<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Squid ve IPFIREWALL ile Transparan Proxy Kurulumu yazısına yapılan yorumlar</title>
	<atom:link href="http://www.syslogs.org/squid-ve-ipfirewall-ile-transparan-proxy-kurulumu/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.syslogs.org/squid-ve-ipfirewall-ile-transparan-proxy-kurulumu/</link>
	<description>Linux/Unix ve Acık Kod uygulamalar uzerine dokumanlar, ipuclari, gelistirmeler ve fazlasi...</description>
	<lastBuildDate>Tue, 27 Jul 2010 18:37:20 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=abc</generator>
	<item>
		<title>Cagri Ersen tarafından</title>
		<link>http://www.syslogs.org/squid-ve-ipfirewall-ile-transparan-proxy-kurulumu/comment-page-1/#comment-13838</link>
		<dc:creator>Cagri Ersen</dc:creator>
		<pubDate>Tue, 20 Apr 2010 14:59:51 +0000</pubDate>
		<guid isPermaLink="false">http://www.syslogs.org/?p=902#comment-13838</guid>
		<description>Merhaba, 

Remote dekstop baglantisini engelleyen sey squid degil, firewall&#039;dur. Transparan proxy uygulamasinda sadece 80. portu squid&#039;e yonlendirilir (yazıda da bu sekilde bir yonlendirme soz konusu) dolayisi ile remote desktop ya da herhangi diğer bir uygulamanın squid&#039;den etkilenmemesi gerekir. Bu nedenle IPFW kurallarinizi yeniden gozden gecirmenizi oneririm.</description>
		<content:encoded><![CDATA[<p>Merhaba, </p>
<p>Remote dekstop baglantisini engelleyen sey squid degil, firewall&#8217;dur. Transparan proxy uygulamasinda sadece 80. portu squid&#8217;e yonlendirilir (yazıda da bu sekilde bir yonlendirme soz konusu) dolayisi ile remote desktop ya da herhangi diğer bir uygulamanın squid&#8217;den etkilenmemesi gerekir. Bu nedenle IPFW kurallarinizi yeniden gozden gecirmenizi oneririm.</p>
]]></content:encoded>
	</item>
	<item>
		<title>murat arslan tarafından</title>
		<link>http://www.syslogs.org/squid-ve-ipfirewall-ile-transparan-proxy-kurulumu/comment-page-1/#comment-13836</link>
		<dc:creator>murat arslan</dc:creator>
		<pubDate>Tue, 20 Apr 2010 07:55:47 +0000</pubDate>
		<guid isPermaLink="false">http://www.syslogs.org/?p=902#comment-13836</guid>
		<description>çok faydalı bir kaynak olmuş. öncelikle teşekkürler.bi sorum olucaktı Client makinam squid proxy üzerinden dışardaki bir makinaya remote desktop bağlantı yapması için squide nası bi kural eklemem gerekiyor. proxy devedeyken remote bağlantı yapılamıyor.</description>
		<content:encoded><![CDATA[<p>çok faydalı bir kaynak olmuş. öncelikle teşekkürler.bi sorum olucaktı Client makinam squid proxy üzerinden dışardaki bir makinaya remote desktop bağlantı yapması için squide nası bi kural eklemem gerekiyor. proxy devedeyken remote bağlantı yapılamıyor.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Cagri Ersen tarafından</title>
		<link>http://www.syslogs.org/squid-ve-ipfirewall-ile-transparan-proxy-kurulumu/comment-page-1/#comment-5340</link>
		<dc:creator>Cagri Ersen</dc:creator>
		<pubDate>Thu, 20 Aug 2009 14:33:31 +0000</pubDate>
		<guid isPermaLink="false">http://www.syslogs.org/?p=902#comment-5340</guid>
		<description>Selamlar, 

Şunu bir dener misiniz ? 

Yeni bir acl ekleyin:

&lt;pre class=&quot;kodyorum&quot;&gt;
acl dl_izinli_siteler dstdomain &quot;/usr/local/etc/squid/dl_izinli_siteler.acl&quot;
&lt;/pre&gt;

/usr/local/etc/squid/dl_izinli_siteler.acl isimli dosyasının içerisine exclude etmek istediğiniz siteleri her bir satıra bir domain şeklinde yazın.

Sonra da, 

conf dosyanızdaki şu satırı:

&lt;pre class=&quot;outputyorum&quot;&gt;
http_access deny yasakli_dosyaturleri
&lt;/pre&gt;

şu şekilde değiştirin:
&lt;pre class=&quot;kodyorum&quot;&gt;
http_access deny !dl_izinli_siteler yasakli_dosyaturleri
&lt;/pre&gt;

Ben deneyemedim ama çalışması gerekir.</description>
		<content:encoded><![CDATA[<p>Selamlar, </p>
<p>Şunu bir dener misiniz ? </p>
<p>Yeni bir acl ekleyin:</p>
<pre class="kodyorum">
acl dl_izinli_siteler dstdomain "/usr/local/etc/squid/dl_izinli_siteler.acl"
</pre>
<p>/usr/local/etc/squid/dl_izinli_siteler.acl isimli dosyasının içerisine exclude etmek istediğiniz siteleri her bir satıra bir domain şeklinde yazın.</p>
<p>Sonra da, </p>
<p>conf dosyanızdaki şu satırı:</p>
<pre class="outputyorum">
http_access deny yasakli_dosyaturleri
</pre>
<p>şu şekilde değiştirin:</p>
<pre class="kodyorum">
http_access deny !dl_izinli_siteler yasakli_dosyaturleri
</pre>
<p>Ben deneyemedim ama çalışması gerekir.</p>
]]></content:encoded>
	</item>
	<item>
		<title>ahmet tarafından</title>
		<link>http://www.syslogs.org/squid-ve-ipfirewall-ile-transparan-proxy-kurulumu/comment-page-1/#comment-5337</link>
		<dc:creator>ahmet</dc:creator>
		<pubDate>Thu, 20 Aug 2009 13:43:42 +0000</pubDate>
		<guid isPermaLink="false">http://www.syslogs.org/?p=902#comment-5337</guid>
		<description>yazınız için çok teşşekürler.
buradan faydalanarak squid kurma imkanım oldu.
burada bulamadığım ve sormak istediğim, engellediğimiz dosya tiplerinin bazı domainler için serbest olmasını nasıl sağlarız?

selamlar.</description>
		<content:encoded><![CDATA[<p>yazınız için çok teşşekürler.<br />
buradan faydalanarak squid kurma imkanım oldu.<br />
burada bulamadığım ve sormak istediğim, engellediğimiz dosya tiplerinin bazı domainler için serbest olmasını nasıl sağlarız?</p>
<p>selamlar.</p>
]]></content:encoded>
	</item>
	<item>
		<title>haydar tarafından</title>
		<link>http://www.syslogs.org/squid-ve-ipfirewall-ile-transparan-proxy-kurulumu/comment-page-1/#comment-1078</link>
		<dc:creator>haydar</dc:creator>
		<pubDate>Thu, 02 Apr 2009 09:34:36 +0000</pubDate>
		<guid isPermaLink="false">http://www.syslogs.org/?p=902#comment-1078</guid>
		<description>çok teşekkürler.</description>
		<content:encoded><![CDATA[<p>çok teşekkürler.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Cagri Ersen tarafından</title>
		<link>http://www.syslogs.org/squid-ve-ipfirewall-ile-transparan-proxy-kurulumu/comment-page-1/#comment-1067</link>
		<dc:creator>Cagri Ersen</dc:creator>
		<pubDate>Wed, 01 Apr 2009 16:07:52 +0000</pubDate>
		<guid isPermaLink="false">http://www.syslogs.org/?p=902#comment-1067</guid>
		<description>Merhaba,

Zaten bir firewall&#039;da en az iki adet ethernet olmalıdır ve makalede bahsedilen senaryo da iki ethernet&#039;e uygulanmıştır. 

Sizin verdiğiniz örnekten yola çıkarak yardımcı olmaya çalışayım: 

Firewall&#039;unuzun iki etherneti var ve bunlardan birisi modem&#039;in bulunduğu ip networküne, diğeri ise, iç networkünüze bakıyor. Mesela, adsl modem&#039;in ipsi 10.0.0.1/24 ise, firewall&#039;unuzun bu networke bağlı ethernetine 10.0.0.2/24 ip&#039;sini verdiniz ve firewall&#039;un iç networkte bağlı ethernetini ise 192.168.5.1/24 olarak tanımladınız.

Bu durumda, iç networkteki kullanıcı bilgisayarlarının default gateway&#039;leri 192.168.5.1 olurken, firewall&#039;un default gateway&#039;i ise 10.0.0.1 olacaktır.

Bu senaryoda, içerideki bir kullanıcı örneğin internet üzerinde yayın yapan bir web sitesi görüntülemek istediği zaman, bu web sitesine ait görüntüleme isteği, bilgisayarın default gateway&#039;i olan 192.168.5.1&#039;e iletilecektir. Firewall&#039;a ulaşan bu istek de, firewall&#039;un default gateway&#039;i olan 10.0.0.1&#039;e (adsl modem&#039;e) yönlendirilecektir ve böylece kullanıcınız web sitesini görüntüleyebilecektir.

Firewall&#039;unuzda squid kurulu olduğunu düşünürsek, firewall&#039;a gelen http isteklerini yazacağınız bir fwd kuralı ile squid&#039;e yönlendirirseniz, ilgili web sitesine yapılan istekler squid tarafından gerçekleştirilecek ve alınan cevaplar squid tarafından kullanıcıya yönlendirilecektir. Böylece kullanıcı web sitesini görüntüleyebildiği gibi, ilgili web sitesine ait içerik squid tarafından cache&#039;lenecektir. Böylece, içerideki ikinci bir şahıs aynı siteyi görüntülemek istediği zaman, sitenin bir kopyası, squid&#039;de bulunduğundan dolayı bu sitenin yayın yaptığı sunucuya gitmesine gerek kalmayacaktır.

Sonuç olarak, yapmanız gereken şey, tüm http isteklerini squid&#039;e yönlendirmenizdir. Sizin senaryonuza göre bu işlemi yapabilmek için gerekli olan IPFW kuralı şöyle:

ipfw -q add 00500 fwd 127.0.0.1,3128 tcp from any to any 80 in via fxp1 keep-state

Bu kuralın açıklaması da şu; 

kaynağı herhangi bir yer olan ve hedefi herhangi bir yer olup, hedef portu 80 olan tcp paketlerinin hepsini 127.0.0.1&#039;in 3128. portuna yolla.

Kuralda gördüğünüz fxp1 ibaresi, firewall&#039;un iç networkte bakan ethernetinin adı olmalıdır. in via fxp1 diyoruz ve &quot;fxp1 ethrnetine giriş yapan paketler&quot; anlamına geliyor. Bu da içeriden gelen paketler demek oluyor.

Squid firewall&#039;un kendi üzerinde çalıştığını düşündüğümüz için istekleri 127.0.0.1 (localhost&#039;a) gönderiyoruz. 3128. port ise squid tarafından dinlenmekte olan port numarasıdır. Bu porta gelen istekler squid tarafından alınarak işlenir. Yani kullanıcılarınız web görüntülemek için istekte bulundukları zaman, çıkış kapıları firewall olduğundan dolayı buraya gelen paketler, squid&#039;e yönlendirilir, squid de kullanıcılarınız adına istekte bulunur. Proxy (vekil sunucu) mantığı bundan ibaretttir zaten.

Daha fazla uzatmadan, son bir hatırlatma: anlattığınız senrayonun çalışabilmesi için adsl modeminize 0.0.0.0 0.0.0.0 192.168.5.1 şeklinde bir static route tanımlaması da yapmanız icap ediyor. Bunun nedeni ise, firewall&#039;unuzdan  (adsl modem vasıtası ile) dışarı gönderilen paketlere ait cevaplar için dönüş yolunu tanımlamaktır. Zira adsl modeminizn (genel) netrowkünüzde 192.168.5.0/24 ip networkünün varligindan haberdar olamayacagi icin cevap paketlerini nereye gonderecegini bilemez. Biz de bu static route ile donus paketlerinin hepsini firewall&#039;a (iç interface&#039;e) gondermesi gerektigini soyluyoruz.

Aklınızda kalan soruları, çekinmeden iletebilirsiniz.
Selamlar.</description>
		<content:encoded><![CDATA[<p>Merhaba,</p>
<p>Zaten bir firewall&#8217;da en az iki adet ethernet olmalıdır ve makalede bahsedilen senaryo da iki ethernet&#8217;e uygulanmıştır. </p>
<p>Sizin verdiğiniz örnekten yola çıkarak yardımcı olmaya çalışayım: </p>
<p>Firewall&#8217;unuzun iki etherneti var ve bunlardan birisi modem&#8217;in bulunduğu ip networküne, diğeri ise, iç networkünüze bakıyor. Mesela, adsl modem&#8217;in ipsi 10.0.0.1/24 ise, firewall&#8217;unuzun bu networke bağlı ethernetine 10.0.0.2/24 ip&#8217;sini verdiniz ve firewall&#8217;un iç networkte bağlı ethernetini ise 192.168.5.1/24 olarak tanımladınız.</p>
<p>Bu durumda, iç networkteki kullanıcı bilgisayarlarının default gateway&#8217;leri 192.168.5.1 olurken, firewall&#8217;un default gateway&#8217;i ise 10.0.0.1 olacaktır.</p>
<p>Bu senaryoda, içerideki bir kullanıcı örneğin internet üzerinde yayın yapan bir web sitesi görüntülemek istediği zaman, bu web sitesine ait görüntüleme isteği, bilgisayarın default gateway&#8217;i olan 192.168.5.1&#8242;e iletilecektir. Firewall&#8217;a ulaşan bu istek de, firewall&#8217;un default gateway&#8217;i olan 10.0.0.1&#8242;e (adsl modem&#8217;e) yönlendirilecektir ve böylece kullanıcınız web sitesini görüntüleyebilecektir.</p>
<p>Firewall&#8217;unuzda squid kurulu olduğunu düşünürsek, firewall&#8217;a gelen http isteklerini yazacağınız bir fwd kuralı ile squid&#8217;e yönlendirirseniz, ilgili web sitesine yapılan istekler squid tarafından gerçekleştirilecek ve alınan cevaplar squid tarafından kullanıcıya yönlendirilecektir. Böylece kullanıcı web sitesini görüntüleyebildiği gibi, ilgili web sitesine ait içerik squid tarafından cache&#8217;lenecektir. Böylece, içerideki ikinci bir şahıs aynı siteyi görüntülemek istediği zaman, sitenin bir kopyası, squid&#8217;de bulunduğundan dolayı bu sitenin yayın yaptığı sunucuya gitmesine gerek kalmayacaktır.</p>
<p>Sonuç olarak, yapmanız gereken şey, tüm http isteklerini squid&#8217;e yönlendirmenizdir. Sizin senaryonuza göre bu işlemi yapabilmek için gerekli olan IPFW kuralı şöyle:</p>
<p>ipfw -q add 00500 fwd 127.0.0.1,3128 tcp from any to any 80 in via fxp1 keep-state</p>
<p>Bu kuralın açıklaması da şu; </p>
<p>kaynağı herhangi bir yer olan ve hedefi herhangi bir yer olup, hedef portu 80 olan tcp paketlerinin hepsini 127.0.0.1&#8242;in 3128. portuna yolla.</p>
<p>Kuralda gördüğünüz fxp1 ibaresi, firewall&#8217;un iç networkte bakan ethernetinin adı olmalıdır. in via fxp1 diyoruz ve &#8220;fxp1 ethrnetine giriş yapan paketler&#8221; anlamına geliyor. Bu da içeriden gelen paketler demek oluyor.</p>
<p>Squid firewall&#8217;un kendi üzerinde çalıştığını düşündüğümüz için istekleri 127.0.0.1 (localhost&#8217;a) gönderiyoruz. 3128. port ise squid tarafından dinlenmekte olan port numarasıdır. Bu porta gelen istekler squid tarafından alınarak işlenir. Yani kullanıcılarınız web görüntülemek için istekte bulundukları zaman, çıkış kapıları firewall olduğundan dolayı buraya gelen paketler, squid&#8217;e yönlendirilir, squid de kullanıcılarınız adına istekte bulunur. Proxy (vekil sunucu) mantığı bundan ibaretttir zaten.</p>
<p>Daha fazla uzatmadan, son bir hatırlatma: anlattığınız senrayonun çalışabilmesi için adsl modeminize 0.0.0.0 0.0.0.0 192.168.5.1 şeklinde bir static route tanımlaması da yapmanız icap ediyor. Bunun nedeni ise, firewall&#8217;unuzdan  (adsl modem vasıtası ile) dışarı gönderilen paketlere ait cevaplar için dönüş yolunu tanımlamaktır. Zira adsl modeminizn (genel) netrowkünüzde 192.168.5.0/24 ip networkünün varligindan haberdar olamayacagi icin cevap paketlerini nereye gonderecegini bilemez. Biz de bu static route ile donus paketlerinin hepsini firewall&#8217;a (iç interface&#8217;e) gondermesi gerektigini soyluyoruz.</p>
<p>Aklınızda kalan soruları, çekinmeden iletebilirsiniz.<br />
Selamlar.</p>
]]></content:encoded>
	</item>
	<item>
		<title>haydar tarafından</title>
		<link>http://www.syslogs.org/squid-ve-ipfirewall-ile-transparan-proxy-kurulumu/comment-page-1/#comment-1065</link>
		<dc:creator>haydar</dc:creator>
		<pubDate>Wed, 01 Apr 2009 12:44:46 +0000</pubDate>
		<guid isPermaLink="false">http://www.syslogs.org/?p=902#comment-1065</guid>
		<description>Çok faydalı bir çalışma olmuş elinize sağlık, fakat kafama takılan birşey var bu konfigurasyonu iki ethernet kartlı makineye uyarladığımızda ne yapmamız gerek. örneğin adsl modemin ip 10.0.0.1 iç network 192.168.5.0/24 bu durumda nasıl olacak?</description>
		<content:encoded><![CDATA[<p>Çok faydalı bir çalışma olmuş elinize sağlık, fakat kafama takılan birşey var bu konfigurasyonu iki ethernet kartlı makineye uyarladığımızda ne yapmamız gerek. örneğin adsl modemin ip 10.0.0.1 iç network 192.168.5.0/24 bu durumda nasıl olacak?</p>
]]></content:encoded>
	</item>
</channel>
</rss>
