HOME


 
Jeżeli ładowanie trwa zbyt długo (powyżej 2 min.), to zapraszam o innej porze.
Zobacz statystyki odwiedzin by ustalić porę najmniejszego obciążenia serwera.

Spakowana witryna o Linuksie w formacie RAR
 
DO_STR_GLOWNEJ_WYSZUKIWARKI
 
 
SQUID

 

Pobierz spakowaną witrynę gorzow-wlkp.pl/linux

Jeżeli pragniesz poznać Linuksa Mandrake (obecnie Mandriva), to... dobrze trafiłeś. Witryna została zauważona przez twórców magazynu KOMPUTER ŚWIAT 5/2004(141) str. 46 poprzez umieszczenie linku oraz magazynu CHIP 4/2004 (str.114) poprzez umieszczenie artykułu opisującego ten serwis internetowy. Jak na hobbystyczną stronę o Linuksie to miłe ;) Acha... na stronie mandrakelinux.pl/informacje podano też link z opisem cytuję "duży zbiór praktycznych informacji o Mandrake" (mam ją w swoim archiwum - klub.chip.pl/twarogal).

Zapraszam do zadawania pytań na FORUM oraz mailem. Chętnie udzielę (bezpłatnie) odpowiedzi. Oficjalne ceny za jedną poradę na stronie MandrakeSoftPL (mam ją w moim archiwum z dnia 2.05.2004) wahają się od 20 do 350 zł.

 


jest to dokończenie opisu konfiguracji ze strony: mdk10_sdi.php , mdk101_sdi.php , mandriva2005_sdi.php

 

 

SQUID pod Mandrake/Mandriva

 

Od wersji Mandrake 10.0 (oraz nowszych w tym w Mandriva) masz wstępnie skonfigurowane udostępnianie Internetu dla domowej sieci. Uwaga: bez pytania o zgodę został zainstalowany demon squid wymuszający na komputerach-klientach korzystanie z jego usług w celu oglądania witryn www. Co to jest squid i po co w ogóle znalazł się na naszym linuksowym routerze?

Serwer Web Proxy czyli squid, to demon mający na celu przechowywanie (i następnie udostępnianie) zawartości stron www odwiedzonych przez użytkowników domowej sieci. W razie kolejnego wezwania do załadowania strony www (np. www.wp.pl) zamiast na nowo pobierać pliki z Internetu podsyła do komputera-klienta zmagazynowane pliki. Czyli, jeżeli komputer-klient odwiedzi stronę www.wp.pl, a np. 5 minut później ten sam adres zechce oglądać inny komputer z domowej sieci, to ten ostatni zobaczy nie tyle oryginalne pliki ze strony www.wp.pl, ale zmagazynowane przez demona squid. Przy dużych lub bardzo dużych domowych sieciach jest to idelane narzędzie zmniejszające transfer z Internetu do naszego routera. Oczywiście istnieje problem odpowiedniego odświerzania zmagazynowanych na routerze plików, tak aby np. witryna z wiadomościami nie pokazywała się nam w wersji wczorajszej ;) Temat może rozwinę na osobnej stronie.

 

 

SQUID - ZABEZPIECZANIE

 

Uwaga na domyślną konfigurację Squida, która umożliwia odpalenie za pomocą Squida wysyłki maila na konto ofiary - polecam tę stronę (mam ją w swoim archiwum). W dużym skrócie chodzi o to, że złośliwy obcy może skorzystać z możliwości źle skonfigurowanego Twojego Squida i wysyłać za pośrednictwem Twojego komputera tysiące maili spod Twojego adresu IP. Aby bronić się przed zalewem spamu powstała zmowa administratorów dużych serwerów pocztowych. Polega ona na wymienianiu się adresami "szkodliwych" serwerów i blokowaniu ich w konfigach. Twój serwer (czyli adres IP) może być wprowadzony na czarną listę w centrali pod adresem http://dsbl.org/, co skutkuje odmową obsługi, nawet w przypadku wysłania zwykłego, legalnego maila przez popularny serwer onet.pl, wp.pl itd.

Oto przykład komunikatu odmowy obsługi podczas wysyłania maila, który pokazał się u mojego znajomego.
 

 
Mój znajomy wysłał do centrali http://dsbl.org/ maila z prośbą o odblokowanie jego nr IP. Otrzymał odpowiedź:

The problem was that your web server was insecurely configured as a proxy server, which meant that not only could users on your LAN use it to connect to the Internet, but users on the Internet could use it to connect to other users on the Internet (to send spam) and they could also use it to connect to computers on your LAN (not good for security!). You certainly need to keep port 80 blocked until you can configure the server securely. To remove your IP from DSBL you should set up a mail server that accepts mail for the domain zaw24.internetdsl.tpnet.pl. You'll then be able to receive mail addressed to postmaster@zaw24.internetdsl.tpnet.pl and hence remove your IP from DSBL.


Here in WWW was the problem. Most likely, your mistake was misconfigured mod_proxy in Apache acting as open HTTP proxy at port 80. Someone was sending spam using your httpd.
Two steps.
1. Remove mod_proxy completely. If you need HTTP proxy, use Squid instead and bind it to your internal NIC only.
2. Configure your mailserver for "zaw24.internetdsl.tpnet.pl" domain and delist your machine from DSBL using <postmaster@zaw24.internetdsl.tpnet.pl>


Tłumaczenie tekstu:
Klopot w tym, ze twoj serwer sieci web (serwer proxy) zostal niebezpiecznie skonfigurowany i umożliwia zbyt wielu osobom korzystanie z nieuprawnionych połaczen z Internetem. Skutek jest taki, że z Internetem moga się laczyc nie tylko uzytkownicy sieci LAN, ale takze uzytkownicy z Internetu. Intruz z Internetu moze poprzez serwer proxy laczyc się z innymi uzytkownikami w Internecie by np. do wysyłac spam oraz lczyc sie z komputerami w twojej sieci LAN (jest niekorzystne dla zabezpieczeń!). Musisz wiec zablokowac port 80 do czasu, az bezpiecznie skonfigurujesz serwer proxy. Aby usunac swe IP z DSBL powinienes ustawic serwer pocztowy akceptujacy poczte z domeny zaw24.internetdsl.tpnet.pl. Bedziesz wtedy mogl otrzymywac poczte zaadresowana do postmaster@zaw24.internetdsl.tpnet.pl i w ten sposob usunac swoje IP z DSBL.


Byl problem na Twoim serwerze sieci web (serwer proxy). Najprawdopodobniej twoim błedem było nieskonfigurowane mod_proxy w Apache działajace jako otwarty HTTP proxy na porcie 80. Ktoś przesylal spam korzystajac z twojego httpd. Wykonaj dwa kroki. 1. Usun mod_proxy kompletnie. Jeśli potrzebujesz HTTP proxy, użyj zamiast tego Squida i powiaz to tylko ze swoim wewnętrznym NIC. 2. Skonfiguruj swój serwer pocztowy dla domeny "zaw24.internetdsl.tpnet.pl" i sciagnij swoj komputer z listy DSBL uzywajac "postmaster@zaw24.internetdsl.tpnet.pl"

 

 

Jeżeli musisz używać Squida, to wyedytuj plik /etc/squid/squid i odszukaj wiersze:
acl local src 0.0.0.0/0.0.0.0
acl all src 0.0.0.0/0.0.0.0
Stosuj generalną zasadę, że zamiast wpisu 0.0.0.0/0.0.0.0 (wszystkie sieci i wszystkie komputery) podasz adres swojej sieci czyli np. 192.168.1.0/255.255.255.0
Powyższe wpisy trzeba więc poprawić na:
acl local src 192.168.1.0/255.255.255.0
acl all src 192.168.1.0/255.255.255.0

Odszukaj też wiersz zaczynające się na http_access. Przykład fatalnego wpisu to:
http_access allow all
Nie wolno na to się zgadzać. Zahaszuj taki wiersz. Jak będę miał czas, to napiszę specjalną stronkę o konfiguracji Squida. Na razie niech powyższe wystarczy.

Na serwerze Apache (jeżeli go masz) zablokuj (usuwając wiersz lub haszując go w pliku /etc/httpd/conf/httpd-httpd2.conf) ładowanie modułu mod_proxy.

 

 

SQUID - PRZYDATNE PORADY

 

  • Pliki Squida warto umieszczać na osobnej partycji montowanej jako /var/spool/squid. Polecany system plików: ReiserFS (umie szybko odczytywać duże ilości małych plików).
  • Jeżeli na Twoim routerze jest mało pamięci w kościach, to dane SQUIDa będą zapisywane na dysk, a nie do pamięci RAM. Wydłuży to nieco szybkość ładowania stronek www.
  • Jeżeli zdecydowałeś się na korzystanie ze SQUIDa, możesz być zmuszony do skonfigurowania przeglądarkek na komputerach-klientach wpisując do nich parametry PROXY.

    W Internet Explorer 5 wykonaj: NARZEDZIA- OPCJE INTERNETOWE- POŁĄCZENIA- USTAWIENIA SIECI LAN- UŻYJ SERWERA PROXY- w polu ADRES wpisz nr IP BRAMY naszego routera (prawdopodobnie 192.168.1.1), a w polu PORT wpisz 3128. Nie zaszkodzi zaznaczyć opcji NIE UŻYWAJ SERWERA PROXY DLA ADRESÓW LOKALNYCH.

    W Netscape 7.2 (oraz w Mozilli) wykonaj: EDIT (Edycja)- PREFERECES (Preferencje)- ADVANCED (Zaawansowane)- PROXIES- MANUAL PROXY CONFIGURATION- HTTP PROXY 192.168.1.1 , PORT 3128


     
    Uwaga: jeżeli SQUID jest ustawiony w opcji TRANSPARENT, to nie trzeba nic poprawiać w przeglądarkach.

 

*

 

Jeżeli strony na komputerze-kliencie ładują się niepoprawnie, należy trzymając klawisz SHIFT wcisnąć ENTER. Spóbuj także kliknąć w RELOAD (ODWIEŻ).

 

 

WYŁĄCZENIE SQUIDA I REKONFIGURACJA SHOREWALLA (FIREWALLA)

 

Jeżeli chcesz zrezygnować ze SQUIDa, a jednocześnie nie chcesz zablokować dostępu do internetowych stron www, to pod rootem wykonaj kilka czynności:
  • Wyłącz demona SQUID zleceniem:
    /etc/rc.d/init.d/squid stop
     
  • Przekonfiguruj firewalla (opartego na shorewallu) edytując plik /etc/shorewall/rules (wersja z Mdk 10.x). Należy zahaszować (znakiem #) wiersz oznaczony na czerwono:

    ACCEPT net fw tcp 80,443 -
    ACCEPT loc fw tcp 80,443,20,21,22 -
    #REDIRECT loc 3128 tcp www -
    ACCEPT fw net tcp www
    #LAST LINE -- ADD YOUR ENTRIES BEFORE THIS ONE -- DO NOT REMOVE

    Restartuj shorewall zleceniem:
    /etc/rc.d/init.d/shorewall restart
    Więcej o shorewallu znajdziesz na sąsiedniej stronie.
     
  • Aby podczas restartu SQUID nie włączał się bez potrzeby, należy w autostarcie wywalić odpowiednie wpisy. Najprościej jest wpisać w linuksowej konsoli zlecenie drakxservices i usunąć zaznaczenie przy SQUID (używamy klawiszy kierunkowych czyli strzałek, TAB, ENTER, SPACJĘ). Więcej na temat autostartu na sąsiedniej stronie.

 

 

Kilka słów o konfiguracji Squida znajdziesz na stronach 82-84 magazynu Komputer Świat EXPERT nr7/8 2005.

Otrzymałem od znajomego z Internetu konfig do SQUIDa. Do wglądu tutaj. Na jego routerze obsługującym ok. 100 klientów w osiedlowej sieci do sprawnej pracy trzeba było włożyć 2x512MB pamięci RAM i w konfigu SQUIDa zadysponować 750MB, resztę zostawiając na potrzeby systemowe. Jeżeli masz na routerze mało pamięci RAM, to koniecznie w pierwszej kolejności dokup pamięć i zmień niektóre parametry jak np. maksymalna wielkość pliku przechowywanego w pamięci SQUIDa.

 

 

Istnieją programy umożliwiające ukrycie oryginalnego IP. Przykładem jest STEGANOS INTERNET ANONYM (dostępny w pełnej wersji nr 7, dla WinXP, na płytce CD, w magazynie KOMPUTER ŚWIAT 12/2005).

 

 

 

 
TWAROGAL

Uwaga: z powodu namnożenia się różnych złodziejskich witryn www, które kopiują moje strony i umieszczają je u siebie wraz z komercyjnymi reklamami (na których zarabiają) informuję, że wszelkie prawa są zastrzeżone.

Uwaga. Aby uniknąć zasysania całej witryny gorzow-wlkp.pl/linux za pomocą programów typu TeleportPro, WebCopier itd. informuję, że udostępniłem spakowaną wersję (w formacie RAR).

Valid HTML 4.01!
 
 

 

 

Witryna była dostępna pod adresami: strony.wp.pl/wp/twarogal , strony.wp.pl/wp/linuxtwarka , twarogal.republika.pl , klub.chip.pl/twarogal oraz gorzow-wlkp.net (w latach 2003/04).

 

 

gorzow-wlkp.pl

Informacje o odwiedzających są rejestrowane i publicznie udostępniane na pod adresem: http://gorzow-wlkp.pl/licznik/