【问题标题】:Squid proxy configuration for client SSL termination客户端 SSL 终止的 Squid 代理配置
【发布时间】:2020-04-16 01:16:14
【问题描述】:

我想获得有关如何使用客户端 SSL 终止配置 Squid(最新版本)的建议。

要求是为无法安装自定义 CA 证书的客户端提供 Internet 代理访问权限。

按照文档here,可以像使用 HTTP 一样使用 HTTPS 进行浏览器代理连接。

但是,achieve that 的唯一方法是使用带有自签名 CA 证书的 SSL 拦截,这在我的情况下不起作用。

有人可以建议吗?

【问题讨论】:

    标签: security ssl proxy squid


    【解决方案1】:

    如果我对您的理解正确,您希望将 HTTPS 提供的客户端到服务器加密替换为客户端到代理加密,然后是代理到服务器加密,而无需客户端信任代理。如果这可行,它将使 HTTPS 从根本上不安全,因为每个中间人攻击者都可以这样做。幸运的是它不会起作用。

    【讨论】:

    • 同意,但我不是在寻找 MITM(或 SSL 拦截)。 Squid 除了拦截之外还支持 SSL 隧道。我正在寻找的是隧道客户端 SSL 连接的方式,其中 TLS 是第一层封装,与普通 HTTP 相反。
    • @Bigmyx:从您的问题中我不清楚您是否希望拥有一个通过 HTTPS 访问的非拦截 HTTP 代理。在这种情况下,在这种情况下仅使用 https_port 而不是 http_port 并配置在此端口上使用的代理特定证书(由客户端信任并为客户端配置的代理的域/IP 颁发)有什么问题与tls-cert=...。当然,客户端首先必须支持通过 HTTPS 访问 HTTP 代理,但并非所有人都支持。
    • 这正是我想要的,谢谢!
    猜你喜欢
    • 2016-04-29
    • 1970-01-01
    • 2015-08-07
    • 1970-01-01
    • 1970-01-01
    • 2021-04-17
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多