• # Bon allé ...

    Posté par . En réponse au message Chiffrement SSH, proxy et politique de sécurité.. Évalué à 5.

    Comme dit plus haut tu aurais pu lire une peu ne serait ce que la RFC de HTTP afin de savoir ce que fait la méthode CONNECT.

    Cette méthode ne fait une seule chose bête et méchante: ouvrir une connexion vers le serveur en question et faire suivre toutes les données qu'il reçoit vers ce serveur.

    Le proxy ne fait strictement rien d'autre: pas de chiffrement/déchiffrement, pas d'interprétation des données, rien de rien. C'est sur ce principe qu'on conserve un niveau de sécurité correct pour le SSL: la négociation SSL a toujours lieu entre le client et le serveur, le proxy n'est qu'un intermédiaire aveugle.... On pourrait dire qu'ici, le proxy est comparable à un pipe unix, il prend à un bout et renvoi à l'autre.

    Il n'y a pas de solution propre à ma connaissance pour palier à cela.
    Je sais qu'il y a des solutions propriétaires qui présente un certificat auto signé à ton client, puis qui négocie eux même la connexion au serveur pour ensuite forwarder ton traffic.
    On aura donc ici:
    client ~~ chiffré ~~> Proxy ("en clair" ds l'espace mémoire du proxy) ~~ chiffré ~~> Serveur

    Autant dire que pour mettre en place une telle solution tu dois:

    1/ faire signer une charte informatique à tes utilisateurs car, comme ça à vue de nez, c'est pas légal.

    2/ accepter que chaque visite sur un site HTTPS engendre un warning de sécurité du navigateur pour ton utilisateur.

    3/ commencer à envisager de prendre ta carte au insère ici le nom de ton parti politique liberticide favori