news 2026/7/25 16:06:41

CentOS 7 搭建 Squid 代理服务器:正向代理、用户认证、透明代理与反向代理

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
CentOS 7 搭建 Squid 代理服务器:正向代理、用户认证、透明代理与反向代理

# CentOS 7 搭建 Squid 代理服务器:正向代理、用户认证、透明代理与反向代理

1. 服务介绍

Squid 是 HTTP/HTTPS 代理和缓存服务,可集中转发客户端 Web 请求、实施访问控制、记录访问日志并缓存部分静态内容。典型场景包括内网统一出口、显式正向代理、用户认证、HTTP 透明代理和 Web 反向代理。

本文按原实验拓扑整理四部分:显式正向代理、Basic 用户认证、透明代理及反向代理,并补充防火墙、SELinux、HTTPS 拦截风险和客户端/服务端验证命令。

2. 准备运行环境

• Squid 服务器:CentOS 7.x,两块网卡。

• 内网网卡:ens33,地址10.1.100.101/24,不配置默认网关。

• 外网网卡:ens37,通过 NAT 或上级网络访问 Internet。

• 测试客户端:10.1.100.102/24

• 操作权限:root或具备sudo权限的管理员账号。

• 软件源:YUM 可用,客户端和服务器内网互通。

VMware 桥接网络用于模拟内网:

VMware NAT 网络用于访问外网:

为 Squid 虚拟机添加桥接和 NAT 两块网卡:

配置网络:

# /etc/sysconfig/network-scripts/ifcfg-ens33 TYPE=Ethernet BOOTPROTO=none DEVICE=ens33 ONBOOT=yes IPADDR=10.1.100.101 PREFIX=24
# /etc/sysconfig/network-scripts/ifcfg-ens37 TYPE=Ethernet BOOTPROTO=dhcp DEVICE=ens37 ONBOOT=yes

重启网络并检查路由。默认路由应从ens37出口获得:

systemctl restart network ip -br addr ip route ping -c 4 10.1.100.102 ping -c 4 8.8.8.8

3. 相关知识

• Squid 默认显式代理端口为 TCP 3128。

• ACL 只负责定义匹配条件,http_access allow/deny才执行访问控制。

http_access从上到下匹配,命中后立即停止;规则顺序错误会导致越权或全部拒绝。

• 显式代理由客户端主动配置代理地址;透明代理通过网关重定向 HTTP 请求,客户端无需手工填写代理。

• HTTPS 透明拦截需要ssl-bump和受客户端信任的 CA 证书,会解密客户端流量。只应在有明确授权、告知和证书管理的实验或企业环境中使用。

• 现代 HTTPS、HSTS、证书固定和 QUIC 会降低透明代理兼容性。无法控制客户端信任链时,只做 HTTP 拦截或使用显式代理。

• 缓存命中率取决于响应头、对象类型和访问重复度。动态页面、登录会话和禁止缓存的响应通常不会缓存。

• Squid 日志主要位于/var/log/squid/access.logcache.logstore.log

• 反向代理参数originserver必须拼写正确;旧原文中的orignserver是错误拼写。

• 不要通过停止 firewalld 或关闭 SELinux 解决访问问题,应放行实际端口并检查审计日志。

4. 实验步骤

4.1 安装并初始化 Squid

yum -y install squid httpd-tools openssl cp -a /etc/squid/squid.conf /etc/squid/squid.conf.bak.$(date +%F-%H%M%S) squid -v squid -z systemctl enable squid

4.2 配置显式正向代理

编辑/etc/squid/squid.conf,保留必要安全端口并允许内网:

http_port 3128 acl localnet src 10.1.100.0/24 acl SSL_ports port 443 acl Safe_ports port 80 acl Safe_ports port 443 acl CONNECT method CONNECT http_access deny !Safe_ports http_access deny CONNECT !SSL_ports http_access allow localhost http_access allow localnet http_access deny all cache_mem 128 MB maximum_object_size_in_memory 512 KB cache_dir ufs /var/spool/squid 2048 16 256 access_log /var/log/squid/access.log squid

检查并启动:

squid -k parse squid -z systemctl restart squid systemctl --no-pager --full status squid

保留 SELinux,放行代理端口:

firewall-cmd --permanent --add-port=3128/tcp firewall-cmd --reload setsebool -P squid_connect_any 1

客户端设置10.1.100.102/24。显式代理测试阶段可以不配默认网关,确认流量只能通过代理访问外网:

未设置代理时浏览器不能访问外网:

在 Windows 代理设置中启用手动代理:

代理地址填写10.1.100.101,端口填写3128

配置后浏览器能够通过 Squid 访问网站:

4.3 增加 Basic 用户认证

创建认证文件和用户:

htpasswd -c /etc/squid/passwd qwe chown squid:squid /etc/squid/passwd chmod 640 /etc/squid/passwd

squid.conf中加入:

auth_param basic program /usr/lib64/squid/basic_ncsa_auth /etc/squid/passwd auth_param basic children 5 auth_param basic realm Squid_Proxy auth_param basic credentialsttl 2 hours acl authenticated proxy_auth REQUIRED acl localnet src 10.1.100.0/24 http_access deny !Safe_ports http_access deny CONNECT !SSL_ports http_access allow localhost http_access allow localnet authenticated http_access deny all

如果必须认证,删除或注释原来的http_access allow localnet,否则客户端可能绕过认证规则。

squid -k parse systemctl reload squid

4.4 配置 HTTP 透明代理

透明代理要求 Squid 服务器成为客户端网关。开启 IPv4 转发:

cat >/etc/sysctl.d/90-squid-forward.conf <<'EOF' net.ipv4.ip_forward = 1 EOF sysctl --system sysctl net.ipv4.ip_forward

squid.conf增加拦截端口:

http_port 3129 intercept acl localnet src 10.1.100.0/24 http_access allow localnet http_access deny all

使用 firewalld direct 规则重定向 HTTP,并启用出口伪装:

firewall-cmd --permanent --add-masquerade firewall-cmd --permanent --add-port=3129/tcp firewall-cmd --permanent --direct --add-rule ipv4 nat PREROUTING 0 \ -i ens33 -s 10.1.100.0/24 -p tcp --dport 80 \ -j REDIRECT --to-ports 3129 firewall-cmd --reload

客户端默认网关改为10.1.100.101,DNS 使用实验环境可达的 DNS 服务器:

浏览器不再配置显式代理,先验证 HTTP 网站。HTTPS 需要下一节的证书和ssl-bump

4.5 实验性 HTTPS `ssl-bump`

先确认 Squid 编译参数包含 SSL 证书生成支持:

squid -v | egrep 'ssl|ssl-crtd'

生成实验 CA 密钥、请求和自签名证书:

mkdir -p /etc/squid/ssl cd /etc/squid/ssl openssl genrsa -out squid.key 2048 openssl req -new -key squid.key -out squid.csr openssl x509 -req -days 3650 -signkey squid.key -in squid.csr -out squid.crt chmod 600 squid.key chown -R squid:squid /etc/squid/ssl

初始化动态证书数据库:

/usr/lib64/squid/ssl_crtd -c -s /var/lib/ssl_db chown -R squid:squid /var/lib/ssl_db

配置 HTTPS 拦截:

https_port 3130 intercept ssl-bump \ cert=/etc/squid/ssl/squid.crt \ key=/etc/squid/ssl/squid.key \ generate-host-certificates=on \ dynamic_cert_mem_cache_size=4MB sslcrtd_program /usr/lib64/squid/ssl_crtd -s /var/lib/ssl_db -M 4MB acl step1 at_step SslBump1 ssl_bump peek step1 ssl_bump bump all

添加 HTTPS 重定向:

firewall-cmd --permanent --add-port=3130/tcp firewall-cmd --permanent --direct --add-rule ipv4 nat PREROUTING 0 \ -i ens33 -s 10.1.100.0/24 -p tcp --dport 443 \ -j REDIRECT --to-ports 3130 firewall-cmd --reload squid -k parse systemctl restart squid

必须把squid.crt导入客户端“受信任的根证书颁发机构”。未导入时浏览器会显示证书错误。不要在未经授权的网络启用ssl-bump

4.6 配置反向代理

实验拓扑:

• Squid 内网:10.1.100.101/24

• Web 服务器:10.1.100.102/24

• Squid 外网:172.16.1.101/24

• 外部客户端:172.16.1.102/24

Web 服务器提供 HTTP 和 HTTPS 页面:

Squid 双网卡状态:

下面配置由 Squid 终止外部 HTTPS,再通过 HTTP 访问后端,避免原文DONT_VERIFY_PEER绕过后端证书校验:

http_port 172.16.1.101:80 accel vhost vport https_port 172.16.1.101:443 accel vhost \ cert=/etc/squid/ssl/squid.crt \ key=/etc/squid/ssl/squid.key cache_peer 10.1.100.102 parent 80 0 no-query originserver name=web_backend cache_peer_access web_backend allow all never_direct allow all http_access allow all

生产环境不要直接http_access allow all。应根据域名或外部来源创建 ACL:

acl published_site dstdomain proxy.example.com http_access allow published_site http_access deny all

放行反向代理端口并检查配置:

firewall-cmd --permanent --add-service=http firewall-cmd --permanent --add-service=https firewall-cmd --reload squid -k parse systemctl restart squid

客户端通过 Squid 外网地址访问 HTTP:

客户端访问 HTTPS:

5. 验证结果

5.1 服务端验证

squid -k parse systemctl --no-pager --full status squid ss -lntp | egrep ':3128|:3129|:3130|:80|:443' firewall-cmd --list-all firewall-cmd --direct --get-all-rules sysctl net.ipv4.ip_forward

5.2 显式代理验证

curl -x http://10.1.100.101:3128 -I http://example.com curl -x http://qwe:用户密码@10.1.100.101:3128 -I http://example.com

客户端 PowerShell:

Test-NetConnection 10.1.100.101 -Port 3128 curl.exe -x http://10.1.100.101:3128 -I http://example.com

5.3 透明代理验证

客户端不设置浏览器代理,默认网关指向10.1.100.101

ipconfig /all tracert 8.8.8.8 curl.exe -I http://example.com

服务端检查 NAT 计数和访问日志:

iptables -t nat -L PREROUTING -n -v --line-numbers tail -f /var/log/squid/access.log

5.4 反向代理验证

curl -I http://172.16.1.101/ curl -kI https://172.16.1.101/

检查后端连通性和缓存命中:

curl -I http://10.1.100.102/ grep -E 'TCP_HIT|TCP_MISS|TCP_TUNNEL' /var/log/squid/access.log | tail -n 50

5.5 故障排查

tail -n 100 /var/log/squid/cache.log tail -n 100 /var/log/squid/access.log journalctl -u squid -n 100 --no-pager ausearch -m AVC -ts recent

配置语法通过、Squid 服务正常、对应端口监听、客户端请求出现在access.log,显式代理或透明代理能够访问目标网站,反向代理能够返回后端页面,说明配置生效。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/7/25 16:06:34

多模态RAG技术解析:从原理到实践应用

1. 多模态RAG技术为何成为AI开发新风口 最近半年&#xff0c;我观察到技术社区里关于多模态RAG&#xff08;Retrieval-Augmented Generation&#xff09;的讨论热度直线上升。这种结合了检索增强生成和多模态处理能力的技术&#xff0c;正在重塑大模型应用的开发范式。与传统单…

作者头像 李华
网站建设 2026/7/25 16:05:40

通过用量看板观测不同模型API的调用延迟与Token消耗情况

通过用量看板观测不同模型API的调用延迟与Token消耗情况 对于已经将大模型能力集成到自身应用中的开发者而言&#xff0c;API调用的实际表现与成本构成是持续优化决策的关键。Taotoken平台提供的用量看板与账单详情功能&#xff0c;正是为此类观测需求而设计。它不承诺任何基准…

作者头像 李华
网站建设 2026/7/25 16:05:38

138、NPU的仿真测试:使用Accelergy进行能耗仿真

NPU的仿真测试:使用Accelergy进行能耗仿真 上周调试一块自研的NPU加速卡,板子跑起来了,功能验证通过,结果一测功耗——比预期高了40%。项目经理盯着我,眼神里写满了“你设计时没算过?”我当然算过,但手算的RTL级功耗模型和实际硅片差了十万八千里。这就是今天要聊的Acc…

作者头像 李华
网站建设 2026/7/25 16:01:46

如何3分钟掌握网页视频下载:猫抓开源嗅探工具终极指南

如何3分钟掌握网页视频下载&#xff1a;猫抓开源嗅探工具终极指南 【免费下载链接】cat-catch 猫抓 浏览器资源嗅探扩展 / cat-catch Browser Resource Sniffing Extension 项目地址: https://gitcode.com/GitHub_Trending/ca/cat-catch 你是否曾为无法下载网页视频而烦…

作者头像 李华
网站建设 2026/7/25 16:01:11

Apollo Save Tool:无需电脑,在PS4上管理游戏存档的终极方案

Apollo Save Tool&#xff1a;无需电脑&#xff0c;在PS4上管理游戏存档的终极方案 【免费下载链接】apollo-ps4 Apollo Save Tool (PS4) 项目地址: https://gitcode.com/gh_mirrors/ap/apollo-ps4 Apollo Save Tool是一款专为PlayStation 4设计的开源存档管理工具&…

作者头像 李华