squid transparent ssl-bump

Простые/общие вопросы по UNIX системам. Спросите здесь, если вы новичок

Модераторы: vadim64, terminus

Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
gryzwold
проходил мимо
Сообщения: 7
Зарегистрирован: 2013-09-26 15:36:31

squid transparent ssl-bump

Непрочитанное сообщение gryzwold » 2013-10-31 10:59:50

На cisco ASA включён WCCP.

Код: Выделить всё

#HTTP transparent SSL
http_port 172.17.0.251:3128 ssl-bump generate-host-certificates=on dynamic_cert_mem_cache_size=4MB cert=/usr/local/squid/ssl_cert/myCA.pem
http_port 172.17.0.251:3129 transparent ssl-bump generate-host-certificates=on dynamic_cert_mem_cache_size=4MB cert=/usr/local/squid/ssl_cert/myCA.pem
https_port 172.17.0.251:3140 transparent ssl-bump generate-host-certificates=on dynamic_cert_mem_cache_size=4MB cert=/usr/local/squid/ssl_cert/myCA.pem options=NO_SSLv3
#/HTTP transparent SSL

#wccp
wccp2_router %ip_router%
wccp2_forwarding_method 1
wccp2_return_method 1
wccp2_service standard 0
wccp2_service dynamic 70
wccp2_service_info 70 protocol=tcp  priority=240 ports=443
#/wccp

#Настройки для работы с ssl
sslproxy_cert_error allow all
sslproxy_cert_adapt setValidAfter
sslproxy_flags DONT_VERIFY_PEER
always_direct allow all
ssl_bump allow all
ssl_bump client-first all
ssl_bump server-first all
ssl_bump none all
sslcrtd_program /usr/local/libexec/squid/ssl_crtd -s /usr/local/squid/var/lib/ssl_db -M 4MB
#sslcrtd_children 5
#/Настройки для работы с ssl
Если использовано не прозрачное проксирование, а указать браузеру проксисервер и добавить сертификаи в доверенные в браузере, то всё хорошо, https трафик виден в логах. Но если использовать прозрачное проксирование через WCCP, то появляется такая вот ошибка:

Вероятно, это не тот сайт, который вы ищете!
Вы попытались перейти на сайт mail.ru, однако были направлены на сервер 217.69.139.201. Переадресации подобного рода происходят из-за ошибок конфигурации сервера, либо в случае если кто-то пытается заставить вас посетить фальсифицированную (и потенциально вредоносную) копию страницы mail.ru.
Не стоит продолжать, особенно если ранее вы не видели этого предупреждения для данного сайта.

т.к. я пытаюсь зайти на хостнейм mail.ru, а получаю сертификат на ip адрес.

Как это можно пофиксить?

В это статье (http://wiki.squid-cache.org/Features/MimicSslServerCert) сказано что это можно как-то исправить, но что конкеретно делать не сказано... может кто-то сталкивался?
Последний раз редактировалось f_andrey 2013-10-31 11:20:46, всего редактировалось 1 раз.
Причина: Автору. пожалуйста, выбирайте соответствующий раздел форума, оформляйте сообщение по человечески.

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/

_opt1k
проходил мимо

Re: squid transparent ssl-bump

Непрочитанное сообщение _opt1k » 2013-11-01 19:02:50

Вам это случайно не для блокировки сайтов из запрещенного гос. реестра надо?

gryzwold
проходил мимо
Сообщения: 7
Зарегистрирован: 2013-09-26 15:36:31

Re: squid transparent ssl-bump

Непрочитанное сообщение gryzwold » 2013-11-05 9:43:19

Добрый день.
Неее банально запретить, скажем https://vk.com

Нашел решение, если что )

lexanic
проходил мимо
Сообщения: 1
Зарегистрирован: 2013-11-15 16:17:16

Re: squid transparent ssl-bump

Непрочитанное сообщение lexanic » 2013-11-15 16:20:41

не подскажишь как запретил https://vk.com
мне нужно в принципе запретить vk но оставить все отсальные и желательно чтоб не ругался на сертификат

ikarus
рядовой
Сообщения: 36
Зарегистрирован: 2010-11-19 6:56:39
Контактная информация:

Re: squid transparent ssl-bump

Непрочитанное сообщение ikarus » 2014-09-16 9:30:50

gryzwold писал(а):Добрый день.
Неее банально запретить, скажем https://vk.com

Нашел решение, если что )
Ну вот что за люди, как самому надо - тут как тут, а если нашел решение, так сразу пропал, НАШЕЛ - поделись ептыть ...