【问题标题】:How to implement whitelist firewall (every URL is blocked by default) using Squid?如何使用 Squid 实现白名单防火墙(默认阻止每个 URL)?
【发布时间】:2020-10-30 12:34:13
【问题描述】:

我正在努力使用 Squid 实施白名单防火墙。除非明确添加到白名单 (acl url_regex),否则应阻止每个 URL(不是 SNI)。

Squid 在拦截模式下工作(流量使用 iptables 规则从 VPN 重定向)。

https_port 3129 intercept ssl-bump \
    cert=/usr/local/squid/ssl_cert/myCA.pem \
    generate-host-certificates=on dynamic_cert_mem_cache_size=4MB

我可以使用 http_access 指令阻止所有请求:

http_access deny all

但是如果我尝试允许某些 URL,它就不起作用(每个请求都被阻止)。据我了解,这是因为我阻止了所有“假” CONNECT (CONNECT ENDPOINT_IP:443) 请求。

请告知是否可以使用默认 Squid 构建实现我想要的,或者我必须使用 ICAP 或其他什么?

【问题讨论】:

    标签: squid


    【解决方案1】:

    当我发布问题时,我意识到我的问题是什么。我需要允许 CONNECT 请求。

    acl localnet src 10.0.0.0/8
    
    acl CONNECT method CONNECT
    http_access allow CONNECT localnet
    

    解决了这个问题。配置并不意味着完美。我发布它只是为了展示这个想法。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2020-07-13
      • 1970-01-01
      • 2020-03-16
      • 2019-04-07
      • 2014-10-18
      • 1970-01-01
      • 2014-10-05
      • 1970-01-01
      相关资源
      最近更新 更多