The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В прокси-сервере Squid выявлено 55 уязвимостей, 35 из которых пока не исправлены, opennews (ok), 12-Окт-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


43. "В прокси-сервере Squid выявлено 55 уязвимостей, 35 из которы..."  –3 +/
Сообщение от rvs2016 (ok), 12-Окт-23, 15:47 
А чё - прокси-серверами в пост-диалапную эпоху и в эпоху https вместо http ещё кто-то пользуется? :-)

Необходимость кешировать что-то на прокси-сервере из-за низких скоростей закончилась же с отмиранием диалапа лет 20 назад, когда начались массовые АДСЛ, которые тоже вытеснились лет 10 назад оптиками там всякими.

Ответить | Правка | Наверх | Cообщить модератору

54. "В прокси-сервере Squid выявлено 55 уязвимостей, 35 из которы..."  +/
Сообщение от Аноним (25), 12-Окт-23, 16:54 
Сквид умеет https
Ответить | Правка | Наверх | Cообщить модератору

60. "В прокси-сервере Squid выявлено 55 уязвимостей, 35 из которы..."  –1 +/
Сообщение от rvs2016 (ok), 12-Окт-23, 17:16 
> Сквид умеет https

Да я-то "ещё в те годы" (когда прокси-серверы ещё были популярны) слышал о такой возможности сквида, но тогда эпоха медленного интернета уже начинала заканчиваться, из-за чего все эти сквиды я устанавливать уже перестал, и поэтому тогда я эту возможность не изучил и не применил ни разу, а теперь прокси-серверы мне не нужны окончательно уж.

Ответить | Правка | Наверх | Cообщить модератору

98. "В прокси-сервере Squid выявлено 55 уязвимостей, 35 из которы..."  +/
Сообщение от Аноним (97), 13-Окт-23, 00:24 
Откуда ж вы такие беретесь, а... Прокси сейчас нужны не для кэширования, а для гибкого распределения трафика по разным апстримам. Медленный интернет кончился, начался огороженный интернет.
Ответить | Правка | Наверх | Cообщить модератору

105. "В прокси-сервере Squid выявлено 55 уязвимостей, 35 из которы..."  –2 +/
Сообщение от Ivan_83 (ok), 13-Окт-23, 07:13 
Это у вас он там огорожен, и ещё в паре изгойных мест.
Ответить | Правка | Наверх | Cообщить модератору

108. "В прокси-сервере Squid выявлено 55 уязвимостей, 35 из которы..."  +/
Сообщение от rvs2016 (ok), 13-Окт-23, 08:43 
> Откуда ж вы такие беретесь, а...

...а-а-а-ткуда берутся те, которые вместо обсуждения темы задают вопросы о том, кто там где-то откуда-то берётся.

> Прокси сейчас нужны не для кэширования,
> а для гибкого распределения трафика
> по разным апстримам.
> Медленный интернет кончился,
> начался огороженный интернет.

Идея понятна. Спасибо.

Ответить | Правка | К родителю #98 | Наверх | Cообщить модератору

56. "В прокси-сервере Squid выявлено 55 уязвимостей, 35 из которы..."  +1 +/
Сообщение от Аноним (56), 12-Окт-23, 17:01 
Предложи мне свободное решение умеюшие;

1. Блочить по чёрному списку.
2. MitM https.
3. Изменять содержимое html страницы на лету (вирей удалять).
4. Сканить на вирусы.

Ответить | Правка | К родителю #43 | Наверх | Cообщить модератору

59. "В прокси-сервере Squid выявлено 55 уязвимостей, 35 из которы..."  +/
Сообщение от OpenEcho (?), 12-Окт-23, 17:10 
Suricata
Ответить | Правка | Наверх | Cообщить модератору

99. "В прокси-сервере Squid выявлено 55 уязвимостей, 35 из которы..."  +/
Сообщение от Аноним (97), 13-Окт-23, 00:25 
Причем тут IDS спрашивается?
Ответить | Правка | Наверх | Cообщить модератору

115. "В прокси-сервере Squid выявлено 55 уязвимостей, 35 из которы..."  +/
Сообщение от OpenEcho (?), 13-Окт-23, 12:06 
> Причем тут IDS спрашивается?

Потому-что можно:

1. Блочить по чёрному списку.
2. MitM https.
3. Изменять содержимое html страницы на лету (вирей удалять).
4. Сканить на вирусы.

Ответить | Правка | Наверх | Cообщить модератору

67. "В прокси-сервере Squid выявлено 55 уязвимостей, 35 из которы..."  +/
Сообщение от rvs2016 (ok), 12-Окт-23, 18:44 
> Предложи мне свободное решение умеюшие;
> 1. Блочить по чёрному списку.
> 2. MitM https.
> 3. Изменять содержимое html страницы на лету (вирей удалять).
> 4. Сканить на вирусы.

Все эти блокировки да подмены содержимого были полезны в те годы, когда у народа не было большого множества вариантов доступа к интернетам. Тогда если человеку перекрыли доступ куда-то, или подменили содержимое чем-то, то человеку деваться было некуда. А теперь-то телефон из кармана вытащил и доступ к нужному сайту всё-равно получил.

Вот раньше мы в киоске запрещали доступ ко всему, что не является нашими рабочими сайтами, которые киоску для работы требуются. И делали мы это с целью экономии трафика потому, что он тогда не был безлимитным.

В эпоху безлимитных адслей, а потом и оптик необходимость блокировки интернетов для экономии трафика пропала окончательно.

Ответить | Правка | К родителю #56 | Наверх | Cообщить модератору

132. "В прокси-сервере Squid выявлено 55 уязвимостей, 35 из которы..."  +1 +/
Сообщение от Сергей (??), 14-Окт-23, 00:32 
если у вас пивной ларёк на окраине города (такое бывает) - ваше право.
А если корпоративная сеть банка, например, или ещё какой-то фин. организации (я оттуда, мне это близко и понятно) - то и про прокси-серверы вспомните, и про GeoIP и про RPZ в DNS/Bind/Unbound
и dnstop'ом пользоваться научитесь и DNSзапросы логгировать и слова IoC узнаете, запомните, и пользовать будете везде, где дотянетесь.

Если вы не просто так там з.п. получаете, а работаете

Ответить | Правка | Наверх | Cообщить модератору

134. "В прокси-сервере Squid выявлено 55 уязвимостей, 35 из которы..."  +/
Сообщение от rvs2016 (ok), 14-Окт-23, 09:19 
> А если корпоративная сеть банка, например, или ещё какой-то фин. организации (я
> оттуда, мне это близко и понятно) - то и про прокси-серверы
> вспомните, и про GeoIP и про RPZ в DNS/Bind/Unbound
> и dnstop'ом пользоваться научитесь и DNSзапросы логгировать и слова IoC узнаете, запомните,
> и пользовать будете везде, где дотянетесь.

Ну да. Но только не научитесь да узнаете, а начнёте применять. :-)

Ответить | Правка | Наверх | Cообщить модератору

93. "В прокси-сервере Squid выявлено 55 уязвимостей, 35 из которы..."  +1 +/
Сообщение от Ivan_83 (ok), 12-Окт-23, 23:38 
1. Unbound. В конечном счёте мой чёрный список из сквида попал именно в него, когда стало понятно что реклама лезет через TLS.

2. Мне такое не требовалось, сомнительная затея.

3,4. Вот тут вы обманываете себя если думаете что это работает хоть как то :)
У меня был проксимитрон ещё под венду и он отлично удалял со страниц рекламу.
А вот антивирус чекающий хттп - это костыльное решение которое умеет только тормозить.

Помню я этой темой занимался в конце 2009 года.
В качестве движка был Clam, а в качестве прокси HAVP. Он и щас жив, можете юзать :)
Он у меня стоял в связке со сквидом и сквид туда засылал часть трафика, картинки и мультимедия понятное дело шли мимо.
Так вот суть в том что это никогда нормально не работало и работать не будет, просто по техническим причинам.

Чтобы антивирусу проверить что то - это надо сначало целиком выкачать, потом это надо положить на диск и уже после пригласить сканер для проверки. Если всё ок - то отдаём, если нет то отдаём страничку что найден вирус.
Пока качается большой файл - браузер отвалится по таймауту.
Пока смотрим сайт - тоже всё лагает, потому что браузер запросил 100500 всего, а сканер это по одному проверяет.

А дальше ещё веселее. Нынче эксплоиты и в картинки пихают, так что от исключений мимо АВ прокси придётся отказатся. И по итогу окажется что какойнить сайт типа фишек или с кучей всего будет капец как тормознуто открыватся. А если это помножить на 10 активных юзеров то боюсь админу не жить :)

И последнее.
Эффективность этого всего просто ниже нуля.
Я специально пробовал качать коллекцию вирусов с какого то сайта по одному, это были известные вирусы, которым был уже ни один месяц и у меня минимум треть спокойно скачалась.
Там не было ни паролей на архивах, ни обфускации ни чего вообще.


Короче, в 2009-2010 году оно того не стоило, а нынче и подавно бесполезное полностью, учитывая как у какеров прогресс продвинулся и что они легко могут персонально обфусцировать и персонально шифровать+генерить лоадер на каждый запрос.

Ответить | Правка | К родителю #56 | Наверх | Cообщить модератору

89. "В прокси-сервере Squid выявлено 55 уязвимостей, 35 из которы..."  +/
Сообщение от Ivan_83 (ok), 12-Окт-23, 23:24 
Насчёт кеширования я с вами не соглашусь, увы.
У меня на телефонах и планшетах OSM стоит, там ежемесячно примерно 10Гб обновлений карт на каждый девайс.
Я бы может и не хотел кешировать у себя, у меня то канал широкий, но кажется с отдающей стороны скорость ограничивают.

Насчёт кеширования сайтов - тут вопрос сложнее.
Я пользовался сквидом для кеширования и нарезки рекламы и прочего шлака, где то с 2009 по 201х (максимум 18, но мне кажется раньше сильно ушёл).
И почти всегда эффективность кеша была достаточно низкой, не важно брать статистику из дома где я почти один был или из малых офисов 3-15 девайсов. Выше 25% вроде не поднималась, кажется обычно 10% примерно было.

Но подозреваю резалка рекламы и прочего мусора давала экономии больше :)


В моей деревне АДСЛ пришёл в 2006 году и оплата была помегабайтной, так что кеш имел смысл.
Безлимитным он стал где то через год. Оптика до физиков докатилась наверное лет 8 назад, до того была оптика до дома/подъезда.

Ответить | Правка | К родителю #43 | Наверх | Cообщить модератору

109. "В прокси-сервере Squid выявлено 55 уязвимостей, 35 из которы..."  +/
Сообщение от rvs2016 (ok), 13-Окт-23, 09:04 
> Насчёт кеширования сайтов - тут вопрос сложнее.

Так ещё и "философия построения сайтов" изменилась.

Раньше было, что кешировать - вебмастера понаваяют на своих сайтах статических хтмл-страничек, которые никогда в жизни менять потом не собирались так, что они были неизменными байтик в байтик от запроса к запросу.

А теперь-то каждая страница в каждом запросе "движком" сайта создаётся уникальной. В ней могут меняться важные части типа заголовков свежих новостей, которые кеширование уничтожит. :-)

Ответить | Правка | Наверх | Cообщить модератору

128. "В прокси-сервере Squid выявлено 55 уязвимостей, 35 из которы..."  +1 +/
Сообщение от Ivan_83 (ok), 13-Окт-23, 21:42 
Так профит всё равно был от кеширования картинок и прочего тяжёлого контента :)
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру