Модуль Dr.Web ICAPD

Модуль Dr.Web ICAPD (drweb-icapd) позволяет интегрировать все компоненты программного комплекса Dr.Web для интернет-шлюзов UNIX с приложениями, использующими протокол ICAP. На данный момент поддержка протокола ICAP включена в прокси-серверы Squid и SafeSquid.

Dr.Web ICAPD соединяет поддерживающий протокол ICAP прокси-сервер с Dr.Web Daemon для проверки всего входящего FTP- и HTTP-трафика на наличие вирусов. Кроме того, он позволяет фильтровать доступ к HTML-ресурсам как по MIME-типу и размеру соответствующих файлов, так и по имени хоста. Также с его помощью можно ограничивать доступ к страницам благодаря использованию как обновляемых тематических черных списков, так и черных и белых списков, определенных пользователем (администратором комплекса).

Принципы работы:

1.Клиент выполняет запрос некоторого ресурса (HTTP-запрос GET);

2.Прокси-сервер запрашивает у Dr.Web ICAPD по протоколу ICAP возможность обращения к указанному серверу;

3.Если доступ к указанному серверу не должен быть заблокирован (сервер находится в пользовательском белом списке, не находится в пользовательском черном списке, не подпадает под активные тематические списки или если для запроса сработали разрешающие доступ правила), то Dr.Web ICAPD разрешает прокси-серверу выполнить HTTP-запрос. В противном случае Dr.Web ICAPD предписывает прокси-серверу вернуть клиенту сгенерированную Dr.Web ICAPD HTML-страницу с уведомлением о блокировке ресурса;

4.Если доступ к удаленному серверу был разрешен, то прокси-сервер получает от него ответ, который по протоколу ICAP передает Dr.Web ICAPD на антивирусную проверку;

5.Если хост, от которого получен ответ, не входит в доверенный список (т.е. список хостов, файлы от которых не подлежат проверке), то модуль Dr.Web ICAPD проверяет выполнение правил контент-фильтрации, и если для контента выполняется действие scan, отправляет полученный файл на проверку сканирующему демону Dr.Web Daemon;

6.По результатам проверки на вирусы к файлу могут быть применены следующие действия:

a)pass - Dr.Web ICAPD разрешает прокси-серверу вернуть ответ клиенту;

b)report - Dr.Web ICAPD предписывает прокси-серверу вернуть клиенту сгенерированную Dr.Web ICAPD HTML-страницу с уведомлением об отклонении запрошенного файла;

c)move - Dr.Web ICAPD помещает исходный файл в Карантин и предписывает прокси-серверу вернуть клиенту сгенерированную Dr.Web ICAPD HTML-страницу с уведомлением о помещении запрошенного файла в Карантин;

d)truncate - Dr.Web ICAPD предписывает прокси-серверу вернуть клиенту пустой файл.

Эти же действия (за исключением перемещения в Карантин) могут быть указаны и в самих правилах контент-фильтрации, таким образом, например, можно разрешить пропускать без проверки, или наоборот, безусловно отвергать данные некоторых типов (например, потоковое видео). Однако для этого требуется, чтобы был активизирован и корректно настроен режим ICAP preview.