Lëshimi stabil i serverit proxy Squid 5

Pas tri vjetësh zhvillim, është prezantuar versioni stabil i serverit proxy Squid 5.1, i gatshëm për t'u përdorur në sistemet e punës (versionet 5.0.x kishin statusin beta). Pas shpalljes së degës 5.x si stabile, në të tani do të bëhen vetëm riparimet e dobësive dhe problemeve me stabilitetin, gjithashtu do të lejohen disa optimizime të vogla. Zhvillimi i mundësive të reja do të bëhet në një degë eksperimentale të re, 6.0. Përdoruesve të degës së mëparshme 4.x i rekomandohet të planifikojnë kalimin në degën 5.x.

Novitetet kryesore në Squid 5:

  • Implementimi i protokollit ICAP (Internet Content Adaptation Protocol), i pĂ«rdorur pĂ«r integrimin me sistemet e jashtme tĂ« kontrollit tĂ« pĂ«rmbajtjes, ka shtuar mbĂ«shtetje pĂ«r mekanizmin e bashkimit tĂ« tĂ« dhĂ«nave (trailer), i cili lejon tĂ« bashkĂ«ngjiten tituj shtesĂ« me metadatat, tĂ« vendosura pas trupit tĂ« mesazhit (pĂ«r shembull, mund tĂ« transmetohet njĂ« kontrollues dhe detaje nĂ« lidhje me problemet e identifikuara).
  • Kur ridrejtohen kĂ«rkesat, pĂ«rdoret algoritmi 'Happy Eyeballs', i cili menjĂ«herĂ« pĂ«rdor adresĂ«n IP tĂ« marrĂ«, pa pritur pĂ«r tĂ« zgjidhur tĂ« gjitha adresat e mundshme tĂ« drejtuara IPv4 dhe IPv6. NĂ« vend tĂ« marrjes parasysh tĂ« konfigurimit 'dns_v4_first' pĂ«r tĂ« pĂ«rcaktuar rendin e pĂ«rdorimit tĂ« familjeve tĂ« adresave IPv4 ose IPv6, tani merret parasysh rendi i pĂ«rgjigjeve nĂ« DNS: nĂ«se gjatĂ« pritjes pĂ«r zgjidhje, adresat IP pĂ«rgjigjja DNS AAAA mbĂ«rrin e para, do tĂ« pĂ«rdoret adresa IPv6 e marrĂ«. NĂ« kĂ«tĂ« mĂ«nyrĂ«, konfigurimi i familjes preferenciale tĂ« adresave tani realizohet nĂ« nivelin e firewall-it, DNS ose startimit me opsionin '--disable-ipv6'. Ndryshimi i propozuar lejon shp brĂ«nda e zbavitevjes gjatĂ« vendosjes sĂ« lidhjeve TCP dhe zvogĂ«lon ndikimin e vonesave gjatĂ« zgjidhjes nĂ« DNS.
  • PĂ«r pĂ«rdorim nĂ« direktivĂ«n 'external_acl', Ă«shtĂ« shtuar pĂ«rpunuesi 'ext_kerberos_sid_group_acl' pĂ«r autentifikimin me kontrollin e grupeve nĂ« Active Directory duke pĂ«rdorur Kerberos. PĂ«r tĂ« kĂ«rkuar emrin e grupit pĂ«rdoret utilitarja ldapsearch, e ofruar nga paketa OpenLDAP.
  • MbĂ«shtetje pĂ«r formatin e DB Berkeley DB Ă«shtĂ« shpallur si e skaduar pĂ«r shkak tĂ« problemeve tĂ« licencĂ«s. Dega Berkeley DB 5.x nuk Ă«shtĂ« mbajtur pĂ«r disa vite dhe mbetet me dobĂ«si tĂ« pashfuqizuara, ndĂ«rsa kalimi nĂ« lĂ«shime mĂ« tĂ« reja pengohet nga ndryshimi i licencĂ«s nĂ« AGPLv3, kĂ«rkesat e sĂ« cilĂ«s zbatohen edhe pĂ«r aplikacionet qĂ« pĂ«rdorin BerkeleyDB nĂ« formĂ«n e bibliotekĂ«s - Squid ndahet nĂ«n licencĂ«n GPLv2, dhe AGPL nuk Ă«shtĂ« e pajtueshme me GPLv2. NĂ« vend tĂ« Berkeley DB, projekti Ă«shtĂ« transferuar nĂ« pĂ«rdorimin e DB TrivialDB, e cila, ndryshe nga Berkeley DB, Ă«shtĂ« optimizuar pĂ«r qasje paralel tĂ« shumĂ«fishtĂ« nĂ« DB. MbĂ«shtetje pĂ«r Berkeley DB akoma Ă«shtĂ« ruajtur, por nĂ« pĂ«rpunuesit 'ext_session_acl' dhe 'ext_time_quota_acl' tani rekomandohet tĂ« pĂ«rdoret lloji i magazinĂ«s 'libtdb' nĂ« vend tĂ« 'libdb'.
  • Shtuar mbĂ«shtetje pĂ«r titullin HTTP CDN-Loop, tĂ« pĂ«rcaktuar nĂ« RFC 8586 dhe qĂ« lejon identifikimin e cikleve kur pĂ«rdoren rrjetet e shpĂ«rndarjes sĂ« pĂ«rmbajtjes (titulli ofron mbrojtje nga situatat kur njĂ« kĂ«rkesĂ« gjatĂ« ridrejtimit midis CDN-ve pĂ«r arsye tĂ« caktuara kthehet pĂ«rsĂ«ri nĂ« CDN-nĂ« origjinale, duke formuar njĂ« cikĂ«l tĂ« pafund).
  • NĂ« mekanizmin SSL-Bump, qĂ« lejon kapjen e pĂ«rmbajtjes sĂ« seancave HTTPS tĂ« enkriptuara, Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r ridrejtime tĂ« kĂ«rkesave HTTPS tĂ« manipuluara (tĂ« rikontraktura) pĂ«rmes proxy-ve tĂ« tjera tĂ« caktuara nĂ« cache_peer, duke pĂ«rdorur njĂ« tunel tĂ« zakonshĂ«m mbi metodĂ«n HTTP CONNECT (transmeti pĂ«rmes HTTPS nuk mbĂ«shtetet, pasi Squid pĂ«r momentin nuk mund tĂ« transmetojĂ« TLS brenda TLS). SSL-Bump lejon tĂ« vendoset njĂ« lidhje TLS me serverin objektiv dhe tĂ« merret certifikata e tij, kur mbĂ«rrin kĂ«rkesa e parĂ« e kapur HTTPS. Pas kĂ«saj, Squid pĂ«rdor emrin e hostit nga certifikata reale e marrĂ« nga serveri dhe krijon njĂ« certifikatĂ« tĂ« rreme, me tĂ« cilĂ«n imiton serverin e kĂ«rkuar gjatĂ« ndĂ«rveprimit me klientin, duke vazhduar tĂ« pĂ«rdorĂ« lidhjen TLS tĂ« vendosur me serverin objektiv (pĂ«r tĂ« siguruar qĂ« manipulimi tĂ« mos sjellĂ« paralajmĂ«rime nĂ« shfletuesit e klientĂ«ve, duhet shtuar certifikata e tij e pĂ«rdorur pĂ«r krijimin e certifikatave tĂ« rreme nĂ« magazinĂ«n e certifikatave tĂ« rrĂ«njĂ«s).
  • Shtuar direktivat mark_client_connection dhe mark_client_pack pĂ«r lidhjen e etiketave Netfilter (CONNMARK) me lidhjet TCP tĂ« klientĂ«ve ose paketat e veçanta.

Pas publikimeve të nxituara, janë nxjerrë versionet Squid 5.2 dhe Squid 4.17, në të cilat janë adresuar dobësi:

  • CVE-2021-28116 — rrjedhje informacioni gjatĂ« pĂ«rpunimit tĂ« mesazheve tĂ« kthyer nĂ« format tĂ« veçantĂ« WCCPv2. Pickimi mundĂ«son qĂ« njĂ« sulmues tĂ« dĂ«mtojĂ« listĂ«n e routerĂ«ve tĂ« njohur WCCP dhe tĂ« drejtojĂ« trafikun e klientĂ«ve tĂ« serverit proxy nĂ« hostin e tij. Problemi shfaqet vetĂ«m nĂ« konfigurimet me mbĂ«shtetje tĂ« aktivizuar pĂ«r WCCPv2 dhe me mundĂ«sinĂ« e spufimit tĂ« adresave IP tĂ« routerĂ«ve.
  • CVE-2021-41611 — gabim gjatĂ« verifikimit Certifikatat TLS, qĂ« lejon aksesin duke pĂ«rdorur certifikata qĂ« nuk meritojnĂ« besim.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster