Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Компьютеры + Интернет » Сетевые технологии » Proxy/NAT - Контент-фильтр для https запросов

Ответить
Настройки темы
Proxy/NAT - Контент-фильтр для https запросов

Аватара для Tonny_Bennet

Ветеран


Сообщения: 1384
Благодарности: 177


Конфигурация

Профиль | Отправить PM | Цитировать


Здравствуйте.

Есть достаточно распространённый вариант организации локальной сети предприятия: канал в интернет -- шлюз NAT (он же прозрачный прокси под Ubuntu Server) -- локальная сеть.

Думаю, что ни для кого не секрет, что фильтровать стандартными способами (используя прокси-сервер) https трафик невозможно, т.к. реализуется MITM-атака. И весь смысл https пропадает.

Наверняка существует какой-то класс программ или пристроек при помощи которых можно фильтровать трафик. Подскажите как можно реализовать фильтрацию трафика по URL с использованием https:\\?

-------
Сообщение оказалось полезным? Кнопка Полезное сообщение располагается чуть ниже.


Отправлено: 14:00, 17-09-2013

 

Аватара для Rezor666

Ветеран


Сообщения: 2738
Благодарности: 336

Профиль | Сайт | Отправить PM | Цитировать


Tonny_Bennet, Если мне память не изменяет то новая бета SQUID 3 умеет фильтровать https трафик.
И такой фильтр не спасет от MITM атаки.
Лучшая защита от MITM это статические ARP таблицы или использование IDS.

-------
"Средства у нас есть. У нас ума не хватает..."


Отправлено: 14:03, 17-09-2013 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Tonny_Bennet

Ветеран


Сообщения: 1384
Благодарности: 177

Профиль | Отправить PM | Цитировать


Цитата Rezor666:
Tonny_Bennet, Если мне память не изменяет то новая бета SQUID 3 умеет фильтровать https трафик. »
Похоже что в прозрачном режиме не умеет http://habrahabr.ru/post/168515/ http://serverfault.com/questions/369...rent-ssl-proxy

Цитата Rezor666:
И такой фильтр не спасет от MITM атаки.
Лучшая защита от MITM это статические ARP таблицы или использование IDS. »
Вопрос не в том, что спасёт или нет. А в том, что если просто попробовать завернуть трафик 443 порта на прокси то работать это дело не будет

Может есть методы без использования прокси сервера?

-------
Сообщение оказалось полезным? Кнопка Полезное сообщение располагается чуть ниже.


Отправлено: 14:23, 17-09-2013 | #3


Аватара для Rezor666

Ветеран


Сообщения: 2738
Благодарности: 336

Профиль | Сайт | Отправить PM | Цитировать


Tonny_Bennet,
Я не понимаю смысл этого.
Если только фильтрация то лучше способа чем squid я лично не знаю.
Если интересует защита от перехвата то желательно использовать IDS ибо спасет не только от MITM но и от другой заразы типа Exploit.
И те статьи уже не актуальный, ищите информацию на сайте SQUID.

-------
"Средства у нас есть. У нас ума не хватает..."


Последний раз редактировалось Rezor666, 17-09-2013 в 14:37.


Отправлено: 14:30, 17-09-2013 | #4

exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата Tonny_Bennet:
Может есть методы без использования прокси сервера? »
я тут недавно озадачился просто биллингом трафика. Настроил syslog-логи о трафике отправлять на сервер.
Весь трафик прекрасно видится, кроме HTTPS и SSH.
И дело не в том, что шлюз не видит этот трафик или сквид, просто SSL шифрует трафик на клиенте и что там смотреть? Кашу?
Фильтровать, скорее всего можно, но на уровне - разрешить\запретить. Прокси для этого не обязателен. Достаточно на фаерволе запретить 443 порт на запретный ресурс.
Но порт же можно поменять на веб-сервере...

-------
Вежливый клиент всегда прав!


Отправлено: 14:47, 17-09-2013 | #5


Аватара для Rezor666

Ветеран


Сообщения: 2738
Благодарности: 336

Профиль | Сайт | Отправить PM | Цитировать


exo,
Есть декрипторы https трафика.
Например Fiddler2.

-------
"Средства у нас есть. У нас ума не хватает..."


Отправлено: 15:07, 17-09-2013 | #6


Аватара для Tonny_Bennet

Ветеран


Сообщения: 1384
Благодарности: 177

Профиль | Отправить PM | Цитировать


Rezor666, у нас в организации установлен жёсткий запрет на использование социальных сетей в рабочее время. Squid c этим справляется - блокирует и подсети и доменные имена. Но как только мы вводим https://vk.com - трафик на прокси не заворачивается. А если все сайты перейдут на https? Такими методами ограничить доступ не получится....

Можно конечно придумать костыль и через BIND возвращать IP адреса какой-нибудь локальной гневной странички, а в iptables запретить доступ в подсети социальных сетей. Но как быть с правилами, работающими по времени? С авторизацией пользователей? С динамическими адресами в сети? С логированием адресов посещаемых сайтов?

-------
Сообщение оказалось полезным? Кнопка Полезное сообщение располагается чуть ниже.


Отправлено: 15:32, 17-09-2013 | #7


Аватара для Rezor666

Ветеран


Сообщения: 2738
Благодарности: 336

Профиль | Сайт | Отправить PM | Цитировать


Tonny_Bennet,
Вариант самый легкий - блокировать ip адреса социальных сетей. На сколько мне известно на этих ip больше нечего не весит.
Вариант труднее - Качать новый squid и пробовать.
Вариант самый трудный, блокировать по Layer7, но тогда всякие лайки и прочая муть тоже работать не будет.

Ах да, или просто дампить трафик а потом к директору на стол, всех любителей https.

-------
"Средства у нас есть. У нас ума не хватает..."


Отправлено: 15:36, 17-09-2013 | #8


Аватара для topotun32

Ветеран


Сообщения: 2270
Благодарности: 346

Профиль | Отправить PM | Цитировать


Rezor666, можно проще - запретить локальным актом, а потом рублем наказывать. Ну или план работы на день давать такой, что б до социалок руки не доходили.
Совсем недавно на работе видел товарища со своим планшетом и 3G - ему ж не запретить работать. BYOD решает )))

Отправлено: 15:57, 17-09-2013 | #9


Аватара для Rezor666

Ветеран


Сообщения: 2738
Благодарности: 336

Профиль | Сайт | Отправить PM | Цитировать


Цитата topotun32:
Совсем недавно на работе видел товарища со своим планшетом и 3G - ему ж не запретить работать. »
Глушилкой нафиг.
Кстати у нас на работе было, стоит отметить что очень хорошо когда тебе не кто не звонит и ты можешь спокойно работать.
В первые дни правда было трудно отвыкнуть а потом привыкаешь.

-------
"Средства у нас есть. У нас ума не хватает..."


Отправлено: 16:01, 17-09-2013 | #10



Компьютерный форум OSzone.net » Компьютеры + Интернет » Сетевые технологии » Proxy/NAT - Контент-фильтр для https запросов

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Настройка перенаправления запросов для правила веб-публикации в ISA 2004 Black_Master ISA Server / Microsoft Forefront TMG 0 22-08-2013 15:40
WMI-фильтр для выборки компьютеров не имеющих определенного обновления GhOsT_MZ Microsoft Windows NT/2000/2003 9 02-11-2011 20:56
MSFT SQL Server - Графические WEB-инструменты для обработки SQL-запросов pq1 Программирование и базы данных 3 18-05-2010 00:57
Вопрос - Порекомендуйте контент фильтр. Дети работают за ПК. Kirill_S Защита компьютерных систем 2 30-09-2008 07:50
Фильтр по расширению файлов для Win 2003 L13 Microsoft Windows NT/2000/2003 2 07-06-2006 10:46




 
Переход