abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    29.5. 00:22 | Nová verze

    Byla vydána verze 1.96.0 programovacího jazyka Rust (Wikipedie). Podrobnosti v poznámkách k vydání. Vyzkoušet Rust lze například na stránce Rust by Example.

    Ladislav Hagara | Komentářů: 0
    28.5. 20:33 | IT novinky

    Společnosti IBM a Red Hat představily Project Lightwell s investicí 5 miliard dolarů. Jedná se o důvěryhodné clearingové centrum pro bezpečnost open source softwaru a zabezpečení dodavatelských řetězců s novým AI modelem a globální skupinou více než 20 000 softwarových inženýrů. Služby centra budou dostupné prostřednictvím komerčních předplatných. Project Lightwell staví na iniciativách jako Anthropic Glasswing nebo OpenAI Trust Access for Cyber.

    Ladislav Hagara | Komentářů: 1
    28.5. 18:22 | Nová verze

    Open source 3D herní a simulační engine Open 3D Engine (O3DE) byl vydán v nové verzi 26.05. Podrobný přehled novinek v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 0
    28.5. 11:44 | IT novinky

    Český stát by v budoucnu mohl provozovat vlastní alternativu ke komunikačním aplikacím typu WhatsApp, Signal, Telegram, Facebook Messenger a podobně. Cílem je zajistit bezpečnou datovou komunikaci pro stát a jeho důležité subjekty, jako jsou bezpečnostní složky, ministerstva a další organizace.

    Ladislav Hagara | Komentářů: 26
    28.5. 11:22 | Pozvánky

    Už za týden, ve čtvrtek 4. června, se v Národní technické knihovně v pražských Dejvicích uskuteční další konference věnovaná tématům spojeným s IPv6 - Den IPv6. Program akce a registrační formulář jsou k dispozici na webu akce. Kapacita konference je omezená, proto organizátoři doporučují, aby se vážní zájemci přihlásili včas (k dnešnímu dni zbývá přibližně 30 volných míst). Konferenci Den IPv6 2026 organizují i letos společně sdružení CESNET, CZ.NIC a NIX.CZ.

    VSladek | Komentářů: 1
    28.5. 05:22 | IT novinky

    Zařízení Steam Deck OLED bylo znovu naskladněno, ale vlivem rostoucích cen pamětí a úložišť má novou, vyšší cenovku. Steam Deck OLED 512 GB stojí nově 779 EUR (stál 569 EUR) a Steam Deck OLED 1 TB stojí 919 EUR (stál 679 EUR). Samotné zařízení se nijak nezměnilo a nové ceny tedy pouze odráží aktuální náklady na komponenty a další globální logistické výzvy, se kterými se potýká celá branže.

    Ladislav Hagara | Komentářů: 0
    27.5. 22:22 | IT novinky

    Český telekomunikační úřad zahajuje novou etapu využívání vysokofrekvenčního rádiového spektra v pásmu 26 GHz. Toto pásmo bude od 1. 7. 2026 otevřeno pro provoz moderních bezdrátových sítí, zejména sítí páté generace (5G), pevných bezdrátových přístupových sítí (FWA) a lokálních či průmyslových sítí určených například pro výrobní areály, logistická centra nebo technologické kampusy. Současně s otevřením pásma 26 GHz přistoupil ČTÚ ke zpřístupnění informací o využívání rádiových kmitočtů v tomto pásmu.

    Ladislav Hagara | Komentářů: 9
    27.5. 22:11 | IT novinky

    Logitech představil myš Signature Comfort Plus M850 L s polstrovanou opěrkou dlaně pro větší pohodlí a sadu s touto myší a klávesnicí s integrovanou opěrkou dlaní Signature Comfort Plus Combo MK880.

    Ladislav Hagara | Komentářů: 1
    27.5. 16:33 | IT novinky

    Gaël Duval se rozepsal o novinkách a plánech Murena a /e/OS. Počet uživatelů telefonů Murena a mobilního operačního systému /e/OS bez aplikací a služeb od Googlu se blíží 100 000. Ambicí je, aby se /e/OS stal třetí mobilní platformou v Evropě i na světě, s potenciálem dostat se i na PC. Blíží se vydání nové verze 4 s funkcemi zálohování a obnova, import e-mailů z Gmailu a rozpoznávání hlasu. Murena Workspace přinese videohovory, elektronický podpis a správu zařízení (MDM).

    Ladislav Hagara | Komentářů: 4
    27.5. 15:22 | Komunita

    Dnes a zítra probíhá Ubuntu Summit 26.04. Na programu je řada zajímavých přednášek. Sledovat je lze na YouTube. Úvodní slovo měli Mark Shuttleworth a Jon Seager.

    Ladislav Hagara | Komentářů: 1
    Které desktopové prostředí na Linuxu používáte?
     (12%)
     (8%)
     (2%)
     (15%)
     (31%)
     (4%)
     (6%)
     (3%)
     (16%)
     (26%)
    Celkem 1757 hlasů
     Komentářů: 30, poslední 3.4. 20:20
    Rozcestník


    Dotaz: Squid a řízení HTTPS provozu

    19.9.2010 12:33 Matěj Vaňátko | skóre: 19 | Brno
    Squid a řízení HTTPS provozu
    Přečteno: 1891×
    Zdravím pánové. Už několik dní řeším problém, jak nastavit Squid na to, aby uměl filtrovat i provoz pro port 443. Potřebuju řídit HTTP a HTTPS do internetu... Pro HTTP funguje vše OK v transparent režimu, ale potřeboval bych to samé uplatnit i pro HTTPS a nechci to zakazovat v iptables. Je možné to nějako nakonfigurovat korektně ve squidu ? Mám distribuci Debian Lenny a squid 3.1.5.. Můj konfigurák vypadá zatím takto.
    visible_hostname proxy.skola.local
    http_port 3128 transparent
    https_port 3129 transparent sslBump cert=/usr/newrprgate/CertAuth/testcert.cert key=/usr/newrprgate/CertAuth/testkey.pem defaultsite=oatrutnov.cz vhost
    ssl_unclean_shutdown on
    sslproxy_cafile /usr/newrprgate/CertAuth/cacert.pem
    sslproxy_flags DONT_VERIFY_PEER
    
    cache_swap_low 50
    cache_swap_high 100
    cache_store_log /cache/store.log
    cache_log /cache/cache.log
    coredump_dir /cache
    access_log /cache/access.log
    pid_filename /cache/squid.pid
    
    error_directory /share/squid/errors/cs
    
    acl manager proto cache_object
    acl localhost src 127.0.0.1/32
    acl POKUS src 192.168.11.0/24
    
    acl SSL_Ports port 443
    acl Safe_ports port 80
    acl Safe_ports port 21
    acl CONNECT method CONNECT
    acl https proto https
    
    http_access allow manager localhost
    http_access deny manager
    
    http_access deny CONNECT SSL_Ports
    http_access deny SSL_Ports
    http_access deny POKUS
    
    HTTPS provoz se sice řídit dá, ale browsery házejí chybu zabezpečení certifikátu. Nemohli byste mi poradit, jak to dotáhnout do takového konce, že bude možné ve squidu řídit https přístup bez toho, aby browsery vyhazovaly tu bezpečností hlášku ?

    Díky za pomoc

    Řešení dotazu:


    Odpovědi

    19.9.2010 12:46 Martin Šebek | skóre: 18 | blog: Tady je Indiánovo | Mladá Boleslav
    Rozbalit Rozbalit vše Re: Squid a řízení HTTPS provozu
    Transparentní proxy pro https není z principu možné. Proxy by se pak chovala jako při MITM útoku.
    19.9.2010 13:09 Matěj Vaňátko | skóre: 19 | Brno
    Rozbalit Rozbalit vše Re: Squid a řízení HTTPS provozu
    To je mi jasné. Ale proč má tedy squid příkazy typu https_port a další ssl věci. To mi na tom není jasné. Ona samotná blokace HTTPS přístupu mi v tom konfiguráku funguje. Jenom browsery hází tu chybu, že je certifikát neplatný. A já potřebuju vědět, zda-li se dá té chyby nějako zbavit. Bude to asi někdě v nastavení certifikátů v OpelSSL, ale vůbec mě nenapadá kde a hlavně jak.
    19.9.2010 13:32 Filip Jirsák | skóre: 67 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Squid a řízení HTTPS provozu
    Prohlížeč neplatný certifikát hlásí správně, protože vy se pokoušíte udělat man-in-the-middle útok, proti kterému právě certifikáty chrání.

    Můžete buď udělat velmi ošklivý hack, zprovoznit si vlastní certifikační autoritu, tu vnutit uživatelům do prohlížečů a pak všechny weby podepisovat touto autoritou. Veškeré zabezpečení HTTPS tím ale berete na sebe, a třeba přihlášení klientským certifikátem tím zcela znemožníte. Jediné rozumné řešení je udělat ze Squida normální proxy server, tj. ne transparentní. Prohlížeč pak bude vědět, že komunikuje s proxy serverem a přizpůsobí tomu svou komunikaci. Squid pak funguje jenom jako prostředník, který navazuje spojení a dovnitř komunikace nevidí.
    19.9.2010 13:47 Matěj Vaňátko | skóre: 19 | Brno
    Rozbalit Rozbalit vše Re: Squid a řízení HTTPS provozu
    To mi ani tak nevadí. Ono tohle nebude sloužit ve velkém komerčním použití. Je to potřeba na školu, aby se studentům ořezal přístup nejen přes HTTP, ale i HTTPS, protože studenti jsou vynalézaví a rychle HTTPS našli a když byl Squid jen v transparentním HTTP, tak si to obcházeli přes HTTPS.

    A) Pokud bych tedy chtěl udělat vlastní certifikační autoritu, je nějaká možnost, jak ji vnutit uživatelům pro vŠech prohlížečů nějak centrálně ?

    B) Kdyby byl squid normálním proxy serverem, jak ho vnutím uživatelům, aby museli nastavení squidu používat, protože když ho dám žákům do nastavení prohlížeče, tak oni nejsou tak blbí, aby si ho zase sami vyhodili.

    Přiznám se, že možnost A se mi líbí pro toto použití o něco víc.
    19.9.2010 13:55 Filip Jirsák | skóre: 67 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Squid a řízení HTTPS provozu
    Varianta A) záleží na konkrétním prohlížeči, a v žádném případě bych to nedělal. Varianta B je snadná – na routeru zakážete komunikaci na porty 80 a 443 (případně i na další) z jiných počítačů, než je proxy server. Takže žákům nezbyde nic jiného, než použít proxy server. Pak můžete zase v závislosti na typu prohlížeče udělat nějaké globální nastavení, aby ten proxy server měli už přednastavený. Např. pro MSIE to jde určitě pomocí politik nastavit i tak, že proxy server nebudou moci měnit, Firefox jde myslím takto nakonfigurovat (editací nějakého souboru).
    19.9.2010 14:07 Matěj Vaňátko | skóre: 19 | Brno
    Rozbalit Rozbalit vše Re: Squid a řízení HTTPS provozu
    Aha, díky. Vyzkouším. Je vidět, že jednoduchá řešení bývají vždy ta nejlepší. A mohu ještě otázečku ? Jak pak tedy bude vypadat squid.conf potom, co squid nebude v transparent modu oproti tomu, jak vypadá teď ten můj ? Vypadne pouze slovíčko "transparent" ? Nikdy jsem zatím normál proxy nekonfiguroval, jsem samouk, tak se omlouvám za takto blbé dotazy. A v iptables tedy bude zakázán forward portů 80 a 443 z vnitřní sítě kromě adresy toho proxy, chápu-li to správně
    19.9.2010 14:19 Matěj Vaňátko | skóre: 19 | Brno
    Rozbalit Rozbalit vše Re: Squid a řízení HTTPS provozu
    Odpovím si sám. Už to všechno funguje jak má. Je blokován jak HTTP tak HTTPS provoz. Sice jakoby na údržbu by bylo lepší, kdyby to šlo udělat vše v transparentním režimu, ale tohle je naprosto super :-). Studenti aspoň budou muset konečně poslouchat nějaké nastavení, jinak mají smůlu.

    Děkuji pane Jirsák za pomoc. Squid v normálním režimu je funkčně určitě lepší než transparentní.
    19.9.2010 14:23 Filip Jirsák | skóre: 67 | blog: Fa & Bi
    Rozbalit Rozbalit vše Re: Squid a řízení HTTPS provozu
    Mělo by tam být jen http_port 3128 a https_port vůbec. iptables jak píšete. Samozřejmě může web běžet třeba na portu 81 nebo 8080, ale asi nemáte žádný web, který by běžel na nestandardním portu, který byste chtěl blokovat. Další věc je, že si studenti mohou rozchodit vlastní proxy někde na internetu a přistupovat k němu přes jiný port, než je 80 nebo 443, mohou si udělat tunel přes SSH… Záleží na tom, jak moc to chcete blokovat, ale jakmile jim jednou dáte možnost na web se dostat, je to jenom otázka toho, kolik práce chtějí věnovat tomu, aby to obešli. Ale předpokládám, že zákaz portů 80 a 443 by měl stačit, pokud byste tam měl někoho tak šikovného, že by to dokázal obejít, snažil bych se s ním spíš domluvit :-)
    19.9.2010 20:29 rob
    Rozbalit Rozbalit vše Re: Squid a řízení HTTPS provozu
    Ja jen doufam, ze to delate jen jako konicek. I kdyz v tyhle dobe ... :)
    19.9.2010 20:55 Matěj Vaňátko | skóre: 19 | Brno
    Rozbalit Rozbalit vše Re: Squid a řízení HTTPS provozu
    Sice nevim, jestli váš příspěvek brát jako ironii nebo jako urážku, ale v podstatě zatím ano. Jsem zatím ve třetím ročníku na průmyslovce - elektronické počítačové systémy, takže do vejšky si takhle zkoušim věci napřed :-)

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.