CentOS 7 搭建 Squid 代理服务器:正向代理、用户认证、透明代理与反向代理
# CentOS 7 搭建 Squid 代理服务器正向代理、用户认证、透明代理与反向代理1. 服务介绍Squid 是 HTTP/HTTPS 代理和缓存服务可集中转发客户端 Web 请求、实施访问控制、记录访问日志并缓存部分静态内容。典型场景包括内网统一出口、显式正向代理、用户认证、HTTP 透明代理和 Web 反向代理。本文按原实验拓扑整理四部分显式正向代理、Basic 用户认证、透明代理及反向代理并补充防火墙、SELinux、HTTPS 拦截风险和客户端/服务端验证命令。2. 准备运行环境• Squid 服务器CentOS 7.x两块网卡。• 内网网卡ens33地址10.1.100.101/24不配置默认网关。• 外网网卡ens37通过 NAT 或上级网络访问 Internet。• 测试客户端10.1.100.102/24。• 操作权限root或具备sudo权限的管理员账号。• 软件源YUM 可用客户端和服务器内网互通。VMware 桥接网络用于模拟内网VMware NAT 网络用于访问外网为 Squid 虚拟机添加桥接和 NAT 两块网卡配置网络# /etc/sysconfig/network-scripts/ifcfg-ens33 TYPEEthernet BOOTPROTOnone DEVICEens33 ONBOOTyes IPADDR10.1.100.101 PREFIX24# /etc/sysconfig/network-scripts/ifcfg-ens37 TYPEEthernet BOOTPROTOdhcp DEVICEens37 ONBOOTyes重启网络并检查路由。默认路由应从ens37出口获得systemctl restart network ip -br addr ip route ping -c 4 10.1.100.102 ping -c 4 8.8.8.83. 相关知识• Squid 默认显式代理端口为 TCP 3128。• ACL 只负责定义匹配条件http_access allow/deny才执行访问控制。•http_access从上到下匹配命中后立即停止规则顺序错误会导致越权或全部拒绝。• 显式代理由客户端主动配置代理地址透明代理通过网关重定向 HTTP 请求客户端无需手工填写代理。• HTTPS 透明拦截需要ssl-bump和受客户端信任的 CA 证书会解密客户端流量。只应在有明确授权、告知和证书管理的实验或企业环境中使用。• 现代 HTTPS、HSTS、证书固定和 QUIC 会降低透明代理兼容性。无法控制客户端信任链时只做 HTTP 拦截或使用显式代理。• 缓存命中率取决于响应头、对象类型和访问重复度。动态页面、登录会话和禁止缓存的响应通常不会缓存。• Squid 日志主要位于/var/log/squid/access.log、cache.log和store.log。• 反向代理参数originserver必须拼写正确旧原文中的orignserver是错误拼写。• 不要通过停止 firewalld 或关闭 SELinux 解决访问问题应放行实际端口并检查审计日志。4. 实验步骤4.1 安装并初始化 Squidyum -y install squid httpd-tools openssl cp -a /etc/squid/squid.conf /etc/squid/squid.conf.bak.$(date %F-%H%M%S) squid -v squid -z systemctl enable squid4.2 配置显式正向代理编辑/etc/squid/squid.conf保留必要安全端口并允许内网http_port 3128 acl localnet src 10.1.100.0/24 acl SSL_ports port 443 acl Safe_ports port 80 acl Safe_ports port 443 acl CONNECT method CONNECT http_access deny !Safe_ports http_access deny CONNECT !SSL_ports http_access allow localhost http_access allow localnet http_access deny all cache_mem 128 MB maximum_object_size_in_memory 512 KB cache_dir ufs /var/spool/squid 2048 16 256 access_log /var/log/squid/access.log squid检查并启动squid -k parse squid -z systemctl restart squid systemctl --no-pager --full status squid保留 SELinux放行代理端口firewall-cmd --permanent --add-port3128/tcp firewall-cmd --reload setsebool -P squid_connect_any 1客户端设置10.1.100.102/24。显式代理测试阶段可以不配默认网关确认流量只能通过代理访问外网未设置代理时浏览器不能访问外网在 Windows 代理设置中启用手动代理代理地址填写10.1.100.101端口填写3128配置后浏览器能够通过 Squid 访问网站4.3 增加 Basic 用户认证创建认证文件和用户htpasswd -c /etc/squid/passwd qwe chown squid:squid /etc/squid/passwd chmod 640 /etc/squid/passwd在squid.conf中加入auth_param basic program /usr/lib64/squid/basic_ncsa_auth /etc/squid/passwd auth_param basic children 5 auth_param basic realm Squid_Proxy auth_param basic credentialsttl 2 hours acl authenticated proxy_auth REQUIRED acl localnet src 10.1.100.0/24 http_access deny !Safe_ports http_access deny CONNECT !SSL_ports http_access allow localhost http_access allow localnet authenticated http_access deny all如果必须认证删除或注释原来的http_access allow localnet否则客户端可能绕过认证规则。squid -k parse systemctl reload squid4.4 配置 HTTP 透明代理透明代理要求 Squid 服务器成为客户端网关。开启 IPv4 转发cat /etc/sysctl.d/90-squid-forward.conf EOF net.ipv4.ip_forward 1 EOF sysctl --system sysctl net.ipv4.ip_forward在squid.conf增加拦截端口http_port 3129 intercept acl localnet src 10.1.100.0/24 http_access allow localnet http_access deny all使用 firewalld direct 规则重定向 HTTP并启用出口伪装firewall-cmd --permanent --add-masquerade firewall-cmd --permanent --add-port3129/tcp firewall-cmd --permanent --direct --add-rule ipv4 nat PREROUTING 0 \ -i ens33 -s 10.1.100.0/24 -p tcp --dport 80 \ -j REDIRECT --to-ports 3129 firewall-cmd --reload客户端默认网关改为10.1.100.101DNS 使用实验环境可达的 DNS 服务器浏览器不再配置显式代理先验证 HTTP 网站。HTTPS 需要下一节的证书和ssl-bump4.5 实验性 HTTPS ssl-bump先确认 Squid 编译参数包含 SSL 证书生成支持squid -v | egrep ssl|ssl-crtd生成实验 CA 密钥、请求和自签名证书mkdir -p /etc/squid/ssl cd /etc/squid/ssl openssl genrsa -out squid.key 2048 openssl req -new -key squid.key -out squid.csr openssl x509 -req -days 3650 -signkey squid.key -in squid.csr -out squid.crt chmod 600 squid.key chown -R squid:squid /etc/squid/ssl初始化动态证书数据库/usr/lib64/squid/ssl_crtd -c -s /var/lib/ssl_db chown -R squid:squid /var/lib/ssl_db配置 HTTPS 拦截https_port 3130 intercept ssl-bump \ cert/etc/squid/ssl/squid.crt \ key/etc/squid/ssl/squid.key \ generate-host-certificateson \ dynamic_cert_mem_cache_size4MB sslcrtd_program /usr/lib64/squid/ssl_crtd -s /var/lib/ssl_db -M 4MB acl step1 at_step SslBump1 ssl_bump peek step1 ssl_bump bump all添加 HTTPS 重定向firewall-cmd --permanent --add-port3130/tcp firewall-cmd --permanent --direct --add-rule ipv4 nat PREROUTING 0 \ -i ens33 -s 10.1.100.0/24 -p tcp --dport 443 \ -j REDIRECT --to-ports 3130 firewall-cmd --reload squid -k parse systemctl restart squid必须把squid.crt导入客户端“受信任的根证书颁发机构”。未导入时浏览器会显示证书错误。不要在未经授权的网络启用ssl-bump。4.6 配置反向代理实验拓扑• Squid 内网10.1.100.101/24。• Web 服务器10.1.100.102/24。• Squid 外网172.16.1.101/24。• 外部客户端172.16.1.102/24。Web 服务器提供 HTTP 和 HTTPS 页面Squid 双网卡状态下面配置由 Squid 终止外部 HTTPS再通过 HTTP 访问后端避免原文DONT_VERIFY_PEER绕过后端证书校验http_port 172.16.1.101:80 accel vhost vport https_port 172.16.1.101:443 accel vhost \ cert/etc/squid/ssl/squid.crt \ key/etc/squid/ssl/squid.key cache_peer 10.1.100.102 parent 80 0 no-query originserver nameweb_backend cache_peer_access web_backend allow all never_direct allow all http_access allow all生产环境不要直接http_access allow all。应根据域名或外部来源创建 ACLacl published_site dstdomain proxy.example.com http_access allow published_site http_access deny all放行反向代理端口并检查配置firewall-cmd --permanent --add-servicehttp firewall-cmd --permanent --add-servicehttps firewall-cmd --reload squid -k parse systemctl restart squid客户端通过 Squid 外网地址访问 HTTP客户端访问 HTTPS5. 验证结果5.1 服务端验证squid -k parse systemctl --no-pager --full status squid ss -lntp | egrep :3128|:3129|:3130|:80|:443 firewall-cmd --list-all firewall-cmd --direct --get-all-rules sysctl net.ipv4.ip_forward5.2 显式代理验证curl -x http://10.1.100.101:3128 -I http://example.com curl -x http://qwe:用户密码10.1.100.101:3128 -I http://example.com客户端 PowerShellTest-NetConnection 10.1.100.101 -Port 3128 curl.exe -x http://10.1.100.101:3128 -I http://example.com5.3 透明代理验证客户端不设置浏览器代理默认网关指向10.1.100.101ipconfig /all tracert 8.8.8.8 curl.exe -I http://example.com服务端检查 NAT 计数和访问日志iptables -t nat -L PREROUTING -n -v --line-numbers tail -f /var/log/squid/access.log5.4 反向代理验证curl -I http://172.16.1.101/ curl -kI https://172.16.1.101/检查后端连通性和缓存命中curl -I http://10.1.100.102/ grep -E TCP_HIT|TCP_MISS|TCP_TUNNEL /var/log/squid/access.log | tail -n 505.5 故障排查tail -n 100 /var/log/squid/cache.log tail -n 100 /var/log/squid/access.log journalctl -u squid -n 100 --no-pager ausearch -m AVC -ts recent配置语法通过、Squid 服务正常、对应端口监听、客户端请求出现在access.log显式代理或透明代理能够访问目标网站反向代理能够返回后端页面说明配置生效。

相关新闻

138、NPU的仿真测试:使用Accelergy进行能耗仿真

138、NPU的仿真测试:使用Accelergy进行能耗仿真

NPU的仿真测试:使用Accelergy进行能耗仿真 上周调试一块自研的NPU加速卡,板子跑起来了,功能验证通过,结果一测功耗——比预期高了40%。项目经理盯着我,眼神里写满了“你设计时没算过?”我当然算过,但手算的RTL级功耗模型和实际硅片差了十万八千里。这就是今天要聊的Acc…

2026/9/7 18:34:16 阅读更多 →
大模型训练原理与关键技术解析

大模型训练原理与关键技术解析

1. 大模型训练的基础原理 现代大模型训练的核心在于Transformer架构的规模化应用。2017年Google提出的Transformer结构彻底改变了自然语言处理的范式,其自注意力机制(Self-Attention)允许模型在处理每个词时动态关注输入序列的所有位置。当我…

2026/9/23 18:35:00 阅读更多 →
通过用量看板观测不同模型API的调用延迟与Token消耗情况

通过用量看板观测不同模型API的调用延迟与Token消耗情况

通过用量看板观测不同模型API的调用延迟与Token消耗情况 对于已经将大模型能力集成到自身应用中的开发者而言,API调用的实际表现与成本构成是持续优化决策的关键。Taotoken平台提供的用量看板与账单详情功能,正是为此类观测需求而设计。它不承诺任何基准…

2026/9/22 10:01:21 阅读更多 →

最新新闻

MySQL空间索引失效排查:从全表扫描到成功走索引的修复实践

MySQL空间索引失效排查:从全表扫描到成功走索引的修复实践

先说实话,这个标题我犹豫了很久要不要写。MySQL的spatial key(空间索引)平时用的人就不多,能踩到坑的更少,网上相关的中文资料也少得可怜。但我上个月真的被一个“附近门店”接口折腾了大半夜,点开慢查询日…

2026/9/24 19:44:15 阅读更多 →
MySQL架构核心:存储引擎、主从复制与分库分表实战解析

MySQL架构核心:存储引擎、主从复制与分库分表实战解析

如果你接手过一套正在线上跑的MySQL架构,或者正在准备MySQL方向的面试,那存储引擎、主从复制、分库分表这三块内容迟早要碰到。我自己就是被真实故障教育过的人:第一次是MyISAM的表锁导致全站请求排队,第二次是主从延迟让报表数据…

2026/9/24 19:44:15 阅读更多 →
SPI镜面抛光标准实操指南:从A0到A3的工艺本质与检测陷阱

SPI镜面抛光标准实操指南:从A0到A3的工艺本质与检测陷阱

1. 镜面抛光不是“擦亮镜子”,而是模具寿命与产品质感的终极分水岭很多人第一次听到“镜面抛光”,下意识会想到用鹿皮擦不锈钢水龙头,或者给汽车打蜡后那层晃眼的反光——这完全跑偏了。镜面抛光在精密制造领域,尤其是注塑模具、压…

2026/9/24 19:44:15 阅读更多 →
RestSharp 拦截器(Interceptor)完全指南:从请求拦截到兼容迁移

RestSharp 拦截器(Interceptor)完全指南:从请求拦截到兼容迁移

后端API设计 【免费下载链接】RestSharp Simple REST and HTTP API Client for .NET 项目地址: https://gitcode.com/gh_mirrors/re/RestSharp 点击查看 免费下载 本指南基于 RestSharp v111 文档体系中的拦截器(Interceptors)主题&#xff…

2026/9/24 19:44:15 阅读更多 →
前端开发者后端与部署选型指南:Node.js、Docker与AI集成

前端开发者后端与部署选型指南:Node.js、Docker与AI集成

1. 前端开发者为什么必须补上后端与部署这一课做了六年前端,我越来越强烈地感觉到一个事实:只会写页面的人,正在被快速边缘化。不是危言耸听,你去翻一翻近两年的招聘需求就会发现,纯前端岗位越来越少,取而代…

2026/9/24 19:44:15 阅读更多 →
网吧盈利现状与未来潜力深度全景解读(超万字攻略)

网吧盈利现状与未来潜力深度全景解读(超万字攻略)

一、前言:网吧,从辉煌到转型的世纪旅程 曾几何时,网吧是无数80后、90后青春的记忆——“上网两小时,快乐一整天”,在那个互联网刚起步的年代,网吧是信息的窗口,是游戏的乐园,也是城市…

2026/9/24 19:43:14 阅读更多 →

日新闻

基于YOLOv8的渔船作业监控系统:从环境搭建到边缘部署全流程

基于YOLOv8的渔船作业监控系统:从环境搭建到边缘部署全流程

简介:这是一套面向计算机、人工智能、自动化等专业学生与教师的毕业设计级项目资源,围绕YOLOv8实现渔船作业监控系统,可用于毕设、课程设计、大作业或项目立项演示。压缩包共97个文件,约24.21MB,以70个Python源码文件为…

2026/9/24 0:00:19 阅读更多 →
单细胞注释实战:基于Scanpy的标记基因与参考映射流程解析

单细胞注释实战:基于Scanpy的标记基因与参考映射流程解析

简介:一份基于单细胞RNA测序数据的细胞类型注释算法研究Python毕业设计源码,针对计算机相关专业正在做毕设或需要项目实战的学习者,可用于课程设计与期末大作业。项目代码完整、经导师指导评审通过,可直接运行,覆盖数据…

2026/9/24 0:00:19 阅读更多 →
C#源生成器实战:用增量生成器替代反射,告别AOT崩溃

C#源生成器实战:用增量生成器替代反射,告别AOT崩溃

第一次在项目里被反射卡住,是在一个老旧的WinForms模块里:几十个类依赖PropertyChanged通知,运行时反射读属性、发通知,每次启动慢半拍不说,一上.NET Native/AOT裁剪模式几乎全面崩盘。后来我把这段逻辑全部改成C#源生…

2026/9/24 0:00:19 阅读更多 →

周新闻

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

直接铺开项目本身吧。这几个月我一直在折腾一件事:用Flutter给OpenHarmony做一款游戏集合类的App,说白了就是把若干小游戏塞进一个壳里,用统一入口分发。这个方向本身不算新鲜,真正让我花了不少心思的,是首页那堆游戏卡…

2026/9/24 14:34:13 阅读更多 →
Word表格编号全攻略:从列表编号到题注交叉引用

Word表格编号全攻略:从列表编号到题注交叉引用

写Word文档,最让人头疼的往往是那些“看起来不起眼”的小问题。比如表格编号这事:今天在表后面多加了两个空白行,明天给客户交稿前发现整个章节的编号全部错位,光是挨个改序号就能耗掉大半个下午。我前阵子帮人整理一份上百页的技…

2026/9/24 9:10:42 阅读更多 →
从第一个站到第二个站:独立开发者的静态网站选型与落地实践

从第一个站到第二个站:独立开发者的静态网站选型与落地实践

1. 项目概述1.1 核心需求解析做独立开发者这几年,说实话,第一个网站上线的那天晚上我兴奋得没睡着。但等它跑了半年,流量惨淡、功能臃肿、代码自己都懒得看第二遍之后,我才慢慢琢磨明白一个道理:第一个网站是练手&…

2026/9/24 14:33:56 阅读更多 →

月新闻

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能分类:[AI/大模型]细分主题:AI 增强型 CI/CD 流水线自动化与 GitOps 实践:Agent 工作流、工具调用与任务拆解:从原型到生产的验收清单很多团队在尝试用大…

2026/9/24 12:50:34 阅读更多 →
容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场分类:[工程技术]细分主题:Kubernetes 生产环境运维与排障实战:可复制的项目复盘模板与决策记录大部分团队的事故复盘报告,最后都变成了躺在 Confluence 或钉…

2026/9/24 14:33:48 阅读更多 →
容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步分类:[工程技术]细分主题:Docker 容器化技术与镜像安全管理:核心链路的逐步实现与关键代码取舍面对一个积累了五六年历史包袱的单体架构应用(包含 Web 接口、后台…

2026/9/24 12:49:17 阅读更多 →