
Ivan
10.06.2017
22:40:17

Yuri
10.06.2017
22:40:24
Оценочное суждение

Ivan
10.06.2017
22:40:28
И причём не однократно

Google

Anton ?
10.06.2017
22:40:44
от клиента до прокси-сервера https может ходить нешифрованым. а от прокси до сервера он ходит шифрованым.

Ivan
10.06.2017
22:40:47
И зачем он вообще нужен?
Антон, как работает https?

Yuri
10.06.2017
22:41:18

Ivan
10.06.2017
22:41:27
Как у вас сервер будет сертификатом чужим клиенту отвечать?

Anton ?
10.06.2017
22:41:30
да мне похой если честно, задача не в этом

Yuri
10.06.2017
22:41:51
дело в том, что "может" - это если клиент думает, что он ходит по http, а не по https

Ivan
10.06.2017
22:41:56

Anton ?
10.06.2017
22:42:17
либо уловите суть, либо не лезте со знаниями которые к вопросу отношения не имеют

Vladimir
10.06.2017
22:42:32
@saintnox чувак, как бы ты уже столько раз спрашивал эту фигню, что либо бы прочитал документацию сам, либо иди на фриланс и размещай заказ чтоб за тебя сделали

Yuri
10.06.2017
22:42:36
Но если вдруг сервер отдаст ссылку на https (картинку или css какой) - клиент получит болт

Ivan
10.06.2017
22:42:46
Вот тут конкретно

Google

Ivan
10.06.2017
22:43:07
Как сервер будет отвечать не имея сертификата?

Yuri
10.06.2017
22:43:09

Ivan
10.06.2017
22:43:50
Антон, вы пытаетесь с умным видом и не имея абсолютно никаких знаний выставить тут всех дураками?)

Konstantin
10.06.2017
22:44:28
#желтаякарточка

Anton ?
10.06.2017
22:44:31
вы сами себя выставляете теми, кем хотите быть)

Ivan
10.06.2017
22:44:50

Yuri
10.06.2017
22:44:59
Как сервер будет отвечать не имея сертификата?
Кстати.. это возможно в AD... отвечаем подписанным сервером сертификатом, подписанным CA, который стоит доверенным у доменных машин. :) Примерно по тому же прицнипу работают локальные антивирусы

Konstantin
10.06.2017
22:45:12

Ivan
10.06.2017
22:45:34
А это уже свинство)

Yuri
10.06.2017
22:46:33

Ivan
10.06.2017
22:46:49

Yuri
10.06.2017
22:46:58

Anton ?
10.06.2017
22:47:01

Ivan
10.06.2017
22:47:25
Я просто работаю над хотспотами и у меня с ssl уже давняя вражда, для редиректов по 443
То есть пользователь в первый раз все равно получит ахтунг с предложением принять какое то говно и доверять ему

Anton ?
10.06.2017
22:48:31
пользователь этой системы я.

Ivan
10.06.2017
22:49:11

Google

Ivan
10.06.2017
22:49:19
Вы можете вернуть клиенту все что угодно
Но клиент ждёт сертификат

Yuri
10.06.2017
22:49:30
есть ссылка на конкретный раздел доки по сквид где он все заголовки от клиента шлёт на указанный мной сервер и возвращает клиенту ответ от моего сервера?
Нет. Ты, по всей вероятности, не представляешь, как работает https. Ты не получишь заголовки. Ты максимум, увидишь, что пользователь установил CONNECT к нужному ему сайту.
Ну или ты можешь направить его CONNECT в другое место, но пользователь увидит, что он подцепился не туда и, если он не полный дебил, нажмет "не доверять нелепому сертификату trololo.com" и разорвет соединение еще до того, как туда пойдут заголовки

Ivan
10.06.2017
22:49:30
Которого у вас нет
Поэтому вам и написали - либо корневой сертификат пихать либо mitm
Но последнее не прокатит с hsts

Konstantin
10.06.2017
22:50:49
Либо задачу пересмотреть

Ivan
10.06.2017
22:51:01
А на них уже все нормальные сайты перешли

Konstantin
10.06.2017
22:51:26
Часто выбирают решение по картам, рандомно

Ivan
10.06.2017
22:51:33
Так что не нужно с умным видом выставлять себе дураком.
Вы спросили, вам ответили. Прислушаться или думать что ав победили интернет - дело ваше
В втором случае - вам прямая дорого в РКН
Им такие ребята нужны

Anton ?
10.06.2017
22:52:25
Перебросить запрос не проблема, как с HTTPS быть? За CONNECT последует прямое SSL подключение, с проверкой сертификата и так далее. У вас же натуральный MitM.
CONNECT просит прокси создать TCP канал к запрошенному адресу. Дальше либо самоподписанный сертификат (и предупреждение браузера на весь экран), либо проброс данных без возможности анализа и модификации (ибо всё шифровано)
оба варианта меня полностью устраивают )

Yuri
10.06.2017
22:52:38
Сначала идет CONNECT... там обмен ключами-сертификатами, затем проверка, что сервер, к которому установлено соединение - это то самый сервер, дальше, при успехе, если сказать проще, получается шифрованный туннель, а вот уже по нему бегают желанные заголовки.

Ivan
10.06.2017
22:53:13
Потому что там такой трюк не прокатит
А на hsts уже весь крупняк типо гуглов, фейсбуков и прочих нормальных фирм

Yuri
10.06.2017
22:53:52

Ivan
10.06.2017
22:54:09

Google

Ivan
10.06.2017
22:55:09
А быть может ему просто нужно знать куда кто бегал? До уровня домена и не далее?)

Yuri
10.06.2017
22:55:15

Ivan
10.06.2017
22:55:19
А он просто не верно сформулировал
С пушки по воробьям)

Yuri
10.06.2017
22:56:06
Да кто ж знает... когда указали на неверную формулировку и недостачу информации - посыпались х..и в сторону замечальщиков :)

Anton ?
10.06.2017
22:56:13
что умею и уже стоит на серверах, то и завезли

Ivan
10.06.2017
22:56:22

Yuri
10.06.2017
22:56:40

Ivan
10.06.2017
22:56:44
И мы посоветуем как поступить, если вам оно надо)
А вот это вот «я ничего не понимаю, но вы тут мне все врете и не лечитесь» - не надо.

Anton ?
10.06.2017
22:57:14
если сквид умеет это, то возражений нет.

Ivan
10.06.2017
22:57:25
Да что умеет то?
Цель ваших телодвижений какая?

Anton ?
10.06.2017
22:57:48
по поводу иптаблес, наверное не подойдёт, нужно перенаправлять траф только в рамках прокси соебинения, все осталные должны идти как обычно
цель - research & development

Yuri
10.06.2017
22:58:12
сквид точно умеет через себя CONNECT пропускать. Насчет перенаправлять - наверное умеет, но я не уверен.

Ivan
10.06.2017
22:58:24

Google

Yuri
10.06.2017
22:58:56

Ivan
10.06.2017
22:59:22

Yuri
10.06.2017
22:59:34

Ivan
10.06.2017
22:59:51
Я очень долго с ним танцы придумывал
Что бы решить проблему с редиректом 443
Без говна
Но это как бы импосил от слова совсем
А тут заходит парень и говорит «я могу залезть внутрь ссл, а вы все дураки»
Не смог пройти мимо)

Yuri
10.06.2017
23:01:27
А может он в РКН работает...

Ivan
10.06.2017
23:01:51

Yuri
10.06.2017
23:01:57
Ога :)

Ivan
10.06.2017
23:02:00
Что бы на работу взяли в РКН
Там как раз всю неделю жопы в огне
Дон Кихоты недоделанные

Yuri
10.06.2017
23:02:44
Мы сегодня ссались с rutracker.org, открывшихся на мобиле через LTE :)

Ivan
10.06.2017
23:03:01
Ну ка

Yuri
10.06.2017
23:03:52
ПОпробуй... у мну на Мегафне не открылось, но Йота с первого раза прокатило, потом нет :) Билайн - прокатил :)

Ivan
10.06.2017
23:04:04
Не, у мегафона все норм
Никаких этих ваших интернетов

Yuri
10.06.2017
23:05:30
Да у мегафна видимо позаботились нормально о будущем, перед тем, как свалить