Hackerboard WikiHaboBlog

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

POC: HTTPS Tunnel

Diskussion: POC: HTTPS Tunnel im Forum (In)security allgemein, in der Kategorie Security Area; Hallo! Nachdem ich heute einige Diskussionen mit meinem Informatiklehrer hatte wie man denn diese tollen Jugendschutzfilter ,die Pflicht in der ...

Antwort
Alt 20.08.09, 23:33   #1 (permalink)
 
Registriert seit: 18.07.05
Nimda05 Leistung: Facit NTK
Likes: 0
Standard POC: HTTPS Tunnel


Hallo!

Nachdem ich heute einige Diskussionen mit meinem Informatiklehrer hatte wie man denn diese tollen Jugendschutzfilter ,die Pflicht in der Schule sind, umgehen kann, hat er mich gebeten das ganze mal live vorzuführen. Eine Möglichkeit ist eben ein HTTPS-Tunnel und so würde ich es auch gerne machen:

Schulrechner ----> Schulserver als HTTP Proxy -------HTTPS------> Internet / Mein Server ------ HTTP ----> Internetseite

Wie richte ich am besten auf meinem Server (Debian) so einen HTTPS Tunnel ein und wie kann ich meinem Schulrechner (Debian) sagen, er soll sowohl den Schulserver als HTTP Proxy als auch meinen Server als HTTPS Tunnel nehmen?

Danke und Gruß

Nimda

Nimda05 ist offline   Mit Zitat antworten
Alt 20.08.09, 23:36   #2 (permalink)
 
Registriert seit: 30.06.08
VierZwei Leistung: Facit NTK
Likes: 0
Standard

Stichworte: ssh, forwarding, putty
VierZwei ist offline   Mit Zitat antworten
   
HaBOT
 

Werbung ist gerade online    
Alt 20.08.09, 23:43   #3 (permalink)
Themenstarter
 
Registriert seit: 18.07.05
Nimda05 Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von VierZwei
Stichworte: ssh, forwarding, putty
Arbeitet ein SSH Tunnel nicht über SSH? Sprich muss dazu nicht der Schulserver SSH-Verbindungen nach außen durchlassen?

EDIT: Oder muss ich nur meinen SSH Port auf 80 bzw 443 legen?
Nimda05 ist offline   Mit Zitat antworten
Alt 21.08.09, 02:27   #4 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Hi,
ich würde sagen, es reicht nicht einfach aus, einfach einen normalen HTTPs Proxy aufzusetzen, sofern du am Schulserver-Proxy nichts ändern kannst.

Stattdessen musst du eine Art URL-Transformation bauen (k.a. obs dafür Progs gibt, gibt aber einige Website die das Anbieten):
Du tippst: https://deineurl.de/www.hackerboard.de ein, das geht über den Schulserver an deinen Server. Dieser schaut sich nun an was du dir angucken willst (www.google.de) und sendet dies als Antwort. Damit das surfen komfortabel bleibt, sollte dieser Links ersetzen. Also ein Link: www.hackerboard.de/board.php sollte dieser durch https://deineurl.de/www.hackerboard.de/board.php ersetzen.

Dies ist gar nicht so viel Arbeit (wenn man ne Sprache mit halbwegs guter Netzwerkunterstützung/HTTP-Unterstützung nimmt + insbesondere SSL Unterstützung). Der Server lauscht auf Port 443, wenn ein HTTP Header ankommt schaut dieser was hinter deineurl.de steht, lädt diese Seite, ersetzt die URLs in der Antwort und sendet das zurück.

Ein guter Artikel wie man einen eigenen Proxy schreibt (auch wenn der für VB6 ist) findest du hier: http://www.vbarchiv.net/workshop/wor...y-servers.html
Elderan ist offline   Mit Zitat antworten
Alt 21.08.09, 03:46   #5 (permalink)
.doc
Guest
 
Likes:
Standard

Viele Proxies, die ich bisher an Schulen und Bildungseinrichtungen gesehen habe, prüfen die URL lediglich auf 'böse Wörter'. Das würde schon bedeuten, dass du einfach nur statt der URL die IP-Adresse des Hosts eingibst. Also statt xxx.xx eben 66.66.66.66.
Weiterhin bleibt die Frage offen, wie gesperrt wird. DNS? Paketfilter? Zugriffsbasiert? Portblocking? ...?
  Mit Zitat antworten
Alt 21.08.09, 08:20   #6 (permalink)
Themenstarter
 
Registriert seit: 18.07.05
Nimda05 Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von Elderan
Hi,
ich würde sagen, es reicht nicht einfach aus, einfach einen normalen HTTPs Proxy aufzusetzen, sofern du am Schulserver-Proxy nichts ändern kannst.
Wie kommst du darauf? Ich kann doch mit proxychains meine Programme erst durch den Schulserver und dann durch den (inzwischen SSH-)Tunnel leiten. Ich sehe da kein Problem oder irre ich mich?

Wie gesperrt wird ist eigentlich völlig egal. Es muss nur ein Port nach außen freigeschaltet sein (und das ists denn ansonsten hätte man garkein Internet). Portblocking fällt raus weil ich jetzt alles durch den HTTPS Port 443 leite. Sollte ich merken dass der nicht funktioniert setzte ich ihn auf HTTP Port 80 und dann ist das Problem 100%ig ausgehebelt.

Durch die Verschlüsselung des Tunnels fallen auch Packetfilter raus. Denn ein verschlüsselstes Packet kann man nicht lesen. Genau das ist ja gerade Sinn und Zweck des Tunnelings. Sichere Verbindungen über unsichere Kanäle herzustellen. DNS fällt anhand dessen auch raus. Denn die DNS-Anfrage ist auch verschlüsselt und geht weder an den Schulserver, noch an den Filterrechner sondern an meinen Server und der leitet die dann an nen externen DNS Server weiter. Genauso siehts mit "Bad Words" aus. Das sieht der Filter alles nur als verschlüsseltes Kaudawelsch

Was meinst du mit Zugriffsbasiert?

EDIT: So. Gerade nochmal nachgeschaut. Also der Filter heist "Squidguard". Das Ding scheint ein URL Filter zu sein. Allerdings bin ich mir nicht so richtig sicher ob das wirklich das Ding von http://www.squidguard.org ist..
Nimda05 ist offline   Mit Zitat antworten
Alt 21.08.09, 08:49   #7 (permalink)
 
Registriert seit: 06.04.09
Feuerrot Leistung: Facit NTK
Likes: 0
Standard

Bei uns in der Schule hab ich schon erfolgreich diese Anleitung ausprobiert, der sshd lief dabei zu Hause auf Port 80 und in der Schule hab ich Putty benutzt.
Dann in den Einstellungen von Firefox den Socks5 auf localhost:8080 als Proxy eingestellt und der Filter war erfolgreich umgangen.
Feuerrot ist offline   Mit Zitat antworten
Alt 28.08.09, 00:01   #8 (permalink)
Themenstarter
 
Registriert seit: 18.07.05
Nimda05 Leistung: Facit NTK
Likes: 0
Standard

So. Ich habe das heute mal ausprobiert. Hat alles super geklappt.

1. Mit proxychains nen SSH Tunnel durch den HTTP-Proxy der Schule ne Verbindung zu meinem Server hergestellt.
2. Beliebiges Programm mit Proxychains und geänderter conf gestartet um dann durch den SSH-Socks-Tunnel ne sichere, unzensierte Leitung nach draußen zu haben.

Ich fand es nur ein bisschen blöd, dass man nicht unterschiedliche config Dateien für unterschiedliche Instanzen des Programms benutzen kann. Es gibt nur das Ding in /etc und eine andere Konfig-Datei kann man nicht angeben. Gibts da nen Weg drumherum?
Nimda05 ist offline   Mit Zitat antworten
Antwort
   

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » POC: HTTPS Tunnel
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
vhosts und https? easteregg Webmaster-Security 9 23.11.09 18:03
https? Watchme Hackerboard.de-Feedback 34 05.07.09 20:38
SQUID(Transparent) https Problem elite-noob Linux/UNIX 4 09.04.09 16:24
HTTPS anzeigen xeon Internet Allgemein 2 08.06.07 20:23
HTTPS Seiten werden nicht angezeigt !! Paule Internet Allgemein 2 13.09.05 18:14


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61