Webanfragen über einen Upstream-Proxy im LAN senden
Sie können die Sophos Firewall so konfigurieren, dass alle Webanfragen an das externe Netzwerk über einen Upstream-Proxy im LAN oder in der DMZ gesendet werden.
Verbinden Sie die Sophos Firewall mit dem Upstream-Proxy im LAN.
In diesem Beispiel befindet sich der Upstream-Proxy im LAN. Die Netzwerkdetails lauten wie folgt:
IP-Adresse des Upstream-Proxys: 192.168.1.10
WAN-IP-Adresse der Sophos-Firewall: 203.0.113.1
Wenn Sie einen Upstream-Proxy im LAN oder in der DMZ einsetzen, müssen Sie die Sophos Firewall als Proxy-Server konfigurieren.
Sie müssen Folgendes konfigurieren:
- Hinzufügen des Upstream-Proxys zur Sophos Firewall.
- Firewall-Regel für Webfilterung und -scanning im Web-Proxy-Modus.
- Firewall-Regel, um Datenverkehr von internen Benutzern zum Upstream-Proxy zu ermöglichen.
- Source-NAT-Regel zur Maskierung des Datenverkehrs von internen Benutzern zum Upstream-Proxy.
- Firewall-Regel, um Datenverkehr vom Upstream-Proxy ins Internet zu ermöglichen.
Fügen Sie den Upstream-Proxy zur Sophos Firewall hinzu.
Fügen Sie den Upstream-Proxy zur Sophos Firewall hinzu und geben Sie die Anmeldeinformationen ein, falls der Proxy eine Authentifizierung erfordert.
- Gehe zu Routing > Upstream-Proxy.
- Wählen Übergeordneter Proxy.
- Geben Sie die IP-Adresse des Upstream-Proxys ein (Beispiel:
192.168.1.10). - Geben Sie die Portnummer ein, auf der der Upstream-Proxy den Webverkehr empfängt (Beispiel:
3128). -
Geben Sie Benutzernamen und Passwort ein, falls der Upstream-Proxy eine Authentifizierung erfordert.
Hier ein Beispiel:
-
Klicken Anwenden.
Erstellen Sie eine Firewall-Regel zum Scannen des Webverkehrs.
Erstellen Sie eine Firewall-Regel, um den Datenverkehr zwischen internen Benutzern und dem WAN zu scannen und zuzulassen.
- Gehe zu Regeln und Richtlinien, klicken Firewall-Regel hinzufügen > Neue Firewall-Regel.
- Satz Quellzonen Zu
LANUndWi-Fi. - Satz Quellnetzwerke und Geräte Zu
Any. - Satz Zielzonen Zu
WAN. -
Satz Zielnetzwerke Zu
Any.Hier ein Beispiel:
-
Wählen HTTP-Scan und entschlüsseltes HTTPS Und Verwenden Sie einen Webproxy anstelle der DPI-Engine..
-
Klicken Speichern.
Erstellen Sie eine Firewall-Regel, um internen Datenverkehr zum Upstream-Proxy zuzulassen.
Erstellen Sie eine Firewall-Regel, um den Datenverkehr von den internen Benutzern zum Upstream-Proxy in der LAN-Zone zu ermöglichen.
- Gehe zu Regeln und Richtlinien, klicken Firewall-Regel hinzufügen: und klicken Sie Neue Firewall-Regel.
- Satz Quellzonen Zu
LANUndWi-Fi. - Satz Quellnetzwerke und Geräte Zu
Any. -
Satz Zielzonen Zu
LANda sich der Upstream-Proxy in der LAN-Zone befindet.Wenn sich der Upstream-Proxy in der DMZ befindet, stellen Sie Folgendes ein: Zielzonen zur DMZ.
-
Satz Zielnetzwerke zur IP-Host-Adresse, die Sie für den Upstream-Proxy erstellen.
Hier ein Beispiel:
-
Klicken Speichern.
Erstellen Sie eine SNAT-Regel für interne Benutzer
Erstellen Sie eine Source-NAT-Regel, um Webanfragen von internen Benutzern an den Upstream-Proxy zu maskieren.
- Gehe zu Regeln und Richtlinien, klicken NAT-Regeln: und klicken Sie NAT-Regel hinzufügen.
- Satz Originalquelle Zu
Any. - Satz Übersetzter Quelltext (SNAT) Zu
MASQ. - Satz Ursprüngliches Ziel zur IP-Host-Adresse, die Sie für den Upstream-Proxy erstellt haben.
-
Satz Übersetztes Ziel (DNAT) Zu
Original.Hier ein Beispiel:
-
Klicken Speichern.
Erstellen Sie eine Firewall-Regel, um den Datenverkehr vom Upstream-Proxy zum WAN zuzulassen.
Erstellen Sie eine Firewall-Regel, um den Datenverkehr vom Upstream-Proxy in der LAN-Zone zur WAN-Zone zuzulassen.
- Gehe zu Regeln und Richtlinien, klicken Firewall-Regel hinzufügen: und klicken Sie Neue Firewall-Regel.
-
Satz Quellzonen Zu
LAN.Alternativ können Sie DMZ auswählen, wenn sich der Upstream-Proxy in der DMZ befindet.
-
Satz Quellnetzwerke und Geräte zur IP-Host-Adresse, die Sie für den Upstream-Proxy erstellen.
-
Satz Zielzonen Zu
WAN.Wählen Sie zusätzlich DMZ aus, wenn Sie Datenverkehr vom Upstream-Proxy zu Ihren Webservern in der DMZ zulassen möchten.
-
Satz Zielnetzwerke Zu
Any.Hier ein Beispiel:
-
Stellen Sie sicher Webrichtlinie ist eingestellt auf
Noneund wählen Sie nicht die Malware- und Inhaltsscan Einstellungen. - Wählen Sie eine Erkennung und Verhinderung von Sicherheitslücken (IPS) Richtlinien, wenn Sie wollen.
- Klicken Speichern.
- Ziehen Sie diese Regel per Drag & Drop in die Firewall-Regelliste, um sie über Regeln mit übereinstimmenden Quell- und Zieleinstellungen und Web-Proxy-Modus zu platzieren.
Die Standard-SNAT-Regel (Default SNAT IPv4Die Regel am Ende der NAT-Regelliste maskiert die private IP-Adresse des Upstream-Proxys für den Datenverkehr zur WAN-Zone. Die Maskierung gilt für den Upstream-Proxy im LAN und in der DMZ. Um abweichende Übersetzungseinstellungen festzulegen, erstellen Sie eine SNAT-Regel.






