@MikrotikRu

Страница 761 из 3964
fx00f
14.03.2017
12:30:04
Я хуй знает, че они не поправят никак

Ivan
14.03.2017
12:30:12
ну мы не берем HSTS - там все предельно ясно

Snake
14.03.2017
12:30:16
Ivan
14.03.2017
12:30:25
ВОт только хотел спросит

Google
Ivan
14.03.2017
12:30:29
А как это попроавить

Если сертификат нужен один, а сайт у тебя другой?

Snake
14.03.2017
12:30:41
Там и без HSTS вариантов нема

Ivan
14.03.2017
12:31:17
Там и без HSTS вариантов нема
То есть единственный верный способ - это просто закрывать 443 порт для всего что не в walled garden'e?

Snake
14.03.2017
12:31:47
fx00f
14.03.2017
12:31:52
Простите, а как?
302 засылать

Ivan
14.03.2017
12:32:20
302 засылать
Как в случае с редиректом через login.html?

Maxim
14.03.2017
12:32:23
так что, кто то еще верит что оно качнет 8G?
https://routerboard.com/CCR1036-8G-2SplusEM В табличке с тестами качает больше 8G при некоторых условиях ?

Snake
14.03.2017
12:32:25
302 засылать
Чтобы заслать 302, нужно для начала распарсить урл. А с этим засада.

И да, хотспот это не 302, вам TLS нужно установить - а с кем

Gleb
14.03.2017
12:33:01
https://routerboard.com/CCR1036-8G-2SplusEM В табличке с тестами качает больше 8G при некоторых условиях ?
да это я видел, ну ничё, скоро будут практически результаты видимо. Посмотрим до куда проца хватит

Evgeny
14.03.2017
12:33:06
Google
Ivan
14.03.2017
12:33:10
Чтобы заслать 302, нужно для начала распарсить урл. А с этим засада.
Окей, а заголовок с названием домена тоже шифруется?

Я вот тут что то пропустил, видимо

fx00f
14.03.2017
12:33:39
Нахера что-то парсить? На любой запрос отсылаешь пакет с заголовком 302

Snake
14.03.2017
12:34:03
Окей, а заголовок с названием домена тоже шифруется?
Вы максимум вытащиет SNI. Ну т.е. то что серт показывает без вскрытия.

Не тупо редирект, а хотспот. Вам ведь еще WG надо отрабатывать

Ivan
14.03.2017
12:34:35
Логика работы на данный момент такая: пользователь едет на google.com и просит его сертификат, микрот его редиректит, и пользователь лезет на другой адрес, но его браузер все еще просит SSL с google.ru - верно?

fx00f
14.03.2017
12:34:49
Evgeny
14.03.2017
12:35:07
Чилспот, любой цисковый
вот прям работает без варнингов?

Snake
14.03.2017
12:35:11
Щаз. Цисковый хотспот точно так же ругается на серты

Проверено

Snake
14.03.2017
12:35:23
Вылетает эксепшн и привет

Evgeny
14.03.2017
12:35:24
Evgeny
14.03.2017
12:35:49
Да
пруф скрин, где будет криптовая картинка гугла, с содержимым не гугла

fx00f
14.03.2017
12:35:49
каким образом?
Все Днс запросы на себя замыкает

Evgeny
14.03.2017
12:36:00
Все Днс запросы на себя замыкает
как вы этим ssl обманите?

Snake
14.03.2017
12:36:16
Микрот гуглом представляется
Простите, а как вы представитесь гуглом, не предъявив серта?

Ivan
14.03.2017
12:36:22
Не про микротик, а про методологию

Google
Ivan
14.03.2017
12:36:28
Нашёл вот такую статью

Snake
14.03.2017
12:36:30
И чо?

Ivan
14.03.2017
12:36:31
https://m.habrahabr.ru/post/272733/

fx00f
14.03.2017
12:36:38
пруф скрин, где будет криптовая картинка гугла, с содержимым не гугла
А вот и весь смысл в том, что при запросе сайта неавторизованный зользователь РЕДИРЕКТИТСЯ

Evgeny
14.03.2017
12:36:43
https://m.habrahabr.ru/post/272733/
это ж фильтрация

Ivan
14.03.2017
12:36:45
Если как бы есть фильтрация, можно ли редиректить?

Snake
14.03.2017
12:36:52
https://m.habrahabr.ru/post/272733/
Там бампинг, т.е. дальше SNI он не смотрит

fx00f
14.03.2017
12:37:15
Доделываю точнее

Только не на микротике, а под опенвртой

Evgeny
14.03.2017
12:37:45
Snake
14.03.2017
12:37:51
А вот и весь смысл в том, что при запросе сайта неавторизованный зользователь РЕДИРЕКТИТСЯ
У вас пользователь заходя на гугл ожидает https-сессию. Внутри которой да, может быть 302

fx00f
14.03.2017
12:37:54
Snake
14.03.2017
12:38:41
и да, вы же понимаете, что никаких самоподписанных сертов в данном случае быть не может в принципе?

Ivan
14.03.2017
12:38:42
Чилспот, любой цисковый
Я смотрел chillspot и coovachill - там тоже самое.

fx00f
14.03.2017
12:38:54
У вас пользователь заходя на гугл ожидает https-сессию. Внутри которой да, может быть 302
Ещё раз повторяю. На любой запрос http/https непвториз пользователя, мы генерируем пакет с 302 заголовком

Google
Snake
14.03.2017
12:39:16
ну есть же letsencrypt)
А вы через LE звёздочку получите?

Evgeny
14.03.2017
12:39:18
грабли - они придуманы чтобы на них наступать. Ждём

fx00f
14.03.2017
12:39:30
По вашему как работают DPI от хуёвых сайтов роскомпозора?

Ivan
14.03.2017
12:40:09
По вашему как работают DPI от хуёвых сайтов роскомпозора?
роскомпозор до сих пор горит желанием заполучить SSL сертификаты всего и вся)

fx00f
14.03.2017
12:40:09
Snake
14.03.2017
12:40:12
Ещё раз повторяю. На любой запрос http/https непвториз пользователя, мы генерируем пакет с 302 заголовком
Я реально с удовольствием посмотрю. И вдвойне посмотрю, как в таких условиях реализовать WG, который тащем-та неотъемлемая часть хотспота

Ivan
14.03.2017
12:40:29
с варнингами на https
билайн, например, работает без варнингов

Snake
14.03.2017
12:40:43
с варнингами на https
Ну почему. Инжектится звёздочка, звёздочка разливается через GPO...

Профит!

Admin
ERROR: S client not available

Evgeny
14.03.2017
12:40:50
я тоже с радостью научусь чему то новому

Ivan
14.03.2017
12:41:02
вот прям все ждем)

fx00f
14.03.2017
12:42:28
Ну ок! Мониторьте. http://wifisocial.ru Как появятся слова про мультивендорность, продолжим дискуссию

Snake
14.03.2017
12:44:36
Ну ок! Мониторьте. http://wifisocial.ru Как появятся слова про мультивендорность, продолжим дискуссию
А при чём тут мультивендорность? Ещё раз: вы готовы на любом хотспота (чилли, циска, микрот, не важно) предоставить видео, при котором пользователь, пройда на любой https сайт (явно https) без ворнингов и эксепшенов будет редиректнут на вашу welcome page?

Притом без установки каких-либо корневых сертов на клиент

Kirill
14.03.2017
12:45:59
сейчас ещё станет поппулярным hsts тогда, вообще вариантов не останется

Google
Snake
14.03.2017
12:47:19
Ну и да, раз уж у вас не просто визитка, а ещё и номер телефона можно ввести, то неплохо бы к сайту https прикрутить :)

сейчас ещё станет поппулярным hsts тогда, вообще вариантов не останется
Да собственно уже... учитывая у какого количества человек стартовой страницей прописан гугл...

Ivan
14.03.2017
12:48:26
Притом без установки каких-либо корневых сертов на клиент
кстати, мы с вами год назад обсуждали заглушку для CNA на iOS. Там была реализация через триалку. А вы не пробовали не через триалку, а через success в заголовке? Что бы даже на мека на секундный доступ не было?

fx00f
14.03.2017
12:48:34
Сайт делал пидарас криворукий, щас найду нормального чела и переделаем. Все как всегда быстро и из говна и палок

Snake
14.03.2017
12:49:44
кстати, мы с вами год назад обсуждали заглушку для CNA на iOS. Там была реализация через триалку. А вы не пробовали не через триалку, а через success в заголовке? Что бы даже на мека на секундный доступ не было?
CNA это убогое криворукое поделие, которое, к тому же, в разных iOS работает по-разному. В итоге других рабочих вариантов не нашёл, а потом и тема загнулась

Ivan
14.03.2017
12:50:26
потому что удручает меня эта дырка в несколько секунд, которая идет вразрез с законодательством

Snake
14.03.2017
12:51:01
Сайт делал пидарас криворукий, щас найду нормального чела и переделаем. Все как всегда быстро и из говна и палок
Кстати вопрос в сторону: а вы как соцсети фильтруете? по IP? они же в WG должны быть, если логин через них

Snake
14.03.2017
12:51:40
ну вот я на данный момент успешно работаю с триалкой и переписываю пот success
Если поделитесь кодом - я буду только рад :) ну или расскажете, как сделали.

fx00f
14.03.2017
12:52:09
Можно очень до ума довести через тот же wg

Snake
14.03.2017
12:52:21
а в чем проблема walled garden? зачем ip?
Ну для логина через соцсеть она должна быть в WG. Но открывать по ip ко всему ВК - это как-то некомильфо

fx00f
14.03.2017
12:52:52
Там вроде как l7

Snake
14.03.2017
12:53:02
Не работает

Проверено

fx00f
14.03.2017
12:53:20
Ок, завтра гляну

Snake
14.03.2017
12:53:22
Ivan
14.03.2017
12:53:32
Я тут сделал чуть по-другому. У меня для неизвестных вообще пользователей используется fw и у них только сайт авторизации с доступом к смс/звонку доступен.

fx00f
14.03.2017
13:06:21
Какая же пиздатая мне идея по поводу сквида пришла! Если сработает, прям кайфец будет

Страница 761 из 3964