Guía para Administradores de Sistemas · 1 min de lectura

Configuración y configuración del proxy Squid

Squid es el proxy de caché HTTP/HTTPS clásico de Linux, que alimenta innumerables puertas de enlace corporativas. Aquí hay una instalación limpia, un squid.conf controlado por acceso, autenticación y la regla CONNECT que permite el tráfico HTTPS.

Para qué sirve Squid

Squid es un proxy de caché maduro y rico en funciones para HTTP y HTTPS. A diferencia del pequeño 3proxy o un Dante solo SOCKS, Squid está construido en torno al tráfico web: puede almacenar en caché respuestas, filtrar por listas de control de acceso, autenticar usuarios y registrar en detalle. Eso lo convierte en la opción predeterminada para una puerta de enlace saliente corporativa, una capa de caché para una red ocupada o un proxy controlado HTTP CONNECT. No hace SOCKS; para eso usarías 3proxy o Dante (ver construye tu propio proxy).

Las dos cosas con las que los recién llegados siempre tropiezan son el control de acceso (Squid niega todo por defecto) y HTTPS (que necesita que se permita el método CONNECT). La configuración a continuación maneja ambos.

Un squid.conf asegurado

Proxy autenticado hacia adelante en el puerto 3128 con un ACL, CONNECT permitido para HTTPS y puertos seguros restringidos. Ajusta las rutas para tu distribución.

bash
apt update && apt install -y squid apache2-utils
# create a password file for basic auth:
htpasswd -c /etc/squid/passwd USER   # prompts for password

cat > /etc/squid/squid.conf <<'CFG'
http_port 3128

# --- authentication ---
auth_param basic program /usr/lib/squid/basic_ncsa_auth /etc/squid/passwd
auth_param basic realm s4m-proxy
acl authenticated proxy_auth REQUIRED

# --- safe ports / CONNECT for HTTPS ---
acl SSL_ports port 443
acl Safe_ports port 80 443 21 1025-65535
acl CONNECT method CONNECT
http_access deny !Safe_ports
http_access deny CONNECT !SSL_ports

# --- allow only authenticated users, deny the rest ---
http_access allow authenticated
http_access deny all

# --- small cache ---
cache_dir ufs /var/spool/squid 1000 16 256
coredump_dir /var/spool/squid
CFG

squid -k parse            # validate config
systemctl restart squid

# test:  curl -x http://USER:PASS@YOUR.VPS.IP:3128 https://api.ipify.org

ACLs, HTTPS y límites honestos

El poder de Squid es su modelo ACL: permites o deniegas por IP de origen, destino, puerto, hora del día o usuario autenticado, y las reglas se evalúan de arriba hacia abajo, ganando la primera coincidencia. La línea http_access deny all al final es esencial: sin un denegado por defecto, un Squid mal configurado se convierte en un relay abierto. Para HTTPS, recuerda que Squid utiliza CONNECT para tunelizar tráfico cifrado que no puede leer; la ACL SSL_ports restringe a qué puertos puede llegar ese túnel. (Squid también puede hacer interceptación TLS con una CA local, pero para un proxy directo no deseas eso.)

Ejecutar Squid tú mismo te da una salida controlada del centro de datos y un registro detallado, a costa de mantenerlo. Si solo necesitas una salida HTTP autenticada sin operar un servidor, eso es exactamente lo que proporciona el proxy HTTP s4m proxy en proxy.s4m.online:3128, con una opción de IP dedicada y API. Si una solicitud devuelve 407, verifica las credenciales: consulta la guía 407.

Share this page
FAQ

Preguntas, respondidas

¿Por qué Squid bloquea todo mi tráfico después de la instalación?

Squid niega todo por defecto hasta que agregues reglas http_access allow. Necesitas un ACL que coincida con tus usuarios o IPs de origen y una línea allow por encima del deny final. El deny por defecto es una característica de seguridad que evita que Squid se convierta en un relay abierto.

¿Cómo maneja Squid HTTPS?

A través del método CONNECT: Squid abre un túnel en bruto al destino en el puerto 443 y retransmite bytes cifrados sin leerlos. Debes permitir CONNECT a tu ACL de SSL_ports. Squid también puede interceptar TLS con una CA local, pero un proxy directo simple no necesita eso.

Omitir el mantenimiento

Ejecuta Squid para tener control total, o apunta tu cliente al proxy HTTP s4m autenticado en el puerto 3128 para una salida de centro de datos gestionada — con una IP dedicada y API cuando las necesites.

Las personas encontraron esta página buscando

Frases de búsqueda reales que esta página responde — los enlaces abren la página que las cubre en profundidad.