Инструменты пользователя

Инструменты сайта


ics70:proxy

Различия

Здесь показаны различия между двумя версиями данной страницы.

Ссылка на это сравнение

Предыдущая версия справа и слева Предыдущая версия
Следующая версия
Предыдущая версия
ics70:proxy [2019/11/10 17:22]
mix ↷ Операцией перемещения обновлены ссылки
ics70:proxy [2020/07/02 11:08] (текущий)
misha [Типы авторизации]
Строка 1: Строка 1:
 ====== Прокси ====== ====== Прокси ======
  
-=====Стартовая страница модуля=====+===== Стартовая страница модуля =====
  
-**Прокси-сервер** — служба,​ позволяющая клиентам выполнять косвенные запросы к другим сетевым службам. Сначала клиент подключается к прокси-серверу и запрашивает какой-либо веб-ресурс,​ расположенный на другом сервере. Затем прокси-сервер либо подключается к указанному серверу и получает ресурс у него, либо возвращает ресурс из собственного кэша (если кто-то из клиентов уже обращался к этому ресурсу). В некоторых случаях запрос клиента или ответ сервера может быть изменён прокси-сервером в определённых целях. ​+**Прокси-сервер** — служба,​ позволяющая клиентам выполнять косвенные запросы к другим сетевым службам. Сначала клиент подключается к прокси-серверу и запрашивает какой-либо веб-ресурс,​ расположенный на другом сервере. Затем прокси-сервер либо подключается к указанному серверу и получает ресурс у него, либо возвращает ресурс из собственного кэша (если кто-то из клиентов уже обращался к этому ресурсу). В некоторых случаях запрос клиента или ответ сервера может быть изменён прокси-сервером в определённых целях.
  
-{{ics70:​proxy01.jpg}}+{{.:proxy01.jpg|proxy01.jpg}}
  
-Также, прокси-сервер позволяет анализировать проходящие через сервер HTTP-запросы клиентов,​ выполнять фильтрацию и учёт трафика по URL и mime-типам. Кроме этого, прокси-сервер реализует механизм доступа в интернет по логину/​паролю. ​+Также, прокси-сервер позволяет анализировать проходящие через сервер HTTP-запросы клиентов,​ выполнять фильтрацию и учёт трафика по URL и mime-типам. Кроме этого, прокси-сервер реализует механизм доступа в интернет по логину/​паролю.
  
 Прокси-сервер выполняет кеширование объектов,​ полученных пользователями из интернета и за счёт этого сокращает потребление трафика и увеличивает скорость загрузки страниц. Прокси-сервер выполняет кеширование объектов,​ полученных пользователями из интернета и за счёт этого сокращает потребление трафика и увеличивает скорость загрузки страниц.
Строка 13: Строка 13:
 При входе в модуль отображается состояние служб, кнопка «Выключить» (или «Включить» если модуль выключен) и последние сообщения в журнале. При входе в модуль отображается состояние служб, кнопка «Выключить» (или «Включить» если модуль выключен) и последние сообщения в журнале.
  
-=====Настройки=====+===== Настройки =====
  
-{{ics70:proxy02.jpg}}+{{.:proxy02.png|proxy02.png}}
  
-{{ics70:​proxy03.jpg}}+{{.:proxy03.jpg|proxy03.jpg}}
  
-{{ics70:​proxy04.jpg}}+{{.:proxy04.jpg|proxy04.jpg}}
  
 Обычно для работы через прокси-сервер,​ необходимо указать его адрес и порт в настройках браузера. Однако,​ в случае если не используется авторизация пользователей по логину/​паролю,​ то можно использовать функцию прозрачного прокси. Обычно для работы через прокси-сервер,​ необходимо указать его адрес и порт в настройках браузера. Однако,​ в случае если не используется авторизация пользователей по логину/​паролю,​ то можно использовать функцию прозрачного прокси.
Строка 27: Строка 27:
 Порт работы прокси-сервера по умолчанию 3128, в настройке модуля вы можете изменить его на любой свободный порт. Порт работы прокси-сервера по умолчанию 3128, в настройке модуля вы можете изменить его на любой свободный порт.
  
-==== Типы авторизации ==+==== Типы авторизации ​====
  
-Прокси-сервер ИКС поддерживает ​два ​способа авторизации: по ip-адресу пользователя, ​и по логину-паролю. ​+Прокси-сервер ИКС поддерживает ​три ​способа авторизации пологину/паролю ​ИКС, через домен, Kerberos.
  
-Авторизация по ip-адресу подходит для случаев, когда пользователь постоянно пользуется одним и тем же компьютером. Прокси определяет, какому пользователю принадлежит тот или иной трафик, исходя ​из ip-адреса его компьютера. Этот способ не подходит для ​терминальных серверов, так как ​в этом случае с одного ip-адреса работает несколько пользователей. Также этот способ не подходит для ​организаций, в которых ​пользователи ​постоянно перемещаются между ​рабочими местами. Кроме того, пользователь может сменить ip-адрес своего компьютера и, если ​не настроена привязка MAC-адреса к IP, ИКС ​примет его за кого-то другого.+**Авторизация по логину/паролю ИКС.** Если выбран данный тип ​авторизации, ​то Пользователь, при ​обращении на порт прокси-серверабудет авторизован в зависимости от указанного порядка авторизации (либо по IP, либо по логину/паролю заведенному на ИКС).
  
-Авторизация по логину/​паролю решает проблему привязки пользователей к собственному компьютеруВ этом ​случае при первом обращении к любому интернет-ресурсу,​ браузер выдаст пользователю запрос логина/пароля для доступа в интернетЕсли в вашей сети пользователи ​авторизуются ​в домене, вы можете установить тип авторизации "Через домен". В таком случае,​ если ИКС подключен к контроллеру домена и в из домена были импортированы пользователи, авторизация будет выполнена прозрачно,​ без запроса логина/​пароля.+**Авторизаия ​через ​домен (NTLM).** Если выбран ​данный тип авторизации, ​то Пользователи ​должны быть [[.:users#импорт_пользователей|импортированы]] и  настроено ​[[.:samba#идентификация|сетевое окружение]]. В данном случае авторизация будет выполнена прозрачно,​ без запроса логина/​пароля.
  
-Недостаток этого способа авторизации заключаются в том, что он не поддерживается прозрачным прокси,​ и во всех программах,​ обращающихся в интернет,​ необходимо прописывать адрес прокси-сервера. ​+Недостаток этого способа авторизации заключаются в том, что он не поддерживается прозрачным прокси,​ и во всех программах,​ обращающихся в интернет,​ необходимо прописывать адрес прокси-сервера.
  
-Кроме ​того, следует помнить о том, что ​авторизация на прокси используется только для http-трафика пользователей. Доступ ​в интернет для ​программ, использующих протоколы,​ отличные от http, регулируется межсетевым экраном, который ​имеет только один способ авторизации:​ по ip-адресу. Другими словами, если пользователь использует только ​авторизацию по логину/паролю, он не сможет ​пользоваться почтой, jabber-клиентом, torrent-клиентом и другими программами, не поддерживающими работу ​через http-прокси.+**Авторизация через Kerberos.** Если выбран ​данный ​тип авторизации, то необходимо добавить перенаправление [[.:​dns|DNS]]-зоны ​домена на IP адрес ​одного или нескольких контроллеров ​домена или ​ИКС должен использовать контроллер домена как единственный днс сервер (настройки ​провайдера). А также адрес прокси сервера ИКС должен быть прописан в браузре как ​имя под которым ИКС введен в домен (например ics.company.ru). По IP работать не будет.
  
-==== Кеширование страниц ==+Кроме того, если Пользователь не прошел kerberos авторизацию ему будет предложено ввести логин/​пароль для ldap авторизаци. Стоит отметить,​ что если ​не используется ldaps (ldap с сертификатом),​ то пароль при ​авторизации будет передаваться в открытом виде.
  
-Прокси-сервер выполняет кеширование веб-страниц и объектов,​ которые пользователи скачивают из интернета. Таким образом экономится интернет-трафик и увеличивается скорость доступа к веб-страницам. ​+ 
 +==== Кеширование страниц ==== 
 + 
 +Прокси-сервер выполняет кеширование веб-страниц и объектов,​ которые пользователи скачивают из интернета. Таким образом экономится интернет-трафик и увеличивается скорость доступа к веб-страницам.
  
 Эффективность работы кеша зависит от его размера. Для организации с большим количеством пользователей,​ рекомендуется установить размер кеша в соответсвующем поле в несколько гигабайт. Также, вы можете ограничить размер загружаемого файла в поле "​Ограничивать размер ответа"​ (В мегабайтах). Эффективность работы кеша зависит от его размера. Для организации с большим количеством пользователей,​ рекомендуется установить размер кеша в соответсвующем поле в несколько гигабайт. Также, вы можете ограничить размер загружаемого файла в поле "​Ограничивать размер ответа"​ (В мегабайтах).
Строка 49: Строка 52:
 Содержимое кеша прокси-сервера можно посмотреть на вкладке "​содержимое кеша"​. Следует отметить,​ что веб-интерфейс отображает не все содержимое кэша, а только некоторые элементы,​ такие как изображения. Содержимое кеша прокси-сервера можно посмотреть на вкладке "​содержимое кеша"​. Следует отметить,​ что веб-интерфейс отображает не все содержимое кэша, а только некоторые элементы,​ такие как изображения.
  
-====Прозрачный прокси==+**"​Сообщение о запрете доступа"​**. Позволяет изменить текст выводимого сообщения Пользователю по умолчанию на произвольный,​ при блокировке трафика прокси сервером. В случае необходимости изменить дополнительные поля страницы блокировки,​ необходимо нажать на **"​Редактировать HTML страницы запрета доступа"​** и изменить необходимые поля HTML страницы. Если необходимо вставить изображение,​ на страницу,​ то используйте метод //​data:​URI//​. 
 +==== Прозрачный прокси ​====
  
 В этом режиме ИКС вместо того, чтобы сразу принимать HTTP-запросы пользователя на порту прокси-сервера,​ сам перенаправляет их прокси-серверу. Прокси-сервер обрабатывает запрос (с возможной отдачей содержимого из кеша), это содержимое направляется к запросившему пользователю,​ для которого оно выглядит как «ответ» сервера,​ к которому адресовался запрос. Таким образом,​ пользователь может даже не знать, что все запросы и ответы прошли через прокси-сервер. По умолчанию прозрачный прокси перехватывает запросы по 80 порту (HTTP). В этом режиме ИКС вместо того, чтобы сразу принимать HTTP-запросы пользователя на порту прокси-сервера,​ сам перенаправляет их прокси-серверу. Прокси-сервер обрабатывает запрос (с возможной отдачей содержимого из кеша), это содержимое направляется к запросившему пользователю,​ для которого оно выглядит как «ответ» сервера,​ к которому адресовался запрос. Таким образом,​ пользователь может даже не знать, что все запросы и ответы прошли через прокси-сервер. По умолчанию прозрачный прокси перехватывает запросы по 80 порту (HTTP).
Строка 57: Строка 61:
 Некоторые программы могут негативно реагировать на изменения в пакетах,​ которые проходят через прокси-сервер. Вы можете прописать ip-адреса или имена сайтов,​ пакеты до которых не будут обрабатываться прокси-сервером в поле "​Исключения для прозрачного прокси"​. Некоторые программы могут негативно реагировать на изменения в пакетах,​ которые проходят через прокси-сервер. Вы можете прописать ip-адреса или имена сайтов,​ пакеты до которых не будут обрабатываться прокси-сервером в поле "​Исключения для прозрачного прокси"​.
  
-Для того, чтобы настроить [[https|HTTPS-фильтрацию]],​ нужно заполнить поле "​Сертификат для SSL-фильтрации"​ ранее созданным корневым сертификатом. Адреса,​ которые не нужно фильтровать подменным сертификатом,​ могут быть добавлены в исключения.+Для того, чтобы настроить [[.:https|HTTPS-фильтрацию]],​ нужно заполнить поле "​Сертификат для SSL-фильтрации"​ ранее созданным корневым сертификатом. Адреса,​ которые не нужно фильтровать подменным сертификатом,​ могут быть добавлены в исключения.
  
-====SOCKS5==+==== SOCKS5 ​====
  
 **SOCKS** — сетевой протокол,​ который позволяет клиент-серверным приложениям прозрачно использовать сервисы за межсетевыми экранами. Клиенты за межсетевым экраном,​ нуждающиеся в доступе к внешним серверам,​ вместо этого могут соединяться с SOCKS прокси сервером. Такой прокси сервер контролирует права клиента для доступа к внешним ресурсам и передаёт запрос к серверу. SOCKS может использоваться и противоположным способом,​ разрешая внешним клиентам соединяться с серверами за межсетевым экраном (брандмауэром). **SOCKS** — сетевой протокол,​ который позволяет клиент-серверным приложениям прозрачно использовать сервисы за межсетевыми экранами. Клиенты за межсетевым экраном,​ нуждающиеся в доступе к внешним серверам,​ вместо этого могут соединяться с SOCKS прокси сервером. Такой прокси сервер контролирует права клиента для доступа к внешним ресурсам и передаёт запрос к серверу. SOCKS может использоваться и противоположным способом,​ разрешая внешним клиентам соединяться с серверами за межсетевым экраном (брандмауэром).
Строка 67: Строка 71:
 Вы можете использовать SOCKS5-сервер,​ работающий в составе прокси-сервера для авторизации протоколов,​ отличных от HTTP. По умолчанию порт доступа 1080, вы также можете его изменить. Авторизация на сервере происходит по ip-адресу пользователя,​ установив соответствующий флажок,​ вы можете настроить авторизацию по логину/​паролю. Вы можете использовать SOCKS5-сервер,​ работающий в составе прокси-сервера для авторизации протоколов,​ отличных от HTTP. По умолчанию порт доступа 1080, вы также можете его изменить. Авторизация на сервере происходит по ip-адресу пользователя,​ установив соответствующий флажок,​ вы можете настроить авторизацию по логину/​паролю.
  
-==== Антивирус ==+==== Антивирус ​====
  
-Интернет Контроль Сервер поддерживает сканирование трафика,​ проходящего через прокси-сервер антивирусом. В версии 4 поддерживается 3 антивирусных модуля:​ бесплатный ​ ClamAV и платные модули DrWeb и Касперский. Для работы антивируса , необходимо приобрести лицензию и установить её в соответствующем модуле.+Интернет Контроль Сервер поддерживает сканирование трафика,​ проходящего через прокси-сервер антивирусом. В версии 4 поддерживается 3 антивирусных модуля:​ бесплатный ClamAV и платные модули DrWeb и Касперский. Для работы антивируса , необходимо приобрести лицензию и установить её в соответствующем модуле.
  
 Для того, чтобы включить антивирусное сканирование веб-трафика каким-либо антивирусным модулем,​ необходимо включить соответствующую опцию в настройках прокси. Параметр "​Максимальный объем для сканирования"​ определяет максимальный размер файла, единовременно проходящего обработку антивирусом. Файлы, размер которых превышает указанный,​ сканироваться не будут, что может повысить производительность. Для того, чтобы включить антивирусное сканирование веб-трафика каким-либо антивирусным модулем,​ необходимо включить соответствующую опцию в настройках прокси. Параметр "​Максимальный объем для сканирования"​ определяет максимальный размер файла, единовременно проходящего обработку антивирусом. Файлы, размер которых превышает указанный,​ сканироваться не будут, что может повысить производительность.
Строка 75: Строка 79:
 Рекомендуется также включить проверку изображений,​ поскольку существуют вирусы,​ распространяющиеся через обычные изображения,​ однако сканирование изображений значительно увеличивает потребление системных ресурсов антивирусом,​ что при больших объемах графики способно сильно снизить быстродействие сервера. Рекомендуется также включить проверку изображений,​ поскольку существуют вирусы,​ распространяющиеся через обычные изображения,​ однако сканирование изображений значительно увеличивает потребление системных ресурсов антивирусом,​ что при больших объемах графики способно сильно снизить быстродействие сервера.
  
-==== Разрешённые порты ==+==== Разрешённые порты ​====
  
 Вы можете указать,​ к каким портам на внешних серверах можно подключаться через прокси-сервер. Список разрешённых портов для SSL определяет,​ к каким портам разрешён доступ с использованием метода CONNECT. Вы можете указать,​ к каким портам на внешних серверах можно подключаться через прокси-сервер. Список разрешённых портов для SSL определяет,​ к каким портам разрешён доступ с использованием метода CONNECT.
  
-====ICAP==+==== ICAP ====
  
 **ICAP** (Internet Content Adaptation Protocol) - протокол расширения для прокси-сервера. В большинстве случаев он используется для сканирования на вирусы проходящего трафика и применения к нему различных контент-фильтров. Вы можете подключить к прокси-серверу ИКС сторонний ICAP-сервер,​ отметив соответствующий флажок в настройках и указав его адрес. **ICAP** (Internet Content Adaptation Protocol) - протокол расширения для прокси-сервера. В большинстве случаев он используется для сканирования на вирусы проходящего трафика и применения к нему различных контент-фильтров. Вы можете подключить к прокси-серверу ИКС сторонний ICAP-сервер,​ отметив соответствующий флажок в настройках и указав его адрес.
  
-Три последних флажка подключают к работе прокси-сервера соответственно,​ модули [[dlp|DLP и контент-фильтра]] и [[skydns]]+Три последних флажка подключают к работе прокси-сервера соответственно,​ модули [[.:dlp|DLP и контент-фильтра]] и [[.:skydns|]]
  
-=====Автоконфигурация прокси=====+===== Автоконфигурация прокси =====
  
 Для того, чтобы не прописывать вручную прокси-сервер на каждой клиентской машине,​ вы можете воспользоваться автоконфигуратором. В браузере клиента должна быть выставлена опция "​Автоматическая конфигурация прокси",​ все остальные настройки определит ИКС. Для того, чтобы не прописывать вручную прокси-сервер на каждой клиентской машине,​ вы можете воспользоваться автоконфигуратором. В браузере клиента должна быть выставлена опция "​Автоматическая конфигурация прокси",​ все остальные настройки определит ИКС.
  
-{{ics70:​proxy05.jpg}}+{{.:proxy05.jpg|proxy05.jpg}}
  
 Он включается установкой флажка в соответствующей вкладке. Вы можете отметить один или несколько протоколов из доступных (HTTP, HTTPS, FTP). Он включается установкой флажка в соответствующей вкладке. Вы можете отметить один или несколько протоколов из доступных (HTTP, HTTPS, FTP).
Строка 96: Строка 100:
  
 **Публиковать скрипт автоконфигурации по DHCP** - данный параметр передает настройки прокси всем DHCP-клиентам сервера. **Публиковать скрипт автоконфигурации по DHCP** - данный параметр передает настройки прокси всем DHCP-клиентам сервера.
- +===== Родительский прокси =====
-=====Родительский прокси=====+
  
 Если в вашей организации несколько проксирующих серверов,​ расположенных иерархично,​ то вышестоящий для ИКС прокси-сервер будет являться его **родительским прокси**. Кроме того, в качестве родительского прокси может выступать любой узел сети. Если в вашей организации несколько проксирующих серверов,​ расположенных иерархично,​ то вышестоящий для ИКС прокси-сервер будет являться его **родительским прокси**. Кроме того, в качестве родительского прокси может выступать любой узел сети.
  
-{{ics70:​proxy06.jpg}}+{{.:proxy06.jpg|proxy06.jpg}}
  
 Чтобы ИКС перенаправлял запросы,​ приходящие на его прокси-сервер,​ на родительский прокси,​ укажите его ip-адрес и порт назначения во вкладке "​Родительский прокси"​. Чтобы ИКС перенаправлял запросы,​ приходящие на его прокси-сервер,​ на родительский прокси,​ укажите его ip-адрес и порт назначения во вкладке "​Родительский прокси"​.
Строка 109: Строка 112:
 Если родительский прокси работает с авторизацией,​ то в нижеследующих полях укажите логин и пароль для подключения. Если родительский прокси работает с авторизацией,​ то в нижеследующих полях укажите логин и пароль для подключения.
  
-=====Исключения для авторизации===== ​+===== Исключения для авторизации =====
  
-{{ics70:proxy07.jpg}}+{{.:proxy07.png|proxy07.png}}
  
-Данная вкладка служит для настройки прокси сервера таким образом,​ чтобы он не требовал авторизации при: обработке запросов с определенного хоста в сети и/или при обращении на определенный хост. В основном окне отображаются кнопки «Добавить» и «Удалить»,​ соответственно для добавления и удаления информации об исключениях для авторизации в прокси сервере. А также таблица,​ содержащая наборы исключений. При добавлении исключения доступны следующие поля: ​+Данная вкладка служит для настройки прокси сервера таким образом,​ чтобы он не требовал авторизации при: обработке запросов с определенного хоста в сети и/или при обращении на определенный хост. В основном окне отображаются кнопки «Добавить» и «Удалить»,​ соответственно для добавления и удаления информации об исключениях для авторизации в прокси сервере. А также таблица,​ содержащая наборы исключений. При добавлении исключения доступны следующие поля:
  
   * «Источник». Позволяет задать в качестве источника трафика IP-адрес или сеть, для которых не будет производиться аутентификация в прокси сервере. Это приведет к тому, что трафик идущий с указанных IP-адреса или сети не будет учитываться в статистике за определенными Пользователями. Но будет учитываться в общей статистике.   * «Источник». Позволяет задать в качестве источника трафика IP-адрес или сеть, для которых не будет производиться аутентификация в прокси сервере. Это приведет к тому, что трафик идущий с указанных IP-адреса или сети не будет учитываться в статистике за определенными Пользователями. Но будет учитываться в общей статистике.
Строка 120: Строка 123:
   * «Выкл.». Позволяет выключить созданное правило.   * «Выкл.». Позволяет выключить созданное правило.
  
-=====Содержимое кэша=====+===== Содержимое кэша =====
  
-{{ics70:​proxy08.jpg}}+{{.:proxy08.jpg|proxy08.jpg}}
  
 Здесь вы можете просмотреть некоторые элементы веб-страниц (в основном изображения),​ которые сохранились в кэше, а также очистить его содержимое. Здесь вы можете просмотреть некоторые элементы веб-страниц (в основном изображения),​ которые сохранились в кэше, а также очистить его содержимое.
  
-=====Журнал=====+===== Журнал =====
  
-{{ics70:​proxy09.jpg}}+{{.:proxy09.jpg|proxy09.jpg}}
  
 В закладке «Журнал» находится сводка всех системных сообщений от прокси-сервера. Журнал разделен на страницы,​ кнопками «вперед» и «назад» вы можете переходить со страницы на страницу,​ либо ввести номер страницы в поле и переключиться сразу на нее. В закладке «Журнал» находится сводка всех системных сообщений от прокси-сервера. Журнал разделен на страницы,​ кнопками «вперед» и «назад» вы можете переходить со страницы на страницу,​ либо ввести номер страницы в поле и переключиться сразу на нее.
Строка 137: Строка 140:
  
 Журнал всегда отображает события за текущую дату. Чтобы посмотреть события в другой день, выберите нужную дату, используя календарь в левом верхнем углу модуля. Журнал всегда отображает события за текущую дату. Чтобы посмотреть события в другой день, выберите нужную дату, используя календарь в левом верхнем углу модуля.
 +
  
ics70/proxy.1573395752.txt.gz · Последние изменения: 2020/01/27 16:28 (внешнее изменение)