Squid 5 proksi serveri stabiilne versioon

PĂ€rast kolmeaastast arendust on vĂ€lja antud stabiilne Squid 5.1 proxy-serveri versioon, mis on valmis kasutamiseks tootmissĂŒsteemides (versioonid 5.0.x olid beetaversioonid). PĂ€rast 5.x haru muutmist stabiilseks, tehakse selles edaspidi vaid turvafikseerimisi ja stabiilsusprobleemide lahendusi, samuti on lubatud vĂ€ikeste optimeerimiste tegemine. Uute funktsioonide arendamine toimub uues katseharus 6.0. Eelmise stabiilse 4.x haru kasutajatele soovitatakse planeerida ĂŒleminekut 5.x harule.

Peamised uuendused Squid 5:

  • ICAP-protokolli (Internet Content Adaptation Protocol), mida kasutatakse sisu kontrollimise vĂ€liste sĂŒsteemidega integreerimiseks, on lisatud andmete kinnitamise mehhanismi toetus (trailer), mis vĂ”imaldab vastusele lisada tĂ€iendavaid pĂ€iseid metainformatsiooniga, mis asuvad sĂ”numi keha jĂ€rel (nĂ€iteks saab edastada kontrollsummat ja teavet tuvastatud probleemide kohta).
  • PĂ€ringu taasjuhtimisel kasutatakse algoritmi „Happy Eyeballs“, mis kasutab kohe saadud IP-aadressi, ootamata, kuni kĂ”ik potentsiaalselt kĂ€tte saadavad sihtadressid IPv4 ja IPv6 on lahendatud. Selle asemel, et arvestada seadistuse „dns_v4_first“ mÀÀramine IPv4 vĂ”i IPv6 aadresside kasutamise jĂ€rjestust, arvestatakse nĂŒĂŒd DNS-i vastuse jĂ€rjekorda: kui DNS AAAA vastus tuleb esimesena, kasutatakse saadud IPv6 aadressi. IP-aadressid Seega toimub eelistatud aadressigruppi seadistamine nĂŒĂŒd tulemĂŒĂŒris, DNS-is vĂ”i kĂ€ivitamisvalikuga „—disable-ipv6“. Pakutud muudatus vĂ”imaldab kiirendada TCP-ĂŒhenduste loomise aega ja vĂ€hendada DNS-i lahendamise viivituste mĂ”ju jĂ”udlusele.
  • Direktiivile „external_acl“ on lisatud töötlija „ext_kerberos_sid_group_acl“, et autentida Active Directory gruppide kontrollimisega Kerberos. Grupinime pĂ€rimiseks kasutatakse ldapsearch utiliiti, mille pakub OpenLDAP pakett.
  • Berkeley DB andmebaasi vormi tugi on peatatud litsentsiprobleemide tĂ”ttu. Berkeley DB 5.x haru ei ole juba mitu aastat hoolduses ja jÀÀb avatud haavatavustega, ning ĂŒleminek uuematele vĂ€ljaannetele ei ole vĂ”imalik AGPLv3 litsentsi muudatuste tĂ”ttu, mille nĂ”uded kehtivad ka rakendustele, mis kasutavad BerkeleyDB-d teegina – Squid on vĂ€lja antud GPLv2 litsentsi alusel ja AGPL on GPLv2-ga ĂŒhilduvam. Berkeley DB asemel on projekt viidud ĂŒle TrivialDB andmebaasi kasutamisele, mis on optimeeritud samal ajal mitmeĂŒhenduslikuks juurdepÀÀsuks andmebaasile, erinevalt Berkeley DB-st. Berkeley DB tugi on veel alles, kuid „ext_session_acl“ ja „ext_time_quota_acl“ töötlejates soovitatakse nĂŒĂŒd kasutada salvestustĂŒĂŒpi „libtdb“ asemel „libdb“.
  • Lisatud tugi HTTP-pealkirjale CDN-Loop, mis on mÀÀratletud RFC 8586-s ja vĂ”imaldab avastada tsĂŒkleid sisu edastamise vĂ”rkudes (pealkiri pakub kaitset olukordade eest, kus pĂ€ring, suunatakse CDN-id vahel, mingil pĂ”hjusel naaseb originaalsesse CDN-i, moodustades lĂ”pmatu tsĂŒkli).
  • SSL-Bump mehhanism, mis vĂ”imaldab krĂŒpteeritud HTTPS-seansside sisu interceptimist, on saanud toe muudetud (uuesti krĂŒpteeritud) HTTPS-pĂ€ringute suunamiseks teistele proxy-serveritele, mis on mÀÀratud cache_peer'is, kasutades tavalist tunneli meetodit HTTP CONNECT kaudu (andmete edastamine HTTPS-i kaudu ei ole toetatud, kuna Squid ei saa praegu edastada TLS-i TLS-i sees). SSL-Bump vĂ”imaldab esimest interceptitud HTTPS-pĂ€ringut vastu vĂ”ttes luua TLS-i ĂŒhenduse sihiserveriga ja saada selle sertifikaadi. PĂ€rast seda kasutab Squid sertifikaadist saadud tegelikku hostinime ja loob vale sertifikaadi, millega simuleerib nĂ”utud serverit kliendiga suheldes, samal ajal jĂ€tkates andmete saamiseks loodud TLS-i ĂŒhenduse kasutamist sihiserveriga (et vale sertifikaadi kasutamine ei tooks kaasa klientide brauserites hoiatuste ilmumist, tuleb lisada vale sertifikaat, millega vale sertifikaadid genereeriti, juursertifikaatide ladustamisse).
  • Lisatud on mark_client_connection ja mark_client_pack direktiivid, et siduda Netfilteri (CONNMARK) sildid TCP-kliendikontaktide vĂ”i ĂŒksikute paketiga.

JÀrgmisena on kuumade jÀlgede pealt avaldatud versioonid Squid 5.2 ja Squid 4.17, kus on kÔrvaldatud haavatavused:

  • CVE-2021-28116 — teabe leke WCCPv2 spetsiaalselt vormindatud sĂ”numite töötlemisel. Haavatavus vĂ”imaldab rĂŒndajal kahjustada tuntud WCCP ruuteri nimekirja ja suunata kliendi proksi-serveri liiklust oma hostile. Probleem ilmneb ainult WCCPv2 toe aktiivsete konfiguratsioonide korral ja juhul, kui ruuteri IP-aadresse on vĂ”imalik petta.
  • CVE-2021-41611 — viga kontrollimisel TLS-sertifikaadid, mis vĂ”imaldab juurdepÀÀsu kasutada ebaregulaarsete sertifikaatidega.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster