有几个有趣的事情要看。首先,只需查看证书 - 它不会来自知名的证书颁发机构。单击绿色挂锁后,单击右侧的箭头即可看到(firefox、Windows)。例如。Facebook 说“Digicert”。
一旦您看到 TMG 生成的一两个证书,您就会轻松识别它们。
第二点要注意的是,由于“证书固定”,某些网站很难被 MiTM 攻击。这取决于浏览器是否预加载了证书,它不会接受“假”。对互联网上的每个网站都不是很明智——但谷歌、推特和其他一些网站都这样做了。Chrome 不支持本地 CA,以允许“企业”MITM,但防止 CA 受损。Firefox 有一个设置来确定允许的内容。
老实说 - 这些浏览器防御对于企业 MiTM 并不是很有用,因为如果您的浏览器拒绝获取伪造的证书,您无论如何都会被该站点阻止。
大多数“好”的网络过滤器(和一些坏的)允许管理员从 MiTM 中排除一些网站。例如,Smoothwall 带有默认设置,出于隐私原因排除网上银行。其他网站可能会被排除在外,因为它们不能很好地与 MiTM 配合使用。
我的建议是与您的管理员交谈。如果他们不想将 MiTM 用于银行业务,我认为这是非常不合理的(在我看来,作为网络过滤公司的前雇员)。要么他们想让你做你的银行业务,要么他们不想。它不是恶意软件可能泄漏或用户可能滥用的东西。另一方面,Facebook 和个人电子邮件是灰色地带。
最后要提的一点:为了在 HTTPS 站点上获得“阻止页面”(即使是被域阻止的页面),MiTM 是必要的,因此您可能会看到一些 MiTM,您想知道如果他们要阻止,为什么会发生这种情况无论如何页面 - 这是因为替代方案将是一个信息量较少的浏览器错误。