Перейти к содержанию

Глава 46. Глоссарий

Термин Определение
ALPN Application-Layer Protocol Negotiation — согласование протокола (HTTP/2, HTTP/1.1) в TLS
Bandwidth class Именованная группа для управления полосой пропускания
CPL Content Policy Language — декларативный язык описания политик обработки трафика
Define-блок Именованный объект (define subnet, define condition), используемый в правилах по имени
ECH Encrypted Client Hello — шифрование SNI в TLS 1.3
force_deny Безусловный отказ с наивысшим приоритетом; пропускает Exception-слой
GeoIP Определение географического местоположения по IP-адресу
Guard Условие в заголовке слоя, применяемое ко всем правилам внутри
Hot reload Применение новой политики без перезапуска сервиса
ICAP Internet Content Adaptation Protocol — протокол передачи контента на внешний сервер для анализа
IWA Integrated Windows Authentication — комбинация NTLM и Negotiate/Kerberos схем
MITM Man-In-The-Middle — перехват TLS-трафика для инспекции
NXDOMAIN DNS-ответ «домен не существует»
Нетерминальное действие Действие, накапливающееся без прекращения обработки оставшихся слоёв
Открытый диапазон Диапазон с одной границей: N.. (>= N) или ..N (<= N)
pending_deny Внутренний механизм: отложенный отказ, позволяющий Exception-слою кастомизировать страницу
Rate limit Ограничение частоты запросов (количество запросов за период)
Realm Область аутентификации — конфигурация подключения к серверу проверки учётных данных (LDAP, RADIUS и др.)
Rollback Откат на предыдущую версию политики
Scope Область видимости — наследование условий через отступы
Sinkhole Перенаправление DNS-запросов на фиктивный IP (обычно 127.0.0.1) для блокировки
Слой (Layer) Именованная секция политики (<Proxy>, <Forward> и др.), содержащая правила для определённого этапа обработки
SNI Server Name Indication — расширение TLS, содержащее имя хоста в ClientHello
SOCKS gateway SOCKS4/SOCKS5 шлюз для маршрутизации трафика
SSE Server-Sent Events — протокол push-уведомлений от сервера к клиенту
Surrogate Заменитель учётных данных (cookie или IP) для сохранения аутентификации между запросами
Терминальное действие Действие, немедленно определяющее результат транзакции и прекращающее обработку оставшихся слоёв
TLS-инспекция Расшифровка TLS-трафика прокси с перешифровкой динамически сгенерированным сертификатом
Upstream proxy Вышестоящий прокси-сервер, через который Redcoat маршрутизирует запросы
Правило (Rule) Одна строка в слое, состоящая из условий и действий
Приоритет действия Числовое значение (0-99), определяющее порядок выполнения действий в одном правиле
Условие (Condition) Выражение, проверяемое для каждой транзакции (url.domain=, client.address=)
Действие (Action) Операция, выполняемая при совпадении условий (allow, deny, redirect)
VPM Visual Policy Manager — графический редактор политик
Whitelist-модель Политика, запрещающая всё по умолчанию и разрешающая только явно указанное

Приложение A. Расширения Redcoat

Следующие возможности реализованы в Redcoat, но не имеют прямых аналогов в BlueCoat.

A.1. admin.access — условие и действие

Реализованы оба смысла: - условие admin.access= (как в BlueCoat) — проверяет тип административного доступа (read/write); индексируется и заполняется на управляющем интерфейсе. Описание см. в разделе 23.6; - действие admin.access(read-write) — устанавливает уровень доступа.

A.2. Действия exception.*

Наши расширения для кастомизации страниц ошибок: - exception.content(html) — встроенный HTML - exception.url(url) — перенаправление на внешнюю страницу - exception.template(name) — именованный шаблон - exception.status(code) — HTTP-код - exception.content_type(type) — MIME-тип - exception.bypass_cache(yes/no) — не кэшировать - exception.autopad(yes/no) — добавление отступа, чтобы браузер не подменял страницу ошибки по её размеру

В BlueCoat прямых аналогов нет — настройка страниц ошибок делается через define exception и VPM.

A.3. authenticate.scheme

Наше расширение — явный выбор схемы аутентификации в CPL: authenticate.scheme(basic|ntlm|negotiate|kerberos|certificate|form). В BlueCoat схема определяется конфигурацией realm, не CPL.

A.4. authenticate.2fa / authenticate.2fa.method

Наше расширение — двухфакторная аутентификация через CPL: - authenticate.2fa(realm) — требовать 2FA - authenticate.2fa.method(totp|sms|email|push) — метод 2FA

В BlueCoat нет.

A.5. dns.respond.ptr / dns.bypass

Наши расширения для DNS-прокси: - dns.respond.ptr(hostname, ttl) — ответить PTR-записью - dns.bypass(yes/no) — пропустить DNS-проксирование

В BlueCoat нет.

A.6. dump.request_body / dump.response_body

Наши расширения для диагностики: - dump.request_body(yes/no) — дамп тела запроса - dump.response_body(yes/no) — дамп тела ответа

В BlueCoat нет (есть только dump.request_headers / dump.response_headers через trace).

A.7. appliance.id / appliance.name — запланировано

Будет реализовано позже. Условия распознаются синтаксисом, но не применяются — у программного прокси пока нет источника идентичности устройства, поэтому такое правило никогда не срабатывает (безопасно, не блокирует трафик).

Условия BlueCoat для парка устройств: одна политика на много прокси, правила scoped по устройству. - appliance.id={serial} — по серийному номеру устройства; - appliance.name={name} — по имени устройства.

Будет реализовано, когда появится сценарий развёртывания нескольких прокси с общей политикой.

A.8. ami.config.threat-protection.malware-scanning — запланировано (подсистема AMI)

Будет реализовано позже. Условие распознаётся синтаксисом, но никогда не срабатывает и не применяется.

Условие подсистемы BlueCoat AMI (Advanced Machine Intelligence / threat-protection) — ветвление политики по настройке malware-scanning на устройстве. Подсистема AMI в Redcoat отсутствует.