SSL/TLS-Prüfung und -Entschlüsselung konfigurieren
Sie können die SSL/TLS-Inspektion und die HTTPS-Entschlüsselung im DPI- und Web-Proxy-Modus konfigurieren.
Nach der Entschlüsselung sicherer Webinhalte verschlüsselt die Sophos Firewall diese Inhalte erneut mit Zertifikaten, die von dieser Zertifizierungsstelle signiert wurden. Um Fehler aufgrund nicht vertrauenswürdiger Zertifikate zu vermeiden, müssen Sie die signierende Zertifizierungsstelle auf den Endgeräten der Benutzer installieren.
Gehen Sie wie folgt vor:
- Prüfen Sie, ob Sie die Standard-SNAT-Regel zur Verschleierung des Datenverkehrs haben.
- Konfigurieren Sie eine Webrichtlinie.
- Konfigurieren Sie eine Firewall-Regel für die Webfilterung.
- Wenden Sie die Inspektions- und Entschlüsselungsregeln und -einstellungen an.
- Laden Sie das Signaturzertifikat herunter.
- Installieren Sie es auf den Endgeräten der Benutzer.
Überprüfen Sie die SNAT-Regel
- Gehe zu Regeln und Richtlinien > NAT-Regeln.
-
Überprüfen Sie die Regelliste für Standard-SNAT IPv4.
Dies ist eine Standard-SNAT-Regel zur Verschleierung des ausgehenden IPv4-Datenverkehrs.
-
Falls Sie keine entsprechende Regel haben oder eine Regel für IPv6-Datenverkehr erstellen möchten, gehen Sie wie folgt vor:
- Klicken IPv4 oder IPv6 oberhalb der NAT-Regelliste.
- Klicken NAT-Regel hinzufügen und klicken Neue NAT-Regel.
- Geben Sie einen Namen ein.
- Satz Übersetzter Quelltext (SNAT) Zu MASQ.
- Klicken Speichern.
Fügen Sie eine Webrichtlinie hinzu.
Dieses Beispiel zeigt, wie man eine Webrichtlinienregel mithilfe von Webkategorien hinzufügt:
- Gehe zu Web > Richtlinien und klicken Hinzufügen.
- Geben Sie einen Namen ein.
- Klicken Regel hinzufügen.
- Unter Benutzer: Klicken Sie auf die Dropdown-Liste, löschen Sie Jemand: und klicken Sie Neuen Eintrag hinzufügen.
- Wählen Sie die gewünschten Benutzer und Gruppen aus und klicken Sie auf „Weiter“. Ausgewählte Elemente anwenden.
- Unter Aktivitäten: Klicken Sie auf die Dropdown-Liste, löschen Sie Der gesamte Webverkehr: und klicken Sie Neuen Eintrag hinzufügen.
- Wählen Webkategorie Wählen Sie in der Aktivitätsliste die gewünschte Kategorie aus und klicken Sie auf Ausgewählte Elemente anwenden.
- Unter Aktion, wählen HTTP zulassen.
- Klicken Sie auf die Dropdown-Liste neben den HTTP-Aktionen und wählen Sie aus HTTPS zulassen.
- Unter Einschränkungen: Wählen Sie einen Zeitpunkt aus, zu dem die Regel angewendet werden soll.
- Drehen Status An.
- Klicken Speichern.
Konfigurieren einer Firewall-Regel
Sie müssen die Webfiltereinstellungen in einer Firewall-Regel konfigurieren.
- Gehe zu Regeln und Richtlinien > Firewall-Regeln.
- Klicken Firewall-Regel hinzufügen und dann Neue Firewall-Regel.
- Geben Sie einen Namen ein.
- Stellen Sie sicher Aktion ist eingestellt auf Akzeptieren.
- Stellen Sie die Quellzonen Zu UND Und W-lan.
- Für Quellnetzwerke und Geräte: Wählen Sie die gewünschten lokalen Subnetze aus.
- Stellen Sie die Zielzonen Zu VAN.
- Satz Zielnetzwerke Zu Beliebig.
- Stellen Sie sicher Dienstleistungen ist eingestellt auf Beliebig.
- Unter Sicherheitsmerkmale, klicken Webfilterung.
- Wählen Sie die Webrichtlinie Sie haben aus der Dropdown-Liste erstellt.
- Wählen Sie unter Malware- und Inhaltsprüfung die Option aus. HTTP-Scan und entschlüsseltes HTTPS.
-
Unter Filtern gängiger Webports: Stellen Sie sicher, dass das Kontrollkästchen für Verwenden Sie einen Webproxy anstelle der DPI-Engine. ist nicht ausgewählt.
Hier ein Beispiel:
-
Klicken Speichern.
- Gehe zu Regeln und Richtlinien > Firewall-Regeln.
- Klicken Firewall-Regel hinzufügen und dann Neue Firewall-Regel.
- Geben Sie einen Namen ein.
- Ändern Sie die Aktion falls Sie es wollen.
- Stellen Sie die Quellzonen Zu UND Und W-lan.
- Für Quellnetzwerke und Geräte: Wählen Sie die gewünschten lokalen Subnetze aus.
- Stellen Sie die Zielzonen Zu VAN.
- Satz Zielnetzwerke Zu Beliebig.
-
Satz Dienstleistungen Zu Beliebig.
Wenn Sie bestimmte Dienste auswählen möchten, wählen Sie die Optionen entsprechend Ihrer Netzwerkkonfiguration aus:
- Transparenter Proxy: HTTP Und HTTPS.
- Direkter Proxy: HTTP, HTTPS: und die Web-Proxy-Port Sie haben unter konfiguriert Web > Allgemeine Einstellungen > Web-Proxy-Konfiguration.
-
Unter Sicherheitsmerkmale, klicken Webfilterung.
- Wählen Sie die Webrichtlinie Sie haben aus der Dropdown-Liste erstellt.
- Wählen Sie unter Malware- und Inhaltsprüfung die Option aus. HTTP-Scan und entschlüsseltes HTTPS.
- Unter Filtern gängiger Webports, wählen Verwenden Sie einen Webproxy anstelle der DPI-Engine..
-
Wählen HTTPS-Verschlüsselung während der Webproxy-Filterung.
Hier ein Beispiel:
-
Klicken Speichern.
HTTPS-Entschlüsselung anwenden
Nach der Prüfung und Entschlüsselung sicherer Webinhalte verschlüsselt die Sophos Firewall diese Inhalte erneut mit Zertifikaten, die von der von Ihnen konfigurierten Zertifizierungsstelle signiert wurden. Dieses Beispiel zeigt die Anwendung der integrierten Signatur-CA. Informationen zur Verwendung benutzerdefinierter CAs finden Sie unter [Link einfügen]. Fügen Sie untergeordnete und Stammzertifizierungsstellen für den TLS-Verkehr hinzu..
Im DPI-Modus konfigurieren Sie SSL/TLS-Inspektionsregeln.
- Gehe zu Regeln und Richtlinien > SSL/TLS-Prüfung und klicken Hinzufügen.
- Geben Sie einen Regelnamen ein.
- Satz Aktion Zu Entschlüsseln.
-
Satz Entschlüsselungsprofil Zu Unsichere SSL-Verbindungen blockieren.
Die Einstellungen können Sie hier einsehen: Profile > Entschlüsselungsprofile.
-
Stellen Sie die Quellzonen Zu UND Und W-lan.
- Für Quellnetzwerke und Geräte: Wählen Sie die gewünschten lokalen Subnetze aus.
- Stellen Sie die Zielzonen Zu VAN.
- Satz Zielnetzwerke Zu Beliebig.
- Satz Dienstleistungen Zu Beliebig.
- Klicken Speichern.
- Gehe zu Web > Allgemeine Einstellungen.
- Scrollen Sie nach unten zu HTTPS-Entschlüsselung und -Scan.
-
Unter HTTPS-Scan-Zertifizierungsstelle (CA): Wählen Sie eine Zertifizierungsstelle aus, um gescannte HTTPS-Verbindungen zu sichern.
Sie können das in der Sophos Firewall integrierte oder interne Zertifikat auswählen oder eine externe Zertifizierungsstelle verwenden.
-
Wählen Nicht erkannte SSL-Protokolle blockieren.
- Stellen Sie sicher Ungültige Zertifikate blockieren ist ausgewählt.
-
Klicken Anwenden.
Hier ein Beispiel:
-
Unter Web-Proxy-Konfiguration, stellen Sie sicher TLS 1.1 ist ausgewählt.
-
Klicken Anwenden.
Laden Sie das Signatur-CA herunter.
- Gehe zu Regeln und Richtlinien > SSL/TLS-Prüfregeln und klicken SSL/TLS-Inspektionseinstellungen.
- Unter RSA neu unterzeichnen mit: Klicken Sie auf die Download-Schaltfläche.
neben der ausgewählten CA. -
Optional: Unter EC erneut unterzeichnen mit: Klicken Sie auf die Download-Schaltfläche.
neben der ausgewählten Zertifizierungsstelle. Dies ist nur erforderlich, wenn eine andere Zertifizierungsstelle ausgewählt wird. -
Klicken Stornieren.
Für den transparenten und direkten Proxy-Modus müssen Sie wie folgt vorgehen:
- Gehe zu Web > Allgemeine Einstellungen.
- Scrollen Sie nach unten zu HTTPS-Entschlüsselung und -Scan.
-
Unter HTTPS-Scan-Zertifizierungsstelle (CA): Klicken Sie auf die Schaltfläche „Herunterladen“ neben der von Ihnen ausgewählten CA.
Um Fehlermeldungen aufgrund nicht vertrauenswürdiger Zertifikate zu vermeiden, müssen Sie diese Zertifizierungsstelle auf den Endgeräten Ihrer Benutzer installieren. Siehe Fügen Sie Endpunkten manuell eine Zertifizierungsstelle hinzu.
Im direkten Proxy-Modus müssen Sie den Webproxy-Dienst für die Zonen Ihrer Benutzer zulassen. Gehen Sie dazu wie folgt vor:
- Gehe zu Verwaltung > Gerätezugriff.
- Unter Sonstige Dienstleistungen > Webproxy, wählen UND Und W-lan.
- Klicken Anwenden.
Informationen zur Installation der Zertifizierungsstelle auf den Endgeräten der Benutzer finden Sie unter Fügen Sie Endpunkten manuell eine Zertifizierungsstelle hinzu.






