LINUX 3 ème
année
Serveur Proxy (Squid)
• Serveur Proxy
C’est un serveur qui filtre ou dévie les trafics sur un réseau indésirables. C’est-à-dire, sécurise
l’accès à internet et empêche les liens que le client ne souhaite pas visiter. Ne pas donner accès
un URL à un hôte. Installer un firewall pour une protection globale du réseau.
Serveur Proxy (Squid)
• Installation du package:
apt-get install squid3
Comme serveur proxy, il y en a 2 types:
-serveur proxy non transparent
-serveur proxy transparent
Quand on parle de serveur proxy que ce soit transparent ou non, la première chose
en tête c’est qu’on utilise des « acl » ou bien access-list.
L’access-list c’est comme une paramètre indispensable pour faire des
configurations du serveur proxy.
Il y en a 4 types d’acl:
-l’acl des @IP c’est « src »
-l’acl des nom de domaines c’est « dstdomaine »
-l’acl du temps c’est « time »
-l’acl des @MAC c’est « arp »
Serveur Proxy (Squid)
1) Proxy non transparent:
C’est une configuration d’un serveur proxy spécifiée pour une ou quelques
machines pas plus de 5 car les configurations seront faites manuellement sur
chaque machine, à cocher.
D’après la présentation, le proxy non transparent n’est pas vraiment idéal à utiliser
vu les configurations manuelles…
Voici les configurations pour le proxy non transparent:
1- Editer le fichier de configuration de squid:
nano /etc/squid3/[Link]
On ajoute un acl de la forme:
acl nom_acl type_acl @IP_initial/32 ou /24 (spécification des @IP voulus)
Serveur Proxy (Squid)
Puis pour donner accès à internet selon les choix du client:
On ajoute:
http_access allow nom_acl
http_acces deny all
Puis redémarrer le service squid3
/etc/init.d/squid3 restart
Note: Par défaut, le port du squid est 3128
Coté serveur comme vérification on fait la commande:
tail –f /var/log/squid3/[Link]
Pour sauvegarder les fichier de configuration, nous devrons copier dans un
fichier /opt
Serveur Proxy (Squid)
Pour effacer les commentaires (tous les lignes commençants par #)
On fait les commandes:
grep –o ‘^[^#]*’ /etc/squid3/[Link]
grep –o ‘^[^#]*’ /etc/…./[Link] > squid temp
mv squid temp /etc/squid3/[Link]
Pour donner accès au proxy de l’extérieur WAN
On doit modifier le fichier [Link]:
nano /etc/squid3/[Link]
on ajoute : http_port @IP serveur:3128(port squid) si squid v.2.x transparent
On redémarre après le service squid3 si squid v.3 intercept
/etc/init.d/squid3 restart
Serveur Proxy (Squid)
2- Proxy transparent:
C’est le fait de forcer les paquets du port 80 vers 3128(ou port du proxy). c’est-à-
dire les url passent toujours par le firewall avant d’être envoyer à internet.
Les configurations sont les suivantes:
a) Les paquets du port 80 vers 3128:
iptables –t nat –A PREROUTING –p tcp -m tcp - -dport 80 –s @IP/24 –j
REDIRECT - -to-port 3128 ([Link]/24)
vérification iptables –t nat – L
b) Modification du fichier [Link]:
Ajout de
http_port @Ipserveur:portserveur intercept
http_port [Link]:3128 intercept
Serveur Proxy (Squid)
Les étapes à suivre pour le faire:
-création du fichier qui contient la liste des url qu’on pourrait voir;
-Ajout d’un ou plusieurs acl dans [Link]
-tester squid
-redémarrage du service
-vérification iptables.
Pour voir qui sont bloqués:
tail –f /var/log/squid3/[Link] | grep DENIED
Serveur Proxy (Squid)
Pratique:
Comment procédez vous pour que: (on utilisera le squid transparent)
-le client vous demande que seul le site de ISPM qu’on pourrait voir.
-Internet sans filtre est actif de midi à 14:00 pendant le jour de travail.
-ne pas donner internet pendant heure de travail.
-seul les ordi qui à comme @ MAC 080027A659FF et EF10279E250C pouvont avoir
accès à la connexion proxy.