Настроил сквид, настроил там кэш (ради него и ставил), комфорт в инете субъективно возрос... Но мучает меня сабж. Очень уж много https-сайтов развелось. В инете по сабжу информация противоречивая, но никакой конкретики нет. Можно ли все же организовать нормальное кэширование https?
З.Ы. Сквид версии 2.7, но можно в принципе и 3.0 поставить...
З.З.Ы. Заодно уж: есть ли смысл ставить 3.0? Не для сабжа, а вообще.
Squid и кэш SSL (возможно ли?)
Модераторы: SLEDopit, Модераторы разделов
-
Ленивая Бестолочь
- Бывший модератор
- Сообщения: 2760
- ОС: Debian; gentoo
Re: Squid и кэш SSL
нет, ssl кешировать нельзя. он на то и шифрованный, чтобы было невозможно прочитать, что передается никому по дороге. в том числе и сквиду.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
-
eddy
- Сообщения: 3321
- Статус: Красный глаз тролля
- ОС: ArchLinux
Re: Squid и кэш SSL
Зато проксирование SSL нужно для учета трафика.
RTFM
-------
KOI8-R - патриотичная кодировка
-------
KOI8-R - патриотичная кодировка
-
nadge
- Сообщения: 1519
- ОС: ArchLinux, Ubuntu 10.10
Re: Squid и кэш SSL
Зато проксирование SSL нужно для учета трафика.
+1.
У меня сквид пока крутится дома, но на работе давно уже пора (прозрачный) прокси поднять. Ато юзеры совсем обнаглели :) Надо считать и кешировать траффик. Пока то там tinyproxy крутится... Но это не то.
По большому счету, ведь ничто не мешает сквиду встраиваться между реальным сайтом и юзером. И самому рулить ssl-ом. Он тогда будет давать свой "левый" сертификат вместо оригинального (и жрать проц), но ведь пофигу. Глввное что бы работало как надо. Технически ведь ничто не мешает.
А вообще: технически ведь правда ничто не мешает, так? Только будет в браузерах отображаться "левый" сертификат (это пофигу). Может есть к сквиду патчи или еще что? Очень надо такое.
нет, ssl кешировать нельзя. он на то и шифрованный, чтобы было невозможно прочитать, что передается никому по дороге. в том числе и сквиду.
Сколько ни читал про ssl, уверен, что возможно проксирование/кеширование, только будет "левый" сертификат (что пофигу). Может кто делал так?
-
Ленивая Бестолочь
- Бывший модератор
- Сообщения: 2760
- ОС: Debian; gentoo
Re: Squid и кэш SSL
а можно где-нибудь глянуть то что вы читали?
nadge писал(а): ↑04.03.2010 07:25По большому счету, ведь ничто не мешает сквиду встраиваться между реальным сайтом и юзером. И самому рулить ssl-ом. Он тогда будет давать свой "левый" сертификат вместо оригинального (и жрать проц), но ведь пофигу. Глввное что бы работало как надо. Технически ведь ничто не мешает.
ну наверно в теории не мешает, да.
а как же быть со всякими самоподписанными сертификатами, которым на слово доверять нельзя и надо юзера спрашивать? ну и с просроченными тоже.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
-
eddy
- Сообщения: 3321
- Статус: Красный глаз тролля
- ОС: ArchLinux
Re: Squid и кэш SSL
Увы, сквид (надеюсь, пока) в прозрачном режиме умеет проксировать только http.
RTFM
-------
KOI8-R - патриотичная кодировка
-------
KOI8-R - патриотичная кодировка
-
nadge
- Сообщения: 1519
- ОС: ArchLinux, Ubuntu 10.10
Re: Squid и кэш SSL
а можно где-нибудь глянуть то что вы читали?
Читал инет и бумажную книжку, но сейчас уже не помню название. Что-то там про безопасность сетей.
а как же быть со всякими самоподписанными сертификатами, которым на слово доверять нельзя и надо юзера спрашивать? ну и с просроченными тоже.
Элементарно ИМХО:
1. В прозрачном режиме клиент вообще ничего знать не будет, надо только чтобы он принял сертификат нашего гипотетического прокси (это - дело одного-двух кликов мышью),правда кликать придется при первом посещении каждого сайта, но это думаю можно решить аддоном к мозилке или нехитрым патчем к хромиуму.
2. Проверку сертификатов может взять на себя прокси и выдавать соответствующее предупреждение (как сейчас это делают браузеры). Или даже принудительно блокировать такие сайты. Т.е. безопасность не постарадает.
Короче, то, о чем я говорю - это типичная Man in the middle атака. Если я правильно понял, в SSL единственная защита от нее - сертификат и его верификация третьей стороной. Ничто не мешает прокси делать вид, что он - целевой сайт, кроме того, что у него будет "левый" сертификат. Но поскольку клиентские машины управляются тем же админом, это не станет проблемой.
По этому значит пока просто нет реализации, но это незначит, что она невозможна. ИМХО конечно.
З.Ы. Вот блин, захотелось даже это реализовать :)