The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

форумы  помощь  поиск  регистрация  майллист  вход/выход  слежка  RSS
"Проблема с запретом доступа по https"
Вариант для распечатки  
Пред. тема | След. тема 
Форум Настройка Squid и других прокси серверов (ACL, блокировки)
Изначальное сообщение [ Отслеживать ]

"Проблема с запретом доступа по https"  +/
Сообщение от TallAdmin (ok) on 03-Янв-13, 16:02 
Прошу помощи в борьбе с проблемкой.

Используется Squid Cache version 2.7.STABLE8 for i686-pc-winnt.
Система Win XP Prof SP3

Проксик установлен, настроен и работает в целом нормально.
Фрагмент работающего конфига:
...
#=== ACLs =========================================
acl CONNECT method CONNECT
acl SSL_ports port 443 556 1025 5190 24554

acl Unlims_Ptr src 192.168.x.xx-192.168.x.xx        

acl Limits_KlBank src 192.168.x.x                
acl Urls_KlBank dst 111.11.11.111                  
                                                    
acl Enemies src 192.168.yy.yy                

# == ACCESS ===================================================================
http_access allow connect ssl_ports

http_access allow CONNECT Limits_KlBank Urls_KlBank
http_access deny Limits_KlBank

http_access deny Enemies
#http_access deny connect Enemies

http_access allow Unlims_Ptr

http_access deny CONNECT
icp_access deny all
htcp_access deny all
http_access deny all
...

Однако есть проблема... Заключается она в следующем.

Требования такие:
   Unlims_Ptr могут ходить везде как по http так и по https.
   Limits_KlBank могут ходить ТОЛЬКО по https и ТОЛЬКО на Urls_KlBank
      (для программы клиент-банк, работающей по https).
   Остальным в инете делать нечего.

В данном варианте конфига Unlims_Ptr ходят везде (http+https). Limits_KlBank ходят
только по https, но ВЕЗДЕ, как и все остальные, прописавшие себе в браузерах
прокси-сервер. Замечено было на человеке, у которого ВЕСЬ доступ ранее отняли, а он
продолжает ходить по https. Хоть это и не правильно, был создан АЦЛ Enemies, куда
планировалось добавить злостных нарушителей. Однако при включении строки
"http_access deny connect Enemies" доступ по https пропадает у ВСЕХ, даже
у Unlims_Ptr, не говоря об Limits_KlBank.


Помогите пожалуйста побороть https.
Заранее благодарен любым идеям.

Ответить | Правка | Cообщить модератору

Оглавление

Сообщения по теме [Сортировка по времени | RSS]


1. "Проблема с запретом доступа по https"  +/
Сообщение от ipmanyak (??) on 09-Янв-13, 06:48 
Поскольку IP адреса вы спрятали (не пойму почему) могу лишь предположить, что IP адреса, кому запрещено, попадают в интервал акселя
acl Unlims_Ptr src 192.168.x.xx-192.168.x.xx
кому разрешено всё.
    
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору

2. "Проблема с запретом доступа по https"  +/
Сообщение от Andrey Mitrofanov on 10-Янв-13, 10:58 
> acl CONNECT method CONNECT
> acl SSL_ports port 443 556 1025 5190 24554
> # == ACCESS ===================================================================
> http_access allow connect ssl_ports

---^^^
> Limits_KlBank ходят только по https, но ВЕЗДЕ, как и все остальные, прописавшие себе в браузерах прокси-сервер.

Именно это и написано в твоём  конфиге. Удивительно?

Первый 'http_access allow connect ...' натурально _всех_ и пускает на https.

https://www.opennet.ru/openforum/vsluhforumID12/6807.html#6
https://www.opennet.ru/openforum/vsluhforumID12/5363.html#1

Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру