LINUX.ORG.RU
решено ФорумAdmin

SQUID и блокировка https


0

1

Поставили задачу заблокировать доступ к gmail из корпоративной сети, который, как известно, работает по https.
Задание acl типа dstdomain, url_regex или urlpath_regex не работают, ибо https ходит по CONNECT.
Есть ли какие-либо способы иные блокировки SQUID-ом? Может по ip? Да, google при этом должен продолжать работать.
Да, squid 2

★★

Последнее исправление: gserg (всего исправлений: 1)

собственно, тупой метод:

dig A gmail.com @ns1.google.com | grep -E "IN[[:blank:]]A"
;gmail.com.                     IN      A
gmail.com.              300     IN      A       209.85.149.83
gmail.com.              300     IN      A       209.85.149.17
gmail.com.              300     IN      A       209.85.149.19
gmail.com.              300     IN      A       209.85.149.18

1) банишь все эти ip 2) PROFIT!

Pinkbyte ★★★★★
()

Сделайте прозрачный squid - и все. https «автоматом» не будет работать.

А вообще, я бы за одно место повесил урода, отдающего приказы блокировать gmail.

Eddy_Em ☆☆☆☆☆
()
Ответ на: комментарий от Pinkbyte

Этот метод я рассматривал в последнюю очередь. Спасибо.

gserg ★★
() автор топика
Ответ на: комментарий от Eddy_Em

А вообще, я бы за одно место повесил урода, отдающего приказы блокировать gmail.

На это есть причины, поэтому я не спорю.

gserg ★★
() автор топика
Ответ на: комментарий от adriano32

они меняются местами только. Вопрос в том, что будет через неделю/месяц/год. Но в любом случае, это крайний метод.

gserg ★★
() автор топика
Ответ на: комментарий от Eddy_Em

с другими проще - они по http. Другие тоже блокировать.

gserg ★★
() автор топика

заблокируй им интернет вообще - будь мужиком

anonymous
()
Ответ на: комментарий от najar

не, так не работает. Придется по ip. Надо думать, что для CONNECT браузер резолвит ip локально.

Всем спасибо.

gserg ★★
() автор топика
Ответ на: комментарий от adriano32

ключевое слово dig - он выбирает ВСЕ записи A. Они менятся будут только местами ;-). Хотя есть ушлые патченные DNS-сервера, но я сомневаюсь что гугл этим пользуется... А вот nslookup-ом проверять, да... Это трололо :-D

Pinkbyte ★★★★★
()
Ответ на: комментарий от adriano32
pinkbyte@oas1 ~ $ dig A gmail.com @ns1.google.com | grep -E "IN[[:blank:]]A"
;gmail.com.                     IN      A
gmail.com.              300     IN      A       209.85.149.83
gmail.com.              300     IN      A       209.85.149.17
gmail.com.              300     IN      A       209.85.149.18
gmail.com.              300     IN      A       209.85.149.19
pinkbyte@oas1 ~ $ dig A gmail.com @ns2.google.com | grep -E "IN[[:blank:]]A"
;gmail.com.                     IN      A
gmail.com.              300     IN      A       209.85.149.83
gmail.com.              300     IN      A       209.85.149.19
gmail.com.              300     IN      A       209.85.149.18
gmail.com.              300     IN      A       209.85.149.17
pinkbyte@oas1 ~ $ dig A gmail.com @ns3.google.com | grep -E "IN[[:blank:]]A"
;gmail.com.                     IN      A
gmail.com.              300     IN      A       209.85.149.17
gmail.com.              300     IN      A       209.85.149.19
gmail.com.              300     IN      A       209.85.149.83
gmail.com.              300     IN      A       209.85.149.18

Ну ты понел, да? :D

Pinkbyte ★★★★★
()
Ответ на: комментарий от adriano32

так можно весь гугл забанить, а нужно только gmail. В любом другом случае я был бы тоже ЗА идею бана по ip, привязанным к AS, но не в данном случае

Pinkbyte ★★★★★
()
Ответ на: комментарий от Pinkbyte

Они менятся будут только местами

Проверено, Google запускает веб-интерфейс почты на любом своём адресе. Так что dig-неdig пофиг

adriano32 ★★★
()
Ответ на: комментарий от Pinkbyte

Да понял-понял. Но у меня с двух разных хостов в разных местах разный возврат этой команды.

adriano32 ★★★
()
Ответ на: комментарий от Pinkbyte

Возможно придется банить и google.com

ЛОЛ, ты мне напоминаешь меня же, когда я факбук на прокси в универе добавлял

«Блин, а чё адреса меняются?... Блин, а чё m.facebook.com тоже пускает?... Блин, да сколько у них CNAME'ов?... Блин, да сколько они могут меняться?... О, список всех подсетей факбука!!! О, а их не очень много... О, не пускает, ну и ладушки :)»

adriano32 ★★★
()
Ответ на: комментарий от adriano32

а вот про эту возможность я забыл, посыпаю голову пеплом

Pinkbyte ★★★★★
()
Ответ на: комментарий от adriano32

не, я стараюсь банить домен второго уровня :-). По AS(точнее по адресам на эту AS) баню только есть на 100% уверен, что ничего лишнего не срежу

Pinkbyte ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.