Squid: Java blocken

Gemeinsam ins Internet mit Firewall und Proxy.
Antworten
Benutzeravatar
snyborg
Beiträge: 256
Registriert: 08.08.2007 22:07:32
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: 127.0.0.1

Squid: Java blocken

Beitrag von snyborg » 18.08.2015 19:06:43

Hi,

stelle mich wohl gerade etwas doof an, wenn es um Suchbegriffe geht, aber wie kann ich den Java(-Applets) mit dem Squid sperren?

Code: Alles auswählen

acl java rep_mime_type application/x-java
http_reply_access deny java
scheint nicht zu funktionieren.

Viele Grüße
Fabian
Wenn deine Freunde Linux haben, wechsel zu Linux.
Wenn deine Freunde BSD haben, wechsel zu BSD.
Wenn deine Freunde Windows haben, wechsel deine Freunde.

wanne
Moderator
Beiträge: 7462
Registriert: 24.05.2010 12:39:42

Re: Squid: Java blocken

Beitrag von wanne » 18.08.2015 20:41:43

Kann es sein, dass die Seite die Java-Applets einfach einen falschen mimetype sendet. Ich glaube, die Browser sind da etwas tolleranter als nur application/x-java.

Sonst: ist https zugelassen? Vielleicht kommt's ja darüber.

Anosnten ist die Idee halt einfach nicht so genial auf nem Proxy zu filtern. (Wenn auch üblich.) Wenn du das ausführen von Java-Applets verhindren willst, sorg dafür, dass die auf den Clients nicht ausgeführt werden. Am ende Sorgt das filtern am proxy eh nur dafür, dass der Filter umgangen wird. (Meist mit ziemlich fatalen Konsequenzen für die Sicherheit, die man ursprünglich verbessern wollte.)
rot: Moderator wanne spricht, default: User wanne spricht.

uname
Beiträge: 12072
Registriert: 03.06.2008 09:33:02

Re: Squid: Java blocken

Beitrag von uname » 18.08.2015 22:27:32

Muss Java überhaupt den Mime-Type verwenden, wohl eher nicht. Vielleicht umgeht das Programm auch den Proxy. Ist Internet z.B. auch direkt möglich? Poste mal ein paar Logzeilen. Sinnvoll ist die Sperre sowieso nicht.

Benutzeravatar
snyborg
Beiträge: 256
Registriert: 08.08.2007 22:07:32
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: 127.0.0.1

Re: Squid: Java blocken

Beitrag von snyborg » 18.08.2015 23:01:40

uname hat geschrieben:Muss Java überhaupt den Mime-Type verwenden, wohl eher nicht. Vielleicht umgeht das Programm auch den Proxy. Ist Internet z.B. auch direkt möglich? Poste mal ein paar Logzeilen. Sinnvoll ist die Sperre sowieso nicht.
Internet ist auch direkt möglich. Es geht aber um eine Absicherung von Serverseite. Deshalb der Gedanke an einen Proxy. Flashvideos zu blocken war ja kein Problem, aber Java scheint wohl in aller Hinsicht ein Geschwür zu sein ;)

Was wäre denn sinvoll, um Java zu unterbinden, wenn man nicht wirklich Einflusss auf die Clients hat?

Logfiles liefere ich nach...

Gruß
Fabi
Wenn deine Freunde Linux haben, wechsel zu Linux.
Wenn deine Freunde BSD haben, wechsel zu BSD.
Wenn deine Freunde Windows haben, wechsel deine Freunde.

wanne
Moderator
Beiträge: 7462
Registriert: 24.05.2010 12:39:42

Re: Squid: Java blocken

Beitrag von wanne » 19.08.2015 00:19:38

uname hat geschrieben:Muss Java überhaupt den Mime-Type verwenden, wohl eher nicht.
Müssen laut SUN (oracle) schon. Wie das dann in der Wirklichkeit läuft weiß ich nicht.
snyborg hat geschrieben:Internet ist auch direkt möglich.
uname hat geschrieben:Vielleicht umgeht das Programm auch den Proxy. Ist Internet z.B. auch direkt möglich?
Würde ich auch drauf tippen. Proxy Umgehung ist einer der der Gründe für den Einsatz von Java. Aber eigentlich greift die sperre ja vorher.
snyborg hat geschrieben:Was wäre denn sinvoll, um Java zu unterbinden, wenn man nicht wirklich Einflusss auf die Clients hat?
uname hat geschrieben:Poste mal ein paar Logzeilen. Sinnvoll ist die Sperre sowieso nicht.
Sehe ich genauso. Mag sein dass ich da zu radikal bin, aber alles was ich an Absicherungen abseits von Clients gesehen habe, hat eher zu mssiveren Sicherheitslücken geführt.
Gerade aktuell: https wird im Krankenhaus geblockt, weil nicht filterbar. Also werden die Krankendaten halt per http um die halbe Welt geschickt. Und halbe Welt meine ich wirklich, weil der Proxy steht erstmal in UK.
snyborg hat geschrieben:Absicherung von Serverseite.
Serverseite? Wozu? Zum einen kann man einfach keine Java-applets verwenden. Zum anderen ist ja das einzige Problem von den Dingern, dass es in der Vergangenheit einige Male möglich war dass der Server den Client angreift. Wenn der Server gutartig ist, gibt's da ja kein Problem. Wenn du angst vor XSS hast solltest du das lieber richtig fixen. Außerdem habe ich XSS in freier Wildbahn eigentlich nie mit Java-Applets gesehen. Da ist JS der attraktivere Angriffspunkt. In Sachen Java wurde da zu viel in Sachen Sicherheit und Unbequemlichkeit gemacht. Man will die Meldung vom Unsignierten Applet nicht.
rot: Moderator wanne spricht, default: User wanne spricht.

Benutzeravatar
snyborg
Beiträge: 256
Registriert: 08.08.2007 22:07:32
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: 127.0.0.1

Re: Squid: Java blocken

Beitrag von snyborg » 20.08.2015 23:04:43

Huhu,

k, das sind alles sinnige Argumente. Werde das also dem Clientmanagment überlassen (huch, plötzlich auch ich :-))
Wenn deine Freunde Linux haben, wechsel zu Linux.
Wenn deine Freunde BSD haben, wechsel zu BSD.
Wenn deine Freunde Windows haben, wechsel deine Freunde.

uname
Beiträge: 12072
Registriert: 03.06.2008 09:33:02

Re: Squid: Java blocken

Beitrag von uname » 21.08.2015 07:54:56

Man könnte ja clientseitig Java bzw. das Java-Plugin deinstallieren. Die Frage ist immer wofür man es überhaupt braucht.

Antworten