我正在设置SquidGuard(1.4),以针对Active Directory域validation用户,并根据组成员资格应用ACL; 这是我的squidGuard.conf的一个例子: src AD_Group_A { ldapusersearch ldap://my.dc.name/dc=domain,dc=com?sAMAccountName?sub?(&(sAMAccountName=%s)(memberOf=cn=Group_A%2cdc=domain%2cdc=com)) } src AD_Group_B { ldapusersearch ldap://my.dc.name/dc=domain,dc=com?sAMAccountName?sub?(&(sAMAccountName=%s)(memberOf=cn=Group_B%2cdc=domain%2cdc=com)) } dest dest_a { domainlist dest_a/domains urllist dest_b/urls log dest_a.log } dest dest_b { domainlist dest_b/domains urllist dest_b/urls log dest_b.log } acl { AD_Group_A { pass dest_a !dest_b all redirect http://some.url } AD_Group_B { pass !dest_a dest_b all redirect http://some.url } […]
我正在尝试ssl_bump server_first Squid指令,但我不明白它是如何工作的。 据我所知,ssl_bump指令有三种工作模式: 无:HTTPSstream量不被拦截,客户端直接与远程服务器连接,鱿鱼只转发stream量。 客户端:客户端通过SSL连接到Squid(所以在第一次连接时,用户必须接受Squid的SSL证书),Squid连接到服务器,自动接受SSL证书。 (还是有select只接受一些证书,拒绝其他人?) 服务器优先:Squid连接到服务器,它接受SSL证书,然后…? 鱿鱼文件说: 首先build立与服务器的安全连接,然后使用模拟的服务器证书与客户端build立安全连接。 “模仿服务器证书”是什么意思? 鱿鱼产生假证书复制(?)从远程服务器接收到的? 我尝试设置ssl_bump server_first Squid,但是每次连接到HTTPS站点时,浏览器都会警告证书是不匹配的,如果检查证书,我会看到在Squid安装期间创build的证书始终是相同的。 ..我没有看到任何与“客户第一”行为的差异,然后… 我知道SSL截取不是一个安全的程序,但我正在推出这个function,因为我可能会被迫使用它… 先谢谢你。
我正在尝试为ISP(互联网分销商或学校或其他类似组织)创build一个互联网发行软件 它将有限制和政策,以限制带宽/速度/持续时间等根据他们的互联网连接包。 此外,pipe理员应该能够监控他们的速度,并阻止/允许用户和续订软件包。 该架构如下所示: 非https客户端请求正常工作。 但是https请求正如期望的那样给SSL_ERROR。 我读了Squid无法处理透明代理模式下的https连接 ,但我不希望用户每次都在浏览器中设置代理。 有没有其他方法可以计算用户使用的所有stream量(包括encryptionstream量)并相应地调整stream量?
我试图让透明的https代理安装工作。 我不想拦截或什么,我希望httpsstream量只是被转发到真正的主机。 在鱿鱼我有这样的:https_port 3130 cert = / etc / ssl / certs / host1.crt键= / etc / ssl /私人/ host1.key 但是,当我提出一个Web请求时,我提示SSL证书是无效的警告屏幕。 难道我做错了什么? 我试着给https_port添加'透明',squid 3.4不会启动。
重要提示:我在stackoverflow上有这个问题,但有人告诉我这个问题更相关的地方。 谢谢 我configuration了squid(3.4.2)作为ssl bumped代理。 我设置代理在Firefox(29)使用SSH / HTTPS。 现在,它适用于大多数网站,但支持旧的SSL协议(sslv3)rest的一些网站,我看到鱿鱼没有采用任何解决方法,如浏览器做的。 应该工作的网站: https : //usc-excel.officeapps.live.com/,https : //www.mahaconnect.in 作为解决方法,我已经设置sslproxy_version = 3,这强制SSLv3和以上的网站工作。 我的问题是:有没有更好的方法来做到这一点,而不涉及为支持TLS1或更好的服务器实施SSLv3。 现在我知道openssl不会自动处理。 但我想象鱿鱼会。 我的鱿鱼conf snipper: http_port 3128 ssl-bump generate-host-certificates = on dynamic_cert_mem_cache_size = 4MB cert = / usr / local / squid / certs / SquidCA.pem always_direct允许所有ssl_bump服务器优先所有sslcrtd_program / usr / local / squid / libexec / ssl_crtd -s […]
我的Squid反向代理只接受HTTPS请求。 将HTTP请求redirect/重写为https的简短方法是什么? 所以如果用户访问http://foo.server.com他应该自动redirect到https://foo.server.com
我正在configuration一个使用Squid和SquidGuard的Linux代理来过滤Internetstream量。 我知道如何在Squid中对Active Directory进行身份validation,然后如何使用SquidGuard过滤用户的访问权限。 问题:如何在SquidGuard中使用Active Directory组而不是纯粹的用户名? 我的目标是能够configuration像“这个组的成员可以去任何地方”或“这个组的成员只能访问某些网站”的规则。 我知道SquidGuard不能直接pipe理组成员,但可以自己进行LDAPsearch; 但是查询用户是否是给定组的成员的语法似乎相当隐晦,而且我也找不到任何好的文档。
看来鱿鱼只能看到https请求的域名。 有什么办法来configuration它,以便在ACL中logging和/或匹配完整的url? 谢谢。
当鱿鱼崩溃它创build核心日志文件,在某些时候完全填满磁盘。 我想知道是否有办法限制文件的创build。
更新:基于Jesper Mortensen的回应,这里是一些更多的信息。 这些应用程序基于Perl的HTTP :: Daemon 。 我打算在Linux服务器上部署它们。 每个应用程序做一些不同的 因此,这不是真正的负载平衡,因为服务器是不可互换的。 我比Apache更熟悉Apache,但是我从来没有configuration过代理。 考虑一个Web应用程序监听单个端口的情况(比如8080和8888 )。 由这些应用程序输出的HTML在任何时候都是dynamic的和用户特定的,所以它不应该被caching,但是它们将使用一组公用的图像,CSS和JavaScript文件。 是否有可能在www.example.com:80侦听服务器localhost:8000 www.example.com:80将请求redirect到静态内容localhost:8000 , localhost:8080和localhost:8888分别针对特定于应用程序的请求? 此外,有可能使用https为外部www.example.com而端口8080和8888服务器使用http ? 我一直在阅读实用mod_perl和鱿鱼示例中的 第12章 ,它看起来应该是可能的,但这是我第一次研究代理和反向代理,因此我不知道应该如何继续,我不确定术语,所以任何指针/更正将不胜感激。