Bluecoat 代理在某些 https 網站上逾時

Bluecoat 代理在某些 https 網站上逾時

我們有一些 ProxySG。版本是SGOS 6.4。它們以顯式模式配置。 https 請求的含義:它們透過代理 IP 位址的連接埠 80 進行隧道傳輸。

任何使用類似設定的人請嘗試以下法國網頁郵件提供者的 CSS 樣式表地址,並向我解釋為什麼需要 30 秒或更長時間才能透過代理程式載入(如果您的網站是這種情況):

https://webmail.laposte.net/css/images,common,dwt,msgview,登入,zm,拼字檢查,skin.css?v=131203105433&debug=&skin=laposteskin4&locale=fr

我已經在不同的 Internet 連線下嘗試了多個 ProxySG。當我直接去的時候,沒有問題。不管我使用什麼瀏覽器,在Windows中嘗試IE,在Windows中嘗試FF,在Linux中嘗試FF。透過代理,網站會出現嚴重的超時,因此無法使用,因為他們在半年前更新了網站。

我也嘗試過透過顯式 Squid 代理:沒問題!

我在這裡不知所措。

  • 他們是否使用了 HTTP 內部的某些東西,而 ProxySG 對此感到窒息?
  • SSL 有問題嗎?我發現他們的憑證似乎並不總是與他們的實際主機名稱相符(laposte.net 與 laposte.fr)...
  • 我打開了 SG 的完整策略跟踪,但沒有看到明顯的錯誤,沒有黑名單匹配等(無論如何都不會持續花費 30 秒以上的時間來評估)

有趣的是:在安裝了 FF 的同一個 Linux 機器上使用 wget,兩者都透過代理,wget 下載檔案沒有任何延遲。

請指教 :)


請參閱下面的資料包擷取(左=PC 到代理,右=代理到網際網路)

抓包

答案1

再說一次,這太瘋狂了。

發生這種情況的原因似乎是 Bluecoat 作業系統與另一端使用的(過時的)F5 作業系統之間存在奇怪的互動。更具體地說,Bluecoat 的 TCP 愚蠢視窗綜合症 (SWS) 避免演算法似乎會觸發此問題:

https://support.f5.com/kb/en-us/solutions/public/8000/900/sol8927.html

現在的問題是,禁用 SWS 迴避會破壞其他功能嗎?我不知道,但會調查。

由於對手的 F5 已經過時,甚至可以直接登入並更新;-)

相關內容