Pas tre vite zhvillimi, është prezantuar versioni stabil i serverit proxy Squid 5.1, i gatshëm për t'u përdorur në sistemet e punës (edicionet 5.0.x kishin statusin e versioneve beta). Pas këtij versioni 5.x u mor statusi i stabil, vetëm rregullimet e dobësive dhe problemeve me stabilitetin do të kryhen. Gjithashtu, lejohet të bëhen optimizime të vogla. Zhvillimi i mundësive të reja do të vazhdojë në një degë eksperimentale të re 6.0. Përdoruesit e degës së kaluar stabile 4.x rekomandohen të planifikojnë kalimin në degën 5.x.
Novitetet kryesore të Squid 5:
- Në realizimin e protokollit ICAP (Internet Content Adaptation Protocol), i përdorur për integrim me sistemet e jashtme për verifikimin e përmbajtjes, është shtuar mbështetje për mekanizmin e bashkëngjitjes së të dhënave (trailer), që lejon pranishmërinë e titujve të shtuar me metadatat, të vendosura pas trupit të mesazhit (për shembull, mund të dërgohet një kontroll i llogarisë dhe detaje mbi problemet e konstatuara).
- Kur rikonvertohen kĂ«rkesat, pĂ«rdoret algoritmi âHappy Eyeballsâ, i cili pĂ«rdor menjĂ«herĂ« adresĂ«n IP tĂ« marrĂ«, pa pritur zgjidhjen e tĂ« gjitha adresave tĂ« mundshme tĂ« destinacionit IPv4 dhe IPv6. NĂ« vend se tĂ« merret parasysh konfigurimi âdns_v4_firstâ pĂ«r tĂ« pĂ«rcaktuar renditjen e pĂ«rdorimit tĂ« familjeve tĂ« adresave IPv4 ose IPv6, tani merret parasysh rendi i pĂ«rgjigjes nĂ« DNS: nĂ«se pĂ«rgjigja e parĂ« qĂ« pranohet Ă«shtĂ« njĂ« pĂ«rgjigje DNS AAAA, atĂ«herĂ« do tĂ« pĂ«rdoret adresa IPv6 e marrĂ«. KĂ«shtu, konfigurimi i familjes sĂ« preferuar tĂ« adresave tani bĂ«het nĂ« nivelin e ndĂ«rfaqes sĂ« rrjetit, DNS ose me opsionin ââdisable-ipv6â. Ndryshimi i propozimit lejon tĂ« shpejtojĂ« kohĂ«n e krijimit tĂ« lidhjeve TCP dhe tĂ« reduktojĂ« ndikimin e vonesave nĂ« performancĂ« gjatĂ« zgjidhjes nĂ« DNS. Adresa IP PĂ«r t'u pĂ«rdorur nĂ« direktivĂ«n âexternal_aclâ, Ă«shtĂ« shtuar pĂ«rpunuesi âext_kerberos_sid_group_aclâ pĂ«r autentifikimin me kontrollin e grupeve nĂ« Active Directory me anĂ« tĂ« Kerberos. PĂ«r tĂ« kĂ«rkuar emrin e grupit, pĂ«rdoret utilitari ldapsearch, i ofruar nga paketa OpenLDAP.
- Për përdorim në direktivën "external_acl" është shtuar menaxheri "ext_kerberos_sid_group_acl" për autentifikimin me verifikimin e grupeve në Active Directory përmes Kerberos. Për të kërkuar emrin e grupit përdoret utilitari ldapsearch, i ofruar nga paketa OpenLDAP.
- MbĂ«shtetja pĂ«r formatin e databazĂ«s Berkeley DB Ă«shtĂ« shpallur e vjetĂ«r pĂ«r shkak tĂ« problemeve tĂ« licencĂ«s. Dega Berkeley DB 5.x nuk ka qenĂ« nĂ« mbĂ«shtetje pĂ«r disa vjet dhe ka mbetur me dobĂ«sitĂ« e papĂ«rmirĂ«suara, dhe kalimi nĂ« versionet mĂ« tĂ« reja nuk lejohet nga ndryshimi i licencĂ«s nĂ« AGPLv3, kĂ«rkesat e saj pĂ«rfshijnĂ« gjithashtu edhe aplikacionet qĂ« pĂ«rdorin BerkeleyDB si njĂ« bibliotekĂ« â Squid Ă«shtĂ« ofruar nĂ«n licencĂ«n GPLv2, dhe AGPL Ă«shtĂ« e papajtueshme me GPLv2. NĂ« vend tĂ« Berkeley DB, projekti Ă«shtĂ« transferuar nĂ« pĂ«rdorimin e DBMS TrivialDB, e cila, ndryshe nga Berkeley DB, Ă«shtĂ« optimizuar pĂ«r aksesin paralel tĂ« njĂ«kohshĂ«m nĂ« databazĂ«. MbĂ«shtetja pĂ«r Berkeley DB Ă«shtĂ« ende e ruajtur, por nĂ« trajtuesit âext_session_aclâ dhe âext_time_quota_aclâ tani rekomandohet tĂ« pĂ«rdoret tipi i ruajtjes âlibtdbâ nĂ« vend tĂ« âlibdbâ.
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r headerin HTTP CDN-Loop, i caktuar nĂ« RFC 8586 dhe qĂ« lejon identifikimin e cikleve kur pĂ«rdoren rrjetet e shpĂ«rndarjes sĂ« pĂ«rmbajtjes (headeri ofron mbrojtje nga situatat kur njĂ« kĂ«rkesĂ« nĂ« procesin e ridrejtimit midis CDN-ve pĂ«r ndonjĂ« arsye kthehet pĂ«rsĂ«ri nĂ« CDN-nĂ« fillestare, duke krijuar njĂ« cikĂ«l tĂ« pafund).
- Në mekanizmin SSL-Bump, i cili lehtëson kapjen e përmbajtjes së sesioneve të kriptuara HTTPS, është shtuar mbështetje për ridrejtimin e kërkesave HTTPS të ndërruara (të ri-kriptuara) përmes proxy-ve të tjera të caktuara në cache_peer, duke përdorur një tunel të zakonshëm mbi metodën HTTP CONNECT (kalimi përmes HTTPS nuk mbështetet, pasi Squid nuk mund të transmetojë TLS brenda TLS). SSL-Bump lejon, kur merr kërkesën e parë e kapur HTTPS, të vendosë një lidhje TLS me serverin e synuar dhe të marrë certifikatën e tij. Pas kësaj, Squid përdor emrin e hostit nga certifikata reale e marra nga serveri dhe krijon një certifikat fallc, me anë të të cilit imitohen serverin e kërkuar gjatë ndërveprimit me klientin, duke vazhduar të përdorë lidhjen TLS të vendosur me serverin e synuar për marrjen e të dhënave (për t'u shmangur përfundime me paralajmërime në shfletuesit nga ana e klientit, është e nevojshme të shtohet në depozitën e certifikatave rrënjësore certifikata juaj e përdorur për gjenerimin e certifikatave fallc).
- Janë shtuar drejtoritë mark_client_connection dhe mark_client_pack për lidhjen e etiketave Netfilter (CONNMARK) me lidhjet TCP të klientëve ose paketa të veçanta.
Ndërsa në vijim janë publikuar versionet Squid 5.2 dhe Squid 4.17, të cilat adresojnë dobësitë:
- CVE-2021-28116 â rrjedhje informacioni gjatĂ« pĂ«rpunimit tĂ« mesazheve tĂ« parapara WCCPv2. Kjo dobĂ«si i lejon njĂ« sulmuesi tĂ« dĂ«mtojĂ« listĂ«n e rrugĂ«tarĂ«ve tĂ« njohur WCCP dhe tĂ« redirektojĂ« trafikun e klientĂ«ve tĂ« serverit proxy nĂ« hostin e tij. Problemi shfaqet vetĂ«m nĂ« konfigurimet me mbĂ«shtetje tĂ« aktivizuar pĂ«r WCCPv2 dhe me mundĂ«sinĂ« e spiunimit tĂ« adresĂ«s IP tĂ« rrugĂ«tarit.
- CVE-2021-41611 â gabim gjatĂ« verifikimit TLS-sertifikata, duke lejuar aksesin duke pĂ«rdorur certifikata qĂ« nuk janĂ« tĂ« besueshme.
Burimi: opennet.ru
