Important note about SSL VPN compatibility for 20.0 MR1 with EoL SFOS versions and UTM9 OS. Learn more in the release notes.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Proxy-Einstellungen

Ich habe folgendes Problem: Unser Internet-Zugang erfolgt über externen Proxy im Landesnetz. Auf der ASG ist der Proxy aktiv, transparent und mit 'cache_Peer'-Eintrag.
Nun haben wir in einem Subnetz am Hauptstandort einen Intranet-Server mit privater Adresse/DNS-Eintrag, der über einen weiteren Router erreicht wird. Dieser Router befindet sich in unserem Subnetz, nicht hinter der ASG, da wir diesem Subnetz vertrauen.
Bei Linux trage ich einfach in die squid.conf ein:
'hierarchy_stoplist cgi-bin ? meine.domain', damit werden alle Aufrufe für 'server.meine.domain' nicht an den (externen) Parent weitergegeben, sondern an den Zielserver (über den Router). Das habe ich getestet.
Wie (und wo) trage ich das bei ASG ein?
unter '/var/sec/chroot-ha_proxy/etc/squid.conf' bringt das nix, da mit '/var/mdw/scripts/squid restart' zwar der squid gestoppt wird, aber auf Grund eines falschen Pfades nicht wieder startet. Das scheint auch nicht der Proxy der Astaro zu sein, dennn der funktioniert einfach weiter ...
Neuer Versuch: Ich definiere eine Policy-Gateway-Route für den Web-Server im anderen Subnetz 'unser.subnetz -> internal.Interface -> Service:any -> Ziel:Web.server -> Gateway:Router'. Damit sollte theoretisch der gesamte Verkehr für diesen Server über den Router laufen. Da wir aber eh schon statische Routen eingetragen haben, bringt die Regel nix. Zudem funzt das Ganze nur, wenn am Browser 'direkt mit dem Internet verbinden' eingestellt ist (ASG läuft als transparenter Proxy). Dann geht aber kein https ...

Der o.g. Linux-Server 'proxy.meine.domain' hat 'asg.meine.domain' als 'cache peer' und die hierarchy stoplist eingetragen. Und wenn ich im Browser 'proxy.meine.domain' eintrage, geht alles (http, https, intranet).
Also wie muss ich das nun bei Astaro machen? Das Web-Interface ist zwar lustig, lässt aber nur wenige Einstellungen zu.


This thread was automatically locked due to age.
Parents
  • Was du suchst ist glaube ich die "Transparent mode skiplist" unter HTTP / Advanced.

    Gruß
    Bastian
  • Leider ist es das nicht. Diese Einstellung benötigt auf alle Fälle entsprechende Einträge am Client. Außerdem will ich ja den Proxy benutzen, um die 1MBit-Querverbindung vom HTTP-Traffic zu entlasten. Der Proxy soll nur für die internen Adressen '.meine.domain' den externen Proxy auslassen. Da die internen Nameserver den Clients bekannt sind, erfolgt die Namensauflösung in 192.168.1.25 (für server1.meine.domain), und für das Netzwerk 192.168.1.0/24 existiert eine statische Route auf das Gateway 192.168.2.253 auf den Clients in unserm Subnetz 192.168.2.0/24. Die ASG ist die 192.168.2.254, macht Masquerading und schickt alle http-requests auf den Proxy des Landesnetzes (parent).
    Der Proxy soll also z.b. google.de auf den parent schicken, alle Anfragen für die Domäne 'meine.domain' zwar cachen, aber nicht an den parent weiterleiten, sondern auf das Gateway weiterleiten. Die Suse in unserem Subnetz mit squid kann das prima.
    Hier die squid.conf von internproxy.meine.domain (192.168.2.250)
    cache_peer 192.168.2.254 parent 3128 0 no-query
    hierarchy_stoplist cgi-bin ? meine.domain #Diese Adressen werden nicht 'parentiert'

    Und so wollte ich das im ASG auch haben ...

    mfg

    Dieter
Reply
  • Leider ist es das nicht. Diese Einstellung benötigt auf alle Fälle entsprechende Einträge am Client. Außerdem will ich ja den Proxy benutzen, um die 1MBit-Querverbindung vom HTTP-Traffic zu entlasten. Der Proxy soll nur für die internen Adressen '.meine.domain' den externen Proxy auslassen. Da die internen Nameserver den Clients bekannt sind, erfolgt die Namensauflösung in 192.168.1.25 (für server1.meine.domain), und für das Netzwerk 192.168.1.0/24 existiert eine statische Route auf das Gateway 192.168.2.253 auf den Clients in unserm Subnetz 192.168.2.0/24. Die ASG ist die 192.168.2.254, macht Masquerading und schickt alle http-requests auf den Proxy des Landesnetzes (parent).
    Der Proxy soll also z.b. google.de auf den parent schicken, alle Anfragen für die Domäne 'meine.domain' zwar cachen, aber nicht an den parent weiterleiten, sondern auf das Gateway weiterleiten. Die Suse in unserem Subnetz mit squid kann das prima.
    Hier die squid.conf von internproxy.meine.domain (192.168.2.250)
    cache_peer 192.168.2.254 parent 3128 0 no-query
    hierarchy_stoplist cgi-bin ? meine.domain #Diese Adressen werden nicht 'parentiert'

    Und so wollte ich das im ASG auch haben ...

    mfg

    Dieter
Children
No Data