Prawidłowy wybór DPI Engine lub Web Proxy na Sophos Firewall
W przypadku nowych ogólnych zasad Internetu dla klientów, DPI Engine jest zwykle rozsądniejszym punktem wyjścia. Przetwarza decyzje dotyczące zapór sieciowych, sieci, kontroli aplikacji, IPS, złośliwego oprogramowania i TLS we wspólnej ścieżce. Web Proxy pozostaje poprawny, gdy wymagana jest funkcja jawnie powiązana z proxy, taka jak Policy Quota, skanowanie Batch, Web Cache lub projekt bezpośredniego proxy.
Wybór nie jest decyzją globalną typu „albo-albo” dotyczącą całej zapory ogniowej. Różne reguły zapory sieciowej i grupy klientów mogą korzystać z różnych ścieżek. Jednakże w przypadku pojedynczego przebiegu testowego musi być jasne, która zasada ma zastosowanie i czy DPI Engine, przezroczysty Web Proxy czy jawnie skonfigurowany Direct Proxy przetwarza żądanie.
⚠️ Reguły produkcyjnej nie należy spontanicznie przełączać między DPI Engine a Web Proxy. Zmiana wpływa na deszyfrowanie TLS, obsługiwane funkcje, widok logów i czasami zachowanie przeglądarek oraz aplikacji. Najpierw testuje się klienta pilotażowego w osobnej regule, dokumentuje ścieżkę powrotu, a dopiero potem rozszerza zakres.
Szybka decyzja
- Zbierz żądaną grupę klientów, Firewall Rule ID, Web Policy, żądanie TLS i wymagane funkcje sieciowe.
- Wybierz DPI Engine, jeśli normalny routowany ruch klienta ma być kontrolowany bez specjalnej funkcji proxy.
- Wybierz Web Proxy, jeśli wymagane jest skanowanie Policy Quota, Batch, Web Cache lub celowy projekt proxy.
- W przypadku Direct Proxy sprawdź także odbiornik, Device Access, PAC lub konfigurację przeglądarki i lokalne usługi zapory ogniowej.
- Skonfiguruj deszyfrowanie TLS we właściwym miejscu: SSL/TLS inspection rule dla DPI, deszyfrowanie proxy HTTPS dla Web Proxy.
- Dołącz hosta pilotażowego do własnej, zarejestrowanej reguły i wywołaj dokładnie jedno dozwolone i jedno zablokowane żądanie.
- Rule ID, sprawdź działanie filtra sieciowego, wystawcę certyfikatu, wynik skanowania i używaną razem ścieżkę danych.
- Jeśli występują odchylenia, wróć do poprzedniej ścieżki sterowania, zamiast zmieniać oba tryby jednocześnie w tym samym przebiegu testu.
Zrozum DPI Engine, przezroczyste Web Proxy i Direct Proxy
Te trzy terminy nie opisują tej samej konfiguracji:
- DPI Engine: Normalnie kierowany ruch jest sprawdzany pod kątem reguły zapory sieciowej i SSL/TLS inspection rules. Klient nie zna serwera proxy.
- Transparent Web Proxy: Klient również nie zna serwera proxy. Jednak reguła zapory wykorzystuje Use web proxy instead of DPI engine i przekazuje klasyczny ruch sieciowy do Web Proxy.
- Direct Web Proxy: Przeglądarka lub aplikacja łączy się jawnie z listenerem proxy zapory, zwykle na porcie TCP
3128. Tę ścieżkę tworzy konfiguracja klienta, a nie opcja w regule zapory.
W każdym przypadku Web Policy działa tylko wtedy, gdy została wybrana w regule zapory, która rzeczywiście pasuje. Scan HTTP and decrypted HTTPS również nie włącza samodzielnie deszyfrowania TLS. Konfiguracja Web Protection za pomocą Web Policies opisuje planowanie, kategorie i kolejność reguł.
DPI Engine przetwarza SSL/TLS Inspection, IPS, Application Control, Web Policies i ochronę antywirusową w jednej ścieżce inspekcji. Zależnie od platformy i przepływu ścieżka ta może korzystać z akceleracji zapory. Połączenia proxy są natomiast kończone i zestawiane ponownie przez proces proxy. Nie oznacza to, że jeden tryb jest zawsze szybszy lub bezpieczniejszy. Rozstrzygające są tylko testy na rzeczywistym urządzeniu z reprezentatywnymi regułami, aplikacjami docelowymi i przepustowością.
Które funkcje decydują o decyzji
DPI Engine dla ogólnego ruchu klientów
DPI Engine to dobry punkt wyjścia, jeśli środowisko potrzebuje następujących funkcji:
- normalny kierowany ruch klienta bez domyślnego PAC lub serwera proxy przeglądarki
- SSL/TLS Inspection zamiast Decryption Profiles opartego na regułach
- Wykrywanie HTTP lub TLS także poza klasycznymi portami, pod warunkiem dopasowania reguł i wykrywania
- Wspólna ocena z IPS, Application Control i skanowaniem złośliwego oprogramowania
- Możliwie jednolita ścieżka danych dla nowych reguł internetowych klientów
W DPI Engine skanowanie złośliwego oprogramowania zawsze działa w trybie Real-time. Konfiguracja i testowanie skanowania złośliwego oprogramowania na Sophos Firewall opisuje silnik skanowania, limity rozmiaru i działania przy błędach.
Web Proxy nadaje się do funkcji proxy
Web Proxy jest niezbędny lub użyteczny, jeśli ma zastosowanie co najmniej jeden z poniższych wymagań:
- Web Policy wykorzystuje Quota
- Skanowanie złośliwego oprogramowania powinno działać w trybie Batch, a nie tylko w Real-time
- Web Content Cache jest częścią projektu
- Klienci używają Direct Proxy z PAC, GPO, MDM lub konfiguracją aplikacji
- zapewniony jest nadrzędny serwer proxy lub inna architektura związana z serwerem proxy
- należy zachować istniejącą, przetestowaną ścieżkę uwierzytelniania proxy
Policy Quota nie jest obsługiwany przez DPI Engine. Przejście na DPI nie oznaczałoby zatem przyjęcia takiej polityki w ten sam sposób. I odwrotnie, istniejący serwer proxy nie jest powodem do ustawiania każdej nowej reguły na tryb proxy. Dla każdej grupy klientów ustalana jest wymagana funkcja i faktyczna ścieżka danych.
W przypadku przezroczystego Web Proxy klasyczna ścieżka przetwarza HTTP na porcie 80 i HTTPS na porcie 443. Direct Web Proxy nasłuchuje na skonfigurowanym listenerze, domyślnie TCP 3128. Konfiguracja Direct Web Proxy z plikiem PAC łączy listener, plik PAC, ograniczoną Local Service ACL i regułę proxy.
Czego oba tryby potrzebują wspólnego
Niezależnie od trybu ochrona sieci wymaga:
- reguła zapory sieciowej, która naprawdę uderza w ruch testowy
- wybrany Web Policy i aktywowane rejestrowanie
- jasne kryteria źródła, miejsca docelowego, usługi i użytkownika
- świadoma decyzja QUIC dotycząca ruchu w przeglądarce
- Widoczność TLS, gdy należy sprawdzić zawartość lub pliki do pobrania HTTPS
- precyzyjne zamiast szerokich wyjątków Web i TLS
- test pozytywny i negatywny z rzeczywistym ruchem
Web Exceptions może pomijać kontrole ochrony w obu projektach. Dlatego wyjątek ustawia się dopiero po analizie przyczyny i dokumentuje z właścicielem oraz datą przeglądu. Bezpieczne używanie Web Exceptions opisuje rozdzielenie wyjątków policy, malware, HTTPS i certyfikatów.
Przygotuj przykład i pilotaż
Przepływ wykorzystuje następujące wartości dokumentacji:
- Sieć kliencka:
10.20.30.0/24 - Klient pilotażowy:
CLIENT-WEB-01 - stałe IP pilota:
10.20.30.50 - istniejąca reguła:
LAN_Clients_Web - Zasada pilota:
LAN_Web_Mode_Pilot - Web Policy:
Web_Standard - Pełnomocnik FQDN pod adresem Direct Proxy:
fw01.example.com - Bezpośredni port proxy:
3128
10.20.30.0/24 i 10.20.30.50 zostały zastąpione przez rzeczywistą sieć kliencką i stały pilotowy adres IP widoczny na zaporze ogniowej. Żaden NAT nie może ukryć dodatkowych klientów za adresem pilotażowym. example.com to zastrzeżona domena dokumentacji; fw01.example.com jest zastępowany wewnętrznie rozpoznawalną nazwą FQDN zapory ogniowej tylko podczas bezpośredniego testu proxy.
Przed zmianą udokumentowane są bieżące ustawienia Rule ID, Web Policy, Use web proxy instead of DPI engine, Scan HTTP and decrypted HTTPS, QUIC, reguły TLS, urząd certyfikacji, wyjątki i odpowiednie dzienniki. Ponadto pilot potrzebuje przetestowanej trasy powrotnej przy zastosowaniu niezmienionej istniejącej zasady.
Reguła pilotażowa jest wyższa niż poprzednia reguła klienta i zawiera tylko CLIENT-WEB-01 jako źródło. Profile docelowe, usługi, Web Policy i inne profile ochrony są początkowo przyjmowane w identyczny sposób. Test zmienia jedynie ścieżkę inspekcji, a nie jednocześnie routing, NAT, kategorie czy logikę użytkownika.
Skonfiguruj DPI Mode
Reguła pilotażowa jest otwarta pod Rules and policies > Firewall rules:
- Wyłącz Use web proxy instead of DPI engine.
- Wybierz
Web_Standardpod Web filtering > Web policy. - Aktywuj Scan HTTP and decrypted HTTPS zgodnie z zaplanowanym skanowaniem złośliwego oprogramowania i zawartości.
- Aktywuj Log firewall traffic.
- Celowo zablokuj QUIC, jeśli chcesz, aby przeglądarki cofały się w celu sprawdzania protokołu HTTPS przez TCP.
- Zapisz regułę i sprawdź jej pozycję nad ogólną regułą klienta.
W tej regule zapory nie jest włączone odszyfrowywanie TLS dla DPI. W ramach Rules and policies > SSL/TLS inspection rules pilot potrzebuje odpowiedniej reguły z Action: Decrypt, zamierzonego Decryption profile, aktywnego rejestrowania i prawidłowego zakresu źródłowego. Urząd certyfikacji używany w tej ścieżce musi być zaufany na kliencie pilotażowym.
Wdrażanie TLS Inspection krok po kroku opisuje kontrolowane wdrożenie CA, Decryption Profile, wyjątków i SSL/TLS inspection rule. Bez odpowiedniej reguły Decrypt Web Policy może nadal podejmować decyzje według domeny lub kategorii, ale oczekiwana inspekcja treści i pobieranych plików pozostaje ograniczona.
Skonfiguruj Web Proxy Mode
Ta sama zasada pilotażowa jest dostosowana do przezroczystego Web Proxy:
- Aktywuj Use web proxy instead of DPI engine.
- Wybierz
Web_Standardpod Web filtering > Web policy. - Aktywuj Scan HTTP and decrypted HTTPS zgodnie z projektem skanowania.
- Aktywuj Log firewall traffic.
- W Web > General settings sprawdź serwer proxy CA, sprawdzenie certyfikatu i tryb skanowania.
- Aktywuj Decrypt HTTPS during web proxy filtering tylko wtedy, gdy serwer proxy CA w pilocie jest zaufany i przygotowany jest test HTTPS.
- Sprawdź ponownie pozycję reguły i źródło pilota.
W tym trybie deszyfrowanie HTTPS i obsługa certyfikatów wynikają z ustawień proxy. Reguła DPI SSL/TLS inspection rule nie włącza deszyfrowania proxy. Przy zmianie trybu nie wystarczy więc znaleźć istniejący Decryption Profile: trzeba również sprawdzić wystawcę certyfikatu faktycznie widocznego w przeglądarce.
Direct Proxy jest osobną ścieżką klienta. Przeglądarka lub aplikacja łączy się z fw01.example.com:3128; listener, Device Access, reguła zapory i konfiguracja klienta muszą być zgodne. Use web proxy instead of DPI engine nie jest wymagane dla tego jawnego żądania. Ruch Direct Proxy ma też własne ograniczenia: Traffic Shaping nie działa na tej ścieżce, a IPS sprawdza odcinek między proxy a WAN, nie między klientem a proxy.
⚠️ Direct Proxy osiągalny dla klienta może udostępnić przez proxy lokalne usługi HTTP i HTTPS zapory, nawet jeśli macierz stref na to nie zezwala. Dlatego należy przeprowadzić negatywne testy WebAdmin, User Portal i innych celów administracyjnych. Jeśli pojawi się niedozwolona ekspozycja, wdrożenie Direct Proxy zostaje zatrzymane.
Bezpiecznie zmieniaj istniejące zasady
Zmiany nie przeprowadza się przez edycję jedynej reguły produkcyjnej podczas testu:
- Eksportuj lub dokumentuj istniejącą regułę i odpowiednie ustawienia sieciowe/TLS.
- Utwórz regułę pilotażową z identycznymi kryteriami i tylko jednym hostem pilotażowym.
- Najpierw zreplikuj bieżący tryb w regule pilotażowej i potwierdź stan początkowy.
- Zmień tylko tryb i obowiązkową powiązaną z nim konfigurację TLS.
- Sprawdź dozwolony, zablokowany i odszyfrowany ruch.
- Przetestuj przeglądarkę o znaczeniu krytycznym dla firmy, aktualizacje, współpracę i przepływy logowania.
- Jeśli się powiedzie, stopniowo rozszerzaj zakres.
- Jeśli wystąpi odchylenie, dezaktywuj regułę pilotażową i ponownie przetestuj niezmienioną ścieżkę powrotną.
Migracja reguł nie jest dobrym momentem na jednoczesną zmianę kategorii sieciowych, uwierzytelniania, NAT, SD-WAN, wyjątków i silnika złośliwego oprogramowania. Kilka jednoczesnych zmian utrudnia przypisanie innego wyniku.
Prawidłowo zweryfikować wynik
W każdym trybie używane są co najmniej te same cztery żądania:
- celowo dozwolona strona HTTPS
- kategoria lub testowy adres URL celowo zablokowany przez
Web_Standard - kontrolowane pobieranie HTTPS przechwycone przez zaplanowaną ścieżkę skanowania
- aplikacja o znaczeniu krytycznym dla firmy, wymagająca logowania lub certyfikatu
W Log Viewer czas, źródłowy adres IP, użytkownik, Firewall Rule ID, Web Policy, kategoria, akcja i wynik skanowania są sprawdzane razem. Rule ID musi należeć do reguły pilotażowej. Sama widoczna strona internetowa nie świadczy o słuszności reguły ani właściwej ścieżce kontroli.
Podczas testu HTTPS sprawdza się także wystawcę certyfikatu w przeglądarce. W DPI Mode musi on odpowiadać CA zastosowanej SSL/TLS inspection rule. W Proxy Mode musi odpowiadać CA proxy skonfigurowanemu w Web > General settings. Jeśli przeglądarka pokazuje pierwotny publiczny certyfikat serwera, połączenie mogło nie zostać odszyfrowane albo mogła zadziałać reguła wyjątku.
W przypadku połączenia zablokowanego na porcie 80 lub 443 log zapory może pokazywać połączenie jako dozwolone, podczas gdy log Web Filter wskazuje zablokowane żądanie. Jest to zgodne z działaniem proxy: zapora dopuszcza przepływ do proxy, a proxy generuje następnie stronę blokady. Dlatego oba logi koreluje się czasowo, zamiast uznawać je za sprzeczne.
Kontrolowane testowanie reguł Sophos Firewall łączy dopasowanie reguł, Log Viewer, Policy Tester i Packet Capture. Podczas przechwytywania narzędzia diagnostyczne mogą tymczasowo zmienić ścieżkę akceleracji. Różnica wydajności zmierzona przy aktywnym przechwytywaniu nie pozwala więc na rzetelne porównanie obu trybów.
Izoluj błędy według symptomów
Web Policy nie działa
Sprawdź Rule ID, pozycję reguły, źródło, użytkownika, usługę i wybrane Web Policy. W przypadku Direct Proxy sprawdź także, czy przeglądarka lub aplikacja rzeczywiście korzysta ze słuchacza. Nie dodawaj szerszej reguły Any przed rozstrzygnięciem faktycznego dopasowania.
HTTPS nie jest odszyfrowywany
Najpierw określ tryb aktywny. W przypadku DPI sprawdź SSL/TLS inspection rule, Action, Decryption Profile i CA. W przypadku Web Proxy Decrypt HTTPS during web proxy filtering sprawdź proxy CA i możliwe Web Exceptions. Scan HTTP and decrypted HTTPS nie zastępuje żadnego z tych etapów deszyfrowania.
Po zmianie pojawiają się błędy certyfikatu
Sprawdź wystawcę widocznego w kliencie, zaufany magazyn, wyjątek TLS, przypinanie certyfikatu i własny magazyn aplikacji. Nie twórz od razu szerokiego wyjątku Don't decrypt lub sieci Web. Wyjątek musi być jak najbardziej ograniczony do domeny lub aplikacji, której faktycznie dotyczy.
Brakuje Quota lub skanowania Batch
Funkcje te wymagają Web Proxy Mode. Należy sprawdzić aktywną regułę pilotażową, Use web proxy instead of DPI engine, przypisanie policy i tryb skanowania proxy. Pomyślny test DPI nie potwierdza tej funkcji proxy.
Witryna jest zablokowana, ale log zapory pokazuje połączenie jako dozwolone
Połącz Web Filter i zaporę ogniową na czas. W przypadku ruchu proxy zapora może zezwolić na połączenie z serwerem proxy, zanim serwer proxy zablokuje adres URL i dostarczy stronę blokującą. Kategoria, Akcja, Rule ID i Reguła zasad sieciowych określają rzeczywistą decyzję.
Zawodzą tylko pojedyncze porty lub aplikacje
Wyjaśnij, czy używany jest przezroczysty serwer proxy, Direct Proxy czy DPI. Przezroczysty serwer proxy koncentruje się na klasycznych portach internetowych; Direct Proxy potrzebuje obsługiwanego klienta i słuchacza; DPI może rozpoznać TLS na dodatkowych portach TCP, jeśli reguła i deszyfrowanie są zgodne. Nie ustawiaj uniwersalnego udostępniania portów jako zamiennika diagnostycznego.
Logi nie wystarczają do ustalenia przyczyny
Włączyć logowanie zapory i Web, a następnie powtórzyć test z jednoznacznym czasem. Zależnie od ścieżki istotne są logi proxy Web, TLS i inspekcji. Usługi i pliki logów Sophos Firewall opisuje ich klasyfikację i bezpieczny eksport.
Wycofywanie i obsługa
W ramach wycofania wyłącza się regułę pilotażową bez usuwania produkcyjnej Web Policy. Następnie pilot musi ponownie używać udokumentowanej Rule ID i pierwotnej ścieżki ruchu. Tymczasowe uprawnienia Device Access dla proxy, przypisania PAC i wyjątki pilotażowe są przywracane do poprzedniego stanu.
Podczas pracy każda decyzja dotycząca trybu opartego na regułach ma właściciela i zrozumiały powód. Funkcje tylko proxy, Decryption Profiles, zmiany CA, wyjątki i grupy klientów są regularnie sprawdzane. Późniejsza zmiana rozpoczyna się ponownie od pilotażu, ponieważ nowa przeglądarka, TLS i wersje aplikacji mogą zmienić wynik.
Lista kontrolna operacji
- Udokumentowana jest grupa klientów, pilotażowy adres IP i ścieżka zwrotna.
- Rzeczywisty Firewall Rule ID i pozycja reguły są znane.
- Web Policy i rejestrowanie są aktywne w regule pilotażowej.
- Przed wyborem trybu przechwycono funkcje wyłącznie proxy.
- Odszyfrowanie DPI i Proxy TLS nie jest mylone.
- Rzeczywisty używany urząd certyfikacji jest zaufany na kliencie pilotażowym.
- QUIC był celowo obsługiwany i testowany w przeglądarkach.
- Sprawdzono dozwolony, blokowany i skanowany rzeczywisty ruch.
- Wydawca certyfikatu i akcja filtra sieciowego odpowiadają trybowi.
- Cele bezpośredniego zarządzania proxy uzyskały wynik negatywny w przypadku użycia tej ścieżki.
- Dzienniki zapory sieciowej i sieciowej zostały ocenione łącznie.
- Nie ustawiono żadnego ogólnego wyjątku ani reguły
Anyjako szybkiego rozwiązania. - Udokumentowano wycofanie, właściciela i datę przeglądu.