Первым делом обновляем систему до актуального состояния
sudo apt-get update 
sudo apt-get upgrade 
 
 | 
 
 
Устанавливаем необходимые для сборки пакетов инструменты
sudo apt-get -y install devscripts build-essential fakeroot debhelper dh-autoreconf cdbs 
 
 | 
 
 
Устанавливаем зависимости для libecap и squid
sudo apt-get -y build-dep libecap 
sudo apt-get -y build-dep squid3 
 
 | 
 
 
Удаляем старую версию libecap
sudo apt-get -y --purge remove libecap2-dev libecap2 
 
 | 
 
 
Устанавливаем необходимые дополнительные пакеты для сквида
sudo apt-get -y install nettle-dev libgnutls28-dev libssl-dev libdbi-perl 
 
 | 
 
 
Создаем папки где будем собирать libecap (чтобы не захламлять home)
Перейдем в созданный каталог
Скачиваем исходники libecap3
wget http://jakondo.ru/wp-content/uploads/file-manager/squid_3.5.19/libecap_1.0.1-3.dsc 
wget http://jakondo.ru/wp-content/uploads/file-manager/squid_3.5.19/libecap_1.0.1.orig.tar.gz 
wget http://jakondo.ru/wp-content/uploads/file-manager/squid_3.5.19/libecap_1.0.1-3.debian.tar.xz 
 
 | 
 
 
Распаковываем
sudo dpkg-source -x libecap_1.0.1-3.dsc 
 
 | 
 
 
Открываем текстовым редактором файл libecap-1.0.1/debian/control
sudo nano libecap-1.0.1/debian/control 
 
 | 
 
 
находим строку
Build-Depends: debhelper (>= 8.0.0), autotools-dev, cdbs, dh-autoreconf, g++ (>= 4:5.2) 
 
 | 
 
 
и заменяем ее на
Build-Depends: debhelper (>= 8.0.0), autotools-dev, cdbs, dh-autoreconf 
 
 | 
 
 
Сохраняем документ и выходим
Ctrl+O, Ctrl+X
Входим в каталог
И запускаем процесс создания пакета
sudo dpkg-buildpackage -rfakeroot -b 
 
 | 
 
 
Выходим из каталога
Теперь установим полученные в ходе сборки пакеты. Войдем в каталог где они у нас сформировались
Установим пакеты
sudo dpkg --install libecap3_1.0.1-3_amd64.deb 
sudo dpkg --install libecap3-dev_1.0.1-3_amd64.deb 
 
 | 
 
 
Выходим из каталога
Теперь перейдем к основной нашей цели, это сборка и установка Squid 3.5.19.
Создадим каталог где мы будем собирать Squid
Перейдем в созданный каталог
Скачаем исходники
wget http://jakondo.ru/wp-content/uploads/file-manager/squid_3.5.19/squid3_3.5.19-1.dsc 
wget http://jakondo.ru/wp-content/uploads/file-manager/squid_3.5.19/squid3_3.5.19.orig.tar.gz 
wget http://jakondo.ru/wp-content/uploads/file-manager/squid_3.5.19/squid3_3.5.19-1.debian.tar.xz 
 
 | 
 
 
Распакуем исходный пакет
sudo dpkg-source -x squid3_3.5.19-1.dsc 
 
 | 
 
 
Отредактируем файл правила сборки пакета rules. А конкретней добавим необходимые нам компоненты, для работы с HTTPS трафиком
sudo nano squid3-3.5.19/debian/rules 
 
 | 
 
 
Ищем строку
--with-default-user=proxy 
 
 | 
 
 
и вместо нее пишем
--with-default-user=proxy \ 
--with-openssl \ 
--enable-ssl \ 
--enable-ssl-crtd 
 
 | 
 
 
Сохраняем документ и выходим
Ctrl+O, Ctrl+X
Перейдем в каталог для запуска сборки пакета
И запустим процесс сборки пакета Squid. (Процесс довольно продолжительный)
sudo dpkg-buildpackage -rfakeroot -b 
 
 | 
 
 
После того как сборка пакета завершилась, выходим из каталога.
Все готово для установки Squid. Перейдем в каталог где у нас находятся собранные пакеты Squid
Сперва установим Squid langpack, чтобы была поддержка русского языка
sudo apt-get install squid-langpack 
 
 | 
 
 
Устанавливаем пакеты Squid в очередности как указано ниже.
sudo dpkg --install squid-common_3.5.19-1_all.deb 
sudo dpkg --install squid_3.5.19-1_amd64.deb 
sudo dpkg --install squidclient_3.5.19-1_amd64.deb 
 
 | 
 
 
Выходим из каталога.
На этом установка Squid 3.5.19 завершена. Теперь нужно выполнить настройку его, создать сертификат для работы с HTTPS трафиком.
Файл конфигурации Squid находится /etc/squid/squid.conf. Файл огромный, главный его плюс это то что он очень хорошо комментирован, но редактирование его для меня не совсем удобное, поэтому я создаю бекап дефолтного файла конфигурации, удаляю оригинал и создаю новый текстовый файл в котором будем прописывать только нужные нам параметры для работы Squid. Поехали..
Создаем бекап дефолтного файла
sudo cp /etc/squid/squid.conf /etc/squid/squid.conf.backup 
 
 | 
 
 
Удаляем оригинальный файл конфигурации
sudo rm /etc/squid/squid.conf 
 
 | 
 
 
И создаем новый файл будущей конфигурации
sudo nano /etc/squid/squid.conf 
 
 | 
 
 
Небольшое отступление перед написанием конфигурации. Файл конфигурации может быть различным и для каждого места индивидуальным. Я опишу свою схему работы Squid и напишу какой в итоге у меня получился конфиг.
Организация сети и получение интернета. Имеется роутер Mikrotik, в который приходит интернет, так же на этом роутере развернут DHCP, локальная подсеть 192.168.5.0/24. В этой же подсети находится и нас свеже установленный Squid, с адресом 192.168.5.2. Squid будет у нас работать в обычном режиме. (В идеале хотелось бы конечно работать по прозрачному протоколу, но как только не пытался, не удается завернуть трафик с Mikrotik на Squid на прозрачные порты 80, 443, поэтому я остановился на работе по обычному режиму работы Squid).
Желаемая работа Squid будет заключаться в раздаче интернета только в пределах локальной сети 192.168.5.0/24, а так же возможность блокировать любые неугодные нам сайты для пользователей, возможность блокировать доступ в интернет за исключением белого списка адресов сайтов, ну и конечно создать группу определенных адресов, которых не будут касаться никакие запреты.
В итоге моего плана у меня получился вот такой конфигурации
 
 
 
acl localnet src 192.168.5.0/24 
 
 
 
 
acl SSL_ports port 443 
 
acl Safe_ports port 80  
acl Safe_ports port 21  
acl Safe_ports port 443  
acl Safe_ports port 70  
acl Safe_ports port 210  
acl Safe_ports port 1025-65535  
acl Safe_ports port 280  
acl Safe_ports port 488  
acl Safe_ports port 591  
acl Safe_ports port 777  
acl CONNECT method CONNECT 
 
 
 
 
acl AdminsIP src "/etc/squid/AdminsIP.txt" 
 
acl BlackList dstdomain "/etc/squid/BlackList.txt" 
 
acl BlockInetExlWhite src "/etc/squid/BlockInetExlWhite.txt" 
 
acl WhiteList dstdomain "/etc/squid/WhiteList.txt" 
 
 
 
 
dns_nameservers 192.168.5.3 
 
 
 
 
http_access deny !Safe_ports 
 
http_access deny CONNECT !SSL_ports 
 
http_access allow localhost manager 
http_access deny manager 
 
http_access allow localhost 
 
http_access allow AdminsIP 
 
http_access deny BlockInetExlWhite !WhiteList 
 
http_access deny BlackList 
 
http_access allow localnet 
 
http_access deny all 
 
 
 
 
http_port 192.168.5.2:3128 intercept options=NO_SSLv3:NO_SSLv2 
 
http_port 192.168.5.2:3130 options=NO_SSLv3:NO_SSLv2 
 
https_port 192.168.5.2:3129 intercept ssl-bump options=ALL:NO_SSLv3:NO_SSLv2 connection-auth=off cert=/etc/squid/squidca.pem 
 
always_direct allow all 
sslproxy_cert_error allow all 
sslproxy_flags DONT_VERIFY_PEER 
 
acl blocked ssl::server_name "/etc/squid/BlackList.txt" 
 
acl step1 at_step SslBump1 
ssl_bump peek step1 
 
ssl_bump terminate blocked 
ssl_bump splice all 
sslcrtd_program /usr/lib/squid/ssl_crtd -s /var/lib/ssl_db -M 4MB 
 
 
 
 
cache_dir aufs /var/spool/squid 20000 49 256 
 
coredump_dir /var/spool/squid 
 
refresh_pattern ^ftp: 1440 20% 10080 
refresh_pattern ^gopher: 1440 0% 1440 
 
refresh_pattern -i (/cgi-bin/|\?) 0 0% 0 
 
refresh_pattern . 0 20% 4320 
maximum_object_size 61440 KB 
minimum_object_size 3 KB 
cache_swap_low 90 
cache_swap_high 95 
 
maximum_object_size_in_memory 512 KB 
memory_replacement_policy lru 
 
logfile_rotate 0 
 
cache_mgr it@admin.ru 
 
 | 
 
 
После того как конфиг Squid готов, нужно создать сертификат для работы с HTTPS протоколом
sudo openssl req -new -newkey rsa:2048 -days 3650 -nodes -x509 -keyout squidca.pem -out squidca.pem 
 
 | 
 
 
Сертификат создан, почти все готово. Переместим созданный сертификат в папку Squid
sudo mv squidca.pem /etc/squid/squidca.pem 
 
 | 
 
 
Т.к. в конфиге мы указывали правила по блокировки сайтов, создание белого списка сайтов и т. д. нам нужно создать эти файлы и по необходимости заполнить их, создаем
sudo touch /etc/squid/AdminsIP.txt — Список IP адресов без ограничений 
sudo touch /etc/squid/BlackList.txt — Список блокированных сайтов (прим.: .mail.ru) 
sudo touch /etc/squid/BlockInetExlWhite.txt - Список IP адресов которым запрещен интернет кроме белого списка 
sudo touch /etc/squid/WhiteList.txt — Список белых сайтов для посещения (прим.: .jakondo.ru) 
 
 | 
 
 
После того как заполнили все необходимые списки, торжественно запускаем Squid
Проверим статус работы запущенного нами Squid
sudo service squid status 
 
 | 
 
 
Если видим сообщение — * squid is running, то все отлично Squid работает успешно. Если же иная запись с надписью Failed, то смотрите вывод статуса, всегда пишет в чем проблема, исправляем ошибку и снова пробуем запустить.
В моем случае осталось прописать на ПК пользователей в Свойствах обозревателя, параметры прокси-сервера и проверить работу. Если все было сделано как по инструкции то все будет работать правильно.
Так же можно посмотреть работу Squid в режиме реального времени выполнив команду
sudo taild -f /var/log/squid/access.log 
 
 |