Gentoo Archives: gentoo-user-br

From: Diego Alberto Ramponi <diego.ramponi@×××××.com>
To: gentoo-user-br@l.g.o
Subject: Re: [gentoo-user-br] squid com https
Date: Thu, 10 Aug 2006 16:25:12
Message-Id: cd4dca030608100924j41533024i6042545fd8c889a1@mail.gmail.com
In Reply to: Re: [gentoo-user-br] squid com https by Thiago Nunes
1 Em 09/08/06, Thiago Nunes <thiago@×××××××××××××.br> escreveu:
2 >
3 > Cara, esquece o https, afinal, não tem nexo fazer cache de conexões
4 > seguras.
5 >
6 > Você não precisa se envolver com https pra bloquear o orkut. O orkut
7 > só usa https na autenticação, o resto da navegação é http comum mesmo.
8
9
10
11 Discordo, eu já presenciei navegações normais pelo ORKUT VIA HTTPS, e o
12 ORKUT normal já está bloqueado.
13
14 Bloqueando o orkut via http mesmo o cara já vai receber na hora a
15 > mensagem de que o acesso àquele site é proibido. Se ele der uma de
16 > espertinho ele vai digitar "https://www.orkut.com" na barra de
17 > endereços, vai entrar na página de login do orkut, vai logar, mas
18 > assim que ele logar ele vai cair numa conexão http mesmo e vai ser
19 > cortado na hora, nem vai abrir sua página inicial do orkut.
20
21
22 me envie sua acl de bloqueio do orkut, pq a que eu tenhho bloqueia
23 apenas o http
24
25 Até ai é tranquilo.
26 >
27 > Sua encrenca vai ser bem maior quando o pessoal começar a descobrir
28 > que eles podem configurar um proxy externo manualmente ou usar um
29 > proxy via cgi em uma página.
30
31
32 já descobriram, agora você entende pq eu quero bloquear saidas HTTPS
33 passando pelo squid, tem uma gama grande de pessoas que precisam acessar
34 sites que possuem HTTPS, logo eu não posso toda hora ficar colocando IP no
35 firewall
36
37 Imagine se o diretor quer acessar qq coisa, a administração algumas coisas,
38 e os peôes apenas sites que ele quiser.... vc vai ter um problema com todo
39 mundo na mesma rede.
40
41 se fosse seguimentada era fácil, mas o kra não quer gastar nem com um switch
42 novo.
43
44
45 Tipo: vai no google, digita proxies e entra no segundo resultado. Ta
46 > feito o desastre.
47 >
48 > Quoting Alain Dellon Brito <delloncba@×××××.com>:
49 >
50 > > Olá amigo, vc deve estar tendo esse problema porque provalvelmente usa o
51 > > squid no modo de proxy transparente. O squid não funciona com HTTPS no
52 > modo
53 > > transparente, se fizer isso as conexões não funcionam e os sites como vc
54 > > disse não irão funcionar. Se quiser que o squid haja como um
55 > intermediário
56 > > de conexões HTTPS terá que deixá-lo no modo normal e configurar cada
57 > máquina
58 > > no braço, ou seja, colocar as configurações de proxy em cada browser.
59 > >
60 > > Agora como não há caching de conexões HTTPS, não vale a pena deixar o
61 > squid
62 > > filtrar conexões HTTPS, apenas se quiser fazer o bloqueio de domínios
63 > cujo
64 > > use conexões HTTPS como orkut.
65 > >
66 > > Espero que tenha entendido.
67 > >
68 > > Alain Dellon Brito
69 > >
70 > > 2006/8/9, Bruno Laturner <renrutal@×××××.com>:
71 > >>
72 > >> Só um pedido:
73 > >>
74 > >> O Orkut tem uma janela que pertence ao Google Accounts, então se você
75 > >> planeja não bloquear TODOS os serviços que o Google oferece, por favor
76 > >> se atente a somente bloquear páginas do Orkut, e não tudo relacionado
77 > >> a ele.
78 > >>
79 > >>
80 > >> 2006/8/9, Daniel van Ham Colchete <daniel.colchete@×××××.com>:
81 > >>> Diego,
82 > >>>
83 > >>> o causo é o seguinte: o Squid ele funciona apenas como um proxy TCP
84 > >>> para as conexões HTTPS. Então ele fica encaminhando os pacotes entre
85 > >>> os servidores de destino e o cliente. No caso do HTTPS os pacotes
86 > >>> passam criptografados e não é possível interpretar que tipo de pacote
87 > >>> que está passando (URL, método, etc...).
88 > >>>
89 > >>> Solução: o que dá para fazer, no máximo, é bloquear o IP de destino do
90 > >>> método CONNECT (o utilizado pelo HTTPS).
91 > >>>
92 > >>> Dá uma olhada no squid.conf na parte de ACLs que crie uma regra
93 > >>> bloqueando o CONNECT nos IPs do Orkut (por exemplo).
94 > >>>
95 > >>> Um grande abraço
96 > >>> Daniel Colchete
97 > >>>
98 > >>> On 8/9/06, Diego Alberto Ramponi <diego.ramponi@×××××.com> wrote:
99 > >>> > Boa tarde lista,
100 > >>> >
101 > >>> > estou tendo alguns problemas, não consigo bloquear https com squid,
102 > >> tipo
103 > >>> > orkut e outras coisas que maus usuários querem acessar. se eu
104 > >> direciono a
105 > >>> > porta https para o squid eu não consigo mais acessar sites de banco,
106 > >> isso é
107 > >>> > permitido e necessário. Alguem poderia sugerir um documento para que
108 > >> eu
109 > >>> > possa pesquisar, eu já googei mas não encontrei nada útil.
110 > >>> >
111 > >>> >
112 > >>> > desde já agradeço.
113 > >>> >
114 > >>> > att
115 > >>> >
116 > >>> > --
117 > >>> > KISS:
118 > >>> > Keep
119 > >>> > it
120 > >>> > simple,
121 > >>> > stupid!
122 > >>>
123 > >>> --
124 > >>> gentoo-user-br@g.o mailing list
125 > >>>
126 > >>>
127 > >>
128 > >>
129 > >> --
130 > >> ja ne
131 > >>
132 > >> --
133 > >> gentoo-user-br@g.o mailing list
134 > >>
135 > >>
136 >
137 >
138 >
139 > ----------------------------------------------------------------
140 > This message was sent using IMP, the Internet Messaging Program.
141 >
142 >
143 > --
144 > gentoo-user-br@g.o mailing list
145 >
146 >
147
148
149 --
150 KISS:
151 Keep
152 it
153 simple,
154 stupid!

Replies

Subject Author
Re: [gentoo-user-br] squid com https "Tenório Cavalcante" <ten@×××××××.br>