Sophos Firewall HTTP-proxy-instellingen veilig controleren
De HTTP-proxy-instellingen van Sophos Firewall regelen globale eigenschappen van Web Proxy en deels van Captive Portal. Ze omvatten minimale TLS-versies, time-outs, Via-headers, bescherming tegen proxylussen en URL-categorisatie tijdens de TLS-handshake. Een wijziging kan daardoor tegelijk meerdere regels, gebruikersgroepen en clientnetwerken raken.
Het veilige beginpunt is het alleen-lezen commando show http_proxy in de Device Console. Alleen wanneer een reproduceerbaar probleem naar één specifieke parameter wijst, wordt met set http_proxy één instelling gewijzigd. Leg vooraf de huidige waarde, een gerichte positieve en negatieve test en het rollbackcommando vast.
⚠️ De uitvoer van
show http_proxyis een baseline, geen tuninglijst. Schakel verouderde TLS-versies, uitgeschakelde URL-categorisatie of het doorsturen van niet-HTTP-verkeer niet uit voorzorg in. Een door Sophos gedocumenteerde standaardwaarde is niet automatisch een aanbeveling voor een nieuw beveiligingsontwerp.
Direct Web Proxy met een PAC-bestand instellen behandelt listener, Device Access, firewallregel en PAC-bestand. Dit artikel gaat alleen over de globale CLI-parameters daarachter.
Korte veilige werkwijze
- Reproduceer het symptoom en noteer client, bestemming, tijd, proxypad en betrokken functie.
- Voer
show http_proxyuit in de Device Console en sla de volledige uitvoer beschermd op. - Documenteer de parameter, de huidige werking en het exacte rollbackcommando.
- Wijzig alleen deze waarde en maak voor de test een nieuwe verbinding.
- Test Web Proxy en Captive Portal afzonderlijk als de parameter beide raakt.
- Herstel de vastgelegde waarde direct als het verwachte effect ontbreekt of een neveneffect verschijnt.
Kies na een beveiligde SSH-login 4. Device Console. Sophos Firewall CLI-troubleshooting behandelt hostkeycontrole, Device Access en het verschil tussen Device Console en Advanced Shell.
show http_proxy
Gedocumenteerde waarden correct lezen
Sophos documenteert voor SFOS 22 de volgende standaarduitvoer. De waarde die de eigen firewall werkelijk toont, blijft de gezaghebbende baseline voor wijziging en rollback.
| Onderdeel | Parameter | Gedocumenteerde standaard |
|---|---|---|
| HTTP | add_via_header | on |
| HTTP | block_proxy_loop | off |
| Portalbeveiliging | captive_portal_x_frame_options | on |
| Diagnose | core_dump | off |
| Categorisatie | disable_tls_url_categories | off |
| Protocol | relay_invalid_http_traffic | off |
| Captive Portal | captive_portal_tlsv1_0 | off |
| Captive Portal | captive_portal_tlsv1_1 | on |
| Web Proxy | proxy_tlsv1_0 | off |
| Web Proxy | proxy_tlsv1_1 | on |
| TLS-cipher | tlsciphers_server | HIGH:!RC4:!MD5:!aNULL |
| Time-out | client_timeout | 60 seconden |
| Time-out | connect_timeout | 60 seconden |
| Time-out | response_timeout | 60 seconden |
| Time-out | tunnel_timeout | 300 seconden |
De verrassend ingeschakelde TLS 1.1-waarden zijn geen reden om TLS 1.1 in een nieuw ontwerp toe te staan. Sophos noemt TLS 1.0 en TLS 1.1 zelf onveilig en raadt ze af. De actuele toestand, de echte legacy-afhankelijkheid en een gecontroleerde test met het betrokken portal of proxydoel zijn bepalend.
Via-headers en proxylussen
Met add_via_header on voegt de proxy een HTTP-Via-header toe. Die maakt tussenstations zichtbaar, geeft protocolinformatie door en helpt lussen herkennen. Dit is de gedocumenteerde standaard.
block_proxy_loop on laat verzoeken vallen wanneer dubbele Via-waarden op een lus wijzen. Sophos documenteert deze bescherming standaard als off. Een lus kan ontstaan wanneer een upstream proxy het verzoek door DNS, PAC of routing naar dezelfde Sophos Firewall terugstuurt.
Controleer vóór een wijziging het PAC-bestand, Upstream Proxy, DNS-resolutie en het werkelijke retourpad. Een schakelaar vervangt het herstellen van dat pad niet.
set http_proxy block_proxy_loop on
Voor een tijdelijke trace vereist Sophos ook debuglogging van de service awarrenhttp. awarrenhttp.log kan dan Duplicate Via header values, proxy loop tonen. Debug staat standaard uit en kan prestaties, opslag en privacy beïnvloeden. Activeer het alleen voor een reproduceerbare test en schakel het daarna uit. Sophos Firewall-services en logbestanden beschrijft de veilige analyse.
TLS voor Web Proxy en Captive Portal
Minimale versies afzonderlijk behandelen
De Device Console kan TLS 1.0 en TLS 1.1 voor Web Proxy en Captive Portal afzonderlijk regelen. Een gerichte legacytest versoepelt dus niet automatisch beide functies. WebAdmin toont daarna alleen de minimale proxyversie en Sophos waarschuwt wanneer de waarden afwijken.
De vier schakelaars zijn:
set http_proxy captive_portal_tlsv1_0 off
set http_proxy captive_portal_tlsv1_1 off
set http_proxy proxy_tlsv1_0 off
set http_proxy proxy_tlsv1_1 off
Deze commando’s tonen het veilige doel voor omgevingen zonder legacy-afhankelijkheid, niet een algemene migratieopdracht. Inventariseer echte portallogins, Direct Proxy-clients, ontsleutelde HTTPS-doelen en beheerde oude toepassingen vóór uitschakeling. Test elke functie met een nieuwe clienthandshake. Volg voor een grotere wijziging de gefaseerde uitrol van TLS Inspection.
Als een oude client aantoonbaar alleen TLS 1.0 of TLS 1.1 ondersteunt, schakel de versie dan niet stilzwijgend globaal in. Controleer eerst update, vervanging of een smal gescheiden pad. Een onvermijdelijke tijdelijke uitzondering vereist een eigenaar, vervaldatum, gedocumenteerd risico en een test die bewijst welke functie haar nodig heeft.
X-Frame-Options beschermt het portal
captive_portal_x_frame_options on beschermt Captive Portal tegen opname in een vreemd frame en daarmee tegen clickjacking. Laat deze gedocumenteerde standaard actief. Uitschakeling past alleen bij een aantoonbare, gecontroleerde insluitingsbehoefte na een afzonderlijke risicobeoordeling.
Captive Portal instellen en testen behandelt het volledige ontwerp met Device Access, gebruikersregel, certificaat en afmelding.
De cipherstring geldt voor beide functies
tlsciphers_server stelt de aangeboden ciphers voor Web Proxy en Captive Portal gezamenlijk in. Een vermeende proxycorrectie kan dus het portal veranderen en omgekeerd. Sophos documenteert deze waarde:
HIGH:!RC4:!MD5:!aNULL
Kopieer geen string van een blog of ander platform. Ondersteunde ciphers hangen af van SFOS-versie, TLS-versie, client en server. Leg voor een wijziging de huidige uitvoer, verwachte match en tests voor beide functies vast. Splits bij verbindingsproblemen eerst TLS-versie, certificaatketen, decryptiebeleid en clientvertrouwen.
Vier time-outs met verschillende effecten
Volgens Sophos accepteren alle vier 1 tot 2147483647 seconden of default. Een technisch geldige extreme waarde is niet automatisch operationeel zinvol.
client_timeout geldt voor bestaande proxyclients. connect_timeout begrenst een verbindingspoging. response_timeout bepaalt hoelang de proxy op antwoord van een nieuwe verbinding wacht. tunnel_timeout geldt tijdens het opzetten van een HTTPS-tunnel en heeft een gedocumenteerde standaard van 300 seconden, tegenover 60 voor de andere drie.
set http_proxy client_timeout 60
set http_proxy connect_timeout 60
set http_proxy response_timeout 60
set http_proxy tunnel_timeout 300
Dit zijn gedocumenteerde standaarden, geen automatische reparatie. Bepaal eerst in welke fase de verbinding stopt en of client, doelserver, upstream proxy, WAN-pad of toepassing een kortere time-out instelt. Verhogen helpt alleen als de Sophos-proxywaarde werkelijk afsluit. Observeer ook open verbindingen en resourcegebruik.
Herstel voor rollback expliciet de waarde die eerder met show http_proxy is gelezen. Gebruik default alleen om bewust naar de gedocumenteerde standaard terug te keren, niet wanneer de vorige waarde onbekend is.
TLS-categorisatie niet blind uitschakelen
disable_tls_url_categories on schakelt categorieopzoeking voor SSL/TLS Inspection-regels uit. Tijdens de TLS-handshake is het verkeer dan ongecategoriseerd. Alleen SSL/TLS Inspection-regels met Categories and websites: Any kunnen in deze fase matchen. Ook Web Policy kan tijdens de handshake anders beslissen.
De instelling verandert de URL-categorisatie van normale HTTP-verzoeken of later ontsleutelde HTTPS-inhoud niet. Een pagina kan dus laden terwijl regelselectie en bescherming al veranderd zijn.
Controleer vóór gebruik de betrokken SSL/TLS Inspection-regels, categorievoorwaarden, websitematches en gewenste behandeling van ongecategoriseerd verkeer. Verifieer daarna dat een toegestaan, geblokkeerd en niet te categoriseren doel de verwachte regels raakt. Web Protection op Sophos Firewall verklaart de samenhang tussen categorieën en acties.
Geen niet-HTTP-verkeer door de proxy forceren
relay_invalid_http_traffic on stuurt niet-HTTP-verkeer door dat via de normale HTTP- en HTTPS-poorten 80 en 443 wordt verzonden. Dat kan één legacyprotocol schijnbaar herstellen, maar verbreedt het proxypad en bemoeilijkt de beveiligingsbeoordeling.
Sophos adviseert in plaats daarvan een proxybypass voor de specifieke toepassing. Beperk die zo veel mogelijk op bron, bestemming en service en bescherm hem met een normale firewallregel en waar nodig SSL/TLS Inspection. De globale relayschakelaar blijft normaal off.
Core dump en debug alleen voor diagnose
core_dump on maakt een core dump wanneer het proxyproces crasht. Die kan Sophos Support helpen bij een reproduceerbare procesfout, maar is geen Health Check of prestatieoptie. Het bestand kan gevoelige procesgegevens bevatten en opslag innemen.
Gebruik de functie alleen in een bepaald support- of diagnosevenster. Controleer vooraf vrije ruimte, reproductiestappen en veilige overdracht. Herstel na de test de vorige waarde en behandel bestanden volgens de supportinstructies.
Een wijziging valideren en terugdraaien
Gebruik vóór en na dezelfde bron, bestemming en een nieuwe verbinding. Test bij een globale TLS- of cipherwijziging minstens één Direct Proxy-verzoek en één Captive Portal-login. Valideer bij een time-out de fase, bij een lus de exacte melding en bij categorisatie de werkelijk gekozen SSL/TLS Inspection-regel.
Leg tijd, client, Web Policy en Rule ID vast in Log Viewer. Als de regelselectie onduidelijk blijft, combineert Een Sophos Firewall-regel correct testen Policy Test, Log Viewer en Packet Capture.
Rollback gebruikt de vooraf vastgelegde waarde:
set http_proxy <parameter> <previous-value>
show http_proxy
Maak daarna een nieuwe testflow. De oude waarde in show http_proxy bevestigt alleen de configuratie; de echte proxy- of portaltest bevestigt de herstelde werking.
Operationele checklist
- Volledige
show http_proxy-uitvoer, SFOS-build, tijd en verantwoordelijke vastgelegd. - Betrokken functie en precies één parameter geïsoleerd.
- Effect op Web Proxy, Captive Portal, TLS Inspection en Web Policy beoordeeld.
- Vorige waarde als uitvoerbaar rollbackcommando voorbereid.
- Positieve, negatieve en onafhankelijke controletest gedefinieerd.
- Debug en core dump alleen tijdelijk gebruikt.
- Nieuwe verbinding na wijziging en rollback getest.
- Tijdelijke legacy-uitzondering heeft eigenaar en vervaldatum.
FAQ
Moet TLS 1.1 uit, ook al documenteert Sophos het standaard als ingeschakeld?
Kunnen alle HTTP-proxywaarden met default worden teruggezet?
default, maar een algemene reset is geen veilige rollback. De opgeslagen uitvoer van show http_proxy is bepalend; herstel voor elke gewijzigde parameter de echte vorige waarde.