LINUX.ORG.RU
ФорумAdmin

Squid 3 vs https


0

1

В интернете куча информации, кто то говорит можно в squid3 запрещать https трафик, кто-то говорит что это надо делать через iptables. А инструкции дельной с применением https не нашёл. Может у кого есть на заметке похожая, поделитесь пожалуйста


Ответ на: комментарий от MuTbKa

А, на счёт блокировки и фильтрации не в курсе, возможно. Только говорю про кэширование и подстановку левых сертификатов - это разработчики не одобряют, где-то в email-рассылках было.

backbone ★★★★★
()
Ответ на: комментарий от backbone

Только говорю про кэширование и подстановку левых сертификатов - это разработчики не одобряют, где-то в email-рассылках было.

Одобряют или нет, а функционал стабильно этот туда впиливают уже давно.

blind_oracle ★★★★★
()

кто то говорит можно в squid3 запрещать https трафик, кто-то говорит что это надо делать через iptables

Что значить «запрещать»? Вообще запретить доступ наружу по HTTPS? Можно, конечно и сквидом, но iptables'ами проще. Ну и конечно пол-интернета отвалится.

Если же речь идёт о фильтрации, т.е. выборочно что-то запрещать, то тут есть только одна проблема — SSL вообще и HTTPS в частности были придуманы для того, чтобы никто между клиентом и сервером не мог ни прочитать трафик, ни, тем более, его изменить.

У сквида есть механизм для решения данной проблемы (но он, конечно, далеко не идеален) — ssl-bump. В режиме server-first сквид, получив запрос клиента, подключается к запрошенному серверу, получает его сертификат, генерит новый со всеми теми-же параметрами и подписывает его собственным сертификатом, а затем прикидывается целевым сервером для клиента и таким образом может контролировать доступ. Так вот чтобы это работало корректно, необходимо чтобы клиент доверял сертификату сквида, которым он подписывает самостоятельно сгенерированные, а добавить его в доверенные можно только на подконтрольных системах.

MumiyTroll ★★★
()
Последнее исправление: MumiyTroll (всего исправлений: 1)
Ответ на: комментарий от MumiyTroll

Если же речь идёт о фильтрации, т.е. выборочно что-то запрещать, то тут есть только одна проблема — SSL

Это речь о запрете: URL/bla-bla ? Или вообще https://vk.com - не возможно даже запретить в squid?

DALDON ★★★★★
()
Ответ на: комментарий от DALDON

Или вообще https://vk.com - не возможно даже запретить в squid?

возможно и даже замечательно запрещается по acl dst равным подсетям вконтакте (или мейлру теперь)

anonymous
()
Ответ на: комментарий от dr-yay

А, ну это ок тогда конечно. :) Не всё так плохо стало быть!

DALDON ★★★★★
()
Ответ на: комментарий от MumiyTroll

ssl-bump

Спасибо большое, буду капать в сторону ssl-bump! =)

MuTbKa
() автор топика

Всем спасибо за участие!

MuTbKa
() автор топика

Не разрешаешь метод CONNECT и всё, нету https.

Если речь о выборочной фильтрации - возможно, если у пользователь доверяет твоему ca(в доменной винде делается тривиально) и ты будешь подменять сертификат. squid вроде это умеет, подробностей не расскажу - никогда не пользовался. И вообще нехорошо это.

selivan ★★★
()
Последнее исправление: selivan (всего исправлений: 1)
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.