《分享》在Menlo Proxy隔離環境下,內部網站無法開啟 |  |
最近開始接觸Menlo,PoC過程中客戶提了一個很有趣的問題。
當啟用Menlo Proxy後,會發現內部Private IP網段的網頁無法開啟,
但關閉Menlo後,該內部網頁就可以成功開啟,
而且成功開啟該網頁後,即便再次啟用Menlo,該網頁還是能夠正常開啟。
也就說,在Menlo隔離環境下,未曾開啟過的內部網站會無法開啟,
但只要成功開啟過一次,之後就可以正常開啟,
這是什麼鬼啊...
在Menlo的PAC file設定中,內網使用的Private IP網段基本上就是direct直接放行,
不會繞送到Menlo雲端,所以理論上不可能對內網網站造成干擾。
但客戶端的狀況我們在現場實際看過,確實部分內網網頁會有這樣的問題,
而且我還曾經在我LAB中成功模擬出一樣的狀況,
這...究竟是怎麼一回事?
仔細查看這個狀況,會發現在Menlo隔離環境中,
開啟這些有問題的內部網頁時,會彈跳出另一個一直轉圈圈的分頁,
而這個網頁會因瀏覽器不同,而有不同的網址。
Chrome如下。
http://connectivitycheck.gstatic.com/generate_204
Edge如下。
http://edge-http.microsoft.com/captiveportal/generate_204
從這兩個網址來看,它們有一個共通的特性.那就是它們都是http協定,而且都是導向一個generate_204頁面,
這generate_204頁面究竟有什麼特別意義?
以Chrome或Edge搭配captiveportal與generate_204去查詢,
發現這個網址是“網絡連接狀態指示器”的認證地址,它是透過http協定去進行連接線檢測,
在成功取得204的回應碼後,代表目前網路是通的,
在網路是通的情況下,原本開啟的網頁就會正常連線開啟。
但若回應碼不是204,而是其它回應碼,那就代表當下對外網路有問題,
可能會導向其它Captiva Portal去認證,會是其它回應方式。
而在導入Menlo Proxy後,在比較嚴謹的條件設定下,
連到這幾個偵測網址的連線也會被隔離,
透過Menlo隔離後,回應的就是200的回應碼,而不是原本預期的204!
然後使用者看到的就是這個從分頁彈跳出來,一直轉圈圈的generate_204頁面了...

解決的方式其實也很簡單,就把這幾個瀏覽器的檢查網址direct bypass,
或設exception做例外放行,不去隔離就行了∼
不過Direct bypass只能針對domain設定,無法細到以路徑去做設定,
設定後整個domain都會直接放行,條件太過寬鬆!
而policy exception則可細到以路徑去做設定.在政策嚴謹度上policy exception明顯較高!
另外,要注意的是依據瀏覽器的不同,放行的網址也會有所不同,
目前順子從AI上,收集到要放行的清單如下,請逐一加入。
www.gstatic.com
connectivitycheck.gstatic.com
clients3.google.com
edge-http.microsoft.com
我試圖跟客戶說明這個狀況,但客戶質疑我,以上這些是不是只是我的猜測?
而不願接受我的說法。
沒辦法,新手工程師就是沒有話語權...

♥順子老婆的網拍,請多關照∼
If you don't like something, change it.
If you can't change it, change your attitude.
Don't complain!
|