Задать вопрос
imurd
@imurd
Системный администратор | DevOps

Ubuntu, инспекция https, в режиме прозрачного прокси?

Коллеги, добрый день, возможно ли на Linux централизовано и автоматически добавить самоподписанные сертификаты в доверенные, для множества компьютеров, и пользователей (каждого) компьютера? Чтобы обеспечить использование ресурсов в штатном режиме, несмотря на то, что прозрачный прокси инспектирует https трафик. В ручном режиме, под конкретного пользователя, все работает (в браузере, в других некоторых программах, в их частных репозиториях сертификатов). Автоматически... не удается это разрешить.
Если кто-то имеет готовое решение, или может подсказать путь к его нахождению, буду очень благодарен,
К сожалению, ни одно из найденных в поиске решений не помогает, в рамках теста, вручную добавленный сертификат, в доверенные, для пользователя A (в ряд хранилищ), не работает на этом же компьютере для пользователя Б, требуя повтора тех же действий. Подозреваю, что автоматическое решение, может очень "пахнуть" MITM-ом, но тем не менее был бы очень благодарен хотя бы за намек в сторону решения вопроса.

Спасибо,
  • Вопрос задан
  • 81 просмотр
Подписаться 2 Средний Комментировать
Пригласить эксперта
Ответы на вопрос 2
ky0
@ky0
Миллиардер, филантроп, патологический лгун
"Автоматическое решение" - разложить везде свой корневой сертификат и подписывать то, что сейчас самоподписанное, им.

Если прямо сильно нужен именно зоопарк - регулярно раскладывать все сертификаты каким-нибудь Ансиблом в /etc/ssl или где там оно в вашем дистрибутиве.
Ответ написан
CityCat4
@CityCat4 Куратор тега Цифровые сертификаты
//COPY01 EXEC PGM=IEBGENER
- установить места, куда должен класться сертификат и что для этого нужно сделать
- довести "что нужно сделать" до состояния, когда не требуется ввода паролей, ключей или еще чего
- автоматизировать действие путем включения его в:
- pam (в секцию session)
- .bash_profile
- каталог автостарта гуя (если используется гуй). Метод с гуем предпочтительней, если могут возникать задержки, потому как .bash_profile отрабатывает понятное дело асинхронно.
Ответ написан
Комментировать
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы