Я хочу проксировать только HTTP, но я не уверен, что сделать с Трафиком HTTPS

У меня есть сервер DNS, который разрешает весь трафик к моему серверу Сквида, который проксирует весь Трафик HTTP прозрачно (это должно быть прозрачно, или он отбросит недопустимую ошибку URL), который работает отлично.

Проблема связана с HTTPS. Моя цель состоит в том, чтобы заставить HTTPS работать полностью обычно с моим перехватом (я не хочу использовать фальшивку ceritifcates и иметь сообщение, "делают Вы хотите продолжить" ошибку), я попробовал многих способ заставить это произойти с полными отказами. Я даже не хочу касаться данных HTTPS, но я имею к тому, потому что все домены решают к моему серверу.

  1. Я попытался использовать IPTables для перенаправления Трафика HTTPS к их серверу непосредственно, который абсолютно невозможен, потому что Вы не можете считать имя хоста с IPtables, и Вы не можете перенаправить их динамично.
  2. Я попытался использовать Haproxy, чтобы просто провести данные, которые работают отлично, но это требует, чтобы я вставил каждый сервер индивидуально, поэтому если я не должен был делать файл конфигурации, который является миллионами и миллионами строк longs просто доменов/субдоменов веб-сайта, я не могу использовать его.
0
задан 29 September 2014 в 08:01
1 ответ

Jeg kan forstå, at jeg ikke ønsker at udføre forbud mod HTTPS-trafik, både af UX-årsagerne og for at reducere eksponeringen for ansvar for indholdet af dekrypteret kommunikation.

I stedet for at have DNS-løsning til din web-proxy, har det løst normalt til den sande adresse (indstil dine DNS-servere som caching, rekursive resolvere). Brug af enten WCCP eller DNAT på routeren ved kanten af ​​dit brugerfællesskab (sandsynligvis en eller flere ABR'er, forudsat at du har et separat område til klientenheder).

Regler kan være:

  • destinationsport er TCP80 eller TCP8080
    • kilde er ikke proxyserver, destination er ikke proxyserver, DNAT til proxyserver: 3128, log
    • kilde er proxyserver, videresendes uændret (log på proxyserver)
  • destinationsport er TCP443 eller TCP 8443
    • videregives uændret, log

Håber det hjælper

2
ответ дан 4 December 2019 в 13:56

Теги

Похожие вопросы