LINUX.ORG.RU
ФорумAdmin

Прозрачный proxy https

 ,


1

2

Всем привет, на данный момент имеется pfsense, на нем openvpn для связи с удаленными офисами, прокси squid(ssl-bump). Появилась потребность сделать зону wi-fi общедоступную, которую нужно контролировать(нужно блокировать и знать кто куда лазает, ну и кэшировать для ускорения), но проблема с телефонами и ноутбуками(у них выбивает недействительный сертификат, т.к. они не могу подгрузить его из центра сертификации). Наткнулся на статью на хабре с squid 3.5.8 - попробовал завелось(кое где криво но это не проблема). Так вот вопрос, что делать? 2 шлюза меня не радует, менять существующий на какой-нибудь linuxовый? или может есть решения с pfsense(я что-то ненашел)? Или есть другие идеи?

рассматриваю debian+Netfilter+squid если есть предложения жду с нетерпением

ps pfsense в свое время выбрал как неплохой и простой комбайн



Последнее исправление: trivus (всего исправлений: 1)

Ответ на: комментарий от thesis

не хотят, да и не будут, а жалобы будут. а как лучше поступить я что то не могу придумать, развернуть второй шлюз с squid 3.5.8 для wi-fi? или проще развернуть linux где это в теории решаемо?

trivus
() автор топика

Да, в squid есть peek and splice, но очень капризный к dns. Для фильтрации по plain text http & https sni есть простой как лопата sniproxy. Тоже в прозрачном режиме.

Bers666 ★★★★★
()

Вместо того, чтобы играть в хакира, лучше отдавать настройки прокси через dhcp

Явно указать адрес http proxy не сможет, зато может выдать адрес точки раздачи autoproxy

https://serverfault.com/questions/707586/is-it-possible-to-configure-proxy-setting-through-dhcp

router ★★★★★
()
Последнее исправление: router (всего исправлений: 1)
Ответ на: комментарий от router

Т.е. прокси будет работать в штатном, непрозрачном режиме, как «http proxy»

Если клиенту нужен https://gmail.com, он говорит CONNECT gmail.com

В логе прокси ты видишь, куда лезет клиент, можешь разрешать и запрещать отдельные домены и адреса. Но внутрь TLS вмешиваться не пытаешься

router ★★★★★
()

Прозрачный proxy https

А на ноль тебе не поделить?

Появилась потребность сделать зону wi-fi общедоступную, которую нужно контролировать(нужно блокировать и знать кто куда лазает, ну и кэшировать для ускорения)

Сделай что-нибудь с этой потребностью.

t184256 ★★★★★
()
Ответ на: комментарий от router


отдавать настройки прокси через dhcp

и мобильные телефоны / планшеты / все ОС это поймут ? Это ОЧЕНЬ странно. Напоминает как в универских сетях Европы используют какой-то хитрозаточенную WEP аутентификацию для WIFI, где надо натыкать ВСЕ галочки в свойствах подключения. Это ОЧЕНЬ триггерит клиентов.

В логе прокси ты видишь, куда лезет клиент
https://gmail.com, он говорит CONNECT gmail.com

не факт, особо борзые клиенты скажут CONNECT {{gmail.com IP addr}}

так что опять надо обмазываться peek&splice только уже в режиме forward proxy (как ты назвал в «штатном режиме» ).

короче нафиг.

Bers666 ★★★★★
()
Ответ на: комментарий от Bers666

[потрясающий вывод о распространенности PAC на основании лишь того, что его краткое описание черт знает как вызвало в тебе застарелую травму от вида галочек, кстати, широко поддерживаемого EAP, знакомого тебе понаслышке в контексте eduroam. при том, что для PAC как раз ничего жать не надо было]

Ниче ты слышалзвон.

короче нафиг

Прекрасно, все вздохнули с облегчением.

t184256 ★★★★★
()
Ответ на: комментарий от Bers666

С точки зрения пользователя eduroam после первой настройки она не требует даже пароля. Пока в Вилларибо колупаются с captive portal’ом ждут СМС в роуминге, в Виллабаджо и ещё сотне стран все молча подключились само.

Но не в твоём параллельном мире, где PAC отпугивает галочками, а вбивать код из СМС проще, чем не вбивать.

t184256 ★★★★★
()
Ответ на: комментарий от t184256

подключились само.

кек, боюсь представить что будет если я приду в чудо сеть, где DHCP выдает PAC. NetworkManager вообще это умеет? Или там мне браузер отредиректят на страницу-установщик PAC? Я представляю толпы возмущенных юзеров. Или когда «уважаемые люди»(с) заглянут к директору подписать контракт на $1M и такие типа «а у вас есть wifi»? Ну дальше ты понял что будет.

Bers666 ★★★★★
()