Sophos Firewall Web Exceptions veilig maken en testen
Een Web Exception is snel gemaakt, maar kan veel meer effect hebben dan verwacht. Afhankelijk van de selectie slaat Sophos Firewall niet alleen HTTPS-decryptie over, maar ook certificaatvalidatie, malware- en contentscanning, Zero-Day-analyse of volledige Web Policy-controles.
De veilige volgorde is daarom om eerst de getroffen flow en de controle die werkelijk stoort vast te stellen, daarna de match nauw te begrenzen en pas dan de kleinste benodigde uitzondering te activeren. Alleen een positieve test is niet genoeg. Een vergelijkbaar doel dat niet is uitgezonderd, moet in de negatieve test normaal gecontroleerd blijven worden.
Web Exception in zeven stappen
- Getroffen client, doelhost, URL-pad, protocol en tijdstip documenteren.
- Controleren of DPI Mode of Web Proxy Mode wordt gebruikt en welke firewallregel en Web Policy werkelijk van toepassing zijn.
- Bepalen of alleen TLS-decryptie of een specifieke Web Protection-controle stoort.
- Onder Web > Exceptions > Add an exception nauwe URL-, categorie-, bron- of doelcriteria definiëren.
- Onder Skip the selected checks or actions alleen de kleinste benodigde optie selecteren.
- De uitzondering activeren en dezelfde flow met een nieuw browser- of applicatieproces opnieuw testen.
- Een negatieve test tegen een vergelijkbaar, niet uitgezonderd doel uitvoeren en match, effect, eigenaar en controledatum documenteren.
⚠️ HTTPS decryption is geen onschuldige compatibiliteitsoptie. Voor passend verkeer vallen ook afhankelijke controles weg en de firewall staat daarbij ongeldige servercertificaten toe. Malware and content scanning slaat automatisch ook de Zero-Day-analyse over. Een brede uitzondering mag daarom niet de eerste troubleshootingstap zijn.
Web Exception of TLS Exclusion kiezen
Beide hulpmiddelen kunnen voorkomen dat HTTPS-verkeer wordt ontsleuteld, maar ze lossen niet dezelfde taak op.
Een SSL/TLS inspection rule met Action: Don’t decrypt past wanneer in DPI Mode alleen de decryptie voor duidelijk benoemde doelen moet worden uitgezonderd. Een URL Group in de Local TLS exclusion list is daarvoor bijzonder efficiënt, omdat de firewall Server Name Indication, kortweg SNI, als tekst vergelijkt.
URL Groups maken en veilig gebruiken toont hoe zo’n domeinlijst wordt gemaakt, in een Don't decrypt-regel wordt opgenomen en met een negatief doel wordt getest.
Een Web Exception past wanneer daarnaast of in plaats daarvan een Web Protection-controle gericht moet worden overgeslagen:
- HTTPS decryption
- HTTPS certificate validation
- Malware and content scanning
- Zero-day protection
- Policy checks
In DPI Mode geldt een Web Exception alleen als voor de flow minstens één Web Policy, Malware and content scanning of ATP actief is. In Web Proxy Mode hoort de Web Exception direct bij het proxygebaseerde Web Protection-pad.
De geplande opbouw van DPI of Web Proxy, Decryption Rules en CA-distributie staat in TLS Inspection correct invoeren. De eigenlijke filterlogica wordt uitgelegd in Web Protection met Web Policies configureren.
Match nauw en traceerbaar plannen
Een uitzondering hoort niet te beginnen met een willekeurig vendordomein. Eerst wordt het concrete request in de browser, Log Viewer of applicatielogs vastgelegd. Daarna kan worden bepaald of hostname, pad, categorie, bron-IP of doel-IP het stabielste criterium is.
AND tussen typen, OR binnen een type
Sophos Firewall verbindt verschillende criteriatypen met AND. Als bijvoorbeeld URL-patronen en Source IP addresses zijn ingesteld, moeten beide typen overeenkomen.
Meerdere waarden binnen hetzelfde type worden met OR geëvalueerd. Twee URL-patronen betekenen dus dat een van beide voldoende kan zijn. Twee Source IP addresses betekenen dat een van beide bronnen voldoende kan zijn.
Deze logica is belangrijk bij troubleshooting. Een uitzondering kan er correct uitzien en toch niet gelden, omdat een extra criteriatype niet bij de werkelijke flow past.
Reguliere expressie veilig verankeren
Onder URL pattern matches zijn reguliere expressies toegestaan. Een los patroon zoals vendor.example is ongeschikt. Het kan de tekst ook op een onverwachte plaats in de URL vinden en onnodig veel requests uitzonderen.
Voor het gereserveerde voorbeelddomein updates.vendor.example kan een bewust verankerd hostpatroon er zo uitzien:
^([A-Za-z0-9.-]*\.)?updates\.vendor\.example/
De waarde is alleen een voorbeeld. vendor.example is een gereserveerd documentatiedomein en wordt vervangen door de echte doelhost die in het log of request is bevestigd. Het optionele voorvoegsel staat subdomeinen toe. Als precies één host moet worden uitgezonderd, wordt geen onnodige subdomein-wildcard gebruikt.
Niet-ASCII-tekens worden in het patroon als Punycode opgegeven. Na elke regexwijziging horen een verwachte match en minstens één bewust vergelijkbare non-match bij de test.
Hostname en URL-pad onderscheiden
Uitzonderingen voor HTTPS decryption en HTTPS certificate validation kunnen de hostname al vanuit de TLS-context beoordelen. Een patroon dat alleen op een URL-pad is gericht, werkt voor HTTPS daarentegen pas wanneer de verbinding al wordt ontsleuteld.
Dit leidt tot een belangrijke grens: een uitzondering kan niet tegelijk decryptie uitschakelen en daarna een onderdeel dat alleen in het versleutelde HTTP-pad zichtbaar is betrouwbaar als selectiecriterium gebruiken. Hiervoor is een hostgebaseerde scope of een ander ontwerp nodig.
Web Exception maken
Het voorbeeld zondert één pilotclient voor een bevestigde vendorhost uit van HTTPS-decryptie. Het is geen universele uitzonderingsregel.
- Web > Exceptions openen.
- Add an exception selecteren.
- Een duidelijke naam instellen, bijvoorbeeld
Vendor API no decrypt. - URL pattern matches activeren.
- Het geteste en verankerde patroon onder Search/Add invoeren en met Add overnemen.
- Voor de pilot ook Source IP addresses activeren en het concrete client-IP invoeren.
- Onder Skip the selected checks or actions uitsluitend HTTPS decryption selecteren.
- Save selecteren.
- In de lijst de schakelaar van de nieuwe uitzondering activeren.
- Naam, Matching URLs, bronnen en overgeslagen controle opnieuw controleren.
Het bron-IP is in het voorbeeld bewust ingesteld. Zonder deze beperking zou de uitzondering direct gelden voor elke client waarvan het request bij het URL-patroon past. Na een geslaagde pilot kan de scope gecontroleerd worden uitgebreid naar de bronnen die deze uitzondering werkelijk nodig hebben.
Voor een zuivere TLS Exclusion over veel doelen is een URL Group in een Don't decrypt-regel meestal beter onderhoudbaar en efficiënter. Veel FQDN Host Objects in de bron of bestemming van een SSL/TLS inspection rule zijn ongunstig, omdat ze voor nieuwe TLS-verbindingen veel DNS-lookups kunnen veroorzaken.
Effect van de skipopties begrijpen
Voor het opslaan moet duidelijk zijn welke bescherming verloren gaat.
HTTPS decryption
De firewall ontsleutelt passend HTTPS-verkeer niet. Daardoor kan hij ook controles die ontsleutelde inhoud nodig hebben niet uitvoeren. Sophos documenteert bovendien dat verkeer met een ongeldig servercertificaat voor deze match wordt toegestaan.
Als alleen een certificaatprobleem stoort, is deze optie vaak te breed. Eerst wordt gecontroleerd of HTTPS certificate validation de preciezere uitzondering is.
HTTPS certificate validation
De firewall slaat de geldigheidscontrole van het servercertificaat over. Geconfigureerde decryptie kan doorgaan. Deze uitzondering past alleen voor een bekend doel met een bewust geaccepteerd certificaatprobleem en vereist een korte controledatum.
Een verlopen, verkeerd benoemd of niet-vertrouwd certificaat moet waar mogelijk op het doelsysteem worden hersteld. De distributie van de juiste Inspection CA lost een ander probleem op en staat in CA-certificaat voor TLS Inspection distribueren.
Malware and content scanning
De firewall slaat malware- en contentscanning voor de match over. Daarbij wordt automatisch ook Zero-day protection overgeslagen. Eén selectie haalt dus twee beschermingslagen uit het datapad.
Voor deze uitzondering worden bestandstype, scanlimiet, versleuteling, foutactie en de download die werkelijk matcht gecontroleerd. Het volledige testproces staat in Malwarescanning configureren en testen.
Zero-day protection
De Zero-Day-analyse wordt overgeslagen. Voor passende bestanden worden geen analyserapporten gemaakt, ook niet wanneer de klassieke malwarescan een detectie meldt. Deze optie is nauwer dan Malware and content scanning volledig overslaan.
Policy checks
Web Policy-controles worden voor het passende request overgeslagen. Een dergelijke uitzondering kan categorieën, gebruikers- of groepslogica en andere policybeslissingen buiten werking stellen. Ze hoort alleen bij een duidelijk aangetoond policyprobleem en niet als algemene oplossing voor een geblokkeerde website.
Effect met positieve en negatieve tests controleren
Een succesvol geladen pagina bewijst alleen dat er iets is veranderd. Daarmee is nog niet bewezen dat de uitzondering precies genoeg is.
- Tijdstip, pilotclient, doelhost en verwacht effect vastleggen.
- Bestaande browser- of applicatiesessie sluiten en een nieuwe verbinding maken.
- Het getroffen request opnieuw uitvoeren.
- In Log Viewer bron-IP, doelhost, Web Policy, Firewall Rule ID en Action vergelijken.
- Bij een decryptie-uitzondering het voor de client zichtbare servercertificaat vergelijken met de toestand voor de wijziging.
- Een vergelijkbaar maar niet uitgezonderd doel openen.
- Controleren dat dit doel nog steeds door de normale Web Policy, Decryption Rule en scanketen wordt behandeld.
- De uitzondering kort uitschakelen en de oorspronkelijke fout reproduceren als dit binnen het onderhoudsvenster veilig kan.
- De uitzondering opnieuw activeren en het resultaat nogmaals bevestigen.
Als QUIC of HTTP/3 het verwachte TCP-TLS-pad omzeilt, kan de test misleidend zijn. De afbakening staat in QUIC en HTTP/3 correct blokkeren. Log Viewer, Policy Tester en Packet Capture tonen welke regel en policy werkelijk matchen.
Fouten systematisch afbakenen
Uitzondering geldt niet
- De schakelaar onder Web > Exceptions is niet actief.
- Een extra criteriatype past door de
AND-logica niet. - De regex is niet aan het begin verankerd of beeldt de echte hostname niet af.
- Bij een HTTPS-paduitzondering wordt het verkeer niet ontsleuteld, waardoor het pad niet zichtbaar is.
- In DPI Mode is voor de flow geen Web Policy, Malware and content scanning of ATP actief.
- Er geldt een andere firewallregel, Web Policy of bedrijfsmodus dan verwacht.
- Een bestaande browser- of applicatiesessie is niet opnieuw opgebouwd.
Uitzondering geldt te breed
- Het patroon bevat een ongecontroleerde wildcard of alleen een losse root-domaintekst.
- Source IP addresses of een andere pilotscope ontbreken.
- Meerdere URL-patronen binnen hetzelfde type werken door
ORbreder dan verwacht. - Een hele Web category is uitgezonderd in plaats van de concrete host.
- Meerdere skipopties zijn geactiveerd hoewel maar één controle stoort.
Website werkt, maar de beschermingsimpact is onduidelijk
De uitzondering wordt dan niet verder uitgebreid. Eerst worden browsercertificaat, Web- en SSL/TLS Inspection-logs, Firewall Rule ID, Web Policy en een gecontroleerde download samen gecontroleerd. Zonder dit bewijs is de uitzondering alleen een functionele workaround en nog geen geaccepteerde beveiligingsbeslissing.
Review en rollback
Elke Web Exception in productie bevat minstens:
- technische motivering en ticket
- eigenaar van applicatie en firewall
- getroffen hosts, paden, bronnen en gebruikersgroepen
- exact overgeslagen controles
- datum van de positieve en negatieve tests
- review- of vervaldatum
- gedocumenteerde vorige toestand
Voor rollback wordt de uitzondering eerst uitgeschakeld en niet direct verwijderd. Daarna worden oorspronkelijke fout, normaal beschermingspad en niet-getroffen doelen opnieuw getest. Pas wanneer er geen afhankelijkheid meer bestaat, wordt de uitzondering verwijderd.
Standaard- en vendoruitzonderingen worden niet ongecontroleerd gewijzigd. Bij een eigen uitzondering blijft duidelijk waarom ze bestaat en wie haar later opnieuw beoordeelt.
Operationele checklist
- DPI Mode of Web Proxy Mode bepaald.
- Werkelijk matchende firewallregel en Web Policy bevestigd.
- Hostname en indien van toepassing URL-pad uit werkelijk verkeer vastgelegd.
- Regex aan het begin verankerd en tegen non-matches getest.
ANDtussen criteriatypen enORbinnen een type meegenomen.- Alleen de kleinste benodigde skipoptie geselecteerd.
- Automatische Zero-Day-bypass bij Malware and content scanning meegenomen.
- Pilotbron begrensd.
- Positieve en negatieve tests uitgevoerd.
- Log Viewer, certificaat en beschermingsimpact samen gecontroleerd.
- Eigenaar, ticket, controledatum en rollback gedocumenteerd.
Veelgestelde vragen
Moet voor Certificate Pinning een Web Exception worden gebruikt?
Waarom werkt een URL-pad niet samen met Skip HTTPS decryption?
Kan een Web Exception alleen voor één pilotclient gelden?
AND worden verbonden, moeten doelpatroon en pilotbron dan tegelijk matchen.