LINUX.ORG.RU

Теоритический вопрос про анализирование https

 , ,


0

1

Есть разные DLP, которые обещают анализ и блокировку https-трафика. Например, вот здесь, судя по схеме, происходит проксирование запросов от пользователя.

Мне что-то не верится что такая схема может работать прозрачно для пользователя и он не заметит подвоха. Неужели браузер не заругается на странные сертификаты и т.д. Или ошибаюсь?

★★★★★

Последнее исправление: Klymedy (всего исправлений: 1)

добровольно принудительно попросят поставить сертификат «для доступа к корпоративным ресурсам», например

lazyklimm ★★★★★
()

Они работают в виндовых доменах. На клиентские машины политикой спускается самоподписанный сертификат этого прокси и выставляется доверие ему. С линуксами можно то же самое, только не двумя щелчками мыши, как с групповыми политиками.

Гуглехром может заматериться в случае с, например, гуглем (в хром зашит правильный сертификат на несколько частных случаев и ему пофиг, что система думает о доверии левым корневым сертификатам). В других браузерах — хз.

Самоподписанные сертификаты, для которых уже добавлены исключения — основной источник проблем, софт заматерится на них в первую очередь.

anonymous
()

так администратор безопасности понасуёт во все интернет експлореры корень этого аладина, а большего для ковыряния в ssl, как правило, не требуется.

anonymous
()

Всем спасибо, действительно все просто получается если сертификат приходит сверху по политикам.

Turbid ★★★★★
() автор топика
Ответ на: комментарий от Turbid

Не совсем всё просто. Если пользователь должен пройти аутентификацию на удаленном сервере используя свой приватный ключ, то SSL/TLS прокси работать не будет.

saper ★★★★★
()
Ответ на: комментарий от saper

Ну это понятно. Будем ждать пока бухи отгребут проблем и начнут карать безопастников.

Turbid ★★★★★
() автор топика

Кроме описанного выше есть ещё вариант когда какой-то УЦ, которому браузеры доверяют, выпускает сертификат для домена *.* и передаёт его производителю DLP (или ещё кому-то кому положено).
Но это уже совсем отдельный случай.

MrClon ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.