Ir al contenido
Avanet

Crear y probar Web Exceptions de Sophos Firewall de forma segura

Una Web Exception se crea rápidamente, pero su efecto puede ser mucho mayor de lo esperado. Según la selección, Sophos Firewall no solo omite el descifrado HTTPS, sino también la validación de certificados, el análisis de malware y contenido, el análisis Zero-Day o comprobaciones completas de Web Policy.

Por tanto, el orden seguro consiste en determinar primero el flujo afectado y la comprobación que realmente causa el problema, limitar después la coincidencia y solo entonces activar la excepción mínima necesaria. Una prueba positiva no es suficiente. En la prueba negativa, un destino similar no excluido debe seguir analizándose con normalidad.

Web Exception en siete pasos

  1. Documentar el cliente afectado, el host de destino, la ruta URL, el protocolo y la hora.
  2. Comprobar si se utiliza DPI Mode o Web Proxy Mode y qué regla de firewall y Web Policy se aplican realmente.
  3. Decidir si el problema procede solo del descifrado TLS o de una comprobación concreta de Web Protection.
  4. En Web > Exceptions > Add an exception, definir criterios limitados de URL, categoría, origen o destino.
  5. En Skip the selected checks or actions, seleccionar únicamente la opción mínima necesaria.
  6. Activar la excepción y volver a probar el mismo flujo con un nuevo proceso del navegador o de la aplicación.
  7. Realizar una prueba negativa contra un destino similar no excluido y documentar la coincidencia, el efecto, el responsable y la fecha de revisión.

⚠️ HTTPS decryption no es una opción de compatibilidad inofensiva. Para el tráfico coincidente también desaparecen las comprobaciones dependientes y el firewall permite certificados de servidor no válidos. Malware and content scanning también omite automáticamente el análisis Zero-Day. Por ello, una excepción amplia no debe ser el primer paso de troubleshooting.

Elegir entre Web Exception y TLS Exclusion

Ambas herramientas pueden impedir el descifrado del tráfico HTTPS, pero no resuelven la misma tarea.

Una SSL/TLS inspection rule con Action: Don’t decrypt es adecuada cuando en DPI Mode solo se debe excluir el descifrado para destinos claramente definidos. Un URL Group en la Local TLS exclusion list es especialmente eficiente porque el firewall compara como texto el Server Name Indication, abreviado SNI.

Crear y utilizar URL Groups de forma segura muestra cómo crear una lista de dominios de este tipo, incorporarla a una regla Don't decrypt y comprobarla con un destino negativo.

Una Web Exception es adecuada cuando, de forma adicional o alternativa, se debe omitir una comprobación de Web Protection:

  • HTTPS decryption
  • HTTPS certificate validation
  • Malware and content scanning
  • Zero-day protection
  • Policy checks

En DPI Mode, una Web Exception solo se aplica si para el flujo está activa al menos una Web Policy, Malware and content scanning o ATP. En Web Proxy Mode, la Web Exception pertenece directamente a la ruta de Web Protection basada en proxy.

La configuración planificada de DPI o Web Proxy, Decryption Rules y la distribución de la CA se explica en Introducir TLS Inspection correctamente. La lógica de filtrado se describe en Configurar Web Protection con Web Policies.

Planificar una coincidencia limitada y trazable

Una excepción no debe empezar con un dominio cualquiera del proveedor. Primero se registra la solicitud concreta en el navegador, Log Viewer o los logs de la aplicación. Después se decide si el hostname, la ruta, la categoría, la IP de origen o la IP de destino es el criterio más estable.

AND entre tipos, OR dentro de un tipo

Sophos Firewall vincula los diferentes tipos de criterios con AND. Por ejemplo, si se especifican patrones de URL y Source IP addresses, ambos tipos deben coincidir.

Varios valores dentro del mismo tipo se evalúan con OR. Por tanto, con dos patrones de URL puede ser suficiente cualquiera de los dos. Con dos Source IP addresses puede ser suficiente cualquiera de los dos orígenes.

Esta lógica es importante para el troubleshooting. Una excepción puede parecer correcta y no aplicarse porque un tipo de criterio adicional no coincide con el flujo real.

Anclar la expresión regular de forma segura

En URL pattern matches se permiten expresiones regulares. Un patrón aislado como vendor.example no es adecuado. También puede coincidir con el texto en una posición inesperada de la URL y excluir demasiadas solicitudes.

Para el dominio de ejemplo reservado updates.vendor.example, un patrón de host anclado deliberadamente puede tener este aspecto:

^([A-Za-z0-9.-]*\.)?updates\.vendor\.example/

El valor es solo un ejemplo. vendor.example es un dominio reservado para documentación y se sustituye por el host de destino real confirmado en el log o la solicitud. El prefijo opcional permite subdominios. Si solo debe excluirse un host exacto, no se utiliza un wildcard innecesario para subdominios.

Los caracteres no ASCII se indican en el patrón como Punycode. Después de cada cambio de regex, la prueba debe incluir una coincidencia esperada y al menos una no coincidencia deliberadamente similar.

Distinguir hostname y ruta URL

Las excepciones para HTTPS decryption y HTTPS certificate validation pueden evaluar el hostname desde el contexto TLS. Sin embargo, un patrón que solo apunta a una ruta URL únicamente funciona para HTTPS cuando la conexión ya se está descifrando.

Esto marca un límite importante: una excepción no puede desactivar el descifrado y luego utilizar de forma fiable como criterio una parte que solo es visible en la ruta HTTP cifrada. Este caso requiere un ámbito basado en host o un diseño diferente.

Crear la Web Exception

El ejemplo excluye del descifrado HTTPS a un único cliente piloto para un host de proveedor confirmado. No es una regla de excepción universal.

  1. Abrir Web > Exceptions.
  2. Seleccionar Add an exception.
  3. Definir un nombre descriptivo, por ejemplo Vendor API no decrypt.
  4. Activar URL pattern matches.
  5. Introducir el patrón probado y anclado en Search/Add y aceptarlo con Add.
  6. Para el piloto, activar también Source IP addresses e introducir la IP concreta del cliente.
  7. En Skip the selected checks or actions, seleccionar exclusivamente HTTPS decryption.
  8. Seleccionar Save.
  9. Activar en la lista el interruptor de la nueva excepción.
  10. Volver a comprobar el nombre, Matching URLs, los orígenes y la comprobación omitida.

La IP de origen se establece de forma deliberada en el ejemplo. Sin ella, la excepción se aplicaría inmediatamente a todos los clientes cuya solicitud coincidiera con el patrón de URL. Tras un piloto satisfactorio, el ámbito puede ampliarse de forma controlada a los orígenes que realmente lo necesiten.

Para una exclusión TLS pura en muchos destinos, un URL Group en una regla Don't decrypt suele ser más fácil de mantener y más eficiente. Muchos FQDN Host Objects en el origen o destino de una SSL/TLS inspection rule son desfavorables porque pueden provocar numerosas consultas DNS para nuevas conexiones TLS.

Entender el efecto de las opciones de omisión

Antes de guardar debe estar claro qué protección se pierde.

HTTPS decryption

El firewall no descifra el tráfico HTTPS coincidente. Por tanto, tampoco puede realizar comprobaciones que necesiten el contenido descifrado. Sophos también documenta que para esta coincidencia se permite el tráfico con un certificado de servidor no válido.

Si el problema solo procede de una particularidad del certificado, esta opción suele ser demasiado amplia. Primero se comprueba si HTTPS certificate validation es la excepción más precisa.

HTTPS certificate validation

El firewall omite la comprobación de validez del certificado del servidor. El descifrado configurado puede continuar. Esta excepción solo es adecuada para un destino conocido con un problema de certificado aceptado conscientemente y requiere una fecha de revisión cercana.

Siempre que sea posible, un certificado caducado, con nombre incorrecto o no confiable debe repararse en el sistema de destino. La distribución de la Inspection CA correcta resuelve otro problema y se explica en Distribuir el certificado de CA para TLS Inspection.

Malware and content scanning

El firewall omite el análisis de malware y contenido para la coincidencia. Así también se omite automáticamente Zero-day protection. Por tanto, una única selección elimina dos capas de protección de la ruta de datos.

Antes de crear esta excepción se comprueban el tipo de archivo, el límite de análisis, el cifrado, la acción en caso de error y la descarga que realmente coincide. El flujo completo de pruebas está en Configurar y probar el análisis de malware.

Zero-day protection

Se omite el análisis Zero-Day. No se crean informes de análisis para los archivos coincidentes, aunque el análisis clásico de malware devuelva una detección. Esta opción es más limitada que omitir por completo Malware and content scanning.

Policy checks

Se omiten las comprobaciones de Web Policy para la solicitud coincidente. Una excepción de este tipo puede dejar sin efecto categorías, lógica de usuarios o grupos y otras decisiones de políticas. Solo debe utilizarse para un problema de política claramente demostrado, no como solución general para un sitio web bloqueado.

Comprobar el efecto con pruebas positivas y negativas

Que una página se cargue correctamente solo demuestra que algo ha cambiado. Todavía no demuestra que la excepción sea precisa.

  1. Registrar la hora, el cliente piloto, el host de destino y el resultado esperado.
  2. Cerrar la sesión existente del navegador o la aplicación y crear una nueva conexión.
  3. Repetir la solicitud afectada.
  4. En Log Viewer, comparar la IP de origen, el host de destino, la Web Policy, el Firewall Rule ID y la acción.
  5. Para una excepción de descifrado, comparar el certificado de servidor visible para el cliente con el estado anterior al cambio.
  6. Abrir un destino similar que no se haya excluido.
  7. Comprobar que este destino sigue cubierto por la Web Policy, la Decryption Rule y la cadena de análisis normales.
  8. Desactivar brevemente la excepción y reproducir el error original si es seguro hacerlo durante la ventana de mantenimiento.
  9. Volver a activar la excepción y confirmar de nuevo el resultado.

Si QUIC o HTTP/3 evita la ruta TLS sobre TCP esperada, la prueba puede resultar engañosa. La delimitación está en Bloquear QUIC y HTTP/3 correctamente. Log Viewer, Policy Tester y Packet Capture muestran qué regla y política coinciden realmente.

Delimitar los errores sistemáticamente

La excepción no se aplica

  • El interruptor de Web > Exceptions no está activado.
  • Un tipo de criterio adicional no coincide debido a la lógica AND.
  • La regex no está anclada al principio o no representa el hostname real.
  • En una excepción de ruta HTTPS, el tráfico no se descifra y por eso la ruta no es visible.
  • En DPI Mode no está activa para el flujo ninguna Web Policy, Malware and content scanning ni ATP.
  • Se aplica otra regla de firewall, Web Policy o modo operativo diferente del esperado.
  • No se ha creado de nuevo la sesión del navegador o la aplicación.

La excepción se aplica de forma demasiado amplia

  • El patrón contiene un wildcard sin control o solo el texto de un root domain aislado.
  • Faltan Source IP addresses u otro ámbito de piloto.
  • Varios patrones de URL dentro del mismo tipo tienen un efecto más amplio de lo previsto debido a OR.
  • Se ha excluido una Web category completa en lugar del host concreto.
  • Se han activado varias opciones de omisión aunque solo una comprobación causa el problema.

El sitio web funciona, pero el efecto sobre la protección no está claro

La excepción no se amplía. Primero se comparan el certificado del navegador, los logs de Web y SSL/TLS Inspection, el Firewall Rule ID, la Web Policy y una descarga controlada. Sin estas pruebas, la excepción solo es un workaround funcional, todavía no una decisión de seguridad aceptada.

Revisión y rollback

Cada Web Exception productiva incluye al menos:

  • justificación técnica y ticket
  • responsable de la aplicación y del firewall
  • hosts, rutas, orígenes y grupos de usuarios afectados
  • comprobaciones exactas que se omiten
  • fecha de las pruebas positivas y negativas
  • fecha de revisión o caducidad
  • estado anterior documentado

Para el rollback, primero se desactiva la excepción en lugar de eliminarla inmediatamente. Después se vuelven a probar el error original, la ruta de protección normal y los destinos no afectados. La excepción solo se elimina cuando ya no existe ninguna dependencia.

Las excepciones predeterminadas y del fabricante no se modifican sin control. En una excepción propia debe quedar claro por qué existe y quién volverá a evaluarla más adelante.

Lista de comprobación operativa

  • DPI Mode o Web Proxy Mode identificado.
  • Regla de firewall y Web Policy que coinciden realmente confirmadas.
  • Hostname y, cuando procede, ruta URL capturados del tráfico real.
  • Regex anclada al principio y probada contra no coincidencias.
  • Considerados AND entre tipos de criterios y OR dentro de un tipo.
  • Seleccionada solo la opción mínima necesaria.
  • Considerada la omisión automática de Zero-Day con Malware and content scanning.
  • Origen piloto limitado.
  • Pruebas positivas y negativas realizadas.
  • Log Viewer, certificado y efecto sobre la protección comprobados conjuntamente.
  • Responsable, ticket, fecha de revisión y rollback documentados.

Preguntas frecuentes

¿Debe utilizarse una Web Exception para Certificate Pinning?

Si solo causa problemas el descifrado TLS, una SSL/TLS inspection rule limitada con Don’t decrypt y un URL Group suele ser la solución más clara y eficiente en DPI Mode. Una Web Exception es adecuada cuando además se debe omitir una comprobación de Web Protection.

¿Por qué una ruta URL no funciona junto con Skip HTTPS decryption?

La ruta está dentro de la solicitud HTTPS cifrada. Si se omite el descifrado, el firewall puede evaluar principalmente el hostname desde el contexto TLS. Un patrón basado solo en la ruta necesita tráfico que ya se esté descifrando.

¿Puede una Web Exception aplicarse solo a un cliente piloto?

Sí. El patrón de URL puede combinarse con Source IP addresses. Como los distintos tipos de criterios se vinculan con AND, deben coincidir simultáneamente el patrón de destino y el origen piloto.