transparenter squid und https

[moR-pH-euS]

Magnum P.I.
hy,
ich habe bei mir einen transparenten squid laufen, über den die clients, über port 80, surfen. die https verbindungen laufen über den paketfilter, bei dem port 443 freigeschaltet ist für die clients.
jetzt habe ich nur eine verständniss-frage:
macht es einen unterschied ob ich die verbindungen weiterhin einfach über port 443 über den paketfilter rauslasse, oder wäre es sinnvoller sie durch den squid zu befördern, indem ich dem paketfilter sage das er port 443 sperren soll (damit die user gezwungen werden über den proxy zu gehen) und ich manuell bei den clients, für port 443 den squid eintrage, der die https verbindungen dann einfach "durchschleift".
einen unterschied macht das doch eigentlich nicht, da die acls sowieso nichts bei den verschlüsselten verbindugen ausrichten könnten und die verbindung ja einfach nur rausgeht (gecached werden können https verbindungen ja auch nicht), oder täusche ich mich da ?
 
Ich würde die User über den Proxy "rausschleifen".
Die Verbindungsdaten können nicht "gecache'd" werden, daß ist richtig.
Du hast aber den Vorteil nicht Dein ganzes Netz per NAT nach außen lassen zu müssen (auch wenn es "nur" 1 Port ist).

Nur meine Meinung.

Chris
 
Die Anfragen werden mittels CONNECT[1] durch squid geschleift und IIRC muesste beim Aufbau
die Loggingfunktionalitaet noch erhalten bleiben.
Du hast aber den Vorteil nicht Dein ganzes Netz per NAT nach außen lassen zu müssen (auch wenn es "nur" 1 Port ist).
Das Problem hast du beim Proxy ebenso (ssh over https).

[1] rfc2817
 
unlink schrieb:
Die Anfragen werden mittels CONNECT[1] durch squid geschleift und IIRC muesste beim Aufbau
die Loggingfunktionalitaet noch erhalten bleiben.

Das Problem hast du beim Proxy ebenso (ssh over https).

[1] rfc2817

Gebe Dir voellig Recht, der Verbindungsaufbau wird geloggt. Die Daten innerhalb der Verbindung landen jedoch nicht im Proxycache.

Wenn jemand über den Proxy tunneln will soll er/sie das tun (ist auch nicht leicht bzw. teilweise unmoeglich dies zu verhindern)
Ich kann mich mit dem Gedanken dennoch nicht anfreunden zu wissen das alle (vielleicht auch nur einige) clients eine Verbindung "direkt" nach außen aufbauen koennen.
 
Zurück
Oben