Naar de inhoud
Avanet

Sophos Firewall Web Exceptions veilig maken en testen

Een Web Exception is snel gemaakt, maar kan veel meer effect hebben dan verwacht. Afhankelijk van de selectie slaat Sophos Firewall niet alleen HTTPS-decryptie over, maar ook certificaatvalidatie, malware- en contentscanning, Zero-Day-analyse of volledige Web Policy-controles.

De veilige volgorde is daarom om eerst de getroffen flow en de controle die werkelijk stoort vast te stellen, daarna de match nauw te begrenzen en pas dan de kleinste benodigde uitzondering te activeren. Alleen een positieve test is niet genoeg. Een vergelijkbaar doel dat niet is uitgezonderd, moet in de negatieve test normaal gecontroleerd blijven worden.

Web Exception in zeven stappen

  1. Getroffen client, doelhost, URL-pad, protocol en tijdstip documenteren.
  2. Controleren of DPI Mode of Web Proxy Mode wordt gebruikt en welke firewallregel en Web Policy werkelijk van toepassing zijn.
  3. Bepalen of alleen TLS-decryptie of een specifieke Web Protection-controle stoort.
  4. Onder Web > Exceptions > Add an exception nauwe URL-, categorie-, bron- of doelcriteria definiëren.
  5. Onder Skip the selected checks or actions alleen de kleinste benodigde optie selecteren.
  6. De uitzondering activeren en dezelfde flow met een nieuw browser- of applicatieproces opnieuw testen.
  7. Een negatieve test tegen een vergelijkbaar, niet uitgezonderd doel uitvoeren en match, effect, eigenaar en controledatum documenteren.

⚠️ HTTPS decryption is geen onschuldige compatibiliteitsoptie. Voor passend verkeer vallen ook afhankelijke controles weg en de firewall staat daarbij ongeldige servercertificaten toe. Malware and content scanning slaat automatisch ook de Zero-Day-analyse over. Een brede uitzondering mag daarom niet de eerste troubleshootingstap zijn.

Web Exception of TLS Exclusion kiezen

Beide hulpmiddelen kunnen voorkomen dat HTTPS-verkeer wordt ontsleuteld, maar ze lossen niet dezelfde taak op.

Een SSL/TLS inspection rule met Action: Don’t decrypt past wanneer in DPI Mode alleen de decryptie voor duidelijk benoemde doelen moet worden uitgezonderd. Een URL Group in de Local TLS exclusion list is daarvoor bijzonder efficiënt, omdat de firewall Server Name Indication, kortweg SNI, als tekst vergelijkt.

URL Groups maken en veilig gebruiken toont hoe zo’n domeinlijst wordt gemaakt, in een Don't decrypt-regel wordt opgenomen en met een negatief doel wordt getest.

Een Web Exception past wanneer daarnaast of in plaats daarvan een Web Protection-controle gericht moet worden overgeslagen:

  • HTTPS decryption
  • HTTPS certificate validation
  • Malware and content scanning
  • Zero-day protection
  • Policy checks

In DPI Mode geldt een Web Exception alleen als voor de flow minstens één Web Policy, Malware and content scanning of ATP actief is. In Web Proxy Mode hoort de Web Exception direct bij het proxygebaseerde Web Protection-pad.

De geplande opbouw van DPI of Web Proxy, Decryption Rules en CA-distributie staat in TLS Inspection correct invoeren. De eigenlijke filterlogica wordt uitgelegd in Web Protection met Web Policies configureren.

Match nauw en traceerbaar plannen

Een uitzondering hoort niet te beginnen met een willekeurig vendordomein. Eerst wordt het concrete request in de browser, Log Viewer of applicatielogs vastgelegd. Daarna kan worden bepaald of hostname, pad, categorie, bron-IP of doel-IP het stabielste criterium is.

AND tussen typen, OR binnen een type

Sophos Firewall verbindt verschillende criteriatypen met AND. Als bijvoorbeeld URL-patronen en Source IP addresses zijn ingesteld, moeten beide typen overeenkomen.

Meerdere waarden binnen hetzelfde type worden met OR geëvalueerd. Twee URL-patronen betekenen dus dat een van beide voldoende kan zijn. Twee Source IP addresses betekenen dat een van beide bronnen voldoende kan zijn.

Deze logica is belangrijk bij troubleshooting. Een uitzondering kan er correct uitzien en toch niet gelden, omdat een extra criteriatype niet bij de werkelijke flow past.

Reguliere expressie veilig verankeren

Onder URL pattern matches zijn reguliere expressies toegestaan. Een los patroon zoals vendor.example is ongeschikt. Het kan de tekst ook op een onverwachte plaats in de URL vinden en onnodig veel requests uitzonderen.

Voor het gereserveerde voorbeelddomein updates.vendor.example kan een bewust verankerd hostpatroon er zo uitzien:

^([A-Za-z0-9.-]*\.)?updates\.vendor\.example/

De waarde is alleen een voorbeeld. vendor.example is een gereserveerd documentatiedomein en wordt vervangen door de echte doelhost die in het log of request is bevestigd. Het optionele voorvoegsel staat subdomeinen toe. Als precies één host moet worden uitgezonderd, wordt geen onnodige subdomein-wildcard gebruikt.

Niet-ASCII-tekens worden in het patroon als Punycode opgegeven. Na elke regexwijziging horen een verwachte match en minstens één bewust vergelijkbare non-match bij de test.

Hostname en URL-pad onderscheiden

Uitzonderingen voor HTTPS decryption en HTTPS certificate validation kunnen de hostname al vanuit de TLS-context beoordelen. Een patroon dat alleen op een URL-pad is gericht, werkt voor HTTPS daarentegen pas wanneer de verbinding al wordt ontsleuteld.

Dit leidt tot een belangrijke grens: een uitzondering kan niet tegelijk decryptie uitschakelen en daarna een onderdeel dat alleen in het versleutelde HTTP-pad zichtbaar is betrouwbaar als selectiecriterium gebruiken. Hiervoor is een hostgebaseerde scope of een ander ontwerp nodig.

Web Exception maken

Het voorbeeld zondert één pilotclient voor een bevestigde vendorhost uit van HTTPS-decryptie. Het is geen universele uitzonderingsregel.

  1. Web > Exceptions openen.
  2. Add an exception selecteren.
  3. Een duidelijke naam instellen, bijvoorbeeld Vendor API no decrypt.
  4. URL pattern matches activeren.
  5. Het geteste en verankerde patroon onder Search/Add invoeren en met Add overnemen.
  6. Voor de pilot ook Source IP addresses activeren en het concrete client-IP invoeren.
  7. Onder Skip the selected checks or actions uitsluitend HTTPS decryption selecteren.
  8. Save selecteren.
  9. In de lijst de schakelaar van de nieuwe uitzondering activeren.
  10. Naam, Matching URLs, bronnen en overgeslagen controle opnieuw controleren.

Het bron-IP is in het voorbeeld bewust ingesteld. Zonder deze beperking zou de uitzondering direct gelden voor elke client waarvan het request bij het URL-patroon past. Na een geslaagde pilot kan de scope gecontroleerd worden uitgebreid naar de bronnen die deze uitzondering werkelijk nodig hebben.

Voor een zuivere TLS Exclusion over veel doelen is een URL Group in een Don't decrypt-regel meestal beter onderhoudbaar en efficiënter. Veel FQDN Host Objects in de bron of bestemming van een SSL/TLS inspection rule zijn ongunstig, omdat ze voor nieuwe TLS-verbindingen veel DNS-lookups kunnen veroorzaken.

Effect van de skipopties begrijpen

Voor het opslaan moet duidelijk zijn welke bescherming verloren gaat.

HTTPS decryption

De firewall ontsleutelt passend HTTPS-verkeer niet. Daardoor kan hij ook controles die ontsleutelde inhoud nodig hebben niet uitvoeren. Sophos documenteert bovendien dat verkeer met een ongeldig servercertificaat voor deze match wordt toegestaan.

Als alleen een certificaatprobleem stoort, is deze optie vaak te breed. Eerst wordt gecontroleerd of HTTPS certificate validation de preciezere uitzondering is.

HTTPS certificate validation

De firewall slaat de geldigheidscontrole van het servercertificaat over. Geconfigureerde decryptie kan doorgaan. Deze uitzondering past alleen voor een bekend doel met een bewust geaccepteerd certificaatprobleem en vereist een korte controledatum.

Een verlopen, verkeerd benoemd of niet-vertrouwd certificaat moet waar mogelijk op het doelsysteem worden hersteld. De distributie van de juiste Inspection CA lost een ander probleem op en staat in CA-certificaat voor TLS Inspection distribueren.

Malware and content scanning

De firewall slaat malware- en contentscanning voor de match over. Daarbij wordt automatisch ook Zero-day protection overgeslagen. Eén selectie haalt dus twee beschermingslagen uit het datapad.

Voor deze uitzondering worden bestandstype, scanlimiet, versleuteling, foutactie en de download die werkelijk matcht gecontroleerd. Het volledige testproces staat in Malwarescanning configureren en testen.

Zero-day protection

De Zero-Day-analyse wordt overgeslagen. Voor passende bestanden worden geen analyserapporten gemaakt, ook niet wanneer de klassieke malwarescan een detectie meldt. Deze optie is nauwer dan Malware and content scanning volledig overslaan.

Policy checks

Web Policy-controles worden voor het passende request overgeslagen. Een dergelijke uitzondering kan categorieën, gebruikers- of groepslogica en andere policybeslissingen buiten werking stellen. Ze hoort alleen bij een duidelijk aangetoond policyprobleem en niet als algemene oplossing voor een geblokkeerde website.

Effect met positieve en negatieve tests controleren

Een succesvol geladen pagina bewijst alleen dat er iets is veranderd. Daarmee is nog niet bewezen dat de uitzondering precies genoeg is.

  1. Tijdstip, pilotclient, doelhost en verwacht effect vastleggen.
  2. Bestaande browser- of applicatiesessie sluiten en een nieuwe verbinding maken.
  3. Het getroffen request opnieuw uitvoeren.
  4. In Log Viewer bron-IP, doelhost, Web Policy, Firewall Rule ID en Action vergelijken.
  5. Bij een decryptie-uitzondering het voor de client zichtbare servercertificaat vergelijken met de toestand voor de wijziging.
  6. Een vergelijkbaar maar niet uitgezonderd doel openen.
  7. Controleren dat dit doel nog steeds door de normale Web Policy, Decryption Rule en scanketen wordt behandeld.
  8. De uitzondering kort uitschakelen en de oorspronkelijke fout reproduceren als dit binnen het onderhoudsvenster veilig kan.
  9. De uitzondering opnieuw activeren en het resultaat nogmaals bevestigen.

Als QUIC of HTTP/3 het verwachte TCP-TLS-pad omzeilt, kan de test misleidend zijn. De afbakening staat in QUIC en HTTP/3 correct blokkeren. Log Viewer, Policy Tester en Packet Capture tonen welke regel en policy werkelijk matchen.

Fouten systematisch afbakenen

Uitzondering geldt niet

  • De schakelaar onder Web > Exceptions is niet actief.
  • Een extra criteriatype past door de AND-logica niet.
  • De regex is niet aan het begin verankerd of beeldt de echte hostname niet af.
  • Bij een HTTPS-paduitzondering wordt het verkeer niet ontsleuteld, waardoor het pad niet zichtbaar is.
  • In DPI Mode is voor de flow geen Web Policy, Malware and content scanning of ATP actief.
  • Er geldt een andere firewallregel, Web Policy of bedrijfsmodus dan verwacht.
  • Een bestaande browser- of applicatiesessie is niet opnieuw opgebouwd.

Uitzondering geldt te breed

  • Het patroon bevat een ongecontroleerde wildcard of alleen een losse root-domaintekst.
  • Source IP addresses of een andere pilotscope ontbreken.
  • Meerdere URL-patronen binnen hetzelfde type werken door OR breder dan verwacht.
  • Een hele Web category is uitgezonderd in plaats van de concrete host.
  • Meerdere skipopties zijn geactiveerd hoewel maar één controle stoort.

Website werkt, maar de beschermingsimpact is onduidelijk

De uitzondering wordt dan niet verder uitgebreid. Eerst worden browsercertificaat, Web- en SSL/TLS Inspection-logs, Firewall Rule ID, Web Policy en een gecontroleerde download samen gecontroleerd. Zonder dit bewijs is de uitzondering alleen een functionele workaround en nog geen geaccepteerde beveiligingsbeslissing.

Review en rollback

Elke Web Exception in productie bevat minstens:

  • technische motivering en ticket
  • eigenaar van applicatie en firewall
  • getroffen hosts, paden, bronnen en gebruikersgroepen
  • exact overgeslagen controles
  • datum van de positieve en negatieve tests
  • review- of vervaldatum
  • gedocumenteerde vorige toestand

Voor rollback wordt de uitzondering eerst uitgeschakeld en niet direct verwijderd. Daarna worden oorspronkelijke fout, normaal beschermingspad en niet-getroffen doelen opnieuw getest. Pas wanneer er geen afhankelijkheid meer bestaat, wordt de uitzondering verwijderd.

Standaard- en vendoruitzonderingen worden niet ongecontroleerd gewijzigd. Bij een eigen uitzondering blijft duidelijk waarom ze bestaat en wie haar later opnieuw beoordeelt.

Operationele checklist

  • DPI Mode of Web Proxy Mode bepaald.
  • Werkelijk matchende firewallregel en Web Policy bevestigd.
  • Hostname en indien van toepassing URL-pad uit werkelijk verkeer vastgelegd.
  • Regex aan het begin verankerd en tegen non-matches getest.
  • AND tussen criteriatypen en OR binnen een type meegenomen.
  • Alleen de kleinste benodigde skipoptie geselecteerd.
  • Automatische Zero-Day-bypass bij Malware and content scanning meegenomen.
  • Pilotbron begrensd.
  • Positieve en negatieve tests uitgevoerd.
  • Log Viewer, certificaat en beschermingsimpact samen gecontroleerd.
  • Eigenaar, ticket, controledatum en rollback gedocumenteerd.

Veelgestelde vragen

Moet voor Certificate Pinning een Web Exception worden gebruikt?

Als alleen TLS-decryptie stoort, is een nauwe SSL/TLS inspection rule met Don’t decrypt en een URL Group in DPI Mode meestal de duidelijkere en efficiëntere oplossing. Een Web Exception past wanneer daarnaast een Web Protection-controle moet worden overgeslagen.

Waarom werkt een URL-pad niet samen met Skip HTTPS decryption?

Het pad bevindt zich in het versleutelde HTTPS-request. Als decryptie wordt overgeslagen, kan de firewall vooral de hostname uit de TLS-context beoordelen. Een patroon dat alleen op het pad is gebaseerd, vereist verkeer dat al wordt ontsleuteld.

Kan een Web Exception alleen voor één pilotclient gelden?

Ja. Het URL-patroon kan met Source IP addresses worden gecombineerd. Omdat verschillende criteriatypen met AND worden verbonden, moeten doelpatroon en pilotbron dan tegelijk matchen.