Глава 46. Глоссарий¶
| Термин | Определение |
|---|---|
| ALPN | Application-Layer Protocol Negotiation — согласование протокола (HTTP/2, HTTP/1.1) в TLS |
| Bandwidth class | Именованная группа для управления полосой пропускания |
| CPL | Content Policy Language — декларативный язык описания политик обработки трафика |
| Define-блок | Именованный объект (define subnet, define condition), используемый в правилах по имени |
| ECH | Encrypted Client Hello — шифрование SNI в TLS 1.3 |
| force_deny | Безусловный отказ с наивысшим приоритетом; пропускает Exception-слой |
| GeoIP | Определение географического местоположения по IP-адресу |
| Guard | Условие в заголовке слоя, применяемое ко всем правилам внутри |
| Hot reload | Применение новой политики без перезапуска сервиса |
| ICAP | Internet Content Adaptation Protocol — протокол передачи контента на внешний сервер для анализа |
| IWA | Integrated Windows Authentication — комбинация NTLM и Negotiate/Kerberos схем |
| MITM | Man-In-The-Middle — перехват TLS-трафика для инспекции |
| NXDOMAIN | DNS-ответ «домен не существует» |
| Нетерминальное действие | Действие, накапливающееся без прекращения обработки оставшихся слоёв |
| Открытый диапазон | Диапазон с одной границей: N.. (>= N) или ..N (<= N) |
| pending_deny | Внутренний механизм: отложенный отказ, позволяющий Exception-слою кастомизировать страницу |
| Rate limit | Ограничение частоты запросов (количество запросов за период) |
| Realm | Область аутентификации — конфигурация подключения к серверу проверки учётных данных (LDAP, RADIUS и др.) |
| Rollback | Откат на предыдущую версию политики |
| Scope | Область видимости — наследование условий через отступы |
| Sinkhole | Перенаправление DNS-запросов на фиктивный IP (обычно 127.0.0.1) для блокировки |
| Слой (Layer) | Именованная секция политики (<Proxy>, <Forward> и др.), содержащая правила для определённого этапа обработки |
| SNI | Server Name Indication — расширение TLS, содержащее имя хоста в ClientHello |
| SOCKS gateway | SOCKS4/SOCKS5 шлюз для маршрутизации трафика |
| SSE | Server-Sent Events — протокол push-уведомлений от сервера к клиенту |
| Surrogate | Заменитель учётных данных (cookie или IP) для сохранения аутентификации между запросами |
| Терминальное действие | Действие, немедленно определяющее результат транзакции и прекращающее обработку оставшихся слоёв |
| TLS-инспекция | Расшифровка TLS-трафика прокси с перешифровкой динамически сгенерированным сертификатом |
| Upstream proxy | Вышестоящий прокси-сервер, через который Redcoat маршрутизирует запросы |
| Правило (Rule) | Одна строка в слое, состоящая из условий и действий |
| Приоритет действия | Числовое значение (0-99), определяющее порядок выполнения действий в одном правиле |
| Условие (Condition) | Выражение, проверяемое для каждой транзакции (url.domain=, client.address=) |
| Действие (Action) | Операция, выполняемая при совпадении условий (allow, deny, redirect) |
| VPM | Visual Policy Manager — графический редактор политик |
| Whitelist-модель | Политика, запрещающая всё по умолчанию и разрешающая только явно указанное |
Приложение A. Расширения Redcoat¶
Следующие возможности реализованы в Redcoat, но не имеют прямых аналогов в BlueCoat.
A.1. admin.access — условие и действие¶
Реализованы оба смысла:
- условие admin.access= (как в BlueCoat) — проверяет тип административного доступа (read/write); индексируется и заполняется на управляющем интерфейсе. Описание см. в разделе 23.6;
- действие admin.access(read-write) — устанавливает уровень доступа.
A.2. Действия exception.*¶
Наши расширения для кастомизации страниц ошибок:
- exception.content(html) — встроенный HTML
- exception.url(url) — перенаправление на внешнюю страницу
- exception.template(name) — именованный шаблон
- exception.status(code) — HTTP-код
- exception.content_type(type) — MIME-тип
- exception.bypass_cache(yes/no) — не кэшировать
- exception.autopad(yes/no) — добавление отступа, чтобы браузер не подменял страницу ошибки по её размеру
В BlueCoat прямых аналогов нет — настройка страниц ошибок делается через define exception и VPM.
A.3. authenticate.scheme¶
Наше расширение — явный выбор схемы аутентификации в CPL: authenticate.scheme(basic|ntlm|negotiate|kerberos|certificate|form). В BlueCoat схема определяется конфигурацией realm, не CPL.
A.4. authenticate.2fa / authenticate.2fa.method¶
Наше расширение — двухфакторная аутентификация через CPL:
- authenticate.2fa(realm) — требовать 2FA
- authenticate.2fa.method(totp|sms|email|push) — метод 2FA
В BlueCoat нет.
A.5. dns.respond.ptr / dns.bypass¶
Наши расширения для DNS-прокси:
- dns.respond.ptr(hostname, ttl) — ответить PTR-записью
- dns.bypass(yes/no) — пропустить DNS-проксирование
В BlueCoat нет.
A.6. dump.request_body / dump.response_body¶
Наши расширения для диагностики:
- dump.request_body(yes/no) — дамп тела запроса
- dump.response_body(yes/no) — дамп тела ответа
В BlueCoat нет (есть только dump.request_headers / dump.response_headers через trace).
A.7. appliance.id / appliance.name — запланировано¶
Будет реализовано позже. Условия распознаются синтаксисом, но не применяются — у программного прокси пока нет источника идентичности устройства, поэтому такое правило никогда не срабатывает (безопасно, не блокирует трафик).
Условия BlueCoat для парка устройств: одна политика на много прокси, правила scoped по устройству.
- appliance.id={serial} — по серийному номеру устройства;
- appliance.name={name} — по имени устройства.
Будет реализовано, когда появится сценарий развёртывания нескольких прокси с общей политикой.
A.8. ami.config.threat-protection.malware-scanning — запланировано (подсистема AMI)¶
Будет реализовано позже. Условие распознаётся синтаксисом, но никогда не срабатывает и не применяется.
Условие подсистемы BlueCoat AMI (Advanced Machine Intelligence / threat-protection) — ветвление политики по настройке malware-scanning на устройстве. Подсистема AMI в Redcoat отсутствует.