El proxy de Bluecoat se agota en ciertos sitios https

El proxy de Bluecoat se agota en ciertos sitios https

Tenemos algunos ProxySG. La versión es SGOS 6.4. Están configurados en modo explícito. Significado de las solicitudes https: se canalizan a través del puerto 80 de la dirección IP del proxy.

Cualquiera que utilice una configuración similar, pruebe la siguiente dirección de hoja de estilo CSS de un proveedor de correo web francés y explíqueme por qué tarda 30 segundos o más en cargarse en el proxy (si ese es el caso en su sitio):

https://webmail.laposte.net/css/images,common,dwt,msgview,login,zm,spellcheck,skin.css?v=131203105433&debug=&skin=laposteskin4&locale=fr

He probado varios ProxySG detrás de diferentes conexiones a Internet. Cuando voy directo, no hay problema. No importa qué navegador utilice, probé IE en Windows, FF en Windows, FF en Linux. A través del proxy, hay tiempos de espera terribles para ese sitio, lo que hace imposible su uso ya que actualizaron su sitio hace aproximadamente medio año.

También intenté utilizar un proxy Squid explícito: ¡no hay problema!

Estoy perdido aquí.

  • ¿Están usando algo dentro de HTTP con el que se está ahogando el ProxySG?
  • ¿Hay algún problema con SSL? Veo que su certificado no siempre parece coincidir con su nombre de host real (laposte.net vs. laposte.fr)...
  • Tenía activado el rastreo completo de políticas del SG pero no vi errores aparentes, no había ninguna coincidencia en la lista negra o cosas similares (lo que de todos modos no tomaría más de 30 segundos para evaluar de manera constante)

Lo curioso: al usar wget en la misma máquina Linux con FF instalado, ambos a través del proxy, wget descarga el archivo sin demora.

Por favor avise :)


Vea la captura de paquetes a continuación (izquierda=PC a proxy, derecha=proxy a Internet)

captura de paquetes

Respuesta1

Una vez más, esto es una locura.

Esto parece suceder debido a una interacción extraña entre el sistema operativo de Bluecoat y los F5 (obsoletos) utilizados en el otro extremo. Más específicamente, el algoritmo para evitar el síndrome de ventana tonta (SWS) de TCP de Bluecoat parece desencadenar esto:

https://support.f5.com/kb/en-us/solutions/public/8000/900/sol8927.html

Ahora la pregunta es: ¿desactivar la evitación de SWS rompería algo más? No lo sé pero investigaré.

Dado que los F5 de la otra parte están desactualizados, es posible que incluso pueda iniciar sesión y actualizar ;-)

información relacionada