@devops_ru

Страница 2786 из 4568
Ivan
10.06.2017
22:40:17
а у вас с пониманием https прокси хорошо?
Например с осьминожкой замечательно, да.

Yuri
10.06.2017
22:40:24
Оценочное суждение

Ivan
10.06.2017
22:40:28
И причём не однократно

Google
Anton ?
10.06.2017
22:40:44
от клиента до прокси-сервера https может ходить нешифрованым. а от прокси до сервера он ходит шифрованым.

Ivan
10.06.2017
22:40:47
И зачем он вообще нужен?

Антон, как работает https?

Ivan
10.06.2017
22:41:27
Как у вас сервер будет сертификатом чужим клиенту отвечать?

Anton ?
10.06.2017
22:41:30
да мне похой если честно, задача не в этом

Yuri
10.06.2017
22:41:51
дело в том, что "может" - это если клиент думает, что он ходит по http, а не по https

Ivan
10.06.2017
22:41:56
да мне похой если честно, задача не в этом
Задача у вас - понять как работает https

Anton ?
10.06.2017
22:42:17
либо уловите суть, либо не лезте со знаниями которые к вопросу отношения не имеют

Vladimir
10.06.2017
22:42:32
@saintnox чувак, как бы ты уже столько раз спрашивал эту фигню, что либо бы прочитал документацию сам, либо иди на фриланс и размещай заказ чтоб за тебя сделали

Yuri
10.06.2017
22:42:36
Но если вдруг сервер отдаст ссылку на https (картинку или css какой) - клиент получит болт

Google
Ivan
10.06.2017
22:43:07
Как сервер будет отвечать не имея сертификата?

Yuri
10.06.2017
22:43:09
Ivan
10.06.2017
22:43:50
Антон, вы пытаетесь с умным видом и не имея абсолютно никаких знаний выставить тут всех дураками?)

Konstantin
10.06.2017
22:44:28
#желтаякарточка

Anton ?
10.06.2017
22:44:31
вы сами себя выставляете теми, кем хотите быть)

Ivan
10.06.2017
22:44:50
Yuri
10.06.2017
22:44:59
Как сервер будет отвечать не имея сертификата?
Кстати.. это возможно в AD... отвечаем подписанным сервером сертификатом, подписанным CA, который стоит доверенным у доменных машин. :) Примерно по тому же прицнипу работают локальные антивирусы

Konstantin
10.06.2017
22:45:12
?
Я ссл сниферу)

Yuri
10.06.2017
22:46:33
Да без проблем. Только сертификат нужно пользователю отдать и сделать доверенным
дык если пользователь в домене - он уже доверяет сертификату, который ему впилил контроллер

Yuri
10.06.2017
22:46:58
Anton ?
10.06.2017
22:47:01
1) squid 2) сертификаты не обманешь так просто
есть ссылка на конкретный раздел доки по сквид где он все заголовки от клиента шлёт на указанный мной сервер и возвращает клиенту ответ от моего сервера?

Ivan
10.06.2017
22:47:25
Я просто работаю над хотспотами и у меня с ssl уже давняя вражда, для редиректов по 443

То есть пользователь в первый раз все равно получит ахтунг с предложением принять какое то говно и доверять ему

Anton ?
10.06.2017
22:48:31
пользователь этой системы я.

Google
Ivan
10.06.2017
22:49:19
Вы можете вернуть клиенту все что угодно

Но клиент ждёт сертификат

Yuri
10.06.2017
22:49:30
есть ссылка на конкретный раздел доки по сквид где он все заголовки от клиента шлёт на указанный мной сервер и возвращает клиенту ответ от моего сервера?
Нет. Ты, по всей вероятности, не представляешь, как работает https. Ты не получишь заголовки. Ты максимум, увидишь, что пользователь установил CONNECT к нужному ему сайту. Ну или ты можешь направить его CONNECT в другое место, но пользователь увидит, что он подцепился не туда и, если он не полный дебил, нажмет "не доверять нелепому сертификату trololo.com" и разорвет соединение еще до того, как туда пойдут заголовки

Ivan
10.06.2017
22:49:30
Которого у вас нет

Поэтому вам и написали - либо корневой сертификат пихать либо mitm

Но последнее не прокатит с hsts

Konstantin
10.06.2017
22:50:49
Либо задачу пересмотреть

Ivan
10.06.2017
22:51:01
А на них уже все нормальные сайты перешли

Konstantin
10.06.2017
22:51:26
Часто выбирают решение по картам, рандомно

Ivan
10.06.2017
22:51:33
Так что не нужно с умным видом выставлять себе дураком.

Вы спросили, вам ответили. Прислушаться или думать что ав победили интернет - дело ваше

В втором случае - вам прямая дорого в РКН

Им такие ребята нужны

Anton ?
10.06.2017
22:52:25
Перебросить запрос не проблема, как с HTTPS быть? За CONNECT последует прямое SSL подключение, с проверкой сертификата и так далее. У вас же натуральный MitM. CONNECT просит прокси создать TCP канал к запрошенному адресу. Дальше либо самоподписанный сертификат (и предупреждение браузера на весь экран), либо проброс данных без возможности анализа и модификации (ибо всё шифровано) оба варианта меня полностью устраивают )

Yuri
10.06.2017
22:52:38
Сначала идет CONNECT... там обмен ключами-сертификатами, затем проверка, что сервер, к которому установлено соединение - это то самый сервер, дальше, при успехе, если сказать проще, получается шифрованный туннель, а вот уже по нему бегают желанные заголовки.

Yuri
10.06.2017
22:53:52
В втором случае - вам прямая дорого в РКН
тут должна быть поговорка про армию и вековые деревья...

Google
Ivan
10.06.2017
22:55:09
А быть может ему просто нужно знать куда кто бегал? До уровня домена и не далее?)

Ivan
10.06.2017
22:55:19
А он просто не верно сформулировал

С пушки по воробьям)

Yuri
10.06.2017
22:56:06
Да кто ж знает... когда указали на неверную формулировку и недостачу информации - посыпались х..и в сторону замечальщиков :)

Anton ?
10.06.2017
22:56:13
что умею и уже стоит на серверах, то и завезли

Yuri
10.06.2017
22:56:40
Нджинкс? А нормальные сквиды не завезли?)
в условии задачи был nginx. сквидов не было :)

Ivan
10.06.2017
22:56:44
И мы посоветуем как поступить, если вам оно надо)

А вот это вот «я ничего не понимаю, но вы тут мне все врете и не лечитесь» - не надо.

Anton ?
10.06.2017
22:57:14
если сквид умеет это, то возражений нет.

Ivan
10.06.2017
22:57:25
Да что умеет то?

Цель ваших телодвижений какая?

Anton ?
10.06.2017
22:57:48
по поводу иптаблес, наверное не подойдёт, нужно перенаправлять траф только в рамках прокси соебинения, все осталные должны идти как обычно

цель - research & development

Yuri
10.06.2017
22:58:12
сквид точно умеет через себя CONNECT пропускать. Насчет перенаправлять - наверное умеет, но я не уверен.

Google
Yuri
10.06.2017
22:58:56
Умеет
но это ж зашквар :)

Ivan
10.06.2017
22:59:22
но это ж зашквар :)
Ровно как и танцы с подменой сертификатов

Yuri
10.06.2017
22:59:34
Ivan
10.06.2017
22:59:51
Я очень долго с ним танцы придумывал

Что бы решить проблему с редиректом 443

Без говна

Но это как бы импосил от слова совсем

А тут заходит парень и говорит «я могу залезть внутрь ссл, а вы все дураки»

Не смог пройти мимо)

Yuri
10.06.2017
23:01:27
А может он в РКН работает...

Ivan
10.06.2017
23:01:51
А может он в РКН работает...
А быть может это тестовое задание

Yuri
10.06.2017
23:01:57
Ога :)

Ivan
10.06.2017
23:02:00
Что бы на работу взяли в РКН

Там как раз всю неделю жопы в огне

Дон Кихоты недоделанные

Yuri
10.06.2017
23:02:44
Мы сегодня ссались с rutracker.org, открывшихся на мобиле через LTE :)

Yuri
10.06.2017
23:03:52
ПОпробуй... у мну на Мегафне не открылось, но Йота с первого раза прокатило, потом нет :) Билайн - прокатил :)

Ivan
10.06.2017
23:04:04
Не, у мегафона все норм

Никаких этих ваших интернетов

Yuri
10.06.2017
23:05:30
Да у мегафна видимо позаботились нормально о будущем, перед тем, как свалить

Страница 2786 из 4568