<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Фильтрация url на asa 5508</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/2509.html</link>
    <description>Добрый день. Подскажите. На Asa 5508-k9 возможно закрыть доступ ко всем ресурсам в интернет, кроме определенных сайтов? Доступ по IP не подходит. Необходим доступ по доменному имени сайта (https://***) Если возможно, то нужно ли докупать какие либо лицензии?&lt;br&gt;</description>

<item>
    <title>Фильтрация url на asa 5508 (Licha Morada)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/2509.html#11</link>
    <pubDate>Wed, 15 Jul 2020 23:21:12 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; &#091;/code&#093; &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; А он точно можно в HTTPS залезть?&lt;br&gt;&amp;gt;&amp;gt; В смысле лезть в HTTPS?&lt;br&gt;&amp;gt;&amp;gt; Вопрос был про доступ по доменному имени, а не по ip.&lt;br&gt;&amp;gt;&amp;gt; Если вы хотите анализировать/инспектировать трафик, это другая тема. Обычная ASA может &lt;br&gt;&amp;gt;&amp;gt; инспектировать просто http, для https нужно другое решение.&lt;br&gt;&amp;gt;&amp;gt; Если вы не знаете по какому порту или протоколу будет доступ на &lt;br&gt;&amp;gt;&amp;gt; сайты, просто разрешите целиком ip на сайт, а не tcp 443 &lt;br&gt;&amp;gt; Ну, а как он доменное имя узнает, если не лезть в HTTPS? &lt;br&gt;&amp;gt; Тут только либо SNI, либо подмена сертификата &lt;br&gt;&lt;br&gt;Доменное имя он узнает из директивы &quot;object network&quot;.&lt;br&gt;Базовые правила фильтрации трафика основываются на IP.&lt;br&gt;Топикстартер хочет сделать правило на основе имени хоста, что логично, вдруг IP адрес изменится. Выше привели пример как.&lt;br&gt;&lt;br&gt;Никому в HTTPS лезть не надо. ASA узнает какие IP адреса соответствуют указанному имени сайта и разрешит трафик к этим адресам. Он-же будет следить, если какой-то адрес изменится, и разрешит трафик на новый IP. Всё это &quot;под </description>
</item>

<item>
    <title>Фильтрация url на asa 5508 (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/2509.html#10</link>
    <pubDate>Wed, 15 Jul 2020 11:59:38 GMT</pubDate>
    <description>&amp;gt;&amp;gt; 15/Jul/2020:15:15:32 +0400 172.16.10.229 TCP_TUNNEL/200 1276 CONNECT ok.ru:443 - HIER_DIRECT/217.20.155.13 &lt;br&gt;&amp;gt;&amp;gt; - &lt;br&gt;&amp;gt;&amp;gt; urn -да, не видно. домен - лехко. ЧЯДНТ?&lt;br&gt;&amp;gt; Это называется SNI, гуглите &lt;br&gt;&lt;br&gt;https://ru.wikipedia.org/wiki/Server_Name_Indication&lt;br&gt;&lt;br&gt;Server Name Indication (SNI) &amp;#8212; расширение компьютерного протокола TLS&#091;1&#093;, которое позволяет клиентам сообщать имя хоста, с которым он желает соединиться во время процесса &amp;#171;рукопожатия&amp;#187;. Это позволяет серверу предоставлять несколько сертификатов на одном IP-адресе и TCP-порту, и, следовательно, позволяет работать нескольким безопасным (HTTPS) сайтам (или другим сервисам поверх TLS) на одном IP-адресе без использования одного и того же сертификата на всех сайтах. Это эквивалентно возможности основанного на имени виртуального хостинга из HTTP/1.1. &#091;b&#093;Запрашиваемое имя хоста не шифруется&#091;/b&#093;,&#091;2&#093; что позволяет злоумышленнику его перехватить. &lt;br&gt;</description>
</item>

<item>
    <title>Фильтрация url на asa 5508 (del)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/2509.html#9</link>
    <pubDate>Wed, 15 Jul 2020 11:44:04 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Не знаю как в сквиде. Но в самом https url зашифрован &lt;br&gt;&amp;gt; 15/Jul/2020:15:15:32 +0400 172.16.10.205 TCP_TUNNEL/200 6563 CONNECT osce12-ru-census.trendmicro.com:443 &lt;br&gt;&amp;gt; - HIER_DIRECT/23.42.152.130 - &lt;br&gt;&amp;gt; 15/Jul/2020:15:15:32 +0400 172.16.10.142 TCP_TUNNEL/200 9261 CONNECT messages.megafon.ru:443 &lt;br&gt;&amp;gt; - HIER_DIRECT/85.26.205.134 - &lt;br&gt;&amp;gt; 15/Jul/2020:15:15:32 +0400 172.16.10.229 TCP_TUNNEL/200 1276 CONNECT ok.ru:443 - HIER_DIRECT/217.20.155.13 &lt;br&gt;&amp;gt; - &lt;br&gt;&amp;gt; urn -да, не видно. домен - лехко. ЧЯДНТ?&lt;br&gt;&lt;br&gt;Это называется SNI, гуглите&lt;br&gt;</description>
</item>

<item>
    <title>Фильтрация url на asa 5508 (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/2509.html#8</link>
    <pubDate>Wed, 15 Jul 2020 11:20:21 GMT</pubDate>
    <description>&amp;gt; Не знаю как в сквиде. Но в самом https url зашифрован &lt;br&gt;&lt;br&gt;15/Jul/2020:15:15:32 +0400 172.16.10.205 TCP_TUNNEL/200 6563 CONNECT osce12-ru-census.trendmicro.com:443 - HIER_DIRECT/23.42.152.130 -&lt;br&gt;15/Jul/2020:15:15:32 +0400 172.16.10.142 TCP_TUNNEL/200 9261 CONNECT messages.megafon.ru:443 - HIER_DIRECT/85.26.205.134 -&lt;br&gt;15/Jul/2020:15:15:32 +0400 172.16.10.229 TCP_TUNNEL/200 1276 CONNECT ok.ru:443 - HIER_DIRECT/217.20.155.13 -&lt;br&gt;&lt;br&gt;urn -да, не видно. домен - лехко. ЧЯДНТ?&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Фильтрация url на asa 5508 (del)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/2509.html#7</link>
    <pubDate>Wed, 15 Jul 2020 09:54:34 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Ну, а как он доменное имя узнает, если не лезть в HTTPS?&lt;br&gt;&amp;gt;&amp;gt; Тут только либо SNI, либо подмена сертификата &lt;br&gt;&amp;gt; ХЗ, как в циске, а прокси на сквиде прекрасно видит домены, куда &lt;br&gt;&amp;gt; ходят по https без всяких sni и подмен сертификатов.&lt;br&gt;&lt;br&gt;Не знаю как в сквиде. Но в самом https url зашифрован&lt;br&gt;</description>
</item>

<item>
    <title>Фильтрация url на asa 5508 (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/2509.html#6</link>
    <pubDate>Wed, 15 Jul 2020 07:06:22 GMT</pubDate>
    <description>&amp;gt; Ну, а как он доменное имя узнает, если не лезть в HTTPS? &lt;br&gt;&amp;gt; Тут только либо SNI, либо подмена сертификата &lt;br&gt;&lt;br&gt;ХЗ, как в циске, а прокси на сквиде прекрасно видит домены, куда ходят по https без всяких sni и подмен сертификатов.&lt;br&gt;</description>
</item>

<item>
    <title>Фильтрация url на asa 5508 (del)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/2509.html#5</link>
    <pubDate>Wed, 15 Jul 2020 06:25:15 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; access-list INSIDE-IN extended deny ip any any &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; access-group INSIDE-IN in interface inside &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; &#091;/code&#093; &lt;br&gt;&amp;gt;&amp;gt; А он точно можно в HTTPS залезть?&lt;br&gt;&amp;gt; В смысле лезть в HTTPS?&lt;br&gt;&amp;gt; Вопрос был про доступ по доменному имени, а не по ip.&lt;br&gt;&amp;gt; Если вы хотите анализировать/инспектировать трафик, это другая тема. Обычная ASA может &lt;br&gt;&amp;gt; инспектировать просто http, для https нужно другое решение.&lt;br&gt;&amp;gt; Если вы не знаете по какому порту или протоколу будет доступ на &lt;br&gt;&amp;gt; сайты, просто разрешите целиком ip на сайт, а не tcp 443 &lt;br&gt;&lt;br&gt;Ну, а как он доменное имя узнает, если не лезть в HTTPS? Тут только либо SNI, либо подмена сертификата&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Фильтрация url на asa 5508 (gfh)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/2509.html#4</link>
    <pubDate>Tue, 14 Jul 2020 17:06:37 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; object network obj-www.website.com &lt;br&gt;&amp;gt;&amp;gt;  fqdn www.website.com &lt;br&gt;&amp;gt;&amp;gt; object network obj-website.com &lt;br&gt;&amp;gt;&amp;gt;  fqdn website.com &lt;br&gt;&amp;gt;&amp;gt; access-list INSIDE-IN extended permit tcp any object obj-www.website.com 443 &lt;br&gt;&amp;gt;&amp;gt; access-list INSIDE-IN extended permit tcp any object obj-website.com 443 &lt;br&gt;&amp;gt;&amp;gt; access-list INSIDE-IN extended deny ip any any &lt;br&gt;&amp;gt;&amp;gt; access-group INSIDE-IN in interface inside &lt;br&gt;&amp;gt;&amp;gt; &#091;/code&#093; &lt;br&gt;&amp;gt; А он точно можно в HTTPS залезть?&lt;br&gt;&lt;br&gt;В смысле лезть в HTTPS?&lt;br&gt;Вопрос был про доступ по доменному имени, а не по ip.&lt;br&gt;&lt;br&gt;Если вы хотите анализировать/инспектировать трафик, это другая тема. Обычная ASA может инспектировать просто http, для https нужно другое решение.&lt;br&gt;&lt;br&gt;Если вы не знаете по какому порту или протоколу будет доступ на сайты, просто разрешите целиком ip на сайт, а не tcp 443&lt;br&gt;</description>
</item>

<item>
    <title>Фильтрация url на asa 5508 (del)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/2509.html#3</link>
    <pubDate>Tue, 14 Jul 2020 14:33:06 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;  name-server 8.8.8.8 &lt;br&gt;&amp;gt; object network obj-www.website.com &lt;br&gt;&amp;gt;  fqdn www.website.com &lt;br&gt;&amp;gt; object network obj-website.com &lt;br&gt;&amp;gt;  fqdn website.com &lt;br&gt;&amp;gt; access-list INSIDE-IN extended permit tcp any object obj-www.website.com 443 &lt;br&gt;&amp;gt; access-list INSIDE-IN extended permit tcp any object obj-website.com 443 &lt;br&gt;&amp;gt; access-list INSIDE-IN extended deny ip any any &lt;br&gt;&amp;gt; access-group INSIDE-IN in interface inside &lt;br&gt;&amp;gt; &#091;/code&#093; &lt;br&gt;&lt;br&gt;А он точно можно в HTTPS залезть?&lt;br&gt;</description>
</item>

</channel>
</rss>
