Elegir correctamente DPI Engine o Web Proxy en Sophos Firewall
Para las nuevas reglas generales de Internet de clientes, el DPI Engine suele ser un punto de partida más sensato. Procesa decisiones de inspección de firewall, web, control de aplicaciones, IPS, malware y TLS en una ruta común. El Web Proxy sigue siendo correcto cuando se necesita una función vinculada explícitamente al proxy, como Policy Quota, escaneo Batch, Web Cache o un diseño de proxy directo.
La elección no es una decisión global para todo el firewall. Diferentes reglas de firewall y grupos de clientes pueden utilizar diferentes rutas. Sin embargo, para un flujo de prueba individual, debe quedar claro qué regla se aplica y si el DPI Engine, el Web Proxy transparente o un Direct Proxy configurado explícitamente procesa la solicitud.
⚠️ No se debe cambiar una regla de producción de forma espontánea entre DPI Engine y Web Proxy. El cambio modifica el descifrado TLS, las funciones admitidas, la vista de los registros y, en algunos casos, el comportamiento de navegadores y aplicaciones. Primero se prueba un cliente piloto en una regla propia, se documenta la ruta de retorno y solo después se amplía el alcance.
Decisión rápida
- Recopile el grupo de clientes afectados, Firewall Rule ID, Web Policy, solicitud TLS y funciones web requeridas.
- Seleccione DPI Engine si el tráfico de cliente enrutado normal se va a controlar sin una función de proxy especial.
- Elija Web Proxy si se requiere escaneo Policy Quota, Batch, Web Cache o diseño de proxy intencional.
- Para Direct Proxy, verifique también el escucha, Device Access, PAC o la configuración del navegador y los servicios de firewall local.
- Configure el descifrado TLS en el lugar correcto: SSL/TLS inspection rule para DPI, descifrado HTTPS proxy para Web Proxy.
- Incluya un host piloto en su propia regla registrada y active exactamente una solicitud permitida y una bloqueada.
- Rule ID, verifique la acción del filtro web, el emisor del certificado, el resultado del análisis y la ruta de datos utilizados juntos.
- Si hay desviaciones, regrese a la ruta de control anterior en lugar de cambiar ambos modos al mismo tiempo en el mismo flujo de prueba.
Comprender DPI Engine, Web Proxy transparente y Direct Proxy
Los tres términos no describen la misma configuración:
- DPI Engine: El tráfico normalmente enrutado se compara con la regla de firewall y SSL/TLS inspection rules. El cliente no conoce un proxy.
- Transparent Web Proxy: El cliente tampoco conoce un proxy. Sin embargo, la regla de firewall utiliza Use web proxy instead of DPI engine y pasa el tráfico web clásico al Web Proxy.
- Direct Web Proxy: El navegador o la aplicación se conecta expresamente al listener proxy del firewall, normalmente en el puerto TCP
3128. Esta ruta la crea la configuración del cliente, no la opción de la regla de firewall.
En todos los casos, Web Policy solo funciona si está seleccionada en la regla de firewall que realmente coincide. Scan HTTP and decrypted HTTPS tampoco activa por sí sola el descifrado TLS. Configurar Web Protection con Web Policies explica la planificación, las categorías y el orden de las reglas.
Con DPI Engine, Sophos procesa SSL/TLS Inspection, IPS, Application Control, Web Policies y antivirus en una ruta de inspección común. Según la plataforma y el flujo, esta ruta puede beneficiarse de la aceleración del firewall. Las conexiones proxy, en cambio, se terminan y se establecen de nuevo mediante un proceso proxy. Esto no permite afirmar de forma general que un modo sea siempre más rápido o más seguro. Solo son concluyentes las pruebas en la appliance real con reglas, aplicaciones de destino y caudal representativos.
¿Qué funciones determinan la decisión?
DPI Engine para el tráfico general de clientes
El DPI Engine es un buen punto de partida si el entorno necesita estas características:
- Tráfico de cliente enrutado normal sin PAC o proxy del navegador predeterminado
- SSL/TLS Inspection sobre Decryption Profiles basado en reglas
- Detección HTTP o TLS también fuera de los puertos clásicos, siempre que las reglas y la detección coincidan
- Evaluación conjunta con IPS, Application Control y escaneo de malware
- Una ruta de datos lo más uniforme posible para las nuevas reglas de Internet de los clientes
En DPI Engine, el análisis de malware siempre funciona en Real-time. Configurar y probar el análisis de malware en Sophos Firewall explica el motor de análisis, los límites de tamaño y las acciones ante errores.
Web Proxy es adecuado para funciones de proxy
El Web Proxy es necesario o útil si se aplica al menos uno de estos requisitos:
- un Web Policy usa Quota
- El análisis de malware debería funcionar en modo Batch en lugar de solo Real-time
- Web Content Cache es parte del diseño.
- Los clientes utilizan un Direct Proxy con PAC, GPO, MDM o configuración de aplicación
- Se proporciona un proxy principal u otra arquitectura relacionada con el proxy.
- se debe conservar una ruta de autenticación de proxy existente y probada
Policy Quota no es compatible con DPI Engine. Por lo tanto, un cambio al DPI no adoptaría esa política de la misma manera. Por el contrario, un proxy existente no es motivo para establecer cada nueva regla en modo proxy. La función requerida y la ruta de datos real deciden para cada grupo de clientes.
Con Web Proxy transparente, la ruta clásica procesa HTTP en el puerto 80 y HTTPS en el puerto 443. Direct Web Proxy escucha en el listener configurado, de forma predeterminada en TCP 3128. Configurar Direct Web Proxy con un archivo PAC reúne listener, archivo PAC, Local Service ACL restringida y regla proxy.
Lo que ambos modos necesitan en común
Independientemente del modo, la protección web necesita:
- una regla de firewall que realmente afecta el tráfico de prueba
- un Web Policy seleccionado y un registro activado
- criterios claros de origen, destino, servicio y usuario
- una decisión consciente QUIC para el tráfico del navegador
- Visibilidad de TLS cuando se deben inspeccionar el contenido o las descargas HTTPS
- excepciones Web y TLS específicas en lugar de amplias
- una prueba positiva y negativa con tráfico real
Web Exceptions puede omitir comprobaciones de protección en ambos diseños. Por eso solo se configura tras analizar la causa y se documenta con propietario y fecha de revisión. Usar Web Exceptions de forma segura explica la separación entre excepciones de política, malware, HTTPS y certificados.
Preparar ejemplo y piloto.
El flujo utiliza los siguientes valores de documentación:
- Red de clientes:
10.20.30.0/24 - Cliente piloto:
CLIENT-WEB-01 - IP piloto fija:
10.20.30.50 - regla existente:
LAN_Clients_Web - Regla piloto:
LAN_Web_Mode_Pilot - Web Policy:
Web_Standard - FQDN de proxy en Direct Proxy:
fw01.example.com - Puerto proxy directo:
3128
10.20.30.0/24 y 10.20.30.50 se reemplazan por la red del cliente real y una IP piloto fija visible en el firewall. Ninguna NAT puede ocultar clientes adicionales detrás de la dirección piloto. example.com es un dominio de documentación reservado; fw01.example.com solo se reemplaza con el FQDN del firewall que se puede resolver internamente durante una prueba de proxy directa.
Antes del cambio, se documentan la configuración actual de Rule ID, Web Policy, Use web proxy instead of DPI engine, Scan HTTP and decrypted HTTPS, QUIC, las reglas TLS, la CA, las excepciones y los registros relevantes. Además, el piloto necesita una ruta de regreso probada utilizando la regla existente sin cambios.
La regla piloto está por encima de la regla de cliente anterior y solo contiene CLIENT-WEB-01 como fuente. Destino, Servicios, Web Policy y otros perfiles de protección se adoptan inicialmente de forma idéntica. La prueba solo cambia la ruta de inspección y no el enrutamiento, NAT, categorías o lógica de usuario al mismo tiempo.
Configurar DPI Mode
La regla piloto se abre en Rules and policies > Firewall rules:
- Deshabilite Use web proxy instead of DPI engine.
- Seleccione
Web_Standarden Web filtering > Web policy. - Active Scan HTTP and decrypted HTTPS según el escaneo de contenido y malware programado.
- Activa Log firewall traffic.
- Bloquee deliberadamente QUIC si desea que los navegadores recurran para verificar HTTPS sobre TCP.
- Guarde la regla y verifique su posición encima de la regla general del cliente.
El descifrado TLS para DPI no está activado en esta regla de firewall. Bajo Rules and policies > SSL/TLS inspection rules, el piloto necesita una regla adecuada con Action: Decrypt, el Decryption profile previsto, registro activo y el alcance de origen correcto. La CA utilizada por esta ruta debe ser de confianza en el cliente piloto.
Introducir TLS Inspection de forma gradual explica la distribución controlada de la CA, el Decryption Profile, las excepciones y la SSL/TLS inspection rule. Sin una regla Decrypt adecuada, Web Policy aún puede decidir por dominio o categoría, pero la inspección prevista del contenido y las descargas queda limitada.
Configurar Web Proxy Mode
La misma regla piloto se adapta para el Web Proxy transparente:
- Activa Use web proxy instead of DPI engine.
- Seleccione
Web_Standarden Web filtering > Web policy. - Active Scan HTTP and decrypted HTTPS según el diseño de escaneo.
- Activa Log firewall traffic.
- En Web > General settings verifique la CA del proxy, la verificación del certificado y el modo de escaneo.
- Active Decrypt HTTPS during web proxy filtering solo si la CA proxy en el piloto es confiable y la prueba HTTPS está preparada.
- Verifique nuevamente la posición de la regla y la fuente del piloto.
En este modo, el descifrado HTTPS y el tratamiento de certificados proceden de la configuración del proxy. Una SSL/TLS inspection rule de DPI no activa el descifrado del proxy. Al cambiar de modo, no basta con buscar un Decryption Profile existente: también se debe comprobar el emisor del certificado que aparece realmente en el navegador.
Direct Proxy es una ruta de cliente independiente. El navegador o la aplicación se conecta a fw01.example.com:3128; listener, Device Access, regla de firewall y configuración del cliente deben coincidir. Use web proxy instead of DPI engine no es un requisito para esta solicitud explícita. El tráfico de Direct Proxy también tiene límites propios: Traffic Shaping no se aplica a esta ruta e IPS inspecciona entre el proxy y WAN, no entre el cliente y el proxy.
⚠️ Un Direct Proxy accesible para el cliente puede hacer accesibles a través del proxy los servicios HTTP y HTTPS locales del firewall, aunque la matriz de zonas no los permita. Por eso se deben realizar pruebas negativas contra WebAdmin, User Portal y otros destinos de administración. Si aparece una exposición no permitida, se detiene el despliegue de Direct Proxy.
Cambie de forma segura las reglas existentes
El cambio no se realiza editando la única regla de producción durante la prueba:
- Exporte o documente reglas existentes y configuraciones web/TLS relevantes.
- Cree una regla piloto con criterios idénticos y solo un host piloto.
- Primero replique el modo actual en la regla piloto y confirme el estado inicial.
- Cambie únicamente el modo y su configuración TLS asociada obligatoria.
- Verifique el tráfico permitido, bloqueado y descifrado.
- Pruebe los flujos de inicio de sesión, colaboración, actualización y navegador críticos para el negocio.
- Si tiene éxito, amplíe gradualmente el alcance.
- Si hay una desviación, desactive la regla piloto y pruebe nuevamente la ruta de retorno sin cambios.
Una migración de reglas no es un buen momento para cambiar categorías web, autenticación, NAT, SD-WAN, excepciones y motor de malware al mismo tiempo. Varios cambios simultáneos dificultan asignar un resultado diferente.
Comprobar correctamente el resultado
Se utilizan al menos las mismas cuatro solicitudes para cada modo:
- una página HTTPS deliberadamente permitida
- una categoría o URL de prueba bloqueada deliberadamente por
Web_Standard - una descarga HTTPS controlada capturada por la ruta de escaneo programada
- una aplicación crítica para el negocio con expectativa de inicio de sesión o certificado
En Log Viewer, la hora, la IP de origen, el usuario, Firewall Rule ID, Web Policy, la categoría, la acción y el resultado del escaneo se verifican juntos. El Rule ID debe pertenecer a la regla piloto. Un sitio web visible por sí solo no prueba la regla correcta ni la ruta de inspección correcta.
En la prueba HTTPS también se comprueba el emisor del certificado en el navegador. En DPI Mode debe coincidir con la CA de la SSL/TLS inspection rule que ha coincidido. En Proxy Mode debe coincidir con la CA del proxy configurada en Web > General settings. Si el navegador muestra el certificado público original del servidor, es posible que la conexión no se haya descifrado o que haya coincidido una excepción.
En una conexión bloqueada en el puerto 80 o 443, el registro del firewall puede mostrar la conexión como permitida mientras el registro de Web Filter muestra la solicitud bloqueada. Esto es compatible con el comportamiento del proxy: el firewall permite el flujo hacia el proxy y este genera después la página de bloqueo. Por eso se correlacionan ambos registros por tiempo en lugar de considerarlos contradictorios.
Probar reglas de Sophos Firewall de forma controlada reúne la coincidencia de reglas, Log Viewer, Policy Tester y Packet Capture. Durante una captura, las herramientas de diagnóstico pueden cambiar temporalmente la ruta de aceleración. Por eso, una diferencia de rendimiento observada mientras la captura está activa no permite comparar limpiamente ambos modos.
Aislar errores por síntoma
Web Policy no funciona
Marque Rule ID, posición de regla, fuente, usuario, servicio y Web Policy seleccionado. Con el Direct Proxy, compruebe también si el navegador o la aplicación realmente utiliza el oyente. No agregue una regla Any más amplia antes de que se resuelva la coincidencia real.
HTTPS no está descifrado
Primero determine el modo activo. Para DPI, verifique SSL/TLS inspection rule, Action, Decryption Profile y CA. Para Web Proxy Decrypt HTTPS during web proxy filtering, verifique la CA de proxy y posible Web Exceptions. Scan HTTP and decrypted HTTPS no reemplaza ninguno de estos pasos de descifrado.
Después del cambio, se producen errores de certificado.
Verifique el emisor visible en el cliente, el almacén de confianza, la excepción TLS, la fijación de certificados y el almacenamiento de la aplicación propia. No cree inmediatamente un Don't decrypt amplio o una excepción web. La excepción debe limitarse lo más posible al dominio o aplicación realmente afectada.
Falta Quota o el análisis Batch
Estas funciones requieren Web Proxy Mode. Se comprueban la regla piloto activa, Use web proxy instead of DPI engine, la asignación de la política y el modo de análisis del proxy. Una prueba DPI correcta no confirma esta función del proxy.
El sitio está bloqueado, pero el registro del firewall muestra la conexión como permitida
Fusione Web Filter y el firewall a tiempo. Para el tráfico de proxy, el firewall puede permitir la conexión al proxy antes de que el proxy bloquee la URL y entregue una página de bloqueo. Categoría, Acción, Rule ID y Regla de política web proporcionan la decisión real.
Sólo fallan los puertos o aplicaciones individuales
Aclare si se utiliza proxy transparente, Direct Proxy o DPI. El proxy transparente se centra en los puertos web clásicos; Direct Proxy necesita un cliente y un oyente compatibles; DPI puede reconocer TLS en puertos TCP adicionales si la regla y el descifrado coinciden. No establezca el uso compartido de puertos universal como reemplazo del diagnóstico.
Los registros no bastan para identificar la causa
Activar el registro de firewall y Web y repetir la prueba con una hora inequívoca. Según la ruta, son relevantes los registros del proxy Web, TLS y la inspección. Servicios y archivos de registro de Sophos Firewall explica su clasificación y una exportación segura.
Reversión y operación
Para volver atrás se desactiva la regla piloto, sin eliminar la Web Policy de producción. Después, el piloto debe volver a utilizar la Rule ID documentada y la ruta de tráfico original. Las autorizaciones temporales de Device Access para el proxy, las asignaciones PAC y las excepciones del piloto se restauran al estado anterior.
Durante la operación, cada decisión de modo relacionada con reglas tiene un dueño y una razón comprensible. Las funciones exclusivas de proxy, Decryption Profiles, cambios de CA, excepciones y grupos de clientes se verifican periódicamente. Un cambio posterior comienza nuevamente con una prueba piloto porque las nuevas versiones del navegador, TLS y la aplicación pueden cambiar el resultado.
Lista de verificación de operaciones
- Se documentan el grupo de clientes, la IP piloto y la ruta de regreso.
- Se conocen el Firewall Rule ID real y la posición de la regla.
- Web Policy y el registro están activos en la regla piloto.
- Las funciones de solo proxy se capturaron antes de la selección del modo.
- El descifrado DPI y Proxy TLS no se confunden.
- La CA real utilizada es de confianza en el cliente piloto.
- QUIC fue manejado y probado intencionalmente con navegadores.
- Se comprobó el tráfico real permitido, bloqueado y escaneado.
- El emisor del certificado y la acción del filtro web coinciden con el modo.
- Los objetivos de administración de proxy directo dieron resultados negativos si se utiliza esta ruta.
- El firewall y los registros web se evaluaron juntos.
- No se estableció ninguna excepción amplia ni regla
Anycomo solución rápida. - La fecha de reversión, propietario y revisión están documentadas.