<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="ru">
	<id>https://doc.ruscomtech.ru/index.php?action=history&amp;feed=atom&amp;title=%D0%9F%D1%80%D0%BE%D0%BA%D1%81%D0%B8_%D0%B4%D0%BB%D1%8F_%D1%87%D0%B0%D1%81%D1%82%D0%BD%D1%8B%D1%85_%D0%BB%D0%BE%D0%BA%D0%B0%D1%86%D0%B8%D0%B9</id>
	<title>Прокси для частных локаций - История изменений</title>
	<link rel="self" type="application/atom+xml" href="https://doc.ruscomtech.ru/index.php?action=history&amp;feed=atom&amp;title=%D0%9F%D1%80%D0%BE%D0%BA%D1%81%D0%B8_%D0%B4%D0%BB%D1%8F_%D1%87%D0%B0%D1%81%D1%82%D0%BD%D1%8B%D1%85_%D0%BB%D0%BE%D0%BA%D0%B0%D1%86%D0%B8%D0%B9"/>
	<link rel="alternate" type="text/html" href="https://doc.ruscomtech.ru/index.php?title=%D0%9F%D1%80%D0%BE%D0%BA%D1%81%D0%B8_%D0%B4%D0%BB%D1%8F_%D1%87%D0%B0%D1%81%D1%82%D0%BD%D1%8B%D1%85_%D0%BB%D0%BE%D0%BA%D0%B0%D1%86%D0%B8%D0%B9&amp;action=history"/>
	<updated>2026-09-16T11:52:02Z</updated>
	<subtitle>История изменений этой страницы в вики</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://doc.ruscomtech.ru/index.php?title=%D0%9F%D1%80%D0%BE%D0%BA%D1%81%D0%B8_%D0%B4%D0%BB%D1%8F_%D1%87%D0%B0%D1%81%D1%82%D0%BD%D1%8B%D1%85_%D0%BB%D0%BE%D0%BA%D0%B0%D1%86%D0%B8%D0%B9&amp;diff=6651&amp;oldid=prev</id>
		<title>IKuznetsov: Новая страница: « = Прокси для частных локаций = В развертывание Ключ-АСТРОМ можно включать прокси-серверы, балансировщики нагрузки и обратные прокси-серверы. В частности, конфигурация АктивногоШлюза позволяет определить один или несколько прокси-серверов для исходящ...»</title>
		<link rel="alternate" type="text/html" href="https://doc.ruscomtech.ru/index.php?title=%D0%9F%D1%80%D0%BE%D0%BA%D1%81%D0%B8_%D0%B4%D0%BB%D1%8F_%D1%87%D0%B0%D1%81%D1%82%D0%BD%D1%8B%D1%85_%D0%BB%D0%BE%D0%BA%D0%B0%D1%86%D0%B8%D0%B9&amp;diff=6651&amp;oldid=prev"/>
		<updated>2026-09-03T16:20:08Z</updated>

		<summary type="html">&lt;p&gt;Новая страница: « = Прокси для частных локаций = В развертывание Ключ-АСТРОМ можно включать прокси-серверы, балансировщики нагрузки и обратные прокси-серверы. В частности, конфигурация АктивногоШлюза позволяет определить один или несколько прокси-серверов для исходящ...»&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Новая страница&lt;/b&gt;&lt;/p&gt;&lt;div&gt;&lt;br /&gt;
= Прокси для частных локаций =&lt;br /&gt;
В развертывание Ключ-АСТРОМ можно включать прокси-серверы, балансировщики нагрузки и обратные прокси-серверы. В частности, конфигурация АктивногоШлюза позволяет определить один или несколько прокси-серверов для исходящих соединений.&lt;br /&gt;
&lt;br /&gt;
Для настройки прокси-сервера для связи с тестируемым ресурсом отредактируйте файл &amp;lt;code&amp;gt;custom.properties&amp;lt;/code&amp;gt; и задайте свойства в соответствующем разделе &amp;lt;code&amp;gt;[synthetic]&amp;lt;/code&amp;gt;.&lt;br /&gt;
&lt;br /&gt;
Чтобы настроить прокси-сервер только для внутренней связи с кластером Ключ-АСТРОМ, см. раздел «Настройки для связи только с кластером Ключ-АСТРОМ».&lt;br /&gt;
&lt;br /&gt;
Чтобы настроить один и тот же прокси-сервер как для тестируемого ресурса, так и для кластера Ключ-АСТРОМ, задайте свойства в соответствующем разделе &amp;lt;code&amp;gt;[http.client]&amp;lt;/code&amp;gt;.&lt;br /&gt;
&lt;br /&gt;
== Свойства конфигурации прокси ==&lt;br /&gt;
При настройке прокси для АктивногоШлюза с поддержкой синтетических алгоритмов можно использовать следующие свойства:&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
!Свойство&lt;br /&gt;
!Описание&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;code&amp;gt;proxy-server&amp;lt;/code&amp;gt;&lt;br /&gt;
|Адрес сервера (имя хоста или IP-адрес)&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;code&amp;gt;proxy-port&amp;lt;/code&amp;gt;&lt;br /&gt;
|Порт (необязательный). Если оставить поле пустым, будет использоваться порт по умолчанию &amp;lt;code&amp;gt;8080&amp;lt;/code&amp;gt;.&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;code&amp;gt;proxy-scheme&amp;lt;/code&amp;gt;&lt;br /&gt;
|Схема (необязательный). Если поле оставить пустым, используется схема по умолчанию &amp;lt;code&amp;gt;http&amp;lt;/code&amp;gt;. Применяется наиболее распространённая конфигурация, при которой соединение с прокси-сервером инициируется с использованием &amp;#039;&amp;#039;&amp;#039;HTTP&amp;#039;&amp;#039;&amp;#039; и автоматически преобразуется в защищённое. Вся дальнейшая связь АктивногоШлюза через прокси-сервер защищена протоколом &amp;#039;&amp;#039;&amp;#039;SSL&amp;#039;&amp;#039;&amp;#039;/&amp;#039;&amp;#039;&amp;#039;TLS&amp;#039;&amp;#039;&amp;#039;. Этот параметр необходимо установить в &amp;lt;code&amp;gt;https&amp;lt;/code&amp;gt; для прокси-серверов, которые вообще не поддерживают &amp;#039;&amp;#039;&amp;#039;HTTP&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;code&amp;gt;proxy-user&amp;lt;/code&amp;gt;&lt;br /&gt;
|Имя пользователя (необязательный)&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;code&amp;gt;proxy-domain&amp;lt;/code&amp;gt;&lt;br /&gt;
|Домен пользователя в случае аутентификации &amp;#039;&amp;#039;&amp;#039;NTLM&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;code&amp;gt;proxy-password&amp;lt;/code&amp;gt;&lt;br /&gt;
|Пароль (необязательный). После перезапуска АктивногоШлюза пароль, указанный в свойстве &amp;lt;code&amp;gt;proxy-password&amp;lt;/code&amp;gt;, шифруется, и зашифрованный пароль сохраняется в свойстве &amp;lt;code&amp;gt;proxy-password-encr&amp;lt;/code&amp;gt;. Если запятая (&amp;lt;code&amp;gt;,&amp;lt;/code&amp;gt;) является частью значения, перед ней необходимо добавить экранирующую обратную косую черту (&amp;lt;code&amp;gt;\&amp;lt;/code&amp;gt;). Например, &amp;lt;code&amp;gt;proxy-password = foo\,bar&amp;lt;/code&amp;gt;.&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;code&amp;gt;proxy-off&amp;lt;/code&amp;gt;&lt;br /&gt;
|Если установить это значение &amp;lt;code&amp;gt;true&amp;lt;/code&amp;gt;, прокси-сервер будет отключён для данного типа связи.&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;code&amp;gt;proxy-non-proxy-hosts&amp;lt;/code&amp;gt;&lt;br /&gt;
|. В качестве символа-заменителя можно также использовать звёздочку (&amp;lt;code&amp;gt;*&amp;lt;/code&amp;gt;). Допускается только один символ-заменитель, либо в начале, либо в конце имени хоста. Например, &amp;lt;code&amp;gt;&amp;lt;nowiki&amp;gt;proxy-non-proxy-hosts=*.foo.com|localhost&amp;lt;/nowiki&amp;gt;&amp;lt;/code&amp;gt; означает, что доступ ко всем хостам в домене &amp;lt;code&amp;gt;foo.com&amp;lt;/code&amp;gt; и &amp;lt;code&amp;gt;localhost&amp;lt;/code&amp;gt; должен осуществляться напрямую, даже если указан прокси-сервер. Полное описание допустимого синтаксиса см. в разделе «Свойства сети» &amp;lt;code&amp;gt;http.nonProxyHosts&amp;lt;/code&amp;gt; для соответствующего параметра.&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;code&amp;gt;proxy-authentication-schemes&amp;lt;/code&amp;gt;&lt;br /&gt;
|АктивныйШлюз версии 1.271+. Список схем аутентификации через прокси-сервер (необязательный). Это приоритетный список схем аутентификации через прокси-сервер, которые АктивныйШлюз должен использовать при аутентификации с прокси-сервером. Начиная с первой схемы в списке, АктивныйШлюз попытается выполнить аутентификацию и, в случае неудачи, перейдёт к следующей схеме в списке. Если это свойство не определено, АктивныйШлюз попытается выполнить аутентификацию, используя все доступные схемы. Поддерживаемые значения: &amp;lt;code&amp;gt;NTLM&amp;lt;/code&amp;gt;, &amp;lt;code&amp;gt;BASIC&amp;lt;/code&amp;gt;.&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
== Сценарии подключения через прокси-сервер ==&lt;br /&gt;
Это возможные сценарии для вашей конфигурации прокси. Доступ к тестируемому ресурсу через прокси поддерживается только для браузерных мониторов и &amp;#039;&amp;#039;&amp;#039;HTTP&amp;#039;&amp;#039;&amp;#039;-мониторов.&lt;br /&gt;
&lt;br /&gt;
=== Подключитесь к кластеру Ключ-АСТРОМ ===&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
[http.client]&lt;br /&gt;
proxy-server=&amp;lt;proxy&amp;gt;&lt;br /&gt;
proxy-port=8080&lt;br /&gt;
proxy-user=username&lt;br /&gt;
proxy-password=password&lt;br /&gt;
&lt;br /&gt;
[synthetic]&lt;br /&gt;
proxy-off=true&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== Подключитесь одновременно к кластеру Ключ-АСТРОМ и к тестируемому ресурсу ===&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
[http.client]&lt;br /&gt;
proxy-server=&amp;lt;proxy&amp;gt;&lt;br /&gt;
proxy-port=8080&lt;br /&gt;
proxy-user=username&lt;br /&gt;
proxy-password=password&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== Подключитесь к кластеру Ключ-АСТРОМ и протестированным ресурсам через различные прокси-серверы ===&lt;br /&gt;
Подключитесь к кластеру Ключ-АСТРОМ:&amp;lt;pre&amp;gt;&lt;br /&gt;
[http.client]&lt;br /&gt;
proxy-server=&amp;lt;proxy&amp;gt;&lt;br /&gt;
proxy-port=8080&lt;br /&gt;
proxy-user=username&lt;br /&gt;
proxy-password=password&lt;br /&gt;
&amp;lt;/pre&amp;gt;Подключитесь к проверяемому ресурсу:&amp;lt;pre&amp;gt;&lt;br /&gt;
[synthetic]&lt;br /&gt;
proxy-server=&amp;lt;прокси между AG и проверяемым ресурсом&amp;gt;&lt;br /&gt;
proxy-port=9090&lt;br /&gt;
proxy-user=username_two&lt;br /&gt;
proxy-password=password_two&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== Подключитесь к проверяемому ресурсу и/или Amazon S3 ===&lt;br /&gt;
Для работы АктивногоШлюза с поддержкой синтетического анализа требуется доступ к сервису &amp;#039;&amp;#039;&amp;#039;Amazon S3&amp;#039;&amp;#039;&amp;#039; для загрузки и просмотра снимков экрана браузера в закрытых помещениях.&amp;lt;pre&amp;gt;&lt;br /&gt;
[synthetic]&lt;br /&gt;
proxy-server=&amp;lt;прокси между AG и проверяемым ресурсом&amp;gt;&lt;br /&gt;
proxy-port=8080&lt;br /&gt;
proxy-user=username&lt;br /&gt;
proxy-password=password&lt;br /&gt;
&amp;lt;/pre&amp;gt;Для получения дополнительной информации см. файлы автоматической настройки прокси-сервера (&amp;#039;&amp;#039;&amp;#039;PAC&amp;#039;&amp;#039;&amp;#039;).&lt;br /&gt;
&lt;br /&gt;
=== Настройте синтетический мониторинг с прямым подключением к другим ресурсам ===&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
[synthetic]&lt;br /&gt;
proxy-server=&amp;lt;прокси между AG и проверяемым ресурсом&amp;gt;&lt;br /&gt;
proxy-port=8080&lt;br /&gt;
proxy-user=username&lt;br /&gt;
proxy-password=password&lt;br /&gt;
proxy-non-proxy-hosts=my.corp.org|*.gdansk.astromkey.com&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Файлы автоматической настройки прокси-сервера (PAC) ==&lt;br /&gt;
Для настройки сложных параметров прокси-сервера для мониторинга браузера в приватном режиме можно использовать файлы автоматической настройки прокси (&amp;#039;&amp;#039;&amp;#039;PAC&amp;#039;&amp;#039;&amp;#039;).&lt;br /&gt;
&lt;br /&gt;
=== Что такое PAC-файл? ===&lt;br /&gt;
Файл автоматической настройки прокси (&amp;#039;&amp;#039;&amp;#039;PAC&amp;#039;&amp;#039;&amp;#039;) — это функция &amp;#039;&amp;#039;&amp;#039;JavaScript&amp;#039;&amp;#039;&amp;#039;, которая определяет, будут ли запросы веб-браузера (&amp;#039;&amp;#039;&amp;#039;HTTP&amp;#039;&amp;#039;&amp;#039;, &amp;#039;&amp;#039;&amp;#039;HTTPS&amp;#039;&amp;#039;&amp;#039; и &amp;#039;&amp;#039;&amp;#039;FTP&amp;#039;&amp;#039;&amp;#039;) направляться непосредственно к месту назначения или перенаправляться на веб-прокси-сервер (подробнее см. файл автоматической настройки прокси (&amp;#039;&amp;#039;&amp;#039;PAC&amp;#039;&amp;#039;&amp;#039;) на &amp;#039;&amp;#039;&amp;#039;developer.mozilla.org&amp;#039;&amp;#039;&amp;#039;).&lt;br /&gt;
&lt;br /&gt;
=== Предоставьте PAC-файл мониторам вашего браузера ===&lt;br /&gt;
&lt;br /&gt;
# Перейдите в раздел &amp;#039;&amp;#039;&amp;#039;Синтетический мониторинг&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# (Необязательно) Чтобы отфильтровать таблицу по мониторам браузеров, выберите &amp;#039;&amp;#039;&amp;#039;Браузер&amp;#039;&amp;#039;&amp;#039; в разделе &amp;#039;&amp;#039;&amp;#039;Параметры фильтра&amp;#039;&amp;#039;&amp;#039; слева.&lt;br /&gt;
# Из списка мониторов браузера выберите тот монитор, для которого вы хотите предоставить &amp;#039;&amp;#039;&amp;#039;PAC&amp;#039;&amp;#039;&amp;#039;-файл. После этого справа отобразится панель предварительного просмотра.&lt;br /&gt;
# В правом верхнем углу панели предварительного просмотра выберите &amp;#039;&amp;#039;&amp;#039;Редактировать&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# С этого момента вы будете перенаправлены на предыдущую страницу Ключ-АСТРОМ, где сможете указать &amp;#039;&amp;#039;&amp;#039;URL&amp;#039;&amp;#039;&amp;#039;-адрес &amp;#039;&amp;#039;&amp;#039;PAC&amp;#039;&amp;#039;&amp;#039;-файла.&lt;br /&gt;
# Переключитесь в режим сценария.&lt;br /&gt;
#* Для создания clickpatch выберите &amp;#039;&amp;#039;&amp;#039;Записанный clickpatch&amp;#039;&amp;#039;&amp;#039; &amp;gt; &amp;#039;&amp;#039;&amp;#039;Скрипт&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
#* Для мониторинга по одному &amp;#039;&amp;#039;&amp;#039;URL&amp;#039;&amp;#039;&amp;#039;-адресу выберите &amp;#039;&amp;#039;&amp;#039;Скрипт монитора&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# Добавьте следующее в объект &amp;lt;code&amp;gt;configuration&amp;lt;/code&amp;gt; &amp;#039;&amp;#039;&amp;#039;JSON&amp;#039;&amp;#039;&amp;#039;-файла:&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
&amp;quot;proxy&amp;quot;: {&lt;br /&gt;
  &amp;quot;pacUrl&amp;quot;: &amp;quot;https://www.example.com/test.pac&amp;quot;&lt;br /&gt;
}&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
# &amp;lt;code&amp;gt;pacUrl&amp;lt;/code&amp;gt; указывает на ваш размещённый &amp;#039;&amp;#039;&amp;#039;PAC&amp;#039;&amp;#039;&amp;#039;-файл.&lt;br /&gt;
&lt;br /&gt;
=== Совместимость конфигурации файла PAC ===&lt;br /&gt;
&lt;br /&gt;
* Конфигурация &amp;#039;&amp;#039;&amp;#039;PAC&amp;#039;&amp;#039;&amp;#039;-файла применяется только к частным синтетическим локациям, а не к общедоступным.&lt;br /&gt;
* Конфигурация &amp;#039;&amp;#039;&amp;#039;PAC&amp;#039;&amp;#039;&amp;#039;-файла применяется только к настроенному вами монитору — для каждого отдельного монитора &amp;#039;&amp;#039;&amp;#039;PAC&amp;#039;&amp;#039;&amp;#039;-файл должен быть настроен в его скрипте; нет глобальной настройки для всех мониторов, позволяющей использовать &amp;#039;&amp;#039;&amp;#039;PAC&amp;#039;&amp;#039;&amp;#039;-файл для прокси-сервисов.&lt;br /&gt;
* Если вы настраиваете прокси-файл &amp;#039;&amp;#039;&amp;#039;PAC&amp;#039;&amp;#039;&amp;#039; для одного скрипта синтетического мониторинга, он применяется только к этому монитору.&lt;br /&gt;
* Если указан &amp;#039;&amp;#039;&amp;#039;PAC&amp;#039;&amp;#039;&amp;#039;-файл, он переопределяет настройки прокси-сервера, заданные на уровне АктивногоШлюза для связи с тестируемым ресурсом. В частности, он переопределяет свойства в соответствующем разделе &amp;lt;code&amp;gt;[synthetic]&amp;lt;/code&amp;gt;.&lt;br /&gt;
* Файл &amp;#039;&amp;#039;&amp;#039;PAC&amp;#039;&amp;#039;&amp;#039; должен передаваться по протоколу &amp;#039;&amp;#039;&amp;#039;HTTP&amp;#039;&amp;#039;&amp;#039;/&amp;#039;&amp;#039;&amp;#039;S&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
== Настройка прокси-сервера для режима FIPS ==&lt;br /&gt;
При установке синтетической локации в режиме &amp;#039;&amp;#039;&amp;#039;FIPS&amp;#039;&amp;#039;&amp;#039; трафик монитора браузера должен маршрутизироваться через локальный перехватывающий прокси-сервер, чтобы весь трафик, покидающий хост, шифровался с помощью криптографической библиотеки, сертифицированной по стандарту &amp;#039;&amp;#039;&amp;#039;FIPS&amp;#039;&amp;#039;&amp;#039;:&lt;br /&gt;
&lt;br /&gt;
В этом примере мы используем прокси-сервер &amp;#039;&amp;#039;&amp;#039;Squid&amp;#039;&amp;#039;&amp;#039;, подключённый к встроенной библиотеке &amp;#039;&amp;#039;&amp;#039;OpenSSL&amp;#039;&amp;#039;&amp;#039;, но вы можете использовать другое прокси-программное обеспечение, если его криптографическая библиотека сертифицирована по стандарту &amp;#039;&amp;#039;&amp;#039;FIPS&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
Установите прокси-сервер на том же хосте, что и синтетический движок:&lt;br /&gt;
&lt;br /&gt;
=== Red Hat ===&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
sudo dnf install squid&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== Ubuntu Pro ===&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
sudo apt install squid-openssl&lt;br /&gt;
&amp;lt;/pre&amp;gt;Предоставьте сертификат центра сертификации для повторной подписи перехваченных запросов:&lt;br /&gt;
&lt;br /&gt;
=== Red Hat ===&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
sudo mkdir /etc/squid/ssl_cert&lt;br /&gt;
sudo mv ~/prepared_ca_cert.pem /etc/squid/ssl_cert/squid.pem&lt;br /&gt;
sudo chown --recursive squid:squid /etc/squid/ssl_cert&lt;br /&gt;
sudo chmod 700 /etc/squid/ssl_cert&lt;br /&gt;
sudo chmod 600 /etc/squid/ssl_cert/squid.pem&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== Ubuntu Pro ===&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
sudo mkdir /etc/squid/ssl_cert&lt;br /&gt;
sudo mv ~/prepared_ca_cert.pem /etc/squid/ssl_cert/squid.pem&lt;br /&gt;
sudo chown --recursive proxy:proxy /etc/squid/ssl_cert&lt;br /&gt;
sudo chmod 700 /etc/squid/ssl_cert&lt;br /&gt;
sudo chmod 600 /etc/squid/ssl_cert/squid.pem&lt;br /&gt;
&amp;lt;/pre&amp;gt;Если включена функция &amp;#039;&amp;#039;&amp;#039;SELinux&amp;#039;&amp;#039;&amp;#039;, может потребоваться корректировка меток файлов. Подробности см. в документации &amp;#039;&amp;#039;&amp;#039;Red Hat&amp;#039;&amp;#039;&amp;#039; для &amp;#039;&amp;#039;&amp;#039;Red Hat Enterprise Linux 8&amp;#039;&amp;#039;&amp;#039; или &amp;#039;&amp;#039;&amp;#039;Red Hat Enterprise Linux 9&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
&lt;br /&gt;
Создать временный кэш сертификатов:&lt;br /&gt;
&lt;br /&gt;
=== Red Hat ===&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
sudo /usr/lib64/squid/security_file_certgen -c -s /var/spool/squid/ssl_db -M 4MB&lt;br /&gt;
sudo chown --recursive squid:squid /var/spool/squid/ssl_db&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== Ubuntu Pro ===&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
sudo /usr/lib/squid/security_file_certgen -c -s /var/spool/squid/ssl_db -M 4MB&lt;br /&gt;
sudo chown --recursive proxy:proxy /var/spool/squid/ssl_db&lt;br /&gt;
&amp;lt;/pre&amp;gt;Настройте прокси-сервер для перехвата &amp;#039;&amp;#039;&amp;#039;SSL&amp;#039;&amp;#039;&amp;#039;-сообщений (по умолчанию &amp;lt;code&amp;gt;/etc/squid/squid.conf&amp;lt;/code&amp;gt;):&amp;lt;pre&amp;gt;&lt;br /&gt;
acl SSL_ports port 443&lt;br /&gt;
acl Safe_ports port 80 443 1025-65535&lt;br /&gt;
acl CONNECT method CONNECT&lt;br /&gt;
&lt;br /&gt;
http_access deny !Safe_ports&lt;br /&gt;
http_access deny CONNECT !SSL_ports&lt;br /&gt;
http_access allow localhost&lt;br /&gt;
http_access deny all&lt;br /&gt;
http_port 3128 ssl-bump generate-host-certificates=on dynamic_cert_mem_cache_size=4MB cert=/etc/squid/ssl_cert/squid.pem&lt;br /&gt;
&lt;br /&gt;
acl step1 at_step SslBump1&lt;br /&gt;
ssl_bump peek step1&lt;br /&gt;
ssl_bump bump all&lt;br /&gt;
cache deny all&lt;br /&gt;
&amp;lt;/pre&amp;gt;Для вступления изменений в силу перезапустите прокси-сервер:&amp;lt;pre&amp;gt;&lt;br /&gt;
sudo systemctl enable squid&lt;br /&gt;
sudo systemctl restart squid&lt;br /&gt;
&amp;lt;/pre&amp;gt;Убедитесь, что прокси-сервер работает корректно:&amp;lt;pre&amp;gt;&lt;br /&gt;
curl --proxy localhost:3128 https://example.com&lt;br /&gt;
&amp;lt;/pre&amp;gt;(Необязательно) Если вы выбрали другой порт прокси, вам необходимо настроить синтетическую конфигурацию (по умолчанию &amp;lt;code&amp;gt;/var/lib/astromkey/synthetic/config/user.properties&amp;lt;/code&amp;gt;):&amp;lt;pre&amp;gt;&lt;br /&gt;
com.vuc.fips.proxy.port=3128&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Настройка прокси-сервера для режима FIPS с использованием корпоративного прокси ==&lt;br /&gt;
Если в вашей организации требуется использование корпоративного прокси-сервера, вам необходимо настроить второй локальный экземпляр &amp;#039;&amp;#039;&amp;#039;Squid&amp;#039;&amp;#039;&amp;#039; из-за ограничений &amp;#039;&amp;#039;&amp;#039;Squid&amp;#039;&amp;#039;&amp;#039;:&lt;br /&gt;
&lt;br /&gt;
Если вы используете другое прокси-программное обеспечение, это может быть к вам неактуально.&lt;br /&gt;
&lt;br /&gt;
# Настройте прокси-сервер для &amp;#039;&amp;#039;&amp;#039;FIPS&amp;#039;&amp;#039;&amp;#039;, как описано в предыдущем разделе.&lt;br /&gt;
# Требуется определённая версия &amp;#039;&amp;#039;&amp;#039;Squid 5+&amp;#039;&amp;#039;&amp;#039;, поэтому версии &amp;#039;&amp;#039;&amp;#039;Red Hat 8&amp;#039;&amp;#039;&amp;#039; и &amp;#039;&amp;#039;&amp;#039;Ubuntu 20&amp;#039;&amp;#039;&amp;#039; не поддерживаются.&lt;br /&gt;
# На том же хосте создайте второе определение службы &amp;#039;&amp;#039;&amp;#039;Squid&amp;#039;&amp;#039;&amp;#039;:&lt;br /&gt;
&lt;br /&gt;
=== Red Hat ===&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
/usr/lib/systemd/system/squid2.service&lt;br /&gt;
&lt;br /&gt;
[Unit]&lt;br /&gt;
Description: Squid with upstream proxy.&lt;br /&gt;
After=network.target network-online.target nss-lookup.target&lt;br /&gt;
&lt;br /&gt;
[Service]&lt;br /&gt;
Type=notify&lt;br /&gt;
LimitNOFILE=16384&lt;br /&gt;
PIDFile=/run/squid2.pid&lt;br /&gt;
ExecStart=/usr/sbin/squid --foreground -n squid2 -f &amp;quot;/etc/squid/squid2.conf&amp;quot;&lt;br /&gt;
ExecReload=/usr/bin/kill -HUP $MAINPID&lt;br /&gt;
KillMode=mixed&lt;br /&gt;
NotifyAccess=all&lt;br /&gt;
&lt;br /&gt;
[Install]&lt;br /&gt;
WantedBy=multi-user.target&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== Ubuntu Pro ===&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
/lib/systemd/system/squid2.service&lt;br /&gt;
&lt;br /&gt;
[Unit]&lt;br /&gt;
Description: Squid with upstream proxy.&lt;br /&gt;
After=network.target network-online.target nss-lookup.target&lt;br /&gt;
&lt;br /&gt;
[Service]&lt;br /&gt;
Type=notify&lt;br /&gt;
PIDFile=/run/squid2.pid&lt;br /&gt;
Group=proxy&lt;br /&gt;
RuntimeDirectory=squid2&lt;br /&gt;
RuntimeDirectoryMode=0775&lt;br /&gt;
ExecStart=/usr/sbin/squid --foreground -sYC -n squid2 -f &amp;quot;/etc/squid/squid2.conf&amp;quot;&lt;br /&gt;
ExecReload=/bin/kill -HUP $MAINPID&lt;br /&gt;
KillMode=mixed&lt;br /&gt;
NotifyAccess=all&lt;br /&gt;
&lt;br /&gt;
[Install]&lt;br /&gt;
WantedBy=multi-user.target&lt;br /&gt;
&amp;lt;/pre&amp;gt;Создайте вторую конфигурацию прокси-сервера (&amp;lt;code&amp;gt;/etc/squid/squid2.conf&amp;lt;/code&amp;gt;) и укажите хост, порт и аутентификацию вашего корпоративного прокси-сервера:&amp;lt;pre&amp;gt;&lt;br /&gt;
acl SSL_ports port 443&lt;br /&gt;
acl Safe_ports port 80 443 1025-65535&lt;br /&gt;
acl CONNECT method CONNECT&lt;br /&gt;
&lt;br /&gt;
http_access deny !Safe_ports&lt;br /&gt;
http_access deny CONNECT !SSL_ports&lt;br /&gt;
http_access allow localhost&lt;br /&gt;
http_access deny all&lt;br /&gt;
http_port 3129&lt;br /&gt;
&lt;br /&gt;
access_log daemon:/var/log/squid/access2.log squid&lt;br /&gt;
cache_log /var/log/squid/cache2.log&lt;br /&gt;
pid_filename /run/squid2.pid&lt;br /&gt;
&lt;br /&gt;
cache_peer upstream-proxy.example.com parent 443 0 default no-digest proxy-only login=proxyuser:proxypass tls tls-min-version=1.2 tls-options=NO_SSLv3&lt;br /&gt;
never_direct allow all&lt;br /&gt;
visible_hostname squid2&lt;br /&gt;
cache deny all&lt;br /&gt;
&amp;lt;/pre&amp;gt;Обновите конфигурацию первого прокси-сервера (&amp;lt;code&amp;gt;/etc/squid/squid.conf&amp;lt;/code&amp;gt;), чтобы использовать второй прокси-сервер в качестве родительского, добавив следующие строки:&amp;lt;pre&amp;gt;&lt;br /&gt;
cache_peer localhost parent 3129 0 default no-digest proxy-only&lt;br /&gt;
never_direct allow all&lt;br /&gt;
visible_hostname squid1&lt;br /&gt;
&amp;lt;/pre&amp;gt;Перезапустите обе службы &amp;#039;&amp;#039;&amp;#039;Squid&amp;#039;&amp;#039;&amp;#039;:&amp;lt;pre&amp;gt;&lt;br /&gt;
sudo systemctl daemon-reload&lt;br /&gt;
sudo systemctl enable squid2&lt;br /&gt;
sudo systemctl start squid2&lt;br /&gt;
sudo systemctl restart squid&lt;br /&gt;
&amp;lt;/pre&amp;gt;Убедитесь, что цепочка прокси-серверов работает корректно:&amp;lt;pre&amp;gt;&lt;br /&gt;
curl --proxy localhost:3128 https://example.com&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Вопросы распределения ресурсов ==&lt;br /&gt;
&lt;br /&gt;
* Каждому сервису &amp;#039;&amp;#039;&amp;#039;Squid&amp;#039;&amp;#039;&amp;#039; требуется дополнительно 500 МиБ оперативной памяти, что необходимо учитывать при выборе размера экземпляра для конкретной рабочей нагрузки.&lt;br /&gt;
* Запросы, проходящие через несколько прокси-серверов, будут выполняться дольше, поэтому показатели производительности будут хуже, чем у запросов от экземпляра, не соответствующего стандарту &amp;#039;&amp;#039;&amp;#039;FIPS&amp;#039;&amp;#039;&amp;#039;.&lt;/div&gt;</summary>
		<author><name>IKuznetsov</name></author>
	</entry>
</feed>