Vai al contenuto
Avanet

Implementare correttamente l'ispezione TLS su Sophos Firewall

Con l’ispezione TLS, Sophos Firewall termina la connessione crittografata del client e stabilisce una seconda connessione al server di destinazione. Può ispezionare il testo in chiaro tra i due. Il firewall firma nuovamente il certificato del server presentato al client con la propria CA (Certificate Authority). Se il client non considera attendibile questa CA, visualizza un avviso relativo al certificato o termina la connessione.

Ciò consente di ispezionare i contenuti decrittografati, inclusi malware e scansione dei contenuti. Senza decrittografia, le funzionalità di protezione potrebbero essere limitate, a seconda del modulo, a informazioni quali indirizzo IP, dominio, SNI, certificato o metadati del protocollo. Ciò non giustifica un’ampia implementazione iniziale: il pinning dei certificati, la privacy, la compatibilità delle applicazioni e il carico aggiuntivo del firewall devono essere affrontati prima dell’implementazione.

La versione breve e sicura è: determinare se utilizzare il percorso DPI o proxy Web, distribuire la CA usata per la ri-firma a un piccolo gruppo, documentare lo stato corrente, creare una regola di decrittografia con ambito ristretto, eseguire un test positivo e uno negativo e solo successivamente espandere l’ambito.

Decisioni da prendere prima del progetto pilota

Licenza, CA e responsabilità

Le regole di ispezione SSL/TLS e i gruppi URL utilizzati in esse vengono applicati con Base License. Web Protection non è un prerequisito generale per l’ispezione TLS. È necessario quando le categorie Web vengono utilizzate come criteri di regola o quando sono necessarie le funzionalità di protezione Web corrispondenti. Malware, Zero-Day e altre ispezioni richiedono ciascuna il relativo abbonamento. Quali pacchetti Sophos Firewall sono disponibili? e Informazioni sulla licenza base di Sophos Firewall spiegano le differenze.

Chiarire quanto segue prima di creare la prima regola:

  • Documentare la versione SFOS in uso, la licenza disponibile e il percorso di ispezione previsto.
  • Definire un gruppo pilota gestito e una finestra temporale chiara. L’esempio seguente utilizza il client 10.20.30.50 dalla rete di test 10.20.30.0/24; sostituire questi valori con i propri oggetti.
  • Ottenere l’approvazione dalle parti interessate responsabili della privacy per l’ambito, la registrazione, la conservazione e la notifica all’utente.
  • Eseguire il backup dell’esatto stato iniziale della regola firewall, delle regole TLS, del profilo di decrittografia, della CA e di eventuali impostazioni globali.
  • Definire il responsabile, i criteri di interruzione, il processo di eccezione e il percorso di rollback.

La CA firmataria deve trovarsi nell’archivio di attendibilità dei sistemi operativi o dei browser interessati. In alternativa, utilizzare una CA aziendale subordinata. A questo scopo non è disponibile una CA pubblicamente attendibile poiché il firewall firma nuovamente i certificati per domini di terze parti. Con una CA esterna è necessario importare sia la CA radice che quella subordinata; se la CA firmante contiene una sezione EKU, deve consentire TLS Web Server Authentication. Installa il certificato CA di Sophos Firewall per la scansione HTTPS descrive la distribuzione, mentre Configura una CA subordinata per l’ispezione TLS di Sophos Firewall copre il metodo della CA aziendale.

⚠️ Non iniziare con tutti gli utenti. I dispositivi senza un truststore gestibile, BYOD e le applicazioni che utilizzano il certificate pinning dovrebbero inizialmente rimanere in un ambito separato. Un’eccezione ripristina la connessione, ma ne rimuove il contenuto dalla decrittografia.

Mantieni DPI e proxy Web separati

SFOS utilizza DPI engine per impostazione predefinita. Su questo percorso, il firewall elabora prima la regola del firewall e poi le regole di ispezione SSL/TLS. La regola di ispezione di per sé non consente il traffico: anche Services: Any significa solo che il traffico TLS già consentito dalla regola del firewall su qualsiasi porta TCP è idoneo per questa regola di ispezione.

Per il percorso DPI, apri Rules and policies > Firewall rules, modifica la regola LAN-to-WAN pertinente e controlla Security features > Web filtering:

  1. Lasciare Use web proxy instead of DPI engine disabilitato.
  2. Selezionare una Web Policy solo se la protezione pianificata lo richiede; non è un prerequisito per la regola di decrittografia.
  3. Scan HTTP and decrypted HTTPS abilita la scansione del malware per HTTP e HTTPS che è già stato decrittografato. L’opzione di per sé non abilita la decrittografia HTTPS.

In Web Proxy Mode, il proxy gestisce la decrittografia HTTPS. Decrypt HTTPS during web proxy filtering è l’impostazione rilevante sul percorso proxy. Le regole DPI in Rules and policies > SSL/TLS inspection rules non si applicano alle connessioni decrittografate dal proxy Web. Con il proxy trasparente, le porte 80 e 443 passano attraverso il proxy mentre SSL/TLS su altre porte può ancora essere gestito dal percorso DPI; con il proxy esplicito, il proxy Web esegue la decrittografia.

Anche le CA sono separate: DPI utilizza la CA dalle impostazioni SSL/TLS o dal profilo di decrittografia selezionato. Il proxy Web utilizza la CA di Web > General settings. Quando si cambia modalità verificare non solo le regole ma anche la CA effettivamente presentata. Scegliere correttamente il motore DPI o il proxy Web spiega le differenze in modo più dettagliato.

Questo percorso di ispezione in uscita non è destinato ai server Web pubblicati su Internet. Protezione server Web/WAF o un proxy inverso è solitamente l’architettura più adatta. Le regole di ispezione SSL/TLS si applicano al traffico in uscita, quindi solo le zone interne possono essere selezionate come Source zones. Rilevano TLS su qualsiasi porta TCP, ma non vengono applicate su UDP.

Includere QUIC nel percorso di ispezione

QUIC, o HTTP/3, utilizza UDP. Block QUIC protocol in una regola firewall scarta i pacchetti UDP in uscita alle porte 80 e 443 nell’ambito di tale regola, costringendo i client a ricorrere a un percorso TCP ispezionabile. SFOS seleziona l’opzione per impostazione predefinita non appena viene selezionata una policy Web nella regola o Scan HTTP and decrypted HTTPS viene abilitato. Questa impostazione si applica per singola regola, non globalmente, quindi controlla la regola del firewall che corrisponde effettivamente.

Questo filtro web non può eseguire la scansione di QUIC. Ciò non significa che tutti gli altri controlli del firewall vengono ignorati, ma il percorso TLS su TCP e quello del filtro web previsti non vengono applicati. Blocco corretto di QUIC e HTTP/3 su Sophos Firewall mostra il test della regola; Creazione di una policy di protezione web per Sophos Firewall riguarda la policy web.

Seleziona l’ambito in base allo scopo e al rischio

Il consueto punto di partenza è il traffico utente gestito da LAN a WAN. In seguito si può includere una rete Wi-Fi aziendale separata con Wi-Fi > WAN. Per l’accesso remoto, VPN > WAN è rilevante solo quando il traffico Internet degli utenti attraversa effettivamente il firewall attraverso un tunnel completo. Includere le connessioni interne da LAN a DMZ solo quando l’ispezione del contenuto presenta un chiaro vantaggio ed entrambe le parti si fidano della CA rifirmata.

La compatibilità tecnica e l’autorizzazione alla decrittografia sono decisioni separate. I portali bancari, sanitari e governativi, i gestori di password, i provider di identità, gli aggiornamenti del sistema operativo e dei fornitori e i servizi vocali, video e di collaborazione richiedono una valutazione funzionale e della privacy prima dell’inclusione. Il certificate pinning o il fallimento di un progetto pilota non giustificano un’eccezione generale per un’intera categoria: identificare innanzitutto la fonte, il dominio e l’applicazione effettivamente richiesti.

Configura un pilota completo

Per un progetto pilota che può essere testato direttamente, utilizziamo questi valori di esempio:

  • Client pilota: 10.20.30.50 dalla rete di test documentata 10.20.30.0/24
  • Regola firewall: LAN to WAN - TLS pilot
  • Regola di ispezione SSL/TLS: TLS decrypt pilot client
  • Zona di origine: LAN, Zona di destinazione: WAN
  • Reti e Servizi di destinazione: Any
  • Azione: Decrypt
  • Profilo di decrittazione: inizialmente Block insecure SSL o un profilo pilota da esso derivato
  • Logging: Log connections abilitato per il pilota

10.20.30.0/24, l’IP host e i nomi degli oggetti sono esempi. La sorgente di produzione deve essere sufficientemente ristretta da identificare un singolo client in modo inequivocabile. Any per Destinazione e Servizio semplifica l’osservazione di TLS al di fuori del TCP 443 durante il progetto pilota; non amplia ciò che consente la precedente regola del firewall. Se l’ispezione è consentita solo per un gruppo di destinazione specifico, aggiungere un gruppo URL o un altro criterio di destinazione appropriato.

Seleziona un profilo di decrittazione

In Profiles > Decryption profiles sono disponibili tre profili predefiniti non modificabili:

  • Maximum compatibility massimizza la compatibilità e non limita i cifrari.
  • Block insecure SSL blocca i cifrari deboli e consente il traffico che non può essere decrittografato.
  • Strict compliance applica requisiti rigorosi, inclusi i requisiti basati su PCI DSS.

Maximum compatibility può aiutare a isolare temporaneamente un client problematico, ma i suoi controlli rilassati lo rendono inadatto come criterio di accettazione della produzione. Per il pilota, Block insecure SSL o un profilo derivato deliberatamente è il punto di partenza più trasparente. Tollera vecchie versioni TLS o chiavi RSA inferiori a 2048 bit solo per un server legacy denominato e in una regola con ambito ristretto.

Un profilo personalizzato può sovrascrivere le impostazioni SSL/TLS globali. Le opzioni della CA di ri-firma sono Use CAs defined in SSL/TLS settings, Re-sign RSA with e Re-sign EC with. Per il traffico che non può essere decrittografato, le opzioni sono Use SSL/TLS settings default, Allow without decryption, Drop e Reject. Il riferimento predefinito globale non si applica a Unrecognized cipher suites; questo caso deve essere valutato esplicitamente nel profilo. A seconda dell’impostazione, gli errori del certificato, la dimensione minima RSA, le versioni TLS e i cifrari bloccati utilizzano Drop, Reject o Reject and notify come Block action.

L’ispezione non rende affidabile un certificato server autofirmato o uno con una catena incompleta. Invece di escluderlo frettolosamente, controlla prima il nome host, il certificato originale e la catena completa.

Con TLS 1.3, gli errori del certificato, la dimensione minima RSA, un downgrade globale e Reject and notify si comportano come documentato solo con Action: Decrypt. Con Don’t decrypt o Deny, per la gestione di questo profilo viene invece utilizzato Reject. Un downgrade globale a TLS 1.2 introduce un rischio per la sicurezza e non rappresenta una soluzione generale per la compatibilità.

Crea la regola e controllane l’ordine

In Rules and policies > SSL/TLS inspection rules > Add, impostare i campi come segue:

  1. Rule name: TLS decrypt pilot client
  2. Rule position: Top, quindi la regola pilota precede le regole generali di decrittografia personalizzate
  3. Action: Decrypt
  4. Log connections: abilitato per il monitoraggio pilota
  5. Decryption profile: il profilo pilota selezionato
  6. Source zones: LAN
  7. Source networks and devices: oggetto host per 10.20.30.50
  8. Destination zones: WAN
  9. Destination networks: Any
  10. Services: Any
  11. Categories and websites: vuoto o limitato all’ambito di destinazione approvato

Log connections è facoltativo e non è necessario per il funzionamento della regola. È comunque utile per un pilota a tempo limitato perché è possibile tracciare l’handshake TLS e la chiusura della connessione. La conservazione deve seguire la politica operativa e sulla privacy concordata.

La tabella viene valutata dall’alto verso il basso e l’elaborazione si interrompe alla prima corrispondenza. Tutti i criteri configurati devono corrispondere contemporaneamente. La regola fissa predefinita Exclusions by website or category rimane in alto e non può essere preceduta dalla selezione di Rule position: Top. Posiziona le eccezioni Don't decrypt personalizzate immediatamente sotto, seguite da regole pilota specifiche e, infine, regole di decrittografia più ampie.

I criteri utente e gruppo sono affidabili solo se SFOS conosce il contesto utente per la connessione. Se ciò non è garantito, iniziare con un host o un oggetto di rete inequivocabile e aggiungere criteri di identità solo dopo un test di corrispondenza separato.

Limita le eccezioni

La regola predefinita Exclusions by website or category utilizza Don’t decrypt con Maximum compatibility e rimane nella prima posizione. Per impostazione predefinita, la lista Local TLS exclusion list è vuota; la lista Managed TLS exclusion list contiene siti incompatibili noti e viene mantenuta tramite aggiornamenti del firmware.

Modifica l’elenco locale in:

Web > URL groups > Local TLS exclusion list

I gruppi URL o le corrispondenze SNI sono più efficienti per le eccezioni di dominio rispetto a molti host FQDN. Secondo Sophos, ad esempio, 200 host FQDN comportano 200 ricerche per ogni nuova connessione SSL/TLS. Anche le eccezioni di origine e di destinazione non possono essere combinate. Crea e utilizza gruppi URL in modo sicuro spiega l’ambito del dominio, i caratteri jolly e i test negativi.

Una regola di ispezione SSL/TLS personalizzata con Action: Don’t decrypt dovrebbe registrare il dominio, l’origine interessata, il motivo, il ticket, il proprietario e la data di revisione. Don’t decrypt non è un bypass incondizionato: restano valide le restrizioni del profilo di decrittazione selezionato. Per consentire SSL 2/3, compressione o cifrari sconosciuti per un caso legacy esplicitamente approvato, utilizzare un profilo con Allow without decryption insieme a Action: Don’t decrypt. Questa combinazione non rientra in una regola generale di Internet.

Le esclusioni SSL/TLS e le eccezioni Web risolvono diversi problemi. Un’eccezione TLS controlla la decrittografia su qualsiasi porta TCP in modalità DPI. Un’eccezione Web modifica i controlli della policy Web selezionati; in modalità proxy, influisce sul percorso proxy pertinente. Prima di apportare una modifica, determinare se è necessario escludere la decrittografia o solo il controllo web. Crea e testa le eccezioni Web in modo sicuro mostra il flusso di lavoro di selezione e regex.

Supporta Android con un ambito ristretto

Alcune connessioni Android utilizzano il certificate pinning. Il controllo della connettività, il Play Store o gli aggiornamenti potrebbero quindi fallire durante la decrittografia. Il flusso di lavoro documentato da Sophos utilizza una VLAN isolata o una rete wireless e un gruppo host FQDN contenente:

  • *.play.googlezip.net
  • *.gvt1.com
  • *.app-measurement.com
  • il dominio Google locale, ad esempio *.google.ch in Svizzera

Sopra la regola generale di decrittografia, aggiungi una regola di ispezione SSL/TLS con Action: Don’t decrypt, Decryption profile: Maximum compatibility, Source zone: Wi-Fi, la rete di dispositivi mobili come Source networks and devices, WAN come Destination zone e il gruppo Google come Destination networks. Si trova al di sotto dell’esclusione predefinita fissa ma al di sopra della regola generale di Decrittografia. Mantieni la rete mobile isolata dalle risorse interne sensibili.

Accetta la modifica utilizzando un dispositivo pilota Android: esegui il controllo della connettività e il browser, quindi esegui un download dal Play Store e un aggiornamento. Nel Log viewer, soltanto le destinazioni Google previste devono corrispondere all’eccezione; un’altra destinazione HTTPS dalla stessa VLAN deve comunque utilizzare la regola di decrittografia prevista. Questo test negativo impedisce l’accettazione di un’eccezione che funziona ma è troppo ampia. Crea eccezioni Web ed esclusioni TLS in modo sicuro copre ulteriori metodi e limitazioni SNI.

Verificare l’efficacia

Una simulazione delle policy, un client reale e i log rispondono a domande diverse. Combinateli per un test di accettazione affidabile.

In Diagnostics > Tools > Pop-out tools > Policy tester, seleziona Firewall, SSL/TLS, and web e imposta l’IP di origine, la destinazione o l’URL, il protocollo e, se necessario, la porta. Senza un protocollo, lo strumento testa HTTP utilizzando la porta predefinita specifica del protocollo. Il tester delle policy simula il traffico web trasparente; non simula le rotte SD-WAN e le regole con gli indirizzi MAC in Source networks and devices non trovano corrispondenza nel test. Web policy only verifica solo la policy Web. Il risultato è quindi una previsione, non una prova del percorso effettivo dei dati.

Esegui quattro test mirati sul client:

  1. Prima della modifica, registrare il dominio di destinazione, l’emittente del certificato, il tempo di risposta e se l’applicazione aziendale funziona.
  2. Aprire una destinazione positiva approvata. Il browser deve mostrare la CA di nuova firma selezionata per DPI come emittente e nel Log viewer deve risultare una corrispondenza con la regola di decrittografia e il profilo di decrittografia previsti.
  3. Apri una destinazione deliberatamente esclusa. Deve corrispondere alla regola Don't decrypt prevista; il browser non deve mostrare un certificato rifirmato dal firewall lì.
  4. Una seconda destinazione non esclusa dallo stesso ambito client deve essere ancora decrittografata. Questo è il test negativo dell’eccezione.

Se una policy web fa parte della progettazione, blocca anche una categoria di test o un URL di test specificamente approvato per questo scopo. Eseguire un test del malware solo con un oggetto di test del fornitore documentato e innocuo e un risultato atteso predefinito; questo articolo non pretende di essere un test di laboratorio. Prima e dopo il progetto pilota, confronta il carico della CPU e della memoria, i tempi di risposta e gli errori dell’utente nello stesso intervallo di tempo.

Leggi correttamente Control Center e Log viewer

Il widget Centro di controllo è denominato SSL/TLS connections. I suoi dettagli vengono aggiornati ogni cinque minuti. Le sessioni coprono le ultime 24 ore e gli errori gli ultimi 7 giorni; Failed si reimposta a mezzanotte. I dati dettagliati non includono le connessioni Web Proxy. Decryption peak appare solo vicino o sopra il picco e Decryption limit solo vicino al limite specifico del dispositivo. Non esiste quindi una soglia universale per tutti gli apparecchi.

Sophos Firewall - widget SSL/TLS connections con sessioni decrittografate e non decrittografate
Sophos Firewall - Control Center > SSL/TLS connections

Apri Log viewer in alto a destra e seleziona il modulo SSL/TLS inspection. Una connessione TLS viene registrata al termine dell’handshake e alla sua chiusura. Contano l’azione, la regola, il profilo di decrittografia, l’origine, la destinazione, il dominio e il motivo dell’errore; i colori da soli non costituiscono un criterio di accettazione affidabile. In Manage > Exclude è possibile aggiungere domini o sottodomini all’elenco di esclusione TLS locale e categorie all’esclusione predefinita. Exclude non è disponibile per gli ID errore 19004 e 19005.

Sophos Firewall: Log viewer con eventi di ispezione SSL/TLS
Sophos Firewall - Log viewer > SSL/TLS inspection

Un evento Don't decrypt dimostra solo che la connessione non è stata decrittografata. Solo la Regola, la corrispondenza dell’elenco e il test negativo mostrano se l’eccezione è giustificata e sufficientemente ristretta.

Circoscrivere gli errori ed eseguire il rollback in sicurezza

Quando si verifica un incidente, inizialmente limitare il caso a un client, un dominio, un punto nel tempo, una regola del firewall e una regola di ispezione SSL/TLS.

  • Se il browser visualizza un avviso relativo al certificato, confrontare l’emittente visibile con la CA utilizzata dal percorso DPI o proxy effettivamente in uso. Quindi controllare l’archivio attendibilità del client, la catena root/subordinata e il nome host.
  • Se mancano eventi SSL/TLS, verificare innanzitutto la corrispondenza della regola del firewall e la modalità. Quindi verificare che Rules and policies > SSL/TLS inspection rules e Advanced settings > SSL/TLS engine > Enabled siano attivi.
  • Se il traffico è consentito ma non decrittografato, cercare dall’alto verso il basso l’esclusione predefinita fissa, l’elenco gestito/locale o una regola Don't decrypt personalizzata. Quindi ripetere il test negativo.
  • Se il filtro web non si applica, controlla l’effettiva regola del firewall per la sua politica web, Scan HTTP and decrypted HTTPS, Block QUIC protocol e la modalità DPI/proxy. La presenza di una policy Web non dimostra la decrittografia.
  • Se solo un’applicazione fallisce, utilizzare il motivo dell’errore, la versione TLS, il cifrario, la catena di certificati e il certificate pinning per guidare la decisione successiva. Limita qualsiasi eccezione temporanea e assegnale una data di revisione.
  • Se il carico aumenta, ridurre l’ambito pilota e confrontare la stessa finestra temporale prima e dopo la modifica. Valutare gli avvisi di picco o limite per l’appliance specifica.

Disabilitare SSL/TLS engine solo brevemente per la risoluzione dei problemi. Mentre è disabilitato, non si applica alcuna regola di ispezione SSL/TLS e il motore DPI non applica la policy Web del firewall a HTTPS; la decrittografia HTTPS del proxy Web rimane inalterata. Disabilitarlo non è quindi un sostituto equivalente e a basso rischio della disabilitazione specifica della regola pilota.

Testare l’IPS indipendente dalla porta solo con uno stato iniziale noto

Per impostazione predefinita, SFOS controlla il traffico decrittografato rispetto alle firme IPS su ogni porta TCP. Per un falso positivo riproducibile, documentare l’ID firma, l’origine, la destinazione, la porta TCP, la regola del firewall, la regola di ispezione e la build SFOS. Preferire un’eccezione di firma ristretta con Action: Allow packet nella policy IPS attualmente in uso; Configura e testa Sophos Firewall IPS descrive questo metodo.

Un possibile sintomo di un problema con l’ispezione indipendente dalla porta è il rilevamento ripetuto della stessa firma IPS sullo stesso sito web. La sola ripetizione non dimostra un falso positivo. Si verifica la corrispondenza esatta della Signature ID e della destinazione nei log, si controlla il flusso di lavoro legittimo interessato e si valuta il rischio prima di approvare un’eccezione di firma con ambito ristretto e reversibile.

L’ispezione più approfondita delle potenziali minacce può aumentare il carico e ridurre leggermente il throughput del traffico HTTPS decrittografato rispetto alle versioni precedenti di Sophos Firewall. Si tratta di un possibile effetto legato alla versione, non di un calo garantito né di una prova di regressione della build attualmente in uso. Per contestualizzare i risultati, si confrontano il throughput, il carico della CPU e della memoria e il tempo di risposta con un carico di traffico comparabile nella stessa finestra temporale; un singolo confronto non sostituisce l’analisi delle cause.

Un confronto globale nella Console dispositivo è consentito solo se il valore corrente esatto, on o off, è già noto dal record di modifica o da una configurazione di cui è stato eseguito il backup in modo affidabile. La documentazione ufficiale di SFOS 22 non fornisce alcun controllo preliminare di sola lettura per questa impostazione. Se lo stato iniziale è sconosciuto, non eseguire il test.

Solo con uno stato iniziale documentato di on è possibile impostare quanto segue per un confronto preparato:

set ips scan_decrypted_port_agnostic off
set ips scan_decrypted_port_agnostic on

Il secondo comando qui ripristina solo lo stato iniziale noto di on. Se lo stato iniziale era off, non abilitarlo ciecamente; conservare off o ripristinarlo esattamente dopo qualsiasi modifica autorizzata. Questa impostazione globale influisce sull’intero firewall e potrebbe ridurre leggermente il throughput o, con off, restringere l’ambito di ispezione. Documentare il risultato e l’intervallo temporale senza considerarlo, da solo, una prova di una causa generale.

Eseguire il rollback in un ordine prestabilito

Un rollback ripristina lo stato iniziale documentato anziché introdurre una nuova architettura:

  1. Disabilitare la regola pilota TLS decrypt pilot client. Non modificare contemporaneamente il profilo, la policy Web e le eccezioni.
  2. Utilizzando il client pilota, verificare che questa regola non corrisponda più e che venga utilizzato nuovamente il percorso precedentemente documentato. Non dare per scontato che le sessioni esistenti vengano immediatamente rivalutate; stabilire una nuova connessione per il test.
  3. Se è interessata solo una destinazione e le operazioni lo richiedono, creare un’eccezione Don't decrypt limitata nel tempo ed eseguire il test negativo.
  4. Dopo l’approvazione, rimuovere le eccezioni temporanee, gli oggetti di test e le impostazioni della CA distribuite solo per il progetto pilota in modo controllato. Non rimuovere le CA condivise senza verificare.
  5. Registrare l’ID regola, il client, la destinazione, la CA visibile, l’evento di registro, l’ora e le impostazioni ripristinate nel record delle modifiche.

La policy Web può rimanere configurata, ma senza la decrittografia non può eseguire la scansione del payload HTTPS crittografato. Ripristina il proxy Web solo se quello era lo stato iniziale verificato. Non disabilitare l’intero motore SSL/TLS come rollback standard perché ciò interrompe tutte le regole TLS DPI e l’applicazione della policy Web DPI a HTTPS.

Interrompi l’implementazione non appena un’applicazione business-critical fallisce, vengono visualizzati avvisi di certificato all’esterno del gruppo pilota, l’ambito corrisponde in modo più ampio del previsto o il carico e gli errori superano i limiti predefiniti. Espandere gradualmente il gruppo di origine solo dopo che il test positivo, il test negativo dell’eccezione, le applicazioni aziendali, i registri, il feedback degli utenti e il profilo di carico soddisfano tutti i criteri concordati per tutto il periodo concordato.

Durante il funzionamento, esamina le esclusioni, gli errori TLS, le nuove applicazioni, il carico e il feedback degli utenti secondo una pianificazione definita. Mantieni le eccezioni temporanee solo finché il proprietario, il motivo e la data di revisione rimangono validi; in caso contrario, rimuovile dopo un nuovo test positivo e negativo.

Domande frequenti

L'ispezione TLS dovrebbe essere abilitata immediatamente per tutti gli utenti?

No. Inizia con un piccolo gruppo gestito. Prima dell’espansione, verificare la distribuzione della CA, il percorso DPI o proxy effettivo, le corrispondenze delle regole, le applicazioni, il carico e il rollback.

Perché l'ispezione TLS non funziona nonostante sia installato un certificato CA?

Il certificato stabilisce solo la fiducia nella CA firmataria. Anche la regola firewall precedente, la modalità DPI o proxy, la regola di ispezione SSL/TLS, il suo ordine e il profilo di decrittografia devono corrispondere al traffico effettivo.

Quando è necessaria un'eccezione TLS?

Quando una destinazione approvata non può essere decrittografata a causa del certificate pinning o di incompatibilità tecnica. Limita l’eccezione all’origine e alla destinazione, registrala ed esegui un test negativo con un’altra destinazione dallo stesso ambito Origine.

Il QUIC deve essere bloccato per l'ispezione TLS?

Sì, per il filtro Web basato su TCP e il percorso di ispezione TLS descritti qui. Tuttavia, Block QUIC protocol si applica all’interno della regola firewall pertinente e deve essere verificato sulla regola che corrisponde effettivamente; non è un interruttore globale.