nixp.ru v3.0

16 января 2017,
понедельник,
13:46:29 MSK

DevOps с компанией «Флант»
Аватар пользователя splinter
splinter написал 24 мая 2007 года в 19:55 (336 просмотров) Ведет себя как четкий пацан; открыл 134 темы в форуме, оставил 1458 комментариев на сайте.

Всем здрям, подскажите пожалуйста алгоритм действий для настройки такой вот ситуации: Есть прокси-сервер провайдера, есть подсеть смотрящая во внешний мир через cisco, в подсети есть 8 ип адресов с которых разрешен доступ в инет, хочу настроить сквид на машине с линуксом и на ней же создать 8 виртуальных сетевых интерфейсов (с этими 8ю ипами) что бы с внутреней подсети при обращении с конкретного ипа юзера запрос перенаправлялся на виртуальный интерфейсв и далее до прокси провайдера, при этом надо повесисть какую нибудь прогу на все 8 вирт интерфейсов которая бы считала траффик. Подскажите что мне понадобиться для организации данной схемы либо предложите другую. Заранее спасибо.

// Тему переместил(а) fly4life из форума «UNIX FAQ: вопросы по UNIX/Linux».

fly4life

Гм."что бы с внутреней подсети при обращении с конкретного ипа юзера» — это значит, чтобы конкретный адрес из внутренней сети (серый. Например, 192.168.0.5) выходил в инет с конкретным белым адресом (одним из тех, что дал провайдер)?

Dr. Evil

а зачем такая сложность? зачем создавать 8 виртуальных интерфейсов?

splinter
Гм."что бы с внутреней подсети при обращении с конкретного ипа юзера» — это значит, чтобы конкретный адрес из внутренней сети (серый. Например, 192.168.0.5)


Ага.

а зачем такая сложность? зачем создавать 8 виртуальных интерфейсов?


в принципе может и не зачем, просто думал что так будет легче отслеживать индивидальный трафик, к примеру с помощью trafd.

splinter

[Internet]

|

|

proxy.prova (127.190)

|

[ network area ]

|

|

cisco (31.129)

|

linux (31.131)

|

|

[comp1,comp2,comp3,comp4,comp5,comp6,comp7,comp8,comp9,comp10,comp11...]

Надо comp1-8 пропускать и в network и в internet при этом на линукс машине еще и учитывать интернет трафик каждой машины, остальные машины только в network area, cisco настроена так что выпускает все, впускает 80, 21, 445 и т.п.

splinter

надоумили вот так:

Называется это «иерархия proxy»

linux — squid.conf

cache_peer parent default no-query

Юзерским компьютерам раздавать только инвалидные адреса.

Далее в squid.conf прописать ACL-и вида

acl comp1 192.168.x.y1/255.255.255.255

……………..

acl comp8 192.168.x.y8/255.255.255.255

http_access allow comp1

………………

http_access allow comp8

Трафик считать SARG-ом.

fly4life
splinter
Надо comp1-8 пропускать и в network и в internet при этом на линукс машине еще и учитывать интернет трафик каждой машины, остальные машины только в network area, cisco настроена так что выпускает все, впускает 80, 21, 445 и т.п.

Дык, в таком случае тебе совсем необязательно вешать мульён алиасов на внешний интерфейс. Достаточно и одного адреса для подсчёта трафика внутренних абонентов.

fly4life
splinter
надоумили вот так:

Называется это «иерархия proxy»

linux — squid.conf

cache_peer parent default no-query

Юзерским компьютерам раздавать только инвалидные адреса.

Далее в squid.conf прописать ACL-и вида

acl comp1 192.168.x.y1/255.255.255.255

……………..

acl comp8 192.168.x.y8/255.255.255.255

http_access allow comp1

………………

http_access allow comp8

Трафик считать SARG-ом

Ага, и учитываться будет только www и ftp трафик ;).

splinter
Ага, и учитываться будет только www и ftp трафик ;).


а только он и нужен, даже конкретно только http

fly4life
splinter
а только он и нужен, даже конкретно только http

Э, а ftp ты вообще запретишь? А как быть с 10-ти мегабайтными вложениями в письмах?

Лучше возьми cake, настрой и поделись впечатлениями =).

splinter

cake? шо за нах? :)

Э, а ftp ты вообще запретишь? А как быть с 10-ти мегабайтными вложениями в письмах?

с учетом урезания лимита трафика 80 мб на юзерообразное рыло это только гуд :)

fly4life
splinter
cake? шо за нах? :)

http://npj.ru/cake

splinter
с учетом урезания лимита трафика 80 мб на юзерообразное рыло это только гуд :)

Как же он [ftp-трафик] попадёт в лимиты, если он не учитывается? ;))

splinter
Как же он [ftp-трафик] попадёт в лимиты, если он не учитывается? ;))


он учитывается на proxy.prova а потом счет приходит по 3,5 р за мб, поэтому я и хочу видеть на машине с linux исходящий траффик на инет.

fly4life
splinter
он учитывается на proxy.prova а потом счет приходит по 3,5 р за мб, поэтому я и хочу видеть на машине с linux исходящий траффик на инет.

Не, с тем, что ты хочешь, всё ясно =). Вопрос в том, что ты этого не получишь, если будешь считать только http трафик.

Да, и зачем тебе исходящий смотреть? Он у тебя тоже платный чтоли?

splinter
Да, и зачем тебе исходящий смотреть? Он у тебя тоже платный чтоли?


если я пересылаю что нить на электронку (какие нить бэкапы и т.п.) тоже учитывается. Короче и входящий и исходящий.

fly4life
splinter
если я пересылаю что нить на электронку (какие нить бэкапы и т.п.) тоже учитывается. Короче и входящий и исходящий.

Пипец у вас там беспредел…

splinter
Пипец у вас там беспредел…


приезжай поучавствуешь :=)

Anarchist
fly4life
Вопрос в том, что ты этого не получишь, если будешь считать только http трафик.

Почему?

Если proxy будет пропускать только http…

fly4life
Anarchist
Почему?

Если proxy будет пропускать только http…

… то это весьма странное место и я туда не хочу.

metal
fly4life
… то это весьма странное место и я туда не хочу.

Если не Москва и Питер, то обычное место.

fly4life
metal
Если не Москва и Питер, то обычное место.

Где нет почты, аськи и остальных прелестей жизни?

В Новосибе торрент есть! В Чите ФТП видел. Даже в Якутске, вон, если спутник, поддерживающий связь с цивилизацией, не упал, то тоже в аське можно сидеть и почту по IMAP смотреть ;).

Какое-то не обычное «это» [где ничего нет, кроме http] всё-таки место.

Curu3MyHg
fly4life
Какое-то не обычное «это» [где ничего нет, кроме http] всё-таки место.

Бывает, что и этот http сильно подрезаный. Не только на баннеры, флэши, музыку и т.д., но и на список недозволенных для посещения сайтов. То есть, «можно только туда-то и туда-то». )

А бывает, что и http только для избранных. )

Мыло, правда, почти всегда есть.

fly4life
Curu3MyHg
Бывает, что и этот http сильно подрезаный. Не только на баннеры, флэши, музыку и т.д., но и на список недозволенных для посещения сайтов. То есть, «можно только туда-то и туда-то». )

А бывает, что и http только для избранных. )

Мыло, правда, почти всегда есть.

Ну, может быть. Я засомневался насчёт «обычности» подобных мест.

metal
fly4life
Ну, может быть. Я засомневался насчёт «обычности» подобных мест.

Судая по описанию из сетки интернет только на 8 машин. Довольно много организаций в России где нет интернета на рабочем месте, локалки толковой нет. Ну а эти «избранные» пользователи обычно могут пробить себе все что захотят.

Dr. Evil

как хорошо, что у меня дома есть цивилизация.

как плохо, что не до всех еще цивилизация дошла.

во всем мире — интерент доступен всем, а у нас только в Москве он стоит копеек.

splinter

Это вы чего тут развели? Все нормально хоть и инет дорогой, есть разграничение прав доступа так сказать и инет к этому тоже относиться, стоит инет только у ведущих специалистов, другим он просто ни к чему, ограничение по траффику ввели из соображений планирования затрат, этим 8-ми и 20Мб в месяц за глаза хватит, А по поводу того что инет в Москве копеек стоит, так если бы он у нас стоил копейки то в Москве он стоил бы не копейки :))) так что часть оплаченного «теми до кого цивилизация не дошла» траффика в какой то мере включает и ваш траффик :)

Короче по существу что нить можете сказать?

fly4life
splinter
Короче по существу что нить можете сказать?

Так уже ж сказали. Теперь можно и за жисть поговорить ;).

Dr. Evil
fly4life
Так уже ж сказали. Теперь можно и за жисть поговорить ;).

теперь это так называется?

раньше называлось — пофлеймить ;)

metal
splinter
А по поводу того что инет в Москве копеек стоит, так если бы он у нас стоил копейки то в Москве он стоил бы не копейки :))) так что часть оплаченного «теми до кого цивилизация не дошла» траффика в какой то мере включает и ваш траффик :)

Короче по существу что нить можете сказать?

Это вот не верно, на самом деле Москва продает его по тем же ценам, вот только всякие барыжные ***Телекомы, пользуясь монаполией, гнут цены.

Code Monkey

из Норильска ВЕСЬ инет идет через спутник. ЕМНИП есть два провайдера с тарелками — Норком и Оганер-сервис.

Два года назад у Норкома цены были вообще заоблачными, у О-С 3/1.8 рубля за метр(день/ночь)

Сейчас вроде повеселее стало жить… Россия это немного не Питер, и совсем уж не Москва.

splinter

аааа пилять все мои темы практически во флейм ухадят! ыыыыыы!

Code Monkey

тебе припоминают слаку :)

ecobeingecobeing.ru
Экология и вегетарианство на благо всем живым существам Планеты.