DPI Engine of Web Proxy op Sophos Firewall correct kiezen
Voor nieuwe algemene internetregels voor klanten is de DPI Engine meestal een verstandiger startpunt. Het verwerkt beslissingen over firewall-, web-, applicatiecontrole, IPS, malware en TLS-inspectie op een gemeenschappelijk pad. De Web Proxy blijft correct wanneer een expliciet proxy-gebonden functie nodig is, zoals Policy Quota, Batch scannen, Web Cache of een direct proxy-ontwerp.
De keuze is geen globale of/of-beslissing voor de hele firewall. Verschillende firewallregels en clientgroepen kunnen verschillende paden gebruiken. Voor een individuele testflow moet echter duidelijk zijn welke regel van toepassing is en of de DPI Engine, de transparante Web Proxy of een expliciet geconfigureerde Direct Proxy de aanvraag verwerkt.
⚠️ Een productieregel mag niet spontaan worden omgeschakeld tussen DPI Engine en Web Proxy. De wijziging beïnvloedt TLS-decryptie, ondersteunde functies, de logweergave en soms het gedrag van browsers en toepassingen. Eerst wordt een pilotclient in een afzonderlijke regel getest, het terugkeerpad vastgelegd en pas daarna de scope uitgebreid.
Snelle keuze
- Verzamel de betrokken klantgroep, Firewall Rule ID, Web Policy, TLS-verzoek en vereiste webfuncties.
- Selecteer DPI Engine als normaal gerouteerd clientverkeer moet worden beheerd zonder een speciale proxyfunctie.
- Kies Web Proxy als Policy Quota, Batch scannen, Web Cache of opzettelijk proxy-ontwerp vereist is.
- Controleer voor Direct Proxy ook de luisteraar-, Device Access-, PAC- of browserconfiguratie en lokale firewallservices.
- Configureer TLS-decodering op de juiste plaats: SSL/TLS inspection rule voor DPI, proxy HTTPS-decodering voor Web Proxy.
- Neem een pilothost op in zijn eigen, vastgelegde regel en activeer precies één toegestane en één geblokkeerde aanvraag.
- Rule ID, controleer webfilteractie, certificaatuitgever, scanresultaat en gegevenspad samen gebruikt.
- Als er afwijkingen zijn, ga dan terug naar het vorige regelpad in plaats van beide modi tegelijkertijd te wijzigen op dezelfde teststroom.
Begrijp DPI Engine, transparant Web Proxy en Direct Proxy
De drie termen beschrijven niet dezelfde configuratie:
- DPI Engine: Normaal gerouteerd verkeer wordt gecontroleerd aan de hand van de firewallregel en de SSL/TLS inspection rules. De client kent geen proxy.
- Transparent Web Proxy: De client kent ook geen proxy. De firewallregel gebruikt echter Use web proxy instead of DPI engine en geeft klassiek webverkeer door aan de Web Proxy.
- Direct Web Proxy: De browser of toepassing maakt expliciet verbinding met de proxylistener van de firewall, normaal op TCP-poort
3128. Dit pad ontstaat door de clientconfiguratie, niet door de optie in de firewallregel.
In alle gevallen werkt Web Policy alleen als die is geselecteerd in de firewallregel die werkelijk matcht. Scan HTTP and decrypted HTTPS schakelt TLS-decryptie evenmin zelf in. Web Protection met Web Policies configureren legt planning, categorieën en regelvolgorde uit.
Met DPI Engine verwerkt Sophos SSL/TLS Inspection, IPS, Application Control, Web Policies en antivirus in één inspectiepad. Afhankelijk van platform en stroom kan dit pad profiteren van firewallversnelling. Proxyverbindingen worden daarentegen door een proxyproces beëindigd en opnieuw opgebouwd. Daaruit volgt niet dat één modus in elke omgeving sneller of veiliger is. Alleen tests op de echte appliance met representatieve regels, doeltoepassingen en doorvoer zijn doorslaggevend.
Welke functies bepalen de beslissing
DPI Engine voor algemeen clientverkeer
De DPI Engine is een goed startpunt als de omgeving deze functies nodig heeft:
- normaal gerouteerd clientverkeer zonder PAC of standaard browserproxy
- SSL/TLS Inspection via op regels gebaseerde Decryption Profiles
- HTTP- of TLS-detectie ook buiten de klassieke poorten, mits de regels en detectie overeenkomen
- Gezamenlijke evaluatie met IPS, Application Control en malwarescans
- Een zo uniform mogelijk datapad voor nieuwe internetregels voor klanten
In DPI Engine werkt malwarescanning altijd in Real-time. Malwarescanning op Sophos Firewall configureren en testen legt de scanengine, groottelimieten en foutacties uit.
Web Proxy is geschikt voor proxyfuncties
De Web Proxy is noodzakelijk of nuttig als minimaal één van deze eisen van toepassing is:
- een Web Policy gebruikt Quota
- Malwarescannen zou moeten werken in de Batch-modus in plaats van alleen in Real-time
- Web Content Cache maakt deel uit van het ontwerp
- Klanten gebruiken een Direct Proxy met PAC, GPO, MDM of applicatieconfiguratie
- er wordt voorzien in een bovenliggende proxy of een andere proxy-gerelateerde architectuur
- een bestaand, getest proxy-authenticatiepad moet behouden blijven
Policy Quota wordt niet ondersteund door de DPI Engine. Een overstap naar DPI zou een dergelijk beleid dus niet op dezelfde manier voeren. Omgekeerd is een bestaande proxy geen reden om elke nieuwe regel in de proxymodus te zetten. Per klantengroep bepalen de gewenste functie en het daadwerkelijke datapad.
Bij transparant Web Proxy verwerkt het klassieke pad HTTP op poort 80 en HTTPS op poort 443. Direct Web Proxy luistert op de geconfigureerde listener, standaard TCP 3128. Direct Web Proxy met een PAC-bestand configureren brengt listener, PAC-bestand, beperkte Local Service ACL en proxyregel samen.
Wat beide modi gemeen hebben
Ongeacht de modus heeft webbescherming het volgende nodig:
- een firewallregel die het testverkeer echt raakt
- een geselecteerde Web Policy en geactiveerde logging
- duidelijke bron-, bestemmings-, service- en gebruikerscriteria
- een bewuste QUIC-beslissing voor browserverkeer
- TLS-zichtbaarheid wanneer HTTPS-inhoud of downloads moeten worden geïnspecteerd
- gerichte in plaats van brede Web- en TLS-uitzonderingen
- een positieve en negatieve test met echt verkeer
Web Exceptions kan in beide ontwerpen beveiligingscontroles overslaan. Een uitzondering wordt daarom pas na oorzaakanalyse ingesteld en met eigenaar en beoordelingsdatum gedocumenteerd. Web Exceptions veilig gebruiken legt het onderscheid tussen policy-, malware-, HTTPS- en certificaatuitzonderingen uit.
Voorbeeld en pilot voorbereiden
De stroom gebruikt de volgende documentatiewaarden:
- Clientnetwerk:
10.20.30.0/24 - Pilot-client:
CLIENT-WEB-01 - vast piloot-IP:
10.20.30.50 - bestaande regel:
LAN_Clients_Web - Pilotregel:
LAN_Web_Mode_Pilot - Web Policy:
Web_Standard - Proxy-FQDN op Direct Proxy:
fw01.example.com - Directe proxypoort:
3128
10.20.30.0/24 en 10.20.30.50 worden vervangen door het echte clientnetwerk en een vast pilot-IP zichtbaar op de firewall. Geen enkele NAT mag extra clients achter het pilotadres verbergen. example.com is een gereserveerd documentatiedomein; fw01.example.com wordt alleen vervangen door de intern oplosbare firewall FQDN tijdens een directe proxytest.
Vóór de wijziging zijn de huidige Rule ID, Web Policy, Use web proxy instead of DPI engine, Scan HTTP and decrypted HTTPS, QUIC-instelling, TLS-regels, CA, uitzonderingen en relevante logs gedocumenteerd. Daarnaast heeft de piloot een geteste retourroute nodig volgens de ongewijzigde bestaande regel.
De pilotregel staat boven de vorige clientregel en bevat alleen CLIENT-WEB-01 als bron. Bestemming, Services, Web Policy en andere beveiligingsprofielen worden in eerste instantie op identieke wijze overgenomen. De test verandert alleen het inspectiepad en niet tegelijkertijd de routing, NAT, categorieën of gebruikerslogica.
Configureer DPI Mode
De pilotregel wordt geopend onder Rules and policies > Firewall rules:
- Schakel Use web proxy instead of DPI engine uit.
- Selecteer
Web_Standardonder Web filtering > Web policy. - Activeer Scan HTTP and decrypted HTTPS volgens geplande malware- en inhoudscans.
- Activeer Log firewall traffic.
- Blokkeer QUIC bewust als u wilt dat browsers terugvallen op het controleren op HTTPS via TCP.
- Sla de regel op en controleer de positie ervan boven de algemene clientregel.
TLS-decodering voor DPI is niet ingeschakeld in deze firewallregel. Onder Rules and policies > SSL/TLS inspection rules heeft de piloot een geschikte regel nodig met Action: Decrypt, de beoogde Decryption profile, actieve logging en de juiste bronscope. De CA die door dit pad wordt gebruikt, moet worden vertrouwd op de pilot-client.
TLS Inspection stapsgewijs invoeren beschrijft de gecontroleerde uitrol van de CA, het Decryption Profile, uitzonderingen en de SSL/TLS inspection rule. Zonder passende Decrypt-regel kan Web Policy nog steeds beslissingen over domeinen of categorieën nemen, maar blijft de verwachte inspectie van inhoud en downloads beperkt.
Configureer Web Proxy Mode
Dezelfde pilotregel is aangepast voor de transparante Web Proxy:
- Activeer Use web proxy instead of DPI engine.
- Selecteer
Web_Standardonder Web filtering > Web policy. - Activeer Scan HTTP and decrypted HTTPS volgens het scanontwerp.
- Activeer Log firewall traffic.
- Controleer onder Web > General settings proxy CA, certificaatcontrole en scanmodus.
- Activeer Decrypt HTTPS during web proxy filtering alleen als de proxy-CA op de pilot wordt vertrouwd en de HTTPS-test is voorbereid.
- Controleer de regelpositie en de pilootbron opnieuw.
In deze modus komen HTTPS-decryptie en certificaatverwerking uit de proxy-instellingen. Een DPI SSL/TLS inspection rule schakelt proxydecryptie niet in. Bij een moduswijziging volstaat het daarom niet om naar een bestaand Decryption Profile te zoeken: ook de certificaatuitgever die werkelijk in de browser wordt getoond, moet worden gecontroleerd.
Direct Proxy is een afzonderlijk clientpad. De browser of toepassing maakt verbinding met fw01.example.com:3128; listener, Device Access, firewallregel en clientconfiguratie moeten overeenkomen. Use web proxy instead of DPI engine is niet vereist voor deze expliciete aanvraag. Direct Proxy-verkeer heeft ook eigen grenzen: Traffic Shaping geldt niet voor dit pad en IPS inspecteert tussen proxy en WAN, niet tussen client en proxy.
⚠️ Een Direct Proxy die voor de client bereikbaar is, kan lokale HTTP- en HTTPS-services van de firewall via de proxy toegankelijk maken, ook als de zonematrix deze niet toestaat. WebAdmin, User Portal en andere beheerdoelen moeten daarom negatief worden getest. Als ongewenste blootstelling zichtbaar is, wordt de uitrol van Direct Proxy gestopt.
Wijzig veilig bestaande regels
De wijziging wordt niet uitgevoerd door tijdens de test de enige productieregel te bewerken:
- Exporteer of documenteer de bestaande regel en relevante web-/TLS-instellingen.
- Maak een pilotregel met identieke criteria en slechts één pilothost.
- Repliceer eerst de huidige modus in de pilotregel en bevestig de beginstatus.
- Wijzig alleen de modus en de verplichte bijbehorende TLS-configuratie.
- Controleer toegestaan, geblokkeerd en gedecodeerd verkeer.
- Test bedrijfskritische browser-, update-, samenwerkings- en inlogstromen.
- Als dit lukt, breidt u de reikwijdte geleidelijk uit.
- Als er een afwijking is, deactiveer dan de pilotregel en test het ongewijzigde retourpad opnieuw.
Een regelmigratie is geen goed moment om tegelijkertijd webcategorieën, authenticatie, NAT, SD-WAN, uitzonderingen en malware-engine te wijzigen. Meerdere gelijktijdige wijzigingen maken een afwijkend resultaat moeilijk te herleiden.
Het resultaat correct controleren
Voor elke modus worden ten minste dezelfde vier verzoeken gebruikt:
- een opzettelijk toegestane HTTPS-pagina
- een categorie- of test-URL die opzettelijk is geblokkeerd door
Web_Standard - een gecontroleerde HTTPS-download vastgelegd door het geplande scanpad
- een bedrijfskritische applicatie met login- of certificaatverwachting
In de Log Viewer worden tijd, bron-IP, gebruiker, Firewall Rule ID, Web Policy, categorie, actie en scanresultaat samen gecontroleerd. De Rule ID moet tot de pilotenregel behoren. Een zichtbare website alleen bewijst niet de juiste regel of het juiste inspectiepad.
Bij de HTTPS-test wordt ook de certificaatuitgever in de browser gecontroleerd. In DPI Mode moet die overeenkomen met de CA van de toegepaste SSL/TLS inspection rule. In Proxy Mode moet die overeenkomen met de proxy-CA onder Web > General settings. Als de browser het oorspronkelijke openbare servercertificaat toont, is de verbinding mogelijk niet ontsleuteld of heeft een uitzondering gematcht.
Bij een geblokkeerde verbinding op poort 80 of 443 kan het firewalllog de verbinding als toegestaan tonen, terwijl het Web Filter-log de aanvraag als geblokkeerd weergeeft. Dit past bij het proxygedrag: de firewall staat de stroom naar de proxy toe, waarna de proxy de blokkeerpagina maakt. Beide logs worden daarom op tijd gecorreleerd en niet als tegenstrijdig beschouwd.
Sophos Firewall-regels gecontroleerd testen combineert regelmatching, Log Viewer, Policy Tester en Packet Capture. Tijdens een capture kunnen diagnostische hulpmiddelen het versnellingspad tijdelijk wijzigen. Een prestatieverschil dat tijdens de actieve capture wordt gemeten, is daarom geen zuivere vergelijking van beide modi.
Isoleer fouten per symptoom
Web Policy werkt niet
Controleer Rule ID, regelpositie, bron, gebruiker, service en geselecteerde Web Policy. Controleer met de Direct Proxy ook of de browser of applicatie de luisteraar daadwerkelijk gebruikt. Voeg geen bredere Any-regel toe voordat de daadwerkelijke overeenkomst is opgelost.
HTTPS wordt niet gedecodeerd
Bepaal eerst de actieve modus. Voor DPI controleer je de SSL/TLS inspection rule, Action, Decryption Profile en CA. Controleer voor de Web Proxy Decrypt HTTPS during web proxy filtering proxy CA en mogelijk Web Exceptions. Scan HTTP and decrypted HTTPS vervangt geen van deze decoderingsstappen.
Na de wijziging treden certificaatfouten op
Controleer de uitgever die zichtbaar is in de client, truststore, TLS-uitzondering, certificaatpinning en eigen applicatieopslag. Maak niet onmiddellijk een brede Don't decrypt- of webuitzondering. De uitzondering moet zo dicht mogelijk beperkt worden tot het domein of de applicatie waar het daadwerkelijk om gaat.
Quota of Batch-scanning ontbreekt
Deze functies vereisen Web Proxy Mode. Controleer de actieve pilotregel, Use web proxy instead of DPI engine, de policytoewijzing en de proxyscanmodus. Een geslaagde DPI-test bevestigt deze proxyfunctie niet.
De website is geblokkeerd, maar het firewalllog toont de verbinding als toegestaan
Web Filter en Firewall worden op tijd gecorreleerd. Voor proxyverkeer kan de firewall de verbinding met de proxy toestaan voordat de proxy de URL blokkeert en een blokkeerpagina levert. Categorie, Action, Rule ID en de Web Policy-regel tonen de eigenlijke beslissing.
Alleen individuele poorten of applicaties falen
Verduidelijk of transparante proxy, Direct Proxy of DPI wordt gebruikt. Transparante proxy richt zich op de klassieke webpoorten; Direct Proxy heeft een ondersteunde client en de luisteraar nodig; DPI kan TLS op extra TCP-poorten herkennen als de regel en decodering overeenkomen. Stel het delen van universele poorten niet in als diagnostische vervanging.
De logs zijn onvoldoende om de oorzaak vast te stellen
Firewall- en Web-logging activeren en de test met een eenduidig tijdstip herhalen. Afhankelijk van het pad zijn Web-proxy-, TLS- en inspectielogs relevant. Sophos Firewall-services en logbestanden legt de indeling en een veilige export uit.
Terugdraaien en bediening
Voor de rollback wordt de pilotregel uitgeschakeld zonder de productie-Web Policy te verwijderen. Daarna moet de pilot weer de gedocumenteerde Rule ID en het oorspronkelijke verkeerspad gebruiken. Tijdelijke Device Access-toegang voor de proxy, PAC-toewijzingen en pilotuitzonderingen worden teruggezet naar de vorige toestand.
Tijdens de werking heeft elke regelgerelateerde modusbeslissing een eigenaar en een begrijpelijke reden. Proxy-only-functies, Decryption Profiles, CA-wijzigingen, uitzonderingen en clientgroepen worden regelmatig gecontroleerd. Een latere wijziging begint opnieuw met een pilot omdat nieuwe browser-, TLS- en applicatieversies het resultaat kunnen veranderen.
Controlelijst voor operaties
- Klantgroep, pilot-IP en retourpad zijn gedocumenteerd.
- Werkelijke Firewall Rule ID en regelpositie zijn bekend.
- Web Policy en logboekregistratie zijn actief in de pilotregel.
- Functies voor alleen proxy’s werden vastgelegd vóór modusselectie.
- DPI en Proxy TLS-decodering worden niet verward.
- De feitelijk gebruikte CA wordt vertrouwd op de pilotclient.
- QUIC is opzettelijk behandeld en getest met browsers.
- Toegestaan, geblokkeerd en gescand echt verkeer werd gecontroleerd.
- Certificaatuitgever en webfilteractie komen overeen met de modus.
- Directe proxybeheerdoelen zijn negatief getest als dit pad wordt gebruikt.
- Firewall- en weblogs werden samen geëvalueerd.
- Er is geen brede uitzondering of
Any-regel ingesteld als snelle oplossing. - Terugdraaien, eigenaar en beoordelingsdatum zijn gedocumenteerd.