Posté par ratw3 .
En réponse au message Filtrage SSL.
Évalué à 1.
Dernière modification le 20 novembre 2014 à 01:38.
heuuuu...
je dirais que ton probleme a pas beaucoup de solutions...
Pour filtrer un contenu SSL:
1) tu utilise un MiTM like (cf Squid SSLBump + CARoot perso pour pas avoir de warning)
Perso on utilise une solution commerciale qui marche au top... McAfee SWG.
Mais tu dois surement pouvoir le faire avec Squid, voir meme un truc plus sexy:
authentification ntlm avec fallback basic sur squid (pour les tablettes & co)
url_rewrite_program qui check via un script bach/perl si le user est déja "validé" ou non (ca te permet de balancer des CGU à valider + un mini tuto pour importer le CA public de ton Lycée sur cette page dans le cs des devices/machines où tu ne peux pas déployer en GPO...)
SSLBump "propre avec CARoot" (avec le tuto précédent fini les avertissements pour les devices/clients que tu ne gères pas tablettes, android etc...)
Le tout bien tunné (optimisation de cache & co)
serveur doublé avec un haproxy pour faire du load balancing
=> ton problème est solutionné
ou
2) tu utilises snort qui travaillera "au dessus" et oui si tu mets dans ton host l ip de FB elle sera détectée par snort (si tu as mis une policy qui filtre FB)... POur ce qui est de basculer un user bloquer dans un vlan différent je trouve ça ignoble :) avec Snort tu peux envoyer des tcp/rst du coup la connection sera pétée c'est pas beau mais ça bloque :)
pis de toute façon FB et les autres utilisent de multiples sous domaine pour les images, le chat etc... donc quand bien même il ya une entré dans un host local ca ressemblera pas à grand chose :)
[^] # Re: un petit mix...
Posté par ratw3 . En réponse au message Filtrage SSL. Évalué à 1. Dernière modification le 20 novembre 2014 à 01:38.
heuuuu...
je dirais que ton probleme a pas beaucoup de solutions...
Pour filtrer un contenu SSL:
1) tu utilise un MiTM like (cf Squid SSLBump + CARoot perso pour pas avoir de warning)
Perso on utilise une solution commerciale qui marche au top... McAfee SWG.
Mais tu dois surement pouvoir le faire avec Squid, voir meme un truc plus sexy:
=> ton problème est solutionné
ou
2) tu utilises snort qui travaillera "au dessus" et oui si tu mets dans ton host l ip de FB elle sera détectée par snort (si tu as mis une policy qui filtre FB)... POur ce qui est de basculer un user bloquer dans un vlan différent je trouve ça ignoble :) avec Snort tu peux envoyer des tcp/rst du coup la connection sera pétée c'est pas beau mais ça bloque :)
pis de toute façon FB et les autres utilisent de multiples sous domaine pour les images, le chat etc... donc quand bien même il ya une entré dans un host local ca ressemblera pas à grand chose :)