Squid и кэш SSL (возможно ли?)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
nadge
Сообщения: 1519
ОС: ArchLinux, Ubuntu 10.10

Squid и кэш SSL

Сообщение nadge »

Настроил сквид, настроил там кэш (ради него и ставил), комфорт в инете субъективно возрос... Но мучает меня сабж. Очень уж много https-сайтов развелось. В инете по сабжу информация противоречивая, но никакой конкретики нет. Можно ли все же организовать нормальное кэширование https?


З.Ы. Сквид версии 2.7, но можно в принципе и 3.0 поставить...

З.З.Ы. Заодно уж: есть ли смысл ставить 3.0? Не для сабжа, а вообще.
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: Squid и кэш SSL

Сообщение Ленивая Бестолочь »

нет, ssl кешировать нельзя. он на то и шифрованный, чтобы было невозможно прочитать, что передается никому по дороге. в том числе и сквиду.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
Аватара пользователя
eddy
Сообщения: 3321
Статус: Красный глаз тролля
ОС: ArchLinux

Re: Squid и кэш SSL

Сообщение eddy »

Зато проксирование SSL нужно для учета трафика.
RTFM
-------
KOI8-R - патриотичная кодировка Изображение
Спасибо сказали:
Аватара пользователя
nadge
Сообщения: 1519
ОС: ArchLinux, Ubuntu 10.10

Re: Squid и кэш SSL

Сообщение nadge »

Зато проксирование SSL нужно для учета трафика.

+1.

У меня сквид пока крутится дома, но на работе давно уже пора (прозрачный) прокси поднять. Ато юзеры совсем обнаглели :) Надо считать и кешировать траффик. Пока то там tinyproxy крутится... Но это не то.


По большому счету, ведь ничто не мешает сквиду встраиваться между реальным сайтом и юзером. И самому рулить ssl-ом. Он тогда будет давать свой "левый" сертификат вместо оригинального (и жрать проц), но ведь пофигу. Глввное что бы работало как надо. Технически ведь ничто не мешает.


А вообще: технически ведь правда ничто не мешает, так? Только будет в браузерах отображаться "левый" сертификат (это пофигу). Может есть к сквиду патчи или еще что? Очень надо такое.


нет, ssl кешировать нельзя. он на то и шифрованный, чтобы было невозможно прочитать, что передается никому по дороге. в том числе и сквиду.

Сколько ни читал про ssl, уверен, что возможно проксирование/кеширование, только будет "левый" сертификат (что пофигу). Может кто делал так?
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: Squid и кэш SSL

Сообщение Ленивая Бестолочь »

nadge писал(а):
04.03.2010 07:25
Сколько ни читал про ssl, уверен, что возможно проксирование/кеширование, только будет "левый" сертификат (что пофигу). Может кто делал так?

а можно где-нибудь глянуть то что вы читали?

nadge писал(а):
04.03.2010 07:25
По большому счету, ведь ничто не мешает сквиду встраиваться между реальным сайтом и юзером. И самому рулить ssl-ом. Он тогда будет давать свой "левый" сертификат вместо оригинального (и жрать проц), но ведь пофигу. Глввное что бы работало как надо. Технически ведь ничто не мешает.

ну наверно в теории не мешает, да.
а как же быть со всякими самоподписанными сертификатами, которым на слово доверять нельзя и надо юзера спрашивать? ну и с просроченными тоже.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
Аватара пользователя
eddy
Сообщения: 3321
Статус: Красный глаз тролля
ОС: ArchLinux

Re: Squid и кэш SSL

Сообщение eddy »

nadge писал(а):
04.03.2010 07:25
но на работе давно уже пора (прозрачный) прокси поднять

Увы, сквид (надеюсь, пока) в прозрачном режиме умеет проксировать только http.
RTFM
-------
KOI8-R - патриотичная кодировка Изображение
Спасибо сказали:
Аватара пользователя
nadge
Сообщения: 1519
ОС: ArchLinux, Ubuntu 10.10

Re: Squid и кэш SSL

Сообщение nadge »

а можно где-нибудь глянуть то что вы читали?

Читал инет и бумажную книжку, но сейчас уже не помню название. Что-то там про безопасность сетей.

а как же быть со всякими самоподписанными сертификатами, которым на слово доверять нельзя и надо юзера спрашивать? ну и с просроченными тоже.

Элементарно ИМХО:

1. В прозрачном режиме клиент вообще ничего знать не будет, надо только чтобы он принял сертификат нашего гипотетического прокси (это - дело одного-двух кликов мышью),правда кликать придется при первом посещении каждого сайта, но это думаю можно решить аддоном к мозилке или нехитрым патчем к хромиуму.

2. Проверку сертификатов может взять на себя прокси и выдавать соответствующее предупреждение (как сейчас это делают браузеры). Или даже принудительно блокировать такие сайты. Т.е. безопасность не постарадает.


Короче, то, о чем я говорю - это типичная Man in the middle атака. Если я правильно понял, в SSL единственная защита от нее - сертификат и его верификация третьей стороной. Ничто не мешает прокси делать вид, что он - целевой сайт, кроме того, что у него будет "левый" сертификат. Но поскольку клиентские машины управляются тем же админом, это не станет проблемой.

По этому значит пока просто нет реализации, но это незначит, что она невозможна. ИМХО конечно.


З.Ы. Вот блин, захотелось даже это реализовать :)
Спасибо сказали: