Stabiilne Squid 5 proxy-serveri vÀljaanne

PĂ€rast kolmeaastast arendust on esitlemisel Squid 5.1 stabiilne vĂ€ljaanne, mis on valmis kasutamiseks töösĂŒsteemides (vĂ€ljaanded 5.0.x olid beetaversioonid). PĂ€rast 5.x haru stabiilseks tunnustamist viiakse selles edaspidi lĂ€bi ainult turvavigade ja stabiilsusega seotud probleemide parandamised, samuti on lubatud vĂ€ikesed optimeerimised. Uute funktsioonide arendamine toimub uues katseharus 6.0. Eelmisel stabiilsel 4.x harul olevatel kasutajatel soovitatakse planeerida ĂŒleminekut 5.x harule.

Peamised uuendused Squid 5:

  • ICAP (Internet Content Adaptation Protocol) protokolli rakendusse, mida kasutatakse vĂ€liste sisu kontrollimise sĂŒsteemidega integreerimiseks, on lisatud andmete lĂ”ppside (trailer) mehhanismi tugi, mis vĂ”imaldab vastusele lisada tĂ€iendavaid metaandmeid, mis asetatakse sĂ”numi kehast pĂ€rast (nĂ€iteks vĂ”ib edastada kontrollsumma ja andmed tuvastatud probleemide kohta).
  • PĂ€ringute suunamisel on kasutusele vĂ”etud 'Happy Eyeballs' algoritm, mis kasutab koheselt saadud IP-aadressi, ootamata kĂ”igi potentsiaalselt saadaval olevate sihtaadresside IPv4 ja IPv6 lahendamise lĂ”petamist. 'dns_v4_first' seadistuse asemel, mis mÀÀras IPv4 vĂ”i IPv6 aadresside kasutamise jĂ€rjekorra, arvestatakse nĂŒĂŒd DNS'i vastuse jĂ€rjekorda: kui DNS AAAA vastus laekub esimesena, kasutatakse saadud IPv6 aadressi. Seega tĂ€idetakse eelistatud aadresside perekonna seadistus nĂŒĂŒd tulemĂŒĂŒritasemel, DNS'is vĂ”i kĂ€ivitades valikuga '--disable-ipv6'. Pakutud muudatus vĂ”imaldab kiirendada TCP-ĂŒhenduste loomise aega ja vĂ€hendada DNS'i lahendamise viibete mĂ”ju jĂ”udlusele. IP-aadressid Direktiivi 'external_acl' kasutamiseks on lisatud töötleja 'ext_kerberos_sid_group_acl' Active Directory gruppide autentimiseks Kerberose abil. RĂŒhma nime kĂŒsimiseks kasutatakse ldapsearch utiliiti, mille pakub OpenLDAP pakett.
  • Kasutatakse lause sees
  • Berkeley DB andmedebaasi formaadi toetus on muutunud aegunuks litsentsiprobleemide tĂ”ttu. Berkeley DB 5.x haru ei ole juba mitu aastat toetatud ja jÀÀb parandamata haavatavustega, samas kui ĂŒleminek uuematele vĂ€ljaannetele on takistatud AGPLv3 litsentsimuudatuse tĂ”ttu, mille nĂ”uded kehtivad ka rakenduste kohta, mis kasutavad BerkeleyDB-d raamatukoguna — Squid on litsentseeritud GPLv2 alusel, samas kui AGPL ei ole GPLv2-ga ĂŒhilduv. Berkeley DB asemel on projekt ĂŒleminekul TrivialDB andmebaasi kasutamisele, mis on erinevalt Berkeley DB-st optimeeritud samaaegseks kasutamiseks. Berkeley DB toetus on veel olemas, kuid töötlejates "ext_session_acl" ja "ext_time_quota_acl" soovitatakse nĂŒĂŒd kasutada „libtdb“ salvestustĂŒĂŒbi asemel „libdb“.
  • Lisa toetus HTTP-pĂ€ise CDN-Loop, mis on mÀÀratud RFC 8586-s ja vĂ”imaldab tuvastada tsĂŒkleid sisu edastamise vĂ”rkudes (pĂ€is pakub kaitset olukordade eest, kus pĂ€ring suunatakse CDN-ide vahel ĂŒmber ja mingil pĂ”hjusel naaseb algsesse CDN-i, tekitades lĂ”putu tsĂŒkli).
  • SSL-Bump mehhanismile, mis vĂ”imaldab peita krĂŒpteeritud HTTPS-seansside sisu, on lisatud toetus muudetud (uuesti krĂŒpteeritud) HTTPS-pĂ€ringute ĂŒmbersuunamiseks teistele proksiserveritele, mis on mÀÀratud cache_peer-is, kasutades tavalist tunnelit HTTP CONNECT meetodil (edastamine HTTPS kaudu ei ole toetatud, kuna Squid ei saa veel edastada TLS-i TLS-i sees). SSL-Bump vĂ”imaldab esimesel peetaval HTTPS-pĂ€ringul luua TLS-ĂŒhenduse sihiserveriga ja saada tema sertifikaadi. SeejĂ€rel kasutab Squid serverilt saadud sertifikaadi pĂ€rishostname'i ning loob vale sertifikaadi, millega ta simuleerib taotletud serverit kliendiga suheldes, jĂ€tkates samas TLS-ĂŒhenduse kasutamist, mis on loodud sihiserveriga (et vale sertifikaadi kasutamine ei pĂ”hjustaks klientide brauserites hoiatuste kuvamist, tuleb lisada vale sertifikaatide genereerimise jaoks kasutatud sertifikaat oma juurtserifikaatide ladustamisse).
  • Lisa direktiivid mark_client_connection ja mark_client_pack Netfilteri (CONNMARK) sildistamiseks kliendi TCP-ĂŒhendustele vĂ”i eraldi pakettidele.

JÀrgmisena on kuumade jÀlgedega avaldatud Squid 5.2 ja Squid 4.17, milles on kÔrvaldatud haavatavused:

  • CVE-2021-28116 — andmeleke spetsiaalselt vormistatud WCCPv2 sĂ”numite töötlemisel. Haavatavus vĂ”imaldab rĂŒndajal kahjustada tuntud WCCP marsruuterite loendit ja suunata klientide proxy-serveri liikluse enda hostile. Probleem esineb ainult konfiguratsioonides, kus on lubatud WCCPv2 tugi ja IP-aadressi marsruutimise spoofing on vĂ”imalik.
  • CVE-2021-41611 — viga kontrollimisel TLS-sertifikaatide, mis vĂ”imaldab juurdepÀÀsu kasutades usaldamatuid sertifikaate.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster