Первым делом обновляем систему до актуального состояния
sudo apt-get update
sudo apt-get upgrade
|
Устанавливаем необходимые для сборки пакетов инструменты
sudo apt-get -y install devscripts build-essential fakeroot debhelper dh-autoreconf cdbs
|
Устанавливаем зависимости для libecap и squid
sudo apt-get -y build-dep libecap
sudo apt-get -y build-dep squid3
|
Удаляем старую версию libecap
sudo apt-get -y --purge remove libecap2-dev libecap2
|
Устанавливаем необходимые дополнительные пакеты для сквида
sudo apt-get -y install nettle-dev libgnutls28-dev libssl-dev libdbi-perl
|
Создаем папки где будем собирать libecap (чтобы не захламлять home)
Перейдем в созданный каталог
Скачиваем исходники libecap3
wget http: //jakondo .ru /wp-content/uploads/file-manager/squid_3 .5.19 /libecap_1 .0.1-3.dsc
wget http: //jakondo .ru /wp-content/uploads/file-manager/squid_3 .5.19 /libecap_1 .0.1.orig. tar .gz
wget http: //jakondo .ru /wp-content/uploads/file-manager/squid_3 .5.19 /libecap_1 .0.1-3.debian. tar .xz
|
Распаковываем
sudo dpkg- source -x libecap_1.0.1-3.dsc
|
Открываем текстовым редактором файл libecap-1.0.1/debian/control
sudo nano libecap-1.0.1 /debian/control
|
находим строку
Build-Depends: debhelper (>= 8.0.0), autotools-dev, cdbs, dh-autoreconf, g++ (>= 4:5.2)
|
и заменяем ее на
Build-Depends: debhelper (>= 8.0.0), autotools-dev, cdbs, dh-autoreconf
|
Сохраняем документ и выходим
Ctrl+O, Ctrl+X
Входим в каталог
И запускаем процесс создания пакета
sudo dpkg-buildpackage -rfakeroot -b
|
Выходим из каталога
Теперь установим полученные в ходе сборки пакеты. Войдем в каталог где они у нас сформировались
Установим пакеты
sudo dpkg -- install libecap3_1.0.1-3_amd64.deb
sudo dpkg -- install libecap3-dev_1.0.1-3_amd64.deb
|
Выходим из каталога
Теперь перейдем к основной нашей цели, это сборка и установка Squid 3.5.19.
Создадим каталог где мы будем собирать Squid
Перейдем в созданный каталог
Скачаем исходники
wget http: //jakondo .ru /wp-content/uploads/file-manager/squid_3 .5.19 /squid3_3 .5.19-1.dsc
wget http: //jakondo .ru /wp-content/uploads/file-manager/squid_3 .5.19 /squid3_3 .5.19.orig. tar .gz
wget http: //jakondo .ru /wp-content/uploads/file-manager/squid_3 .5.19 /squid3_3 .5.19-1.debian. tar .xz
|
Распакуем исходный пакет
sudo dpkg- source -x squid3_3.5.19-1.dsc
|
Отредактируем файл правила сборки пакета rules. А конкретней добавим необходимые нам компоненты, для работы с HTTPS трафиком
sudo nano squid3-3.5.19 /debian/rules
|
Ищем строку
--with-default-user=proxy
|
и вместо нее пишем
--with-default-user=proxy \
--with-openssl \
-- enable -ssl \
-- enable -ssl-crtd
|
Сохраняем документ и выходим
Ctrl+O, Ctrl+X
Перейдем в каталог для запуска сборки пакета
И запустим процесс сборки пакета Squid. (Процесс довольно продолжительный)
sudo dpkg-buildpackage -rfakeroot -b
|
После того как сборка пакета завершилась, выходим из каталога.
Все готово для установки Squid. Перейдем в каталог где у нас находятся собранные пакеты Squid
Сперва установим Squid langpack, чтобы была поддержка русского языка
sudo apt-get install squid-langpack
|
Устанавливаем пакеты Squid в очередности как указано ниже.
sudo dpkg -- install squid-common_3.5.19-1_all.deb
sudo dpkg -- install squid_3.5.19-1_amd64.deb
sudo dpkg -- install squidclient_3.5.19-1_amd64.deb
|
Выходим из каталога.
На этом установка Squid 3.5.19 завершена. Теперь нужно выполнить настройку его, создать сертификат для работы с HTTPS трафиком.
Файл конфигурации Squid находится /etc/squid/squid.conf. Файл огромный, главный его плюс это то что он очень хорошо комментирован, но редактирование его для меня не совсем удобное, поэтому я создаю бекап дефолтного файла конфигурации, удаляю оригинал и создаю новый текстовый файл в котором будем прописывать только нужные нам параметры для работы Squid. Поехали..
Создаем бекап дефолтного файла
sudo cp /etc/squid/squid .conf /etc/squid/squid .conf.backup
|
Удаляем оригинальный файл конфигурации
sudo rm /etc/squid/squid .conf
|
И создаем новый файл будущей конфигурации
sudo nano /etc/squid/squid .conf
|
Небольшое отступление перед написанием конфигурации. Файл конфигурации может быть различным и для каждого места индивидуальным. Я опишу свою схему работы Squid и напишу какой в итоге у меня получился конфиг.
Организация сети и получение интернета. Имеется роутер Mikrotik, в который приходит интернет, так же на этом роутере развернут DHCP, локальная подсеть 192.168.5.0/24. В этой же подсети находится и нас свеже установленный Squid, с адресом 192.168.5.2. Squid будет у нас работать в обычном режиме. (В идеале хотелось бы конечно работать по прозрачному протоколу, но как только не пытался, не удается завернуть трафик с Mikrotik на Squid на прозрачные порты 80, 443, поэтому я остановился на работе по обычному режиму работы Squid).
Желаемая работа Squid будет заключаться в раздаче интернета только в пределах локальной сети 192.168.5.0/24, а так же возможность блокировать любые неугодные нам сайты для пользователей, возможность блокировать доступ в интернет за исключением белого списка адресов сайтов, ну и конечно создать группу определенных адресов, которых не будут касаться никакие запреты.
В итоге моего плана у меня получился вот такой конфигурации
acl localnet src 192.168.5.0 /24
acl SSL_ports port 443
acl Safe_ports port 80
acl Safe_ports port 21
acl Safe_ports port 443
acl Safe_ports port 70
acl Safe_ports port 210
acl Safe_ports port 1025-65535
acl Safe_ports port 280
acl Safe_ports port 488
acl Safe_ports port 591
acl Safe_ports port 777
acl CONNECT method CONNECT
acl AdminsIP src "/etc/squid/AdminsIP.txt"
acl BlackList dstdomain "/etc/squid/BlackList.txt"
acl BlockInetExlWhite src "/etc/squid/BlockInetExlWhite.txt"
acl WhiteList dstdomain "/etc/squid/WhiteList.txt"
dns_nameservers 192.168.5.3
http_access deny !Safe_ports
http_access deny CONNECT !SSL_ports
http_access allow localhost manager
http_access deny manager
http_access allow localhost
http_access allow AdminsIP
http_access deny BlockInetExlWhite !WhiteList
http_access deny BlackList
http_access allow localnet
http_access deny all
http_port 192.168.5.2:3128 intercept options=NO_SSLv3:NO_SSLv2
http_port 192.168.5.2:3130 options=NO_SSLv3:NO_SSLv2
https_port 192.168.5.2:3129 intercept ssl-bump options=ALL:NO_SSLv3:NO_SSLv2 connection-auth=off cert= /etc/squid/squidca .pem
always_direct allow all
sslproxy_cert_error allow all
sslproxy_flags DONT_VERIFY_PEER
acl blocked ssl::server_name "/etc/squid/BlackList.txt"
acl step1 at_step SslBump1
ssl_bump peek step1
ssl_bump terminate blocked
ssl_bump splice all
sslcrtd_program /usr/lib/squid/ssl_crtd -s /var/lib/ssl_db -M 4MB
cache_dir aufs /var/spool/squid 20000 49 256
coredump_dir /var/spool/squid
refresh_pattern ^ ftp : 1440 20% 10080
refresh_pattern ^gopher: 1440 0% 1440
refresh_pattern -i ( /cgi-bin/ |\?) 0 0% 0
refresh_pattern . 0 20% 4320
maximum_object_size 61440 KB
minimum_object_size 3 KB
cache_swap_low 90
cache_swap_high 95
maximum_object_size_in_memory 512 KB
memory_replacement_policy lru
logfile_rotate 0
cache_mgr it@admin.ru
|
После того как конфиг Squid готов, нужно создать сертификат для работы с HTTPS протоколом
sudo openssl req -new -newkey rsa: 2048 -days 3650 -nodes -x509 -keyout squidca.pem -out squidca.pem
|
Сертификат создан, почти все готово. Переместим созданный сертификат в папку Squid
sudo mv squidca.pem /etc/squid/squidca .pem
|
Т.к. в конфиге мы указывали правила по блокировки сайтов, создание белого списка сайтов и т. д. нам нужно создать эти файлы и по необходимости заполнить их, создаем
sudo touch /etc/squid/AdminsIP .txt — Список IP адресов без ограничений
sudo touch /etc/squid/BlackList .txt — Список блокированных сайтов (прим.: .mail.ru)
sudo touch /etc/squid/BlockInetExlWhite .txt - Список IP адресов которым запрещен интернет кроме белого списка
sudo touch /etc/squid/WhiteList .txt — Список белых сайтов для посещения (прим.: .jakondo.ru)
|
После того как заполнили все необходимые списки, торжественно запускаем Squid
Проверим статус работы запущенного нами Squid
sudo service squid status
|
Если видим сообщение — * squid is running, то все отлично Squid работает успешно. Если же иная запись с надписью Failed, то смотрите вывод статуса, всегда пишет в чем проблема, исправляем ошибку и снова пробуем запустить.
В моем случае осталось прописать на ПК пользователей в Свойствах обозревателя, параметры прокси-сервера и проверить работу. Если все было сделано как по инструкции то все будет работать правильно.
Так же можно посмотреть работу Squid в режиме реального времени выполнив команду
sudo taild -f /var/log/squid/access .log
|