Squidguard (ou equivalente) para IPv6

3

Implementamos recentemente o IPv6 (nativo) em nossa rede. Tudo está funcionando muito bem até agora, mas a nossa rede IPv4 passa todo o tráfego HTTP através do Squid (2.7.STABLE6 no Ubuntu Server) + SquidGuard para fins de filtragem. Tudo isso é gerenciado por meio de uma regra de redirecionamento no firewall (via Shorewall).

Eu estou querendo saber agora se é possível fazer a mesma coisa com o IPv6. Se for de alguma ajuda, estamos usando o Shorewall6 para o tráfego IPv6.

    
por Matthew Iselin 19.03.2011 / 08:26

1 resposta

1

Isso é meio complicado. Tanto quanto eu posso dizer, haverá duas grandes barreiras aqui:

Suporte de redirecionamento

Existem alguns métodos diferentes para colocar o tráfego da Web de forma transparente em um dispositivo de filtro da Web - WCCP , um recurso personalizado protocolo (comum com, digamos, um firewall cisco + websense), ou uma porta SPAN / mirror antiquada.

Com base nos sistemas em uso, vou supor que sua implementação usa o WCCP, que infelizmente não parece ter suporte ao IPv6.

Lula em si

O Squid 2.7 não suporta IPv6, então você precisará do Squid mais novo. Não é um problema enorme, mas também não é trivial.

A filtragem de URL no IPv6 libera muitas das soluções existentes - boas opções para você, neste momento:

  • Atualize o Squid para suporte ao IPv6 e use as configurações de proxy nos sistemas do cliente. Mais desagradável de gerenciar, com certeza, mas, como um bônus adicional, seu sistema de filtros obtém visibilidade dos fluxos HTTPS.

  • Você pode ter algum sucesso com uma solução que pode levar um fluxo de porta SPAN e enviar pacotes RST para interromper solicitações negadas, mas eu estaria desconfiado sobre esses sistemas funcionando corretamente com o IPv6 (e é um belo solução ruim de uma perspectiva técnica, de qualquer maneira)

  • A maioria dos appliances "Unified Threat Management" disponíveis, os Fortinets e Astaros do mundo, integrou a filtragem de URL - se você estiver disposto a fazer alguma reorganização, colocando um deles como um dispositivo inline transparente ou até mesmo substituindo o firewall por um, faria o truque.

por 19.03.2011 / 19:25