LINUX.ORG.RU
ФорумAdmin

Squid и sslBump

 


0

1

Доброго времени суток. Не могу понять, почему не работают исключения для ssl_bump. Если зайти на сайт https://vimeo.com все равно ругается на подмену сертификата

Мой конфиг сквида:

acl vk dstdomain .vk.com acl vk dstdomain .facebook.com acl vimeo dstdomain .vimeo.com

http_port 192.168.56.100:3128 transparent

http_port 127.0.0.1:3128 transparent

https_port 192.168.56.100:3130 transparent ssl-bump generate-host-certificates=on dynamic_cert_mem_cache_size=4MB cert=/home/mut/squid.pem key=/home/mut/squid.key

ssl_bump none vimeo

ssl_bump server-first all

#раньше было ssl_bump none !vk #но и то не работало always_direct allow all

sslcrtd_program /lib/squid3/ssl_crtd -s /lib/squid3/ssl-db -M 4MB

#ufs - способ кэширования файлов на диске #/var/spool/squid3 - папка кэша #4096 - размер кэша в мегабайтах #16 - количество папок 1 уровня в кэше #256 - количество папок 2 уровня в кэше cache_dir ufs /var/spool/squid3 4096 16 256

#ограничить минимальный размер кэшируемого файла, чтобы облегчить работу жесткому диску minimum_object_size 2 KB #ограничи�y�ь максимальный размер maximum_object_size 61440 KB

#папка для дампа ошибок coredump_dir /var/spool/squid3

#refresh_pattern используемый для определения устаревания объекта в кэше refresh_pattern ^ftp: 1440 20% 10080 refresh_pattern ^gopher: 1440 0% 1440 refresh_pattern -i (/cgi-bin/|\?) 0 0% 0 refresh_pattern (Release|Packages(.gz)*)$ 0 20% 2880 refresh_pattern . 0 20% 4320

error_directory /share/squid3/errors/ru

memory_pools on memory_pools_limit 50 MB

via off forwarded_for delete



Последнее исправление: Mut (всего исправлений: 1)

У меня:

acl domains_ssl_direct dstdomain "/etc/squid/lists/domains_ssl_direct.txt"
acl ip_ssl_direct dst "/etc/squid/lists/ip_ssl_direct.txt"
acl domains_ssl_error dstdomain "/etc/squid/lists/domains_ssl_error.txt"

ssl_bump none domains_ssl_direct
ssl_bump none ip_ssl_direct
sslproxy_cert_error allow domains_ssl_error
sslproxy_cert_error deny all
Всё работает. Сквид 3.3.5

blind_oracle ★★★★★
()
Ответ на: комментарий от blind_oracle

А с какими опциями скомпилирован сквид?(squid -v в терминале,если забыли). У меня при https соединении браузер напрямую коннектится к IP, а сквид не делает обратное преобразование из IP в доменное имя => нет подходящих acl'ок

Mut
() автор топика
Ответ на: комментарий от Mut
        ./configure \
        --prefix=/opt/squid \
        --sysconfdir=/etc/squid \
        --disable-loadable-modules \
        --disable-wccp \
        --disable-wccpv2 \
        --disable-eui \
        --disable-htcp \
        --disable-select \
        --disable-poll \
        --with-pthreads \
        --disable-storeio \
        --disable-disk-io \
        --disable-removal-policies \
        --enable-delay-pools \
        --disable-useragent-log \
        --disable-referer-log \
        --enable-ssl \
        --enable-ssl-crtd \
        --disable-cache-digests \
        --enable-icap-client \
        --disable-snmp \
        --disable-ident-lookups \
        --enable-auth \
        --enable-auth-basic="LDAP,PAM" \
        --enable-auth-ntlm="smb_lm" \
        --enable-auth-negotiate="kerberos" \
        --enable-auth-digest="LDAP,file" \
        --enable-external-acl-helpers="LDAP_group" \
        --enable-zph-qos \
        --with-openssl \
        --disable-ipv6
blind_oracle ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.