/srv/irclogs.ubuntu.com/2019/01/22/#ubuntu-tn.txt

droHello10:06
elachecheYo dro ! :)10:08
droYo elacheche ! I miss u bro ! :)10:09
elachecheI miss you too :D10:12
elachecheHow is life? Any new good interesting projects?10:12
amtnالسلام عليكم10:24
drowa 3alaykom el salem10:24
droelacheche: Life is life! :D no interestings stuff .. :D what about oyu10:25
amtnUne question non technique... Répondez moi svp::10:39
amtnLes proxy web, ça se deploie encore dans les PME en Tunisie?10:39
amtnJe voudrais savoir car la grande majorité des sites de nos jours sont en https (TLS)10:40
amtnLes grands acteurs du web (google:facebook:amazon:twitter...) ne seront plus accessible même avec un certificat interne10:42
elachecheamtn: J'ai pas compris la question x510:54
elachechex(10:54
amtnbonjour elacheche10:55
amtnDisons que je dois configurer un proxy web (pfsense + squid ..) pour une PME10:56
elachecheok10:56
amtnJe dois filter tout donc le flus ssl10:56
elachecheSauf si tu utilise un proxy transparent (je pense, je dois verifier)10:57
amtnsi je fais je n'ai plus le choix que de manipuler tous les terminaux du PME10:57
amtnOui mais le proxy transparent (splice all) ne filtre pas https10:58
amtnsi je dois intercepter TOUT, je dois configurer un CA et l'exporter10:59
elachecheEmm.. Qu'est ce que tu veux dire par https filtering? Pourquoi tu veux filtrer https?10:59
amtnLa demarche n'est pas mon probleme10:59
amtnben parceque la grande majorité des sites sont en https... nous sommes en 201911:00
amtnLa solution par wpad est dangereuse.. et elle necessite aussi une intervention sur les terminaux des utilisateurs11:01
amtnma question initiale: est-ce qu'on deploie encore des proxy web dans les pme?11:02
amtnune question bête, mais voyez un peu..11:04
amtnsi on le fait encore, on doit intercepter le flix https11:04
amtnsinon c'est bon pour rien!!11:04
amtn*le flux*11:05
elachechere11:13
elachecheJe pense que la réponse est oui, on deploie encore des proxy, je pense qu'un proxy est capable d'intercepter un flux https, sauf que tu ne peux pas regarder le contenu, generalement ce genre d'interception aide à faire des statistics d'utilisation du réseau par personne et par site..11:16
amtnoui, le proxy est capable d'intercepter le flux https à condition de le déchiffrer, sinon, on ne peut intercepter que les en-têtes .. la phase d'initialisation de la communication11:20
amtncela permet de savoir la destination initiale de la communication rien de plus11:21
amtnon ne pourra pas savoir ce que contiennent les paquets chiffrés envoyés ou reçu: virus, trojans, fichier confidentiel de l'entreprise...11:22
amtnon ne pourra pas savoir si une redirection vers un autre chiffré a eu lieu11:23
elachecheamtn: Chekc this https://docs.diladele.com/tutorials/filtering_https_traffic_squid_pfsense/filtering.html11:23
u-la-la[ Why we need to filter HTTPS — Web Filter for Your Network ] - https://docs.diladele.com11:23
amtnthanks, je vais voir11:24
amtnau final, je pense que la solution la plus simple est la meilleure: on configure le proxy en http entre le client et le serveur12:20
amtnc a d on désactive le proxy transparent12:21
amtnelacheche, merci pour ton lien12:22
amtnmalheureusement c'est un module payant12:22
elachecheoops :/12:22
elachecheamtn: regarde si tu peux faire ça avec opnsense ou VyOS12:23
amtnon pourra envisager d'integrer le filtrage dns (pfblockerng)12:24

Generated by irclog2html.py 2.7 by Marius Gedminas - find it at mg.pov.lt!