Versioni stabil i proxy-serverit Squid 5

Pas tre vite zhvillimi, është prezantuar versioni stabil i serverit proxy Squid 5.1, i gatshëm për t'u përdorur në sistemet e punës (edicionet 5.0.x kishin statusin e versioneve beta). Pas këtij versioni 5.x u mor statusi i stabil, vetëm rregullimet e dobësive dhe problemeve me stabilitetin do të kryhen. Gjithashtu, lejohet të bëhen optimizime të vogla. Zhvillimi i mundësive të reja do të vazhdojë në një degë eksperimentale të re 6.0. Përdoruesit e degës së kaluar stabile 4.x rekomandohen të planifikojnë kalimin në degën 5.x.

Novitetet kryesore të Squid 5:

  • NĂ« realizimin e protokollit ICAP (Internet Content Adaptation Protocol), i pĂ«rdorur pĂ«r integrim me sistemet e jashtme pĂ«r verifikimin e pĂ«rmbajtjes, Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r mekanizmin e bashkĂ«ngjitjes sĂ« tĂ« dhĂ«nave (trailer), qĂ« lejon pranishmĂ«rinĂ« e titujve tĂ« shtuar me metadatat, tĂ« vendosura pas trupit tĂ« mesazhit (pĂ«r shembull, mund tĂ« dĂ«rgohet njĂ« kontroll i llogarisĂ« dhe detaje mbi problemet e konstatuara).
  • Kur rikonvertohen kĂ«rkesat, pĂ«rdoret algoritmi “Happy Eyeballs”, i cili pĂ«rdor menjĂ«herĂ« adresĂ«n IP tĂ« marrĂ«, pa pritur zgjidhjen e tĂ« gjitha adresave tĂ« mundshme tĂ« destinacionit IPv4 dhe IPv6. NĂ« vend se tĂ« merret parasysh konfigurimi “dns_v4_first” pĂ«r tĂ« pĂ«rcaktuar renditjen e pĂ«rdorimit tĂ« familjeve tĂ« adresave IPv4 ose IPv6, tani merret parasysh rendi i pĂ«rgjigjes nĂ« DNS: nĂ«se pĂ«rgjigja e parĂ« qĂ« pranohet Ă«shtĂ« njĂ« pĂ«rgjigje DNS AAAA, atĂ«herĂ« do tĂ« pĂ«rdoret adresa IPv6 e marrĂ«. KĂ«shtu, konfigurimi i familjes sĂ« preferuar tĂ« adresave tani bĂ«het nĂ« nivelin e ndĂ«rfaqes sĂ« rrjetit, DNS ose me opsionin “—disable-ipv6”. Ndryshimi i propozimit lejon tĂ« shpejtojĂ« kohĂ«n e krijimit tĂ« lidhjeve TCP dhe tĂ« reduktojĂ« ndikimin e vonesave nĂ« performancĂ« gjatĂ« zgjidhjes nĂ« DNS. Adresa IP PĂ«r t'u pĂ«rdorur nĂ« direktivĂ«n “external_acl”, Ă«shtĂ« shtuar pĂ«rpunuesi “ext_kerberos_sid_group_acl” pĂ«r autentifikimin me kontrollin e grupeve nĂ« Active Directory me anĂ« tĂ« Kerberos. PĂ«r tĂ« kĂ«rkuar emrin e grupit, pĂ«rdoret utilitari ldapsearch, i ofruar nga paketa OpenLDAP.
  • PĂ«r pĂ«rdorim nĂ« direktivĂ«n "external_acl" Ă«shtĂ« shtuar menaxheri "ext_kerberos_sid_group_acl" pĂ«r autentifikimin me verifikimin e grupeve nĂ« Active Directory pĂ«rmes Kerberos. PĂ«r tĂ« kĂ«rkuar emrin e grupit pĂ«rdoret utilitari ldapsearch, i ofruar nga paketa OpenLDAP.
  • MbĂ«shtetja pĂ«r formatin e databazĂ«s Berkeley DB Ă«shtĂ« shpallur e vjetĂ«r pĂ«r shkak tĂ« problemeve tĂ« licencĂ«s. Dega Berkeley DB 5.x nuk ka qenĂ« nĂ« mbĂ«shtetje pĂ«r disa vjet dhe ka mbetur me dobĂ«sitĂ« e papĂ«rmirĂ«suara, dhe kalimi nĂ« versionet mĂ« tĂ« reja nuk lejohet nga ndryshimi i licencĂ«s nĂ« AGPLv3, kĂ«rkesat e saj pĂ«rfshijnĂ« gjithashtu edhe aplikacionet qĂ« pĂ«rdorin BerkeleyDB si njĂ« bibliotekĂ« — Squid Ă«shtĂ« ofruar nĂ«n licencĂ«n GPLv2, dhe AGPL Ă«shtĂ« e papajtueshme me GPLv2. NĂ« vend tĂ« Berkeley DB, projekti Ă«shtĂ« transferuar nĂ« pĂ«rdorimin e DBMS TrivialDB, e cila, ndryshe nga Berkeley DB, Ă«shtĂ« optimizuar pĂ«r aksesin paralel tĂ« njĂ«kohshĂ«m nĂ« databazĂ«. MbĂ«shtetja pĂ«r Berkeley DB Ă«shtĂ« ende e ruajtur, por nĂ« trajtuesit “ext_session_acl” dhe “ext_time_quota_acl” tani rekomandohet tĂ« pĂ«rdoret tipi i ruajtjes “libtdb” nĂ« vend tĂ« “libdb”.
  • ËshtĂ« shtuar mbĂ«shtetje pĂ«r headerin HTTP CDN-Loop, i caktuar nĂ« RFC 8586 dhe qĂ« lejon identifikimin e cikleve kur pĂ«rdoren rrjetet e shpĂ«rndarjes sĂ« pĂ«rmbajtjes (headeri ofron mbrojtje nga situatat kur njĂ« kĂ«rkesĂ« nĂ« procesin e ridrejtimit midis CDN-ve pĂ«r ndonjĂ« arsye kthehet pĂ«rsĂ«ri nĂ« CDN-nĂ« fillestare, duke krijuar njĂ« cikĂ«l tĂ« pafund).
  • NĂ« mekanizmin SSL-Bump, i cili lehtĂ«son kapjen e pĂ«rmbajtjes sĂ« sesioneve tĂ« kriptuara HTTPS, Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r ridrejtimin e kĂ«rkesave HTTPS tĂ« ndĂ«rruara (tĂ« ri-kriptuara) pĂ«rmes proxy-ve tĂ« tjera tĂ« caktuara nĂ« cache_peer, duke pĂ«rdorur njĂ« tunel tĂ« zakonshĂ«m mbi metodĂ«n HTTP CONNECT (kalimi pĂ«rmes HTTPS nuk mbĂ«shtetet, pasi Squid nuk mund tĂ« transmetojĂ« TLS brenda TLS). SSL-Bump lejon, kur merr kĂ«rkesĂ«n e parĂ« e kapur HTTPS, tĂ« vendosĂ« njĂ« lidhje TLS me serverin e synuar dhe tĂ« marrĂ« certifikatĂ«n e tij. Pas kĂ«saj, Squid pĂ«rdor emrin e hostit nga certifikata reale e marra nga serveri dhe krijon njĂ« certifikat fallc, me anĂ« tĂ« tĂ« cilit imitohen serverin e kĂ«rkuar gjatĂ« ndĂ«rveprimit me klientin, duke vazhduar tĂ« pĂ«rdorĂ« lidhjen TLS tĂ« vendosur me serverin e synuar pĂ«r marrjen e tĂ« dhĂ«nave (pĂ«r t'u shmangur pĂ«rfundime me paralajmĂ«rime nĂ« shfletuesit nga ana e klientit, Ă«shtĂ« e nevojshme tĂ« shtohet nĂ« depozitĂ«n e certifikatave rrĂ«njĂ«sore certifikata juaj e pĂ«rdorur pĂ«r gjenerimin e certifikatave fallc).
  • JanĂ« shtuar drejtoritĂ« mark_client_connection dhe mark_client_pack pĂ«r lidhjen e etiketave Netfilter (CONNMARK) me lidhjet TCP tĂ« klientĂ«ve ose paketa tĂ« veçanta.

Ndërsa në vijim janë publikuar versionet Squid 5.2 dhe Squid 4.17, të cilat adresojnë dobësitë:

  • CVE-2021-28116 — rrjedhje informacioni gjatĂ« pĂ«rpunimit tĂ« mesazheve tĂ« parapara WCCPv2. Kjo dobĂ«si i lejon njĂ« sulmuesi tĂ« dĂ«mtojĂ« listĂ«n e rrugĂ«tarĂ«ve tĂ« njohur WCCP dhe tĂ« redirektojĂ« trafikun e klientĂ«ve tĂ« serverit proxy nĂ« hostin e tij. Problemi shfaqet vetĂ«m nĂ« konfigurimet me mbĂ«shtetje tĂ« aktivizuar pĂ«r WCCPv2 dhe me mundĂ«sinĂ« e spiunimit tĂ« adresĂ«s IP tĂ« rrugĂ«tarit.
  • CVE-2021-41611 — gabim gjatĂ« verifikimit TLS-sertifikata, duke lejuar aksesin duke pĂ«rdorur certifikata qĂ« nuk janĂ« tĂ« besueshme.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster