SQUD3 + c-icap + clamd (пропускает вирусы через https!)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

-=BlackOwl=-
Сообщения: 10

SQUD3 + c-icap + clamd

Сообщение -=BlackOwl=- »

Натсроил связку SQUD3 + c-icap + clamd по доке с http://bog.pp.ru/work/squid_antivirus.html
Вирусы через http отлавливает, через https - нет :( Пробовал тестовые вири с http://www.eicar.org/anti_virus_test_file.htm


squd.conf:
______________________
icap_enable on
icap_preview_enable on
icap_preview_size 128
icap_send_client_ip on

icap_service service_avi_req reqmod_precache 0 icap://127.0.0.1:1344/srv_clamav #antivirus_module(?)
icap_service service_avi respmod_precache 1 icap://127.0.0.1:1344/srv_clamav #antivirus_module(?)

icap_class class_antivirus_req service_avi_req
icap_class class_antivirus service_avi

icap_access class_antivirus allow all
icap_access class_antivirus_req allow all
______________________


Не могу понять, где это настраивать.
Подскажите, куда копать/что еще почитать.

PS в логе c-icap-access.log вот что:
______________________
Wed Mar 26 10:56:52 2008, 127.0.0.1, 127.0.0.1, REQMOD, srv_clamav?, ERROR
Wed Mar 26 10:56:52 2008, 127.0.0.1, 127.0.0.1, REQMOD, srv_clamav?, ERROR
Wed Mar 26 10:56:53 2008, 127.0.0.1, 127.0.0.1, RESPMOD, srv_clamav?, ERROR
Wed Mar 26 10:56:53 2008, 127.0.0.1, 127.0.0.1, RESPMOD, srv_clamav?, ERROR
Wed Mar 26 10:56:53 2008, 127.0.0.1, 127.0.0.1, REQMOD, srv_clamav?, ERROR
Wed Mar 26 10:56:54 2008, 127.0.0.1, 127.0.0.1, RESPMOD, srv_clamav?, ERROR
Wed Mar 26 10:56:54 2008, 127.0.0.1, 127.0.0.1, REQMOD, srv_clamav?, ERROR
Wed Mar 26 10:56:54 2008, 127.0.0.1, 127.0.0.1, REQMOD, srv_clamav?, ERROR
Wed Mar 26 10:56:55 2008, 127.0.0.1, 127.0.0.1, RESPMOD, srv_clamav?, OK
Wed Mar 26 10:56:55 2008, 127.0.0.1, 127.0.0.1, REQMOD, srv_clamav?, ERROR
______________________
что за эрроры понять не могу :(
Спасибо сказали:
Аватара пользователя
Voler
Сообщения: 498
ОС: Fedora

Re: SQUD3 + c-icap + clamd

Сообщение Voler »

Это нормально, данные передаются по шифровоному потоку.
Спасибо сказали:
-=BlackOwl=-
Сообщения: 10

Re: SQUD3 + c-icap + clamd

Сообщение -=BlackOwl=- »

Voler писал(а):
26.03.2008 11:06
Это нормально, данные передаются по шифровоному потоку.


Т.е. проверка https неосуществима на шлюзе?
Тогда как объяснить файлы примеров вирусов на http://www.eicar.org/anti_virus_test_file.htm, предлагаемые именно по https?
Спасибо сказали:
yaleks
Сообщения: 2121
Статус: вне статуса
ОС: Gentoo ~

Re: SQUD3 + c-icap + clamd

Сообщение yaleks »

-=BlackOwl=- писал(а):
26.03.2008 11:24
Т.е. проверка https неосуществима на шлюзе?
Тогда как объяснить файлы примеров вирусов на http://www.eicar.org/anti_virus_test_file.htm, предлагаемые именно по https?

Ключ формируется между сервером и клиентом, чтобы никто не узнал что передаётся. А там предлагают наверно как раз на тот случай, чтобы прокси не порезал и протестировать локальный антивирус.
Спасибо сказали:
Аватара пользователя
SemKA
Сообщения: 114
ОС: CentOS, Fedora, Ubuntu

Re: SQUD3 + c-icap + clamd

Сообщение SemKA »

А это нормально, что без обращений к серверу, c-icap съедает практически 100% CPU?
Спасибо сказали:
dr-evil
Сообщения: 159
ОС: Fedora 18

Re: SQUD3 + c-icap + clamd

Сообщение dr-evil »

а это нормально игнорируя друга гугла спрашивать элементарные вопросы на форуме?
Анализ подозрительных файлов тут
Все что вы скажете может быть использовано как баян.
Jabber-конференция: sysadmins.ru на conference.jabber.ru - всем добро пожаловать!
Спасибо сказали:
Аватара пользователя
butch
Сообщения: 331
ОС: :OC

Re: SQUD3 + c-icap + clamd

Сообщение butch »

имхо, clamav на проксе - к растрате ресурсов, и только =)
эффективность у него низкая уж больно.
антивири на клиентах предпочтительнее
Спасибо сказали:
Аватара пользователя
Poor Fred
Сообщения: 1575
Статус: Pygoscelis papua
ОС: Gentoo Linux, FreeBSD

Re: SQUD3 + c-icap + clamd

Сообщение Poor Fred »

butch писал(а):
24.07.2009 09:29
имхо, clamav на проксе - к растрате ресурсов, и только =)
эффективность у него низкая уж больно.
антивири на клиентах предпочтительнее

Лучше и то и другое. Если же не держать запущенным сервис, а пользоваться libclamav, как это HAVP делает, то и ресурсов чрезмерных не тратится.

Что касается эффективности - порядком устаревший (пару-тройку месяцев) ClamAV на LiveCD успешно обнаруживал и убивал вирусы, на которые Nod32 глазами хлопал. Сейчас, правда, KAV на клиентах стоит.
Убить всех человеков!
Спасибо сказали:
Аватара пользователя
SemKA
Сообщения: 114
ОС: CentOS, Fedora, Ubuntu

Re: SQUD3 + c-icap + clamd

Сообщение SemKA »

а это нормально игнорируя друга гугла спрашивать элементарные вопросы на форуме?

dr-evil если не затруднит, то быть может подскажите запрос?
Спасибо сказали:
konki
Сообщения: 216

Re: SQUD3 + c-icap + clamd

Сообщение konki »

Poor Fred писал(а):
24.07.2009 09:40
butch писал(а):
24.07.2009 09:29
имхо, clamav на проксе - к растрате ресурсов, и только =)
эффективность у него низкая уж больно.
антивири на клиентах предпочтительнее

Лучше и то и другое. Если же не держать запущенным сервис, а пользоваться libclamav, как это HAVP делает, то и ресурсов чрезмерных не тратится.

Что касается эффективности - порядком устаревший (пару-тройку месяцев) ClamAV на LiveCD успешно обнаруживал и убивал вирусы, на которые Nod32 глазами хлопал. Сейчас, правда, KAV на клиентах стоит.

у меня почему-то самый свежий клам с последними апдейтами не видит конфицкер, котрые видят аваст и др.веб. странно, что такой популярный червь не определяется.
Спасибо сказали:
Аватара пользователя
Poor Fred
Сообщения: 1575
Статус: Pygoscelis papua
ОС: Gentoo Linux, FreeBSD

Re: SQUD3 + c-icap + clamd

Сообщение Poor Fred »

konki писал(а):
25.07.2009 03:04
у меня почему-то самый свежий клам с последними апдейтами не видит конфицкер, котрые видят аваст и др.веб. странно, что такой популярный червь не определяется.

Что еще раз подтверждает тезис, что антивирусов лучше иметь пару. Не на одной раб. станции, разумеется...
Убить всех человеков!
Спасибо сказали: