<div dir="ltr">Se è così, OK<div><br></div><div>Ero convinto che la parte con hostname fosse in chiaro e la parte restante dell&#39;url con i path e parametri no.<div><br></div><div>Partivo da questa supposizione con il fatto che navigando su pagine https:// da rete aziendale con un proxy,</div><div>il proxy dovrebbe avere l&#39;hostname in chiaro per risolverlo in maniera autonoma.</div><div><br></div><div>Dai tracciamenti invece vedo che il browser manda CONNECT con hostname in chiaro al proxy, ma ovviamente questo hostname in chiaro si perde dopo il proxy.</div><div><br></div><div>C&#39;è un altro hostname in chiaro durante lo scambio del certificato (HELLO server_name), ma non credo che questo possa servire alla causa.</div><div><br></div><div>Fabio</div></div></div><div class="gmail_extra"><br><div class="gmail_quote">Il giorno 28 dicembre 2015 10:38, Fabrix Xm <span dir="ltr">&lt;<a href="mailto:fabrix.xm@gmail.com" target="_blank">fabrix.xm@gmail.com</a>&gt;</span> ha scritto:<br><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex"><span class="">&gt; non ho capito da Paolo perché non possa avere un certificato con dominio pubblico su un server interno.<br>
&gt; Credo che sia così nel 99% dei server web. Il router fa proxy in chiaro verso il server interno che ha il suo certificato.<br>
&gt; Suppongo invece che dovrò avere sul server due VirtualHost con certificato per accedere da IP pubblico e da IP privato.<br>
<br>
</span>Onde siccome la richiesta che arriva dall&#39;esterno sul proxy è cifrata<br>
utilizzando il suddetto certificato, il proxy in questione non puo&#39;<br>
sapere a quale host la richiesta è inidirizzata perchè come si diceva<br>
la richiesta è cifrata col suddetto certificato. Se il proxy non ha il<br>
suddetto certificato non puo&#39; decriptare la richiesta in arrivo per<br>
decidere a chi rigirarla.<br>
<br>
Non so se mi sono spiegato.<br>
<br>
cioè<br>
<br>
Internet -&gt; &quot;sò@ðls#+èWe&quot; -&gt; apache -&gt; certificato -&gt; &quot;GET /<br>
HTTP1.1\nHOST: <a href="http://pippo.com" rel="noreferrer" target="_blank">pippo.com</a>&quot; -&gt; VHost &#39;<a href="http://pippo.com" rel="noreferrer" target="_blank">pippo.com</a>&#39; -&gt; &quot;index.html&quot; -&gt;<br>
certificato -&gt; &quot;s0&#39;@#°çé*§°[þ&quot; -&gt; Internet<br>
<br>
se metti il proxy senza certificato<br>
<br>
Internet -&gt; &quot;sò@ðls#+èWe&quot; -&gt; proxy -&gt; wtf? -&gt; errore<br>
<br>
se metti il proxy col certificato e rigiri in chiaro all&#39;interno come<br>
diceva Paolo<br>
<br>
Internet -&gt; &quot;sò@ðls#+èWe&quot; -&gt; proxy -&gt; certificato -&gt; &quot;GET /<br>
HTTP1.1\nHOST: <a href="http://pippo.com" rel="noreferrer" target="_blank">pippo.com</a>&quot; -&gt; host interno che serve <a href="http://pippo.com" rel="noreferrer" target="_blank">pippo.com</a> -&gt;<br>
apache -&gt; VHost &#39;<a href="http://pippo.com" rel="noreferrer" target="_blank">pippo.com</a>&#39; -&gt;  &quot;index.html&quot; -&gt; propxy -&gt; certificato<br>
-&gt; &quot;s0&#39;@#°çé*§°[þ&quot; -&gt; Internet<br>
<br>
Non so se è chiaro..<br>
<div class="HOEnZb"><div class="h5">_______________________________________________<br>
Lombardia mailing list<br>
<a href="mailto:Lombardia@ml.ninux.org">Lombardia@ml.ninux.org</a><br>
<a href="http://ml.ninux.org/mailman/listinfo/lombardia" rel="noreferrer" target="_blank">http://ml.ninux.org/mailman/listinfo/lombardia</a><br>
</div></div></blockquote></div><br></div>