Zum Hauptinhalt springen Zur Suche springen Zur Hauptnavigation springen

Sophos UTM: Zertifikatsvalidierung für von der Sectigo Root-CA signierte Websites fehlgeschlagen

Übersicht

Websites, die von einer Sectigo-Root-CA signiert sind, können möglicherweise keine Verbindung herstellen und eine Zertifikatsvalidierung ist fehlgeschlagen, da das Zertifikat AddTrust External CA Root am 30. Mai 2020 abgelaufen ist

Ein Problem tritt auf, weil OpenSSL den Zertifikatskettenpfad überprüft, was zu einer abgelaufenen ‚AddTrust External CA‘ führt. Daher können Sie beobachten, dass Sites, die von der Sectigo Root-CA signiert sind, möglicherweise keine Verbindung herstellen können und dem Endbenutzer eine Meldung über die fehlgeschlagene Zertifikatsvalidierung angezeigt wird

Wenn Sie eine Website haben, deren Zertifikat abgelaufen ist und die von dem Web-Proxy der Sophos Firewall verarbeitet wird, wird die Website standardmäßig blockiert.

Hier ist ein Beispiel für die Paketerfassung, bei der der Remote-Server das CA-Zertifikat, dessen Gültigkeitsdauer abgelaufen ist, präsentieren würde.

 

Wenn das abgelaufene Zertifikat dem Sophos UTM-Web-Proxy vorgelegt wird, überprüft dieser die Gültigkeit des Zertifikats und stellt fest, ob es gültig ist oder nicht. In diesem Fall wird es standardmäßig gesperrt.

Sie können einen solchen Hinweis auch im HTTP.log beobachten:
„url=“https://example.com/“ referer=“““ error=“Überprüfung des Server-Zertifikats fehlgeschlagen““

Wie löse ich das Problem

Auf dem UTM kann das abgelaufene Zertifikat „AddTrust External CA Root“ deaktiviert werden. Dies führt dazu, dass die Zertifikatsprüfung gegen das neue Zertifikat prüft. Die folgende Abbildung zeigt das Zertifikat und es ist deaktiviert.

Sobald das Zertifikat deaktiviert ist, müssen Sie den Proxy ausschalten und dann wieder einschalten. Dies kann unter Web-Schutz > Web-Filterung > Registerkarte „Global“ erfolgen.

20+ Jahre IT-Sicherheits-Experte, Prokurist, Leitung des Bereichs IT-Sicherheit der ito consult GmbH/ UTMshop
Zertifizierungen: Dipl. Betriebswirt; Sophos Certified Architect

Produktgalerie überspringen

Zugehörige Produkte

Sophos SG 210 TotalProtect (SG210)
Das TotalProtect Bundle ist die günstige "All-in-One" Option von Sophos. Sie erhalten die SG Series 210 Appliance und dazu den vollen Full Guard Schutz für Ihr Unternehmen. Hierbei haben Sie die Option, das Bundle für ein, zwei oder drei Jahre zu wählen. Je länger die Laufzeit, umso günstiger wird der spezifische Preis für die Appliance. Sophos Security Appliance SG 210 Die Sophos SG 210 und SG 230 sind speziell auf die Bedürfnisse von kleinen bis mittelständischen Unternehmen und Außenstellen abgestimmt. Sie basieren auf modernster Intel-Technologie und sind mit 6 GbE-Kupferports sowie einem FleXi-Port-Steckplatz zur Konfiguration mit einem optionalen Modul ausgestattet. Damit liefern sie optimale Flexibilität und hohe Durchsatzraten bei einem erstklassigen Preis-Leistungs-Verhältnis. Wie bei allen Modellen haben Sie auch hier die Möglichkeit, bis zu 10 Appliances dyanamisch zu clustern. Achtung: SG210 Modelle mit Hardware Revision 3 - diese sind nicht für einen HA-Verbund mit anderen Revisionen geeignet. Ebenso sind zugehörige FleXi - Portmodule nur mit der jeweiligen Revision kombinierbar. (Gilt nicht für SG1xx und XG1xx mit Revisionen 1 und 2.) Sollten Sie für einen HA-Verbund noch Hardware Appliances mit Revision 1 (SG210/ XG210 Revision 2) benötigen, dann fragen Sie bitte vor dem Kauf an, ob diese noch verfügbar sind. Technische Spezifikationen Vorderansicht Rückansicht   Physische Spezifikationen Leistungsaufnahme 19 W, 65 BTU/h (Leerlauf)35 W, 119 BTU/h (Volllast) Betriebstemperatur 0–40°C (Betrieb)-20–+80°C (Lagerung) Luftfeuchtigkeit 10%-90%, nicht kondensierend Produktzertifizierungen Zertifizierungen CB, UL, CE, FCC Class A, ISED, VCCI, RCM, CCC BIS (geplant), MSIP/KCC (geplant) LeistungSG 210 Rev. 3 Firewall-Durchsatz 12 GBit/s VPN-Durchsatz 1 GBit/s IPS-Durchsatz 2 GBit/s Antivirus-Durchsatz (Proxy) 500 MBit/s Gleichzeitige Verbindungen 4.000.000 Neue Verbindungen/Sek 60.000 Max. Anzahl lizenzsierter Nutzer unbegrenzt Physische Schnittstellen Speicher (lokale Quarantäne/Protokolle) integrierte SSD Prozessor Intel Celeron Dual Core G3900 @ 2,8 Ghz RAM 8 GB DDR4 Festplatte 120 GB SSD Ethernet-Schnittstellen (fest) 6 GE Kupfer (einschl. 2 Bypass-Paaren)2 GE SFP Anzahl FleXi-Port-Steckplätze 1 FleXi-Port-Module (optional) 8-Port GE Kupfer8-Port GE SFP2-Port 10 GE SFP+4-Port 10 GE SPF+2-Port 40 GE QSFP+4-Port GE PoE8-Port GE PoE I/O-Ports 2 x USB 3.0 (vorne)1 x Mikro-USB (vorne)1 x USB 3.0 (hinten)1 x COM (RJ45) (vorne)1 x VGA (hinten) Anzeige Multifunktions-LCD-Modul Stromversorgung intern, automatische Bereichseinstellung 90–264 VAC, 50–60 HzOptional zusätzliche Stromversorgung (extern) Physische Spezifikationen Montage 1U rackmontierbar(2 Rackmontage-Winkel inbegriffen) Abmessungen Breite x Tiefe x Höhe 438 x 344,4 x 44 mm Gewicht 5,2 kg (ohne Verpackung)7,2 kg (mit Verpackung) SG 210 FullGuard (Bundle) Full Guard Bundle, das komplette Bundle zum günstigen Preis. Das Full Guard Bundle umfasst sämtliche UTM Subscriptions (E-Mail Protection, Network Protection, Web Protection, Webserver Protection und Wireless Protection) und gibt Ihnen die vollständige Sicherheit der UTM zu einem wesentlich günstigeren Preis als die Einzelsubscriptionen. Bereits ab drei notwendigen Subscriptions, ist das Full Guard Bundle i.d.R. preiswerter als die Einzelpreise und Sie haben die volle Leistungsfähigkeit gewährleistet.
4.755,00 €*
Sophos SG 125 Security Appliance (SG125)
  Mit den Rev.-3-Modellen erweitert Sophos die SG/XG 1xx-Modelle um komplett neue Features. Die Features bringen Verbesserungen in den Schwerpunktbereichen Konnektivität, Flexibilität, Zuverlässigkeit und Performance. Produkt-Highlights Revision 3 Für bessere WLAN-Performance und -Reichweite ist jedes w-Modell optional mit integriertem 802.11ac Wi-Fi erhältlich. Für alle SG/XG 1xx-Modelle ist optional eine zweite Stromversorgung erhältlich, die selbst in Kleinunternehmen die Business Continuity sicherstellt. Bei allen SG/XG 125/135-Modellen gibt es für 3G/4G-Module einen Erweiterungsschacht, der in vielen Bereitstellungsszenarien als zusätzliche Anschlussmöglichkeit dient. Ein optionales zweites Wi-Fi-Sendemodul auf dem Modell SG/XG 135w sorgt für bessere Performance und Reichweite und ermöglicht eine gleichzeitige Übertragung bei 2,4 und 5 GHz. Zum Anschluss an Unternehmensbreitbandverbindungen ist nun auf vielfachen Wunsch auf allen SG/XG 1xx Appliances ein SFP Port (z. B. für optionales DSL-Modem) verfügbar. Diese leistungsstarken Firewall-Appliances bieten bei einem Desktop-Formfaktor und -Preis 1U-Performance. Wenn Sie ein Kleinunternehmen oder Außenstellen schützen müssen oder über ein beschränktes Budget verfügen, sind diese Modelle die ideale Wahl. Für eine optimale Abdeckung und Anbindung Ihrer mobilen Mitarbeiter sind die Modelle auch mit integriertem 802.11ac-WLAN erhältlich. Unsere Software basiert auf der modernsten Intel-Architektur und nutzt die Multi-Core-Technologie optimal, um hervorragende Durchsatzraten für Ihre Schlüsselprozesse zu erzielen. Diese Modelle sind mit 8 integrierten GbE-Kupferports ausgestattet und können wie alle Sophos Firewalls zu dynamischen Clustern von bis zu 10 Appliances zusammengefügt werden, um eine höhere Skalierbarkeit zu erreichen. Technische Spezifikationen Vorderansicht SG 125 Rev. 2 Vorderansicht SG 125 Rev. 3 Rückansicht 125 Rev. 2   Rückansicht SG 125 Rev. 3   LeistungSG 125 Rev. 2Rev. 3 Firewall-Durchsatz 3,1 GBit/s 3.100 MBit/s VPN-Durchsatz 500 MBit/s 500 MBit/s IPS-Durchsatz 750 MBit/s 750 MBit/s Antivirus-Durchsatz (Proxy) 200 MBit/s 650 MBit/s Gleichzeitige Verbindungen 2.000.000 2.002.930 Neue Verbindungen/Sek 24.000 25.000 Maximal lizenzsierte Nutzer unbegrenzt unbegrenzt Physische SchnittstellenSG 125 Rev. 2Rev. 3 Speicher integrierte SSD integrierte SSD Prozessor Atom Rangeley Dual Core (1.7 GHz) Denverton C3508 (1.6 GHz) RAM 4 GB DDR3 4 GB Festplatte 64 GB SSD 64 GB SSD LAN-Schnittstellen (fest) 8 GE Kupfer 8 Kupfer + 1 SFP I/O-Ports (hinten) 2 x USB 2.0 1 x COM (RJ45)1 x VGA 2 x USB 2.0 1 x Micro-USB 1 x COM (RJ45) 1 x HDMI Stromversorgung extern, automatische Bereichseinstellung DC: 12 V, 100–240 VAC, 50–60 Hz extern, automatische Bereichseinstellung DC: 12 V 100–240 VAC, 36 W@50–60 Hz Optional zusätzliche Stromversorgung (extern) Physische SpezifikationenSG 125 Rev. 2Rev. 3 Montage Rackmontage-Kit erhältlich (muss separat bestellt werden) Rackmontage-Kit erhältlich (muss separat bestellt werden) Abmessungen (Breite x Tiefe x Höhe) 288 x 186,8 x 44 mm 305 x 205 x 44 mm Gewicht 1,7 kg (ohne Verpackung)2,82 kg (mit Verpackung) 1,8 kg (ohne Verpackung) 2,7 kg (mit Verpackung) Physische SpezifikationenSG 125 Rev. 2Rev. 3 Leistungsaufnahme 12,46 W, 49,3 BTU/h (Leerlauf)26,16 W, 89,2 BTU/h (Volllast) 18,6W, 63,426 BTU/h (Leerlauf) 20,04W, 68,336 BTU/h (Volllast) Temperatur 0-40°C (Betrieb) -20 to +80°C (Lagerung) 0–40°C (Betrieb) -20–+80°C (Lagerung) Luftfeuchtigkeit 10%-90%, nicht kondensierend 10 %–90 %, nicht kondensierend ProduktzertifizierungenSG 125 Rev. 2Rev. 3 Zertifizierungen CE, FCC Class B, CB, VCCI, C-Tick, UL, CCC CB, UL, CE, FCC, ISED, VCCI, MIC (Japan), RCM, CCC, KC In Planung: BIS Vielseitig Appliances für jede Umgebung Dank unserer großen Produktpalette ist auf jeden Fall das richtige Modell für Sie dabei. Eine höhere Modellnummer steht für höheren Durchsatz und mehr Ports oder Anschlussoptionen. Da jede Software-Subscription außerdem auf jeder Appliance verfügbar ist, können Sie die Lösung ganz flexibel an Ihr Budget und Ihre individuellen Sicherheitsanforderungen anpassen. Next-Generation-Firewall-Funktionen oder All-in-One-Sicherheit in nur einer Appliance – die Entscheidung liegt ganz bei Ihnen. Zuverlässig Für Unternehmen von heute und morgen Dank modernster Intel-Technologie sind unsere Produkte äußerst flexibel. Erweitern Sie Ihren Schutz ganz nach Bedarf – ohne Änderungen oder Upgrades Ihrer Hardware. So profitieren Sie von zukünftigen Software- und Performance-Optimierungen, die Ihnen ein optimales Preis-Leistungs-Verhältnis garantieren. Redundanz-Features wie eine zusätzliche Festplatte oder Stromversorgung sind für die 1U SG 450 und für beide unserer 2U-Appliances erhältlich. Schnell Bewährte Performance auf allen Modellen Unsere Appliances basieren auf modernster Intel-Technologie. Die optimierte Nutzung von Multi-Core-Prozessoren ermöglicht eine Konsolidierung Ihrer Sicherheitslösungen ohne Abstriche bei der Performance. Mit noch schnellerem Firewall-, IPS- und VPN-Durchsatz können unsere SG Series Appliances mühelos mehrere Aufgaben gleichzeitig bewältigen. Durch dynamisches Clustern von bis zu 10 Geräten ohne externen Lastenausgleich ist auch eine Erweiterung einfach realisierbar. Modular Flexible Konfigurationsoptionen auf vielen Modellen Konfigurieren Sie Ihre Hardware so, dass sie zu Ihrer Infrastruktur passt, und nehmen Sie ganz einfach Änderungen daran vor, wenn Sie diese benötigen. Mit unseren optionalen FleXi-Port-LAN-Modulen können Sie Ihre Anschlüsse frei wählen – Kupfer, Glasfaser, 10GbE – Sie entscheiden. FleXi-Port-Module sind innerhalb einer Modellreihe (z. B. 1U) austauschbar. So können Sie beispielsweise mit allen 1U-Appliances das gleiche Modul nutzen. Dadurch sparen Sie Geld, wenn Sie zu einem späteren Zeitpunkt auf ein höheres Modell upgraden. Reaktionsstark Spezialtechnologie zur Datenverarbeitung in Echtzeit Ihr Netzwerk wandelt sich ständig, daher muss Ihr Schutz flexibel sein. Alle SG Series Appliances sind mit SSDs ausgestattet – zur lokalen Speicherung von Spam-Quarantäne-Daten und für einen schnelleren Zugriff auf umfassende Reports und Echtzeit-Protokolle. Mit schnelleren In-Memory-Inhaltsscans in sicherem Proxy-Modus wird Ihre Abwehr noch wirksamer und effizienter. Verbunden Umfassende WLAN-Abdeckung – in allen Büros Unsere Desktop-Modelle der Serie SG 100 mit integriertem WLAN sind selbst für die kleinsten Büroräume geeignet. Weil der Access Point bereits integriert ist, benötigen Sie keine zusätzliche Hardware. Wenn Sie eine breitere Abdeckung benötigen oder größere Büroräumlichkeiten haben, können Sie weitere Sophos Access Points hinzufügen. Alle unsere Appliances verfügen über einen integrierten Wireless Controller, mit dem Sie Sophos Access Points anbinden und einfach über Ihre zentrale Management-Konsole verwalten können.
1.114,00 €*
Sophos SG 310 TotalProtect (SG310)
Das TotalProtect Bundle ist die günstige "All-in-One" Option von Sophos. Sie erhalten die SG Series 310 Appliance und dazu den vollen Full Guard Schutz für Ihr Unternehmen. Hierbei haben Sie die Option, das Bundle für ein, zwei oder drei Jahre zu wählen. Je länger die Laufzeit, umso günstiger wird der spezifische Preis für die Appliance. Sophos Security Appliance SG 310 Die Modelle Sophos SG 310 und SG 330 sind skalierbare Appliances, die sich für Organisationen mit vielen Standorten und mittelgroße Unternehmen eignen. Mit SSDs für On-Box-Reporting, Protokolle und Spam-Quarantäne sind sie äußerst reaktionsstark – selbst in Umgebungen mit einem hohen Datenverkehrsaufkommmen. Jedes Modell ist mit 8 GbE-Kupferports, 2 GbE-SFP-Glasfaserports sowie einem FleXi-Port-Steckplatz zur Konfiguration mit einem optionalen Modul ausgestattet. Sie bieten optimale Performance und Flexibilität. Achtung: SG310 Modelle mit Hardware Revision 2 - diese sind nicht für einen HA-Verbund mit anderen Revisionen geeignet. Ebenso sind zugehörige FleXi - Portmodule nur mit der jeweiligen Revision kombinierbar. (Gilt nicht für SG1xx und XG1xx mit Revisionen 1 und 2.) Sollten Sie für einen HA-Verbund noch Hardware Appliances mit Revision 1 (SG210/ XG210 Revision 2) benötigen, dann fragen Sie bitte vor dem Kauf an, ob diese noch verfügbar sind. Technische Spezifikationen Vorderansicht Rückansicht   Umgebung Leistungsaufnahme 32 W, 109 BTU/h (Leerlauf)49 W, 167 BTU/h (Volllast) Betriebstemperatur 0–40°C (Betrieb)-20–+80°C (Lagerung) Luftfeuchtigkeit 10%-90%, nicht kondensierend Produktzertifizierungen Zertifizierungen CB, UL, CE, FCC Class A, ISED, VCCI, RCM, CCC BIS (geplant), MSIP/KCC (geplant) LeistungSG 310 Rev. 2 Firewall-Durchsatz 19 GBit/s VPN-Durchsatz 3 GBit/s IPS-Durchsatz 5 GBit/s Antivirus-Durchsatz (Proxy) 1,2 GBit/s Gleichzeitige Verbindungen 6.000.000 Neue Verbindungen/Sek 100.000 Maximal lizenzsierte Nutzer unbegrenzt Physische Schnittstellen Speicher integrierte SSD Prozessor Intel Core i3 Dual Core 6100 @ 3.7 Ghz RAM 12 GB DDR4 Festplatte 180 GB SSD Ethernet-Schnittstellen (fest) 8 GE Kupfer (einschl. 2 Bypass-Paaren)2 GE SFP2 10 GE SPF+ Anzahl FleXi-Port-Steckplätze 1 FleXi-Port-Module (optional) 8-Port GE Kupfer8-Port GE SFP2-Port 10 GE SFP+4-Port 10 GE SFP+2-Port 40 GE QSFP+4-Port GE PoE8-Port GE PoE I/O-Ports 2 x USB 3.0 (vorne)1 x Mikro-USB (vorne)1 x USB 3.0 (hinten)1 x COM (RJ45) (vorne)1 x HDMI (hinten) Anzeige Multifunktions-LCD-Modul Stromversorgung intern, automatische Bereichseinstellung 90–264 VAC, 50–60 HzOptional zusätzliche Stromversorgung (extern) Physische Spezifikationen Montage 1U rackmontierbar(2 Rackmontage-Winkel inbegriffen) Abmessungen Breite x Tiefe x Höhe 438 x 405,5 x 44 mm Gewicht 5,8 kg (ohne Verpackung)8,1 kg (mit Verpackung) SG 310 FullGuard (Bundle) Full Guard Bundle, das komplette Bundle zum günstigen Preis. Das Full Guard Bundle umfasst sämtliche UTM Subscriptions (E-Mail Protection, Network Protection, Web Protection, Webserver Protection und Wireless Protection) und gibt Ihnen die vollständige Sicherheit der UTM zu einem wesentlich günstigeren Preis als die Einzelsubscriptionen. Bereits ab drei notwendigen Subscriptions, ist das Full Guard Bundle i.d.R. preiswerter als die Einzelpreise und Sie haben die volle Leistungsfähigkeit gewährleistet.
9.853,50 €*