe indicar um tutorial de instalação do > > > > > > squid 2.6? > > > > > > > Abraços > > > > Alex dos Santos > > > > > > bem, nao da pra trafegar ssl via o proxy transparente > > > usando iptables. Mas pode-se fazer "proxy transparente" via > > > dns, dhcp e via gpo. > > > > > > [ ]s > > > henry > > > > Henry, > > > > entendi as aspas no "proxy transparente" , mas será que é isso > > mesmo que > > o Alex quer? > > > > Alex, > > > > o que tu queres é usar proxy transparente de fato ou tu só não > > queres > > ter que ter o trabalho de configurar o browser dos teus > > clientes? > > > > Att., > > > > Isnard > > Pessoal, me corrijam se eu estiver muito errado, mas transparente > significa que o usuário usa sem ter o conhecimento ou sem ter nada > configurado para o que suas aplicações usem proxy. Na prática ele > funciona porque quando o usuário faz uma conexão na porta 80 (por > exemplo) e o pacote da requisição chega no firewall/gateway/ ... ele é > redirecionado via firewall para o squid. > O proxy transparente funciona somente para requisições http (estamos > falando do squid), deixando de fora ftp e ssl. Isso por sà só já seria > motivo pra ti considerar usar em modo "não transparente" , pois tu > perderia a facilidade de controle via acls sobre o que os usuários podem > ou não usar em relação à sites https. > Provedores de Internet geralmente usam proxy em modo transparente para > poder fazer cache (poupar banda) e grandes corporações geralmente > implementam proxy transparente antes de implementar proxy normal para > poder mapear o real uso da internet pelos seus usuários e poder > construir as acls de acordo com a necessidade. > > > O Henry deu a dica em relação à fazer configuração automática do > proxy nas aplicações do micro do usuário. Na empresa onde trabalho > usamos via Group Policy do AD. > > Att., > > Isnard > > > =============== > > Sim, é isso mesmo. convencionou-se a dizer que proxy transparente eh o > feito somente com o iptables, do mesmo modo que "word" virou sinonimo de > editor de texto. > > Se "proxy transparente" eh o esquema que o administrador faz com que as > regras sejam informadas automaticamente e sem o conhecimento do usuario, > entao temos varias formas. > > Via iptables é o mais prático a curto prazo, porem só dá certo em > portas GET-POST-tipo-a-80 e você acaba tendo que fazer NAT de todas as > outras. Dependendo do que vc tem, do que vc quer e do que vc não pode e > nao quer, é a sua pior escolha. > > > []s, e divirta-se. > Henry. > > > > > > > > > > > > > > > > > > > --------------------------------------------------------------------------- >--- Abra sua conta no Yahoo! Mail, o único sem limite de espaço para > armazenamento!
