|
Компьютерный форум OSzone.net » Компьютеры + Интернет » Сетевые технологии » Proxy/NAT - Контент-фильтр для https запросов |
|
|
Proxy/NAT - Контент-фильтр для https запросов
|
Ветеран Сообщения: 1384 |
Профиль | Отправить PM | Цитировать Здравствуйте.
Есть достаточно распространённый вариант организации локальной сети предприятия: канал в интернет -- шлюз NAT (он же прозрачный прокси под Ubuntu Server) -- локальная сеть. Думаю, что ни для кого не секрет, что фильтровать стандартными способами (используя прокси-сервер) https трафик невозможно, т.к. реализуется MITM-атака. И весь смысл https пропадает. Наверняка существует какой-то класс программ или пристроек при помощи которых можно фильтровать трафик. Подскажите как можно реализовать фильтрацию трафика по URL с использованием https:\\? |
|
------- Отправлено: 14:00, 17-09-2013 |
Ветеран Сообщения: 2738
|
Профиль | Сайт | Отправить PM | Цитировать Tonny_Bennet, Если мне память не изменяет то новая бета SQUID 3 умеет фильтровать https трафик.
И такой фильтр не спасет от MITM атаки. Лучшая защита от MITM это статические ARP таблицы или использование IDS. |
------- Отправлено: 14:03, 17-09-2013 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 1384
|
Профиль | Отправить PM | Цитировать Цитата Rezor666:
Цитата Rezor666:
Может есть методы без использования прокси сервера? |
||
------- Отправлено: 14:23, 17-09-2013 | #3 |
Ветеран Сообщения: 2738
|
Профиль | Сайт | Отправить PM | Цитировать Tonny_Bennet,
Я не понимаю смысл этого. Если только фильтрация то лучше способа чем squid я лично не знаю. Если интересует защита от перехвата то желательно использовать IDS ибо спасет не только от MITM но и от другой заразы типа Exploit. И те статьи уже не актуальный, ищите информацию на сайте SQUID. |
------- Последний раз редактировалось Rezor666, 17-09-2013 в 14:37. Отправлено: 14:30, 17-09-2013 | #4 |
Ветеран Сообщения: 12417
|
Профиль | Отправить PM | Цитировать Цитата Tonny_Bennet:
Весь трафик прекрасно видится, кроме HTTPS и SSH. И дело не в том, что шлюз не видит этот трафик или сквид, просто SSL шифрует трафик на клиенте и что там смотреть? Кашу? Фильтровать, скорее всего можно, но на уровне - разрешить\запретить. Прокси для этого не обязателен. Достаточно на фаерволе запретить 443 порт на запретный ресурс. Но порт же можно поменять на веб-сервере... |
||
------- Отправлено: 14:47, 17-09-2013 | #5 |
Ветеран Сообщения: 2738
|
Профиль | Сайт | Отправить PM | Цитировать |
------- Отправлено: 15:07, 17-09-2013 | #6 |
Ветеран Сообщения: 1384
|
Профиль | Отправить PM | Цитировать Rezor666, у нас в организации установлен жёсткий запрет на использование социальных сетей в рабочее время. Squid c этим справляется - блокирует и подсети и доменные имена. Но как только мы вводим https://vk.com - трафик на прокси не заворачивается. А если все сайты перейдут на https? Такими методами ограничить доступ не получится....
Можно конечно придумать костыль и через BIND возвращать IP адреса какой-нибудь локальной гневной странички, а в iptables запретить доступ в подсети социальных сетей. Но как быть с правилами, работающими по времени? С авторизацией пользователей? С динамическими адресами в сети? С логированием адресов посещаемых сайтов? |
------- Отправлено: 15:32, 17-09-2013 | #7 |
Ветеран Сообщения: 2738
|
Профиль | Сайт | Отправить PM | Цитировать Tonny_Bennet,
Вариант самый легкий - блокировать ip адреса социальных сетей. На сколько мне известно на этих ip больше нечего не весит. Вариант труднее - Качать новый squid и пробовать. Вариант самый трудный, блокировать по Layer7, но тогда всякие лайки и прочая муть тоже работать не будет. Ах да, или просто дампить трафик а потом к директору на стол, всех любителей https. |
------- Отправлено: 15:36, 17-09-2013 | #8 |
Ветеран Сообщения: 2270
|
Профиль | Отправить PM | Цитировать Rezor666, можно проще - запретить локальным актом, а потом рублем наказывать. Ну или план работы на день давать такой, что б до социалок руки не доходили.
Совсем недавно на работе видел товарища со своим планшетом и 3G - ему ж не запретить работать. BYOD решает ))) |
Отправлено: 15:57, 17-09-2013 | #9 |
Ветеран Сообщения: 2738
|
Профиль | Сайт | Отправить PM | Цитировать Цитата topotun32:
Кстати у нас на работе было, стоит отметить что очень хорошо когда тебе не кто не звонит и ты можешь спокойно работать. В первые дни правда было трудно отвыкнуть а потом привыкаешь. |
|
------- Отправлено: 16:01, 17-09-2013 | #10 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Настройка перенаправления запросов для правила веб-публикации в ISA 2004 | Black_Master | ISA Server / Microsoft Forefront TMG | 0 | 22-08-2013 15:40 | |
WMI-фильтр для выборки компьютеров не имеющих определенного обновления | GhOsT_MZ | Microsoft Windows NT/2000/2003 | 9 | 02-11-2011 20:56 | |
MSFT SQL Server - Графические WEB-инструменты для обработки SQL-запросов | pq1 | Программирование и базы данных | 3 | 18-05-2010 00:57 | |
Вопрос - Порекомендуйте контент фильтр. Дети работают за ПК. | Kirill_S | Защита компьютерных систем | 2 | 30-09-2008 07:50 | |
Фильтр по расширению файлов для Win 2003 | L13 | Microsoft Windows NT/2000/2003 | 2 | 07-06-2006 10:46 |
|