【发布时间】:2020-04-16 01:16:14
【问题描述】:
我想获得有关如何使用客户端 SSL 终止配置 Squid(最新版本)的建议。
要求是为无法安装自定义 CA 证书的客户端提供 Internet 代理访问权限。
按照文档here,可以像使用 HTTP 一样使用 HTTPS 进行浏览器代理连接。
但是,achieve that 的唯一方法是使用带有自签名 CA 证书的 SSL 拦截,这在我的情况下不起作用。
有人可以建议吗?
【问题讨论】:
我想获得有关如何使用客户端 SSL 终止配置 Squid(最新版本)的建议。
要求是为无法安装自定义 CA 证书的客户端提供 Internet 代理访问权限。
按照文档here,可以像使用 HTTP 一样使用 HTTPS 进行浏览器代理连接。
但是,achieve that 的唯一方法是使用带有自签名 CA 证书的 SSL 拦截,这在我的情况下不起作用。
有人可以建议吗?
【问题讨论】:
如果我对您的理解正确,您希望将 HTTPS 提供的客户端到服务器加密替换为客户端到代理加密,然后是代理到服务器加密,而无需客户端信任代理。如果这可行,它将使 HTTPS 从根本上不安全,因为每个中间人攻击者都可以这样做。幸运的是它不会起作用。
【讨论】:
https_port 而不是 http_port 并配置在此端口上使用的代理特定证书(由客户端信任并为客户端配置的代理的域/IP 颁发)有什么问题与tls-cert=...。当然,客户端首先必须支持通过 HTTPS 访问 HTTP 代理,但并非所有人都支持。