Lansare stabilă a serverului proxy Squid 5

După trei ani de dezvoltare, a fost lansată o versiune stabilă a serverului proxy Squid 5.1, gata de utilizare în sistemele de producție (versiunile 5.0.x au avut statut de beta). După ce ramura 5.x a primit statut stabil, aceasta va primi doar corecturi pentru vulnerabilități și probleme de stabilitate; de asemenea, sunt permise mici optimizări. Dezvoltarea de noi funcționalități va avea loc în noua ramură experimentală 6.0. Utilizatorii ramurii stabile anterioare 4.x sunt sfătuiți să planifice trecerea la ramura 5.x.

Principalele noutăți ale Squid 5:

  • În implementarea protocolului ICAP (Internet Content Adaptation Protocol), utilizat pentru integrarea cu sistemele externe de verificare a conținutului, a fost adăugată suportul pentru mecanismul de atașare a datelor (trailer), care permite atașarea de antete suplimentare cu metadate la răspuns, plasate după corpul mesajului (de exemplu, se poate transmite suma de control și detalii despre problemele identificate).
  • La redirecționarea cererilor a fost folosit algoritmul 'Happy Eyeballs', care utilizează imediat adresa IP obținută, fără a aștepta rezolvarea tuturor adreselor țintă disponibile IPv4 și IPv6. În loc să se țină cont de configurația 'dns_v4_first' pentru a determina ordinea utilizării familiei de adrese IPv4 sau IPv6, acum se ia în considerare ordinea răspunsului în DNS: dacă răspunsul DNS AAAA ajunge primul, se va folosi adresa IPv6 obținută. Astfel, configurarea familiei preferate de adrese se face acum la nivel de firewall, DNS sau pornire cu opțiunea '--disable-ipv6'. Modificarea propusă permite accelerarea timpului de stabilire a conexiunilor TCP și reducerea impactului întârzierilor de rezolvare în DNS asupra performanței. adrese IP Pentru utilizare în directiva 'external_acl' a fost adăugat un procesor 'ext_kerberos_sid_group_acl' pentru autentificarea cu verificarea grupurilor în Active Directory prin intermediul Kerberos. Pentru a solicita numele grupului se folosește utilitarul ldapsearch, furnizat de pachetul OpenLDAP.
  • Pentru utilizare în directiva 'external_acl' a fost adăugat un procesor 'ext_kerberos_sid_group_acl' pentru autentificarea cu verificarea grupurilor în Active Directory prin intermediul Kerberos. Pentru a solicita numele grupului se folosește utilitarul ldapsearch, furnizat de pachetul OpenLDAP.
  • Suportul pentru formatul Bazei de Date Berkeley DB a fost declarat învechit din cauza problemelor legate de licență. Ramura Berkeley DB 5.x nu mai este întreținută de câțiva ani și rămâne cu vulnerabilități nerezolvate, iar trecerea la versiuni mai noi este împiedicată de schimbarea licenței la AGPLv3, cerințele căreia se aplică și aplicațiilor care utilizează BerkeleyDB ca bibliotecă — Squid este furnizat sub licența GPLv2, iar AGPL este incompatibilă cu GPLv2. În loc de Berkeley DB, proiectul a fost mutat pentru a utiliza SGBD TrivialDB, care, spre deosebire de Berkeley DB, este optimizat pentru accesul paralel simultan la Baze de Date. Suportul pentru Berkeley DB este păstrat temporar, dar în manipulatoarele „ext_session_acl” și „ext_time_quota_acl” acum se recomandă utilizarea tipului de stocare „libtdb” în loc de „libdb”.
  • A fost adăugat suport pentru antetul HTTP CDN-Loop, definit în RFC 8586, care permite identificarea buclelor atunci când se utilizează rețelele de livrare a conținutului (antetul oferă protecție împotriva situațiilor în care o solicitare, în procesul de redirecționare între CDN-uri, se întoarce din anumite motive în CDN-ul inițial, formând o buclă infinită).
  • Mecanismul SSL-Bump, care permite interceptarea conținutului sesiunilor HTTPS criptate, a adăugat suport pentru redirecționarea solicitărilor HTTPS modificate (re-criptate) prin alte servere proxy, specificate în cache_peer, utilizând un tunel obisnuit bazat pe metoda HTTP CONNECT (transmiterea prin HTTPS nu este suportată, deoarece Squid nu poate transmite TLS în interiorul TLS). SSL-Bump permite, la primirea primei solicitări HTTPS interceptate, să stabilească o conexiune TLS cu serverul țintă și să obțină certificatul acestuia. După aceea, Squid folosește numele gazdei din certificatul primit de la server și creează un certificat fals, cu ajutorul căruia imită serverul solicitat în interacțiunea cu clientul, continuând în același timp să utilizeze conexiunea TLS stabilită cu serverul țintă pentru a obține date (pentru a evita generarea de avertismente în browserele clientului, este necesar să se adauge certificatul său, folosit pentru generarea certificatelor false, în magazinul de certificate rădăcină).
  • Au fost adăugate directivele mark_client_connection și mark_client_pack pentru a lega etichetele Netfilter (CONNMARK) la conexiunile TCP ale clienților sau la pachetele individuale.

Următoarele pe urmele recente sunt lansările Squid 5.2 și Squid 4.17, care corectează vulnerabilitățile:

  • CVE-2021-28116 — scurgere de informații în procesarea mesajelor formate special WCCPv2. Această vulnerabilitate permite atacatorului să compromită lista routerelor WCCP cunoscute și să redirecționeze traficul clienților proxy-ului spre propriul său host. Problema apare doar în configurațiile cu suport activat pentru WCCPv2 și când este posibilă spoofarea adresei IP a routerului.
  • CVE-2021-41611 — eroare în verificare certificatelor TLS, care permite accesul folosind certificate de încredere scăzută.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster