<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Squid, HTTPS и современные браузеры</title>
    <link>https://opennet.dev/openforum/vsluhforumID12/7131.html</link>
    <description>  Приветствую.&lt;br&gt;&lt;br&gt;Hекоторое время назад перестала срабатывать блокировка по HTTPS (при прозрачном проксировании, с использованием ssl_bump). Сначала грешил на сквид (давно обновился на 3.3). После изучения логов, я увидел, что по https-запросам в строке CONNECT, вместо домена всегда висит IP, при этом, от пользователей, сидящих на Win XP и IE 8 - я продолжаю видеть запросы по домену.&lt;br&gt;&lt;br&gt;=== выдержка из документации сквида ===&lt;br&gt;Примерный перевод:&lt;br&gt;Hекоторые браузеры отправляют IP-адреса в запросы на подключение, даже если пользователь ввел имя сервера (url - не ip) в адресной строке. Hичего не можем с этим поделать, т.к мы не отвечаем за исходный код браузеров.&lt;br&gt;&lt;br&gt;Оригинал:&lt;br&gt;Some browsers (e.g., Rekonq browser v0.7.x) send IP addresses in CONNECT requests even when the user typed a host name in the address bar. Squid cannot handle both such browsers and URLs with IP addresses instead of host names because Squid cannot distinguish one case from another. There is nothing we can do about it until somebody contrib</description>

<item>
    <title>Squid, HTTPS и современные браузеры (pavlinux)</title>
    <link>https://opennet.dev/openforum/vsluhforumID12/7131.html#5</link>
    <pubDate>Tue, 09 Sep 2014 00:23:45 GMT</pubDate>
    <description>&amp;gt; ipfw: &lt;br&gt;&amp;gt; ipfw add &lt;br&gt;&lt;br&gt;А.... всё ясно.  &lt;br&gt;</description>
</item>

<item>
    <title>Squid, HTTPS и современные браузеры (pavlinux)</title>
    <link>https://opennet.dev/openforum/vsluhforumID12/7131.html#4</link>
    <pubDate>Tue, 09 Sep 2014 00:19:00 GMT</pubDate>
    <description>&amp;gt; Раньше же работало &lt;br&gt;&lt;br&gt;А ещё есть такая хрень как SPDY, NaCl,... Tor и куча свободных проксей, а ещё у юзеров есть мобилы с 4G. &lt;br&gt;&lt;br&gt;Squid уже морально устарел. От него только одна польза - кэширование.       &lt;br&gt;</description>
</item>

<item>
    <title>Squid, HTTPS и современные браузеры (rusadmin)</title>
    <link>https://opennet.dev/openforum/vsluhforumID12/7131.html#3</link>
    <pubDate>Fri, 05 Sep 2014 02:47:56 GMT</pubDate>
    <description>думаю просто в новых браузерах секурность повысили. Чтобы домены не светить.&lt;br&gt;HTTP ты видишь, потому что данные незашифрованные. А тут обратная ситуация&lt;br&gt;</description>
</item>

<item>
    <title>Squid, HTTPS и современные браузеры (vladadm)</title>
    <link>https://opennet.dev/openforum/vsluhforumID12/7131.html#2</link>
    <pubDate>Thu, 04 Sep 2014 11:52:32 GMT</pubDate>
    <description>&amp;gt; 0. Советую почитать теорию как работает TLS/HTTPS &lt;br&gt;&amp;gt; 1. На прозрачных прокси наблюдается, потому что хост сам определяет IP сервера &lt;br&gt;&amp;gt; через свой DNS, и обращается напрямую без имен. Хост не в &lt;br&gt;&amp;gt; курсе, что он ходит через прокси.&lt;br&gt;&amp;gt;  Вам нужно либо переходить на обычный прокси (не транспарентный), либо вечно &lt;br&gt;&amp;gt; резолвить свои блэклисты и подсовывать сквиду. При выборе второго варианта вы &lt;br&gt;&amp;gt; заблокируете кучу ресурсов дополнительно &lt;br&gt;&lt;br&gt;Понял, пасиб...&lt;br&gt;&lt;br&gt;Раньше же работало :( До перехода на 3.3 всё работало и на 2.6 и на 2.7 и 3.1... всё норм было с прозрачным прокси на сквиде, перешёл на 3.3. Правда и заметил не сразу - юзера, сидящие на ХР в IE8 так и блочатся, как блочились. :(&lt;br&gt;Блин :(&lt;br&gt;&lt;br&gt;Ну и http-то норм урлы отдаёт...&lt;br&gt;&lt;br&gt;ссл в конфиге настроен:&lt;br&gt;&lt;br&gt;=== squid ===&lt;br&gt;http_port local_ip:3128&lt;br&gt;http_port local_ip:3129 intercept&lt;br&gt;https_port local_ip:3130 intercept ssl-bump generate-host-certificates=on dynamic_cert_mem_cache_size=4MB cert=/tmp/squid.pem key=/tmp/squid.pem&lt;br&gt;ssl_bump none&lt;br&gt;=== squid ===&lt;br&gt;&lt;br&gt;i</description>
</item>

<item>
    <title>Squid, HTTPS и современные браузеры (rusadmin)</title>
    <link>https://opennet.dev/openforum/vsluhforumID12/7131.html#1</link>
    <pubDate>Thu, 04 Sep 2014 09:43:22 GMT</pubDate>
    <description>0. Советую почитать теорию как работает TLS/HTTPS&lt;br&gt;1. На прозрачных прокси наблюдается, потому что хост сам определяет IP сервера через свой DNS, и обращается напрямую без имен. Хост не в курсе, что он ходит через прокси.&lt;br&gt; Вам нужно либо переходить на обычный прокси (не транспарентный), либо вечно резолвить свои блэклисты и подсовывать сквиду. При выборе второго варианта вы заблокируете кучу ресурсов дополнительно&lt;br&gt;</description>
</item>

</channel>
</rss>
