~/cuaderno / 2020 / entrada-639.md

Squid en Ubuntu: configurar un proxy sin dejarlo abierto

Publicado 22 enero 2020 2 min de lectura Revisado 15 septiembre 2026
Squid / quién puede pasar. Un proxy necesita reglas de acceso explícitas

Un proxy Squid puede ser útil para encaminar peticiones de clientes autorizados. Esta nota comenzó con Ubuntu 18.04; para instalarlo hoy, utiliza una versión de Ubuntu y un paquete de Squid mantenidos.

Empezar en local

Una escucha local, como 127.0.0.1:3128, permite probar sin publicar el proxy a toda la red. Comprueba la sintaxis con la herramienta de tu instalación antes de recargar el servicio:

sudo squid -k parse

El archivo de configuración suele ser /etc/squid/squid.conf, pero consulta la ruta utilizada por el paquete.

Las ACL son parte de la configuración

Conserva las restricciones de puertos y CONNECT y permite únicamente los clientes previstos. El orden de http_access importa: las reglas se evalúan en secuencia. Una autorización demasiado amplia colocada antes de una denegación puede dejar el proxy abierto.

No sustituyas el archivo completo por una lista mínima que borre protecciones. Prueba desde un cliente permitido y desde otro que deba quedar rechazado; ambas comprobaciones son necesarias.

El puerto 443 no activa TLS

Escribir http_port 443 cambia el número de puerto, no cifra por sí solo la conexión al proxy. Un túnel CONNECT hacia una web HTTPS y una conexión cifrada entre cliente y proxy son conceptos distintos.

Si necesitas acceso remoto, diseña la autenticación y la protección del transporte de forma explícita. No publiques un proxy sin restricciones para sortear un problema de conectividad.

Referencias: http_access y http_port en Squid.

Verificación y cierre del proxy

La prueba no consiste solo en navegar a través de Squid: confirma que una IP ajena no puede usarlo. Limita http_access a redes concretas, ejecuta squid -k parse antes de recargar y observa access.log durante una petición.

Si publicas una aplicación propia, valora Cloudflare Tunnel; para una máquina nueva aplica la lista de seguridad. Fuente: documentación oficial de http_access.

Compartir: X / Twitter LinkedIn Reddit Email
Siguiente comando: volver al archivo o pulsa Ctrl + K

0 comentarios

TIP RÁPIDO

Sé concreto, añade contexto (versión, distro, stack) y si puedes pega logs en bloque de código. Menos drama, más señales.

nginx plesk mariadb logs

Deja una respuesta

NormaRespeto, claridad, y cero spam. El email no se publica.

Consejo: usa bloques de código para logs. Ej: ```log ... ```

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.