Gentoo Archives: gentoo-user-br

From: Alain Dellon Brito <delloncba@×××××.com>
To: gentoo-user-br@l.g.o
Subject: Re: [gentoo-user-br] squid com https
Date: Fri, 11 Aug 2006 00:07:24
Message-Id: 6b4a97f30608101706o4d053893kd342615c8aab38cd@mail.gmail.com
In Reply to: Re: [gentoo-user-br] squid com https by "Tenório Cavalcante"
1 Aqui eu implementei uma solução muito boa, que consiste em bloquear todas as
2 portas para acesso direto inclusive a porta 443 e 80, dai tudo que quiser
3 acessar a net tem que ter minha supervisão antes. No caso dos messengers,
4 icqs e skypes da vida o usuário tem que informar o proxy para a aplicação
5 antes de acessar. No início parece um saco, mas a melhor solução é sem
6 dúvidas ter a maior restrição possível, assim você sabe exatamente como sua
7 rede se comporta. Aqui meus usuários sempre ficam frustrados por nunca
8 conseguirem burlar o firewall, mas como eu disse, eu projetei um firewall
9 bem restritivo e que exige que sejam feitas configurações específicas na
10 máquina cliente.
11
12 Quanto a navegar no orkut por HTTPS eu também já vi usuários que navegavam
13 na boa. Dai a solução foi junto com o squidGuard (um plugin do Squid) Criar
14 ACLs que barravam o https://www.orkut.com . E pode crer, funciona na boa,
15 mas para isso o squid não pode trabalhar no modo Transparente.
16
17 Ok?
18
19 Até+
20
21
22 Em 10/08/06, Tenório Cavalcante <ten@×××××××.br> escreveu:
23 >
24 > hmm,
25 >
26 > faz o seguinte (é quase censura):
27 >
28 >
29 > retira o masquerade pros clientes nao importantes (ip forwarding)
30 >
31 > põe o squid pra fazer proxy (não transparente)
32 > daí tenta a regra que eu postei
33 >
34 > se vc usar dhcp pra configurar os clientes,
35 > faz uma lista de ips estaticos que tenham
36 > direito a masquerade. o resto bloqueia
37 > e quem quiser acesso vai ter que passar pelo squid.
38 >
39 > fica mais facil você permitir poucos
40 > e negar pra todo o resto.
41 >
42 > em ultimo caso, bloqueia https vindo da
43 > intranet, e libera só pro firewall.
44 > daí vão ter que passar pelo squid...
45 >
46 > tem mais uma observacao: você não vai conseguir
47 > filtrar ssl com proxy transparente. Isto é inclusive
48 > documentado:
49 > http://www.faqs.org/docs/Linux-mini/TransparentProxy.html#ss2.3
50 >
51 > []'s
52 > tenorio
53 >
54 >
55 > On Thu, 2006-08-10 at 16:24 -0300, Diego Alberto Ramponi wrote:
56 > > sim, isso é verdade, mas ae o que eu faço com as pessoas que
57 > > necessitam acessar sites que possuem HTTPS, o meu maior problema é ter
58 > > uma única rede, mas com acessos segmentados.
59 > >
60 > > se eu for radical e bloquear tudo, ninguém acessa nada, aí eu me
61 > > ferro, se eu tiver que mapear os sites que são necessários, vou ter um
62 > > trabalho imenso.
63 > >
64 > > o que eu queria era encontrar uma solução mais rápida para o problema
65 > >
66 > > agradeço a ajuda de todos.
67 > >
68 > >
69 > > Em 10/08/06, Tenório Cavalcante < ten@×××××××.br> escreveu:
70 > > E a propósito,
71 > >
72 > > se vc comenta
73 > >
74 > > acl Safe_ports port 443 563 # https, snews
75 > >
76 > > nada passa mais por https....
77 > > []'s
78 > > tenorio
79 > >
80 > >
81 > >
82 > > On Thu, 2006-08-10 at 12:43 -0400, Tenório Cavalcante wrote:
83 > > > desculpa pela resposta amadora :)
84 > > >
85 > > > mas você já tentou algo do tipo?
86 > > >
87 > > > acl orkut url_regex -i orkut
88 > > > http_access deny orkut
89 > > >
90 > > >
91 > > > []'s
92 > > > tenorio
93 > > >
94 > > >
95 > >
96 > >
97 > >
98 > > --
99 > > gentoo-user-br@g.o mailing list
100 > >
101 > >
102 > >
103 > >
104 > > --
105 > > KISS:
106 > > Keep
107 > > it
108 > > simple,
109 > > stupid!
110 >
111 >
112 > --
113 > gentoo-user-br@g.o mailing list
114 >
115 >

Replies

Subject Author
Re: [gentoo-user-br] squid com https Diego Alberto Ramponi <diego.ramponi@×××××.com>