Scegliere correttamente DPI Engine o Web Proxy su Sophos Firewall
Per le nuove regole generali di Internet per i client, l’DPI Engine è solitamente un punto di partenza più sensato. Elabora le decisioni relative a firewall, web, controllo delle applicazioni, IPS, malware e ispezione TLS in un percorso comune. Web Proxy rimane corretto quando è necessaria una funzionalità esplicitamente associata al proxy, come Policy Quota, scansione Batch, Web Cache o un design proxy diretto.
La scelta non è una decisione globale per l’intero firewall. Regole firewall e gruppi client diversi possono utilizzare percorsi diversi. Per un singolo flusso di test, tuttavia, deve essere chiaro quale regola si applica e se l’DPI Engine, l’Web Proxy trasparente o un Direct Proxy configurato esplicitamente elaborano la richiesta.
⚠️ Una regola di produzione non deve essere commutata improvvisamente tra DPI Engine e Web Proxy. Il cambio modifica la decrittografia TLS, le funzioni supportate, la vista dei log e talvolta il comportamento di browser e applicazioni. Prima si testa un client pilota in una regola separata, si documenta il percorso di ritorno e solo dopo si amplia l’ambito.
Decisione rapida
- Raccogli il gruppo client interessato, Firewall Rule ID, Web Policy, richiesta TLS e le funzioni web richieste.
- Selezionare DPI Engine se il normale traffico client instradato deve essere controllato senza una funzione proxy speciale.
- Scegli Web Proxy se è richiesta la scansione Policy Quota, Batch, Web Cache o la progettazione proxy intenzionale.
- Per Direct Proxy, controlla anche il listener, Device Access, PAC o la configurazione del browser e i servizi firewall locali.
- Configura la decrittografia TLS nel posto giusto: SSL/TLS inspection rule per DPI, decrittografia proxy HTTPS per Web Proxy.
- Includere un host pilota nella propria regola registrata e attivare esattamente una richiesta consentita e una bloccata.
- Rule ID, controlla l’azione del filtro web, l’emittente del certificato, il risultato della scansione e il percorso dati utilizzati insieme.
- Se sono presenti deviazioni, tornare al percorso di controllo precedente invece di modificare entrambe le modalità contemporaneamente sullo stesso flusso di prova.
Comprendere DPI Engine, Web Proxy trasparente e Direct Proxy
I tre termini non descrivono la stessa configurazione:
- DPI Engine: Il traffico instradato normalmente viene controllato rispetto alla regola del firewall e a SSL/TLS inspection rules. Il client non conosce un proxy.
- Transparent Web Proxy: Anche il client non riconosce un proxy. Tuttavia, la regola del firewall utilizza Use web proxy instead of DPI engine e passa il traffico Web classico a Web Proxy.
- Direct Web Proxy: Il browser o l’applicazione si collega esplicitamente al listener proxy del firewall, normalmente sulla porta TCP
3128. Questo percorso viene creato dalla configurazione del client, non dall’opzione nella regola firewall.
In tutti i casi, Web Policy funziona solo se è selezionata nella regola firewall che corrisponde realmente. Anche Scan HTTP and decrypted HTTPS non attiva da sola la decrittografia TLS. Configurare Web Protection con Web Policies spiega pianificazione, categorie e ordine delle regole.
Con DPI Engine, Sophos elabora SSL/TLS Inspection, IPS, Application Control, Web Policies e antivirus in un unico percorso di ispezione. A seconda della piattaforma e del flusso, questo percorso può beneficiare dell’accelerazione del firewall. Le connessioni proxy vengono invece terminate e ristabilite da un processo proxy. Ciò non consente di affermare in generale che una modalità sia sempre più veloce o più sicura. Sono significativi solo i test sull’appliance reale con regole, applicazioni di destinazione e throughput rappresentativi.
Quali funzioni determinano la decisione
DPI Engine per il traffico client generale
L’DPI Engine è un buon punto di partenza se l’ambiente necessita di queste funzionalità:
- traffico client instradato normale senza PAC o proxy del browser predefinito
- SSL/TLS Inspection su Decryption Profiles basato su regole
- Rilevamento HTTP o TLS anche al di fuori delle porte classiche, a condizione che le regole e il rilevamento corrispondano
- Valutazione congiunta con IPS, Application Control e scansione malware
- Il percorso dati più uniforme possibile per le nuove regole Internet del client
In DPI Engine, la scansione antimalware funziona sempre in Real-time. Configurare e testare la scansione antimalware su Sophos Firewall spiega il motore di scansione, i limiti di dimensione e le azioni in caso di errore.
Web Proxy è adatto per funzioni proxy
L’Web Proxy è necessario o utile se si applica almeno uno di questi requisiti:
- un Web Policy utilizza Quota
- La scansione malware dovrebbe funzionare in modalità Batch anziché solo in modalità Real-time
- Web Content Cache fa parte del design
- I client utilizzano un Direct Proxy con PAC, GPO, MDM o configurazione dell’applicazione
- viene fornito un proxy principale o un’altra architettura relativa al proxy
- è necessario conservare un percorso di autenticazione proxy esistente e testato
Policy Quota non è supportato da DPI Engine. Un passaggio al DPI non adotterebbe quindi tale politica allo stesso modo. Al contrario, un proxy esistente non è un motivo valido per impostare ogni nuova regola in modalità proxy. Per ogni gruppo di clienti vengono decisi la funzione richiesta e il percorso dati effettivo.
Con Web Proxy trasparente, il percorso classico gestisce HTTP sulla porta 80 e HTTPS sulla porta 443. Direct Web Proxy ascolta sul listener configurato, per impostazione predefinita su TCP 3128. Configurare Direct Web Proxy con un file PAC riunisce listener, file PAC, Local Service ACL limitata e regola proxy.
Ciò di cui entrambe le modalità hanno bisogno in comune
Indipendentemente dalla modalità, la protezione web necessita di:
- una regola firewall che colpisca davvero il traffico di prova
- un Web Policy selezionato e registrazione attivata
- criteri chiari di provenienza, destinazione, servizio e utente
- una decisione QUIC consapevole per il traffico del browser
- Visibilità TLS quando è necessario controllare i contenuti o i download HTTPS
- eccezioni Web e TLS mirate invece che ampie
- un test positivo e negativo con traffico reale
Web Exceptions può ignorare controlli di protezione in entrambi i modelli. Per questo viene configurata solo dopo l’analisi della causa e documentata con proprietario e data di revisione. Utilizzare Web Exceptions in modo sicuro spiega la separazione tra eccezioni di policy, malware, HTTPS e certificato.
Preparare l’esempio e il pilota
Il flusso utilizza i seguenti valori di documentazione:
- Rete cliente:
10.20.30.0/24 - Cliente pilota:
CLIENT-WEB-01 - IP pilota fisso:
10.20.30.50 - regola esistente:
LAN_Clients_Web - Regola pilota:
LAN_Web_Mode_Pilot - Web Policy:
Web_Standard - FQDN proxy su Direct Proxy:
fw01.example.com - Porta proxy diretta:
3128
10.20.30.0/24 e 10.20.30.50 vengono sostituiti dalla rete client reale e da un IP pilota fisso visibile sul firewall. Nessun NAT può nascondere client aggiuntivi dietro l’indirizzo pilota. example.com è un dominio di documentazione riservato; fw01.example.com viene sostituito solo con l’FQDN del firewall risolvibile internamente durante un test proxy diretto.
Prima della modifica, vengono documentate le attuali impostazioni Rule ID, Web Policy, Use web proxy instead of DPI engine, Scan HTTP and decrypted HTTPS, QUIC, regole TLS, CA, eccezioni e registri pertinenti. Inoltre, il pilota necessita di un percorso di ritorno testato utilizzando la regola esistente invariata.
La regola pilota è superiore alla regola client precedente e contiene solo CLIENT-WEB-01 come origine. Destinazione, Servizi, Web Policy e altri profili di protezione vengono inizialmente adottati in modo identico. Il test modifica solo il percorso di ispezione e non il routing, il NAT, le categorie o la logica dell’utente contemporaneamente.
Configura DPI Mode
La regola pilota viene aperta in Rules and policies > Firewall rules:
- Disabilita Use web proxy instead of DPI engine.
- Selezionare
Web_Standardsotto Web filtering > Web policy. - Attiva Scan HTTP and decrypted HTTPS in base alla scansione pianificata di malware e contenuti.
- Attiva Log firewall traffic.
- Blocca deliberatamente QUIC se desideri che i browser riescano a verificare HTTPS su TCP.
- Salva la regola e controlla la sua posizione sopra la regola generale del cliente.
La decrittografia TLS per DPI non è attivata in questa regola del firewall. Sotto Rules and policies > SSL/TLS inspection rules, il pilota necessita di una regola adatta con Action: Decrypt, l’Decryption profile previsto, la registrazione attiva e l’ambito della sorgente corretto. La CA utilizzata da questo percorso deve essere attendibile sul client pilota.
Introdurre TLS Inspection in modo graduale descrive la distribuzione controllata della CA, del Decryption Profile, delle eccezioni e della SSL/TLS inspection rule. Senza una regola Decrypt adeguata, Web Policy può ancora decidere per dominio o categoria, ma l’ispezione prevista di contenuti e download rimane limitata.
Configura Web Proxy Mode
La stessa regola pilota è adattata per il trasparente Web Proxy:
- Attiva Use web proxy instead of DPI engine.
- Selezionare
Web_Standardsotto Web filtering > Web policy. - Attiva Scan HTTP and decrypted HTTPS in base al design della scansione.
- Attiva Log firewall traffic.
- In Web > General settings controlla la CA proxy, il controllo del certificato e la modalità di scansione.
- Attiva Decrypt HTTPS during web proxy filtering solo se la CA proxy sul pilota è attendibile e il test HTTPS è preparato.
- Controllare nuovamente la posizione della regola e la sorgente pilota.
In questa modalità, la decrittografia HTTPS e il trattamento dei certificati provengono dalle impostazioni del proxy. Una SSL/TLS inspection rule DPI non attiva la decrittografia del proxy. Durante il cambio di modalità non basta cercare un Decryption Profile esistente: occorre anche controllare l’emittente del certificato realmente visualizzato nel browser.
Direct Proxy è un percorso client distinto. Il browser o l’applicazione si collega a fw01.example.com:3128; listener, Device Access, regola firewall e configurazione del client devono corrispondere. Use web proxy instead of DPI engine non è necessario per questa richiesta esplicita. Il traffico Direct Proxy presenta inoltre limiti specifici: Traffic Shaping non si applica a questo percorso e IPS controlla tra proxy e WAN, non tra client e proxy.
⚠️ Un Direct Proxy raggiungibile dal client può rendere accessibili tramite proxy i servizi HTTP e HTTPS locali del firewall, anche se la matrice delle zone non li consente. WebAdmin, User Portal e gli altri obiettivi di amministrazione devono quindi essere sottoposti a test negativi. Se appare un’esposizione non consentita, il rollout di Direct Proxy viene interrotto.
Modificare in modo sicuro le regole esistenti
Il cambio non viene eseguito modificando l’unica regola di produzione durante il test:
- Esporta o documenta la regola esistente e le relative impostazioni web/TLS.
- Crea una regola pilota con criteri identici e un solo host pilota.
- Innanzitutto replicare la modalità corrente nella regola pilota e confermare lo stato iniziale.
- Modificare solo la modalità e la configurazione TLS associata obbligatoria.
- Controlla il traffico consentito, bloccato e decrittografato.
- Testa i flussi di browser, aggiornamento, collaborazione e accesso critici per l’azienda.
- In caso di successo, espandere gradualmente l’ambito.
- Se c’è una deviazione, disattivare la regola pilota e testare nuovamente il percorso di ritorno invariato.
La migrazione di una regola non è il momento adatto per modificare contemporaneamente categorie Web, autenticazione, NAT, SD-WAN, eccezioni e motore malware. Diverse modifiche simultanee rendono difficile assegnare un risultato diverso.
Verificare correttamente il risultato
Per ciascuna modalità vengono utilizzate almeno le stesse quattro richieste:
- una pagina HTTPS deliberatamente consentita
- una categoria o un URL di test deliberatamente bloccato da
Web_Standard - un download HTTPS controllato acquisito dal percorso di scansione pianificato
- un’applicazione business-critical con aspettativa di accesso o certificato
In Log Viewer, ora, IP di origine, utente, Firewall Rule ID, Web Policy, categoria, azione e risultato della scansione vengono controllati insieme. L’Rule ID deve appartenere alla regola pilota. Un sito web visibile da solo non dimostra la regola corretta o il percorso di ispezione corretto.
Durante il test HTTPS si controlla anche l’emittente del certificato nel browser. In DPI Mode deve corrispondere alla CA della SSL/TLS inspection rule applicata. In Proxy Mode deve corrispondere alla CA del proxy configurata in Web > General settings. Se il browser mostra il certificato pubblico originale del server, la connessione potrebbe non essere stata decrittografata oppure potrebbe essere stata applicata un’eccezione.
Per una connessione bloccata sulla porta 80 o 443, il log del firewall può mostrare la connessione come consentita mentre il log Web Filter indica la richiesta come bloccata. Questo è compatibile con il comportamento del proxy: il firewall consente il flusso verso il proxy, che genera poi la pagina di blocco. I due log vengono quindi correlati temporalmente invece di essere considerati contraddittori.
Testare in modo controllato le regole Sophos Firewall riunisce corrispondenza delle regole, Log Viewer, Policy Tester e Packet Capture. Durante una cattura, gli strumenti diagnostici possono modificare temporaneamente il percorso di accelerazione. Una differenza di prestazioni osservata con la cattura attiva non consente quindi un confronto pulito tra le due modalità.
Isolare gli errori in base al sintomo
Web Policy non funziona
Controlla Rule ID, posizione della regola, origine, utente, servizio e Web Policy selezionato. Con l’Direct Proxy verifica anche se il browser o l’applicazione utilizza realmente l’ascoltatore. Non aggiungere una regola Any più ampia prima che la corrispondenza effettiva venga risolta.
HTTPS non viene decrittografato
Determinare innanzitutto la modalità attiva. Per DPI, controllare SSL/TLS inspection rule, Action, Decryption Profile e CA. Per Web Proxy Decrypt HTTPS during web proxy filtering, controllare la CA proxy e l’eventuale Web Exceptions. Scan HTTP and decrypted HTTPS non sostituisce nessuno di questi passaggi di decrittazione.
Dopo la modifica si verificano errori di certificato
Controlla l’emittente visibile nel client, nel truststore, nell’eccezione TLS, nel blocco del certificato e nell’archiviazione della propria applicazione. Non creare immediatamente un’eccezione Don't decrypt o Web ampia. L’eccezione deve essere limitata quanto più possibile al dominio o all’applicazione effettivamente interessati.
Manca Quota o la scansione Batch
Queste funzioni richiedono Web Proxy Mode. Si controllano la regola pilota attiva, Use web proxy instead of DPI engine, l’assegnazione della policy e la modalità di scansione del proxy. Un test DPI riuscito non conferma questa funzione proxy.
Il sito è bloccato, ma il log del firewall mostra la connessione come consentita
Unisci Web Filter e firewall in tempo. Per il traffico proxy, il firewall può consentire la connessione al proxy prima che il proxy blocchi l’URL e consegni una pagina di blocco. Categoria, Azione, Rule ID e Regola policy Web forniscono la decisione effettiva.
Solo le singole porte o applicazioni falliscono
Chiarire se viene utilizzato il proxy trasparente, Direct Proxy o DPI. Il proxy trasparente si concentra sulle classiche porte web; Direct Proxy necessita di un client supportato e dell’ascoltatore; DPI può riconoscere TLS su porte TCP aggiuntive se la regola e la decrittografia corrispondono. Non impostare la condivisione porta universale come sostituzione diagnostica.
I log non bastano per identificare la causa
Attivare il logging del firewall e Web e ripetere il test con un orario univoco. A seconda del percorso sono rilevanti i log del proxy Web, TLS e di ispezione. Servizi e file di log di Sophos Firewall spiega come classificarli ed esportarli in sicurezza.
Rollback e funzionamento
Per il rollback si disattiva la regola pilota senza eliminare la Web Policy di produzione. Il pilota deve poi tornare a usare la Rule ID documentata e il percorso di traffico originale. Le autorizzazioni temporanee di Device Access per il proxy, le assegnazioni PAC e le eccezioni pilota vengono ripristinate allo stato precedente.
Durante il funzionamento, ogni decisione relativa alla modalità relativa alle regole ha un proprietario e una ragione comprensibile. Le funzioni solo proxy, Decryption Profiles, modifiche CA, eccezioni e gruppi client vengono controllati regolarmente. Una modifica successiva ricomincia con un progetto pilota perché le nuove versioni del browser, di TLS e dell’applicazione possono modificare il risultato.
Lista di controllo delle operazioni
- Il gruppo di clienti, l’IP pilota e il percorso di ritorno sono documentati.
- L’Firewall Rule ID effettivo e la posizione del regolo sono noti.
- Web Policy e la registrazione sono attivi nella regola pilota.
- Le funzioni solo proxy sono state acquisite prima della selezione della modalità.
- La decrittografia DPI e Proxy TLS non vengono confuse.
- La CA effettiva utilizzata è attendibile sul client pilota.
- QUIC è stato gestito e testato intenzionalmente con i browser.
- È stato controllato il traffico reale consentito, bloccato e scansionato.
- L’emittente del certificato e l’azione del filtro web corrispondono alla modalità.
- Gli obiettivi di gestione proxy diretto sono risultati negativi se viene utilizzato questo percorso.
- Firewall e web log sono stati valutati insieme.
- Non è stata impostata alcuna eccezione generale o regola
Anycome soluzione rapida. - Il rollback, il proprietario e la data di revisione sono documentati.