Guia do SysAdmin · 1 min de leitura

Configuração e configuração do proxy Squid

O Squid é o proxy de cache HTTP/HTTPS clássico do Linux, alimentando inúmeras portas de entrada corporativas. Aqui está uma instalação limpa, um squid.conf controlado por acesso, autenticação e a regra CONNECT que permite o tráfego HTTPS.

Para que serve o Squid

Squid é um proxy de cache maduro e repleto de recursos para HTTP e HTTPS. Ao contrário do pequeno 3proxy ou do Dante apenas SOCKS, o Squid é construído em torno do tráfego da web: ele pode armazenar em cache respostas, filtrar por listas de controle de acesso, autenticar usuários e registrar em detalhes. Isso o torna a escolha padrão para um gateway corporativo de saída, uma camada de cache para uma rede movimentada ou um proxy controlado HTTP CONNECT. Ele não faz SOCKS — para isso você usaria 3proxy ou Dante (veja construa seu próprio proxy).

As duas coisas que os novatos sempre tropeçam são o controle de acesso (o Squid nega tudo por padrão) e o HTTPS (que precisa do método CONNECT permitido). A configuração abaixo lida com ambos.

Um squid.conf seguro

Proxy autenticado em modo forward na porta 3128 com um ACL, CONNECT permitido para HTTPS e portas seguras restritas. Ajuste os caminhos para sua distribuição.

bash
apt update && apt install -y squid apache2-utils
# create a password file for basic auth:
htpasswd -c /etc/squid/passwd USER   # prompts for password

cat > /etc/squid/squid.conf <<'CFG'
http_port 3128

# --- authentication ---
auth_param basic program /usr/lib/squid/basic_ncsa_auth /etc/squid/passwd
auth_param basic realm s4m-proxy
acl authenticated proxy_auth REQUIRED

# --- safe ports / CONNECT for HTTPS ---
acl SSL_ports port 443
acl Safe_ports port 80 443 21 1025-65535
acl CONNECT method CONNECT
http_access deny !Safe_ports
http_access deny CONNECT !SSL_ports

# --- allow only authenticated users, deny the rest ---
http_access allow authenticated
http_access deny all

# --- small cache ---
cache_dir ufs /var/spool/squid 1000 16 256
coredump_dir /var/spool/squid
CFG

squid -k parse            # validate config
systemctl restart squid

# test:  curl -x http://USER:PASS@YOUR.VPS.IP:3128 https://api.ipify.org

ACLs, HTTPS e limites honestos

O poder do Squid é seu modelo de ACL: você permite ou nega por IP de origem, destino, porta, hora do dia ou usuário autenticado, e as regras são avaliadas de cima para baixo, com a primeira correspondência vencendo. A linha http_access deny all no final é essencial — sem uma negação padrão, um Squid mal configurado se torna um relay aberto. Para HTTPS, lembre-se de que o Squid usa CONNECT para criar um túnel para tráfego criptografado que não pode ler; a ACL SSL_ports restringe quais portas esse túnel pode alcançar. (O Squid também pode fazer interceptação de TLS com uma CA local, mas para um proxy direto você não quer isso.)

Executar o Squid você mesmo lhe dá uma saída controlada de datacenter e registros ricos, ao custo de mantê-lo. Se você só precisa de uma saída HTTP autenticada sem operar um servidor, isso é exatamente o que o proxy HTTP proxy em proxy.s4m.online:3128 fornece, com uma opção de IP dedicado e API. Se uma solicitação retornar 407, verifique as credenciais — veja o guia 407.

Share this page
FAQ

Perguntas, respondidas

Por que o Squid bloqueia todo o meu tráfego após a instalação?

O Squid nega tudo por padrão até que você adicione regras de http_access allow. Você precisa de um ACL que corresponda aos seus usuários ou IPs de origem e uma linha de allow acima do deny all final. O deny padrão é um recurso de segurança que impede que o Squid se torne um relay aberto.

Como o Squid lida com HTTPS?

Através do método CONNECT: Squid abre um túnel bruto para o destino na porta 443 e retransmite bytes criptografados sem lê-los. Você deve permitir CONNECT em sua ACL SSL_ports. O Squid também pode interceptar TLS com uma CA local, mas um proxy simples não precisa disso.

Pule a manutenção

Execute o Squid para controle total, ou aponte seu cliente para o proxy HTTP s4m autenticado na porta 3128 para uma saída de datacenter gerenciada — com um IP dedicado e API quando você precisar.

As pessoas encontraram esta página pesquisando por

Frases de busca reais que esta página responde — os links abrem a página que as cobre em profundidade.