Vai al contenuto
Avanet

Verificare le impostazioni HTTP Proxy di Sophos Firewall

Le impostazioni HTTP Proxy di Sophos Firewall controllano proprietà globali del Web Proxy e, in parte, del Captive Portal. Comprendono versioni TLS minime, timeout, header Via, protezione dai loop proxy e categorizzazione degli URL durante l’handshake TLS. Una modifica può quindi interessare contemporaneamente più regole, gruppi di utenti e reti client.

Il punto di partenza sicuro è il comando di sola lettura show http_proxy nella Device Console. Solo quando un problema riproducibile indica un parametro preciso, set http_proxy modifica una singola impostazione. Prima della modifica si registrano il valore attuale, un test positivo e negativo mirato e il comando di rollback.

⚠️ L’output di show http_proxy è una baseline, non una lista di ottimizzazioni. Non si attivano per precauzione versioni TLS obsolete, la disattivazione della categorizzazione o l’inoltro di traffico non HTTP. Un valore predefinito documentato da Sophos non è automaticamente una raccomandazione per un nuovo design di sicurezza.

Configurare Direct Web Proxy con un file PAC tratta listener, Device Access, regola firewall e file PAC. Questo articolo riguarda esclusivamente i parametri CLI globali sottostanti.

Procedura breve e sicura

  1. Riprodurre il sintomo e annotare client, destinazione, ora, percorso proxy e funzione interessata.
  2. Eseguire show http_proxy nella Device Console e conservare in modo protetto l’output completo.
  3. Documentare il parametro, l’effetto attuale e il comando esatto di rollback.
  4. Modificare solo quel valore e creare una nuova connessione per il test.
  5. Testare separatamente Web Proxy e Captive Portal se il parametro interessa entrambi.
  6. Ripristinare subito il valore registrato se manca l’effetto previsto o compare un effetto collaterale.

Dopo un accesso SSH protetto, scegliere 4. Device Console. Troubleshooting CLI di Sophos Firewall spiega verifica della chiave host, Device Access e differenza tra Device Console e Advanced Shell.

show http_proxy

Leggere correttamente i valori documentati

Sophos documenta il seguente output predefinito per SFOS 22. Il valore mostrato sulla firewall reale resta la baseline autorevole per modifica e rollback.

AreaParametroValore documentato
HTTPadd_via_headeron
HTTPblock_proxy_loopoff
Protezione portalecaptive_portal_x_frame_optionson
Diagnosticacore_dumpoff
Categorizzazionedisable_tls_url_categoriesoff
Protocollorelay_invalid_http_trafficoff
Captive Portalcaptive_portal_tlsv1_0off
Captive Portalcaptive_portal_tlsv1_1on
Web Proxyproxy_tlsv1_0off
Web Proxyproxy_tlsv1_1on
Cifratura TLStlsciphers_serverHIGH:!RC4:!MD5:!aNULL
Timeoutclient_timeout60 secondi
Timeoutconnect_timeout60 secondi
Timeoutresponse_timeout60 secondi
Timeouttunnel_timeout300 secondi

I valori TLS 1.1 sorprendentemente attivi non giustificano TLS 1.1 in un nuovo design. Sophos definisce TLS 1.0 e TLS 1.1 non sicuri e non li raccomanda. Contano lo stato effettivo, la reale dipendenza legacy e un test controllato sul portale o sulla destinazione proxy interessata.

Header Via e loop proxy

Con add_via_header on, il proxy aggiunge un header HTTP Via. Rende visibili gli intermediari, trasmette informazioni sul protocollo e aiuta a rilevare i loop. È il valore predefinito documentato.

block_proxy_loop on scarta le richieste quando valori Via duplicati indicano un loop. Sophos documenta questa protezione come off per impostazione predefinita. Un loop può verificarsi quando un upstream proxy rimanda la richiesta alla stessa Sophos Firewall a causa di DNS, PAC o routing.

Prima della modifica verificare file PAC, Upstream Proxy, risoluzione DNS e percorso di ritorno reale. Un interruttore non sostituisce la correzione del percorso.

set http_proxy block_proxy_loop on

Per una traccia temporanea Sophos richiede anche il debug del servizio awarrenhttp. awarrenhttp.log può quindi mostrare Duplicate Via header values, proxy loop. Il debug è disattivato per impostazione predefinita e può influire su prestazioni, spazio e privacy. Va attivato solo per un test riproducibile e poi spento. Servizi e file di log Sophos Firewall descrive l’analisi sicura.

TLS per Web Proxy e Captive Portal

Gestire separatamente le versioni minime

La Device Console può controllare TLS 1.0 e TLS 1.1 separatamente per Web Proxy e Captive Portal. Un test legacy mirato non allenta automaticamente entrambe le funzioni. WebAdmin mostra poi solo la versione minima del proxy e Sophos segnala valori differenti.

I quattro interruttori sono:

set http_proxy captive_portal_tlsv1_0 off
set http_proxy captive_portal_tlsv1_1 off
set http_proxy proxy_tlsv1_0 off
set http_proxy proxy_tlsv1_1 off

Questi comandi mostrano l’obiettivo sicuro per ambienti senza dipendenze legacy, non un’istruzione generale di migrazione. Prima di disattivare una versione, inventariare login reali al portale, client Direct Proxy, destinazioni HTTPS decrittografate e vecchie applicazioni gestite. Testare ogni funzione con un nuovo handshake. Per un cambiamento più ampio seguire il rollout graduale di TLS Inspection.

Se un vecchio client supporta davvero solo TLS 1.0 o TLS 1.1, non riattivare globalmente la versione senza analisi. Verificare prima aggiornamento, sostituzione o percorso separato e ristretto. Un’eccezione temporanea inevitabile richiede responsabile, scadenza, rischio documentato e un test che dimostri quale funzione ne ha bisogno.

X-Frame-Options protegge il portale

captive_portal_x_frame_options on protegge il Captive Portal dall’incorporamento in frame di terze parti e quindi dal clickjacking. Mantenere attivo questo valore documentato. Disattivarlo solo per una necessità controllata e dimostrata, dopo una valutazione separata del rischio.

Configurare e testare Captive Portal descrive il design completo con Device Access, regola utente, certificato e logout.

La stringa di cifratura vale per entrambe le funzioni

tlsciphers_server imposta insieme le cifrature offerte da Web Proxy e Captive Portal. Una presunta correzione del proxy può quindi modificare il portale e viceversa. Sophos documenta questo valore:

HIGH:!RC4:!MD5:!aNULL

Non copiare una stringa da un blog o da un’altra piattaforma. Le cifrature supportate dipendono da versione SFOS, versione TLS, client e server. Prima della modifica definire output attuale, corrispondenza attesa e test per entrambe le funzioni. In caso di errore separare prima versione TLS, catena dei certificati, policy di decrittografia e trust del client.

Quattro timeout con effetti diversi

Secondo Sophos, tutti e quattro accettano da 1 a 2147483647 secondi o default. Un valore estremo tecnicamente ammesso non è necessariamente sensato.

client_timeout riguarda i client proxy già connessi. connect_timeout limita il tentativo di connessione. response_timeout regola l’attesa della risposta da una nuova connessione. tunnel_timeout vale durante la creazione di un tunnel HTTPS e ha un default documentato di 300 secondi, contro 60 per gli altri tre.

set http_proxy client_timeout 60
set http_proxy connect_timeout 60
set http_proxy response_timeout 60
set http_proxy tunnel_timeout 300

Sono valori predefiniti documentati, non una riparazione automatica. Individuare prima la fase dell’interruzione e verificare se client, server di destinazione, upstream proxy, percorso WAN o applicazione impongono un timeout più breve. Aumentarlo serve solo se è il valore Sophos a terminare la connessione. Osservare anche connessioni aperte e risorse.

Per il rollback ripristinare esplicitamente il valore letto prima con show http_proxy. Usare default solo quando si vuole tornare consapevolmente al valore documentato, non quando il valore precedente è ignoto.

Non disattivare alla cieca la categorizzazione TLS

disable_tls_url_categories on disattiva la ricerca delle categorie per le regole SSL/TLS Inspection. Durante l’handshake TLS il traffico diventa non categorizzato. In questa fase possono corrispondere solo le regole SSL/TLS Inspection con Categories and websites: Any. Anche la Web Policy può decidere diversamente.

L’impostazione non cambia la categorizzazione delle normali richieste HTTP né quella successiva dei contenuti HTTPS decrittografati. Una pagina può quindi caricarsi mentre selezione della regola e protezione sono già cambiate.

Prima dell’uso esaminare regole SSL/TLS Inspection, condizioni di categoria, corrispondenze dei siti e gestione desiderata del traffico non categorizzato. Verificare quindi che una destinazione consentita, bloccata e non categorizzabile usi le regole previste. Web Protection su Sophos Firewall spiega l’interazione tra categorie e azioni.

Non forzare traffico non HTTP nel proxy

relay_invalid_http_traffic on inoltra traffico non HTTP inviato sulle porte normalmente usate per HTTP e HTTPS, 80 e 443. Può sembrare una correzione per un protocollo legacy, ma amplia il percorso proxy e complica la valutazione di sicurezza.

Sophos consiglia invece un bypass proxy specifico per l’applicazione. Limitarlo il più possibile per origine, destinazione e servizio, poi proteggerlo con una normale regola firewall e, se applicabile, SSL/TLS Inspection. L’interruttore globale resta normalmente off.

Core dump e debug solo per la diagnostica

core_dump on crea un core dump se il processo proxy va in crash. Può aiutare Sophos Support su un guasto riproducibile, ma non è un Health Check né un’opzione di performance. Il file può contenere dati sensibili e occupare spazio.

Usare la funzione solo in una finestra di supporto o diagnostica definita. Verificare prima spazio libero, procedura di riproduzione e canale sicuro di consegna. Dopo il test ripristinare il valore precedente e gestire i file secondo le indicazioni del supporto.

Validare e annullare una modifica

Usare la stessa origine, destinazione e una nuova connessione prima e dopo. Per una modifica globale di TLS o cifrature, testare almeno una richiesta Direct Proxy e un login Captive Portal. Per un timeout verificare la fase interessata; per un loop il messaggio esatto; per la categorizzazione la regola SSL/TLS Inspection effettivamente scelta.

Registrare ora, client, Web Policy e Rule ID nel Log Viewer. Se la scelta della regola resta incerta, Testare correttamente una regola Sophos Firewall combina Policy Test, Log Viewer e Packet Capture.

Il rollback usa il valore registrato:

set http_proxy <parameter> <previous-value>
show http_proxy

Creare poi un nuovo flusso di test. Il ritorno del vecchio valore in show http_proxy conferma solo la configurazione; il test reale del proxy o portale conferma il funzionamento.

Checklist operativa

  • Output completo di show http_proxy, build SFOS, ora e responsabile registrati.
  • Funzione interessata e un solo parametro isolati.
  • Effetti su Web Proxy, Captive Portal, TLS Inspection e Web Policy valutati.
  • Valore precedente preparato come comando di rollback eseguibile.
  • Test positivo, negativo e di controllo definiti.
  • Debug e core dump usati solo per un periodo limitato.
  • Nuova connessione testata dopo la modifica e dopo il rollback.
  • Eccezione legacy temporanea assegnata a un responsabile e a una scadenza.

FAQ

TLS 1.1 va disattivato anche se Sophos lo documenta attivo per impostazione predefinita?

TLS 1.1 non è raccomandato per un nuovo design. Prima di disattivarlo, testare però client Captive Portal e proxy reali, perché le due funzioni hanno interruttori CLI separati. Il default documentato non sostituisce la valutazione del rischio né il test di compatibilità.

È possibile reimpostare tutti i valori HTTP Proxy con default?

Diversi timeout accettano default, ma un reset generale non è un rollback sicuro. Fa fede l’output salvato di show http_proxy; per ogni parametro modificato va ripristinato il valore precedente effettivo.