Przejdz do tresci
Avanet

Konfiguracja i testowanie upstream proxy na Sophos Firewall

Upstream proxy, nazywany również parent proxy, to kolejna instancja proxy za Sophos Firewall. Klienci wewnętrzni wysyłają swoje Web Requests najpierw do Web Proxy zapory. Zapora kontroluje ruch, a następnie przekazuje go do nadrzędnego proxy. Dopiero ono nawiązuje połączenie z Internetem.

Sophos Firewall obsługuje dokładnie jeden upstream proxy. DPI Engine nie może korzystać z tej ścieżki. Odpowiednie reguły webowe muszą więc używać trybu proxy z opcją Use web proxy instead of DPI engine.

⚠️ Parent proxy jest globalną zależnością dla Web Requests w trybie proxy. Przed jego włączeniem należy udokumentować aktualny backup, niezależne połączenie administracyjne, istniejące reguły proxy, pierwotną ścieżkę NAT oraz przetestowaną trasę powrotną. Sophos Firewall nie oferuje drugiego wpisu parent proxy jako wbudowanego celu failover.

Ta procedura obejmuje przekazywane żądania HTTP i HTTPS z sieci wewnętrznych. Nie zakłada, że ruch systemowy zapory, aktualizacje firmware ani połączenia licencyjne korzystają z tej samej ścieżki parent proxy.

Upstream proxy w dziesięciu krokach

  1. Wybrać zarządzanego klienta pilotażowego, jedno dozwolone i jedno blokowane żądanie webowe.
  2. Ustalić, czy parent proxy znajduje się w WAN, LAN czy DMZ.
  3. Udokumentować IP, port, opcjonalne konto usługi, routing i trasę powrotną proxy.
  4. Utworzyć proxy jako IP Host i sprawdzić, czy zapora może je osiągnąć.
  5. W Routing > Upstream proxy wybrać Parent proxy i wprowadzić adres, port oraz opcjonalne dane logowania.
  6. Ustawić w regule webowej klienta Use web proxy instead of DPI engine i włączyć logging.
  7. Dla proxy w WAN utworzyć ograniczoną regułę klient-do-proxy i sprawdzić faktycznie działającą regułę SNAT.
  8. Dla proxy w LAN lub DMZ dodatkowo przetłumaczyć ścieżkę klienta przez MASQ i utworzyć osobną regułę proxy-do-WAN bez Web Policy i skanowania malware.
  9. Zweryfikować dozwolony, blokowany i bezpośredni dostęp do proxy za pomocą Firewall Rule ID, NAT Rule ID, logów webowych i logów proxy.
  10. Przetestować awarię proxy, failover HA oraz rollback w oknie serwisowym przed dodaniem kolejnych sieci.

Zrozumieć dwa połączenia i dwie topologie

Ścieżka danych składa się z dwóch oddzielnych połączeń:

  1. Klient wysyła żądanie HTTP lub HTTPS do Web Proxy Sophos Firewall albo przez nie.
  2. Sophos Firewall tworzy z niego połączenie do parent proxy, które przekazuje żądanie do Internetu.

Przeglądarka nie musi więc wskazywać bezpośrednio parent proxy. Przy jawnym Direct Web Proxy z plikiem PAC Sophos Firewall nadal jest celem proxy klienta. Parent proxy stanowi kolejny hop za zaporą.

Parent proxy w WAN

Jeżeli parent proxy znajduje się w WAN, ścieżka danych wymaga, oprócz reguły Web Proxy, reguły zapory z wewnętrznych sieci klientów do konkretnego hosta i portu proxy. Istniejąca reguła Default SNAT IPv4 zwykle maskuje prywatne adresy źródłowe. Osobna reguła SNAT jest potrzebna tylko wtedy, gdy ta ścieżka wymaga innej Source Translation.

Parent proxy w LAN lub DMZ

Jeżeli parent proxy znajduje się w LAN lub DMZ, jego ścieżka internetowa pozostaje za Sophos Firewall. Potrzebne są trzy dodatkowe elementy:

  • reguła zapory klient-do-proxy,
  • ograniczona reguła SNAT MASQ tylko dla tej ścieżki,
  • reguła proxy-do-WAN bez Web Policy i bez ponownego skanowania malware lub treści.

Reguła proxy-do-WAN musi znajdować się nad nakładającymi się regułami w trybie Web Proxy. W przeciwnym razie ruch tworzony przez parent proxy może ponownie wejść na ścieżkę proxy lub zostać skontrolowany inaczej niż planowano.

Przykład i wartości do zastąpienia

W artykule użyto dwóch wariantów:

  • Klient pilotażowy: CLIENT-WEB-01
  • Stały adres IP klienta: 10.20.30.50
  • Sieć klienta: 10.20.30.0/24
  • Strefa klienta: LAN
  • Reguła webowa: LAN_Web_ParentProxy_Pilot
  • Port parent proxy: 3128
  • Proxy WAN: PARENT-WAN_192.0.2.80
  • IP proxy WAN: 192.0.2.80
  • Proxy DMZ: PARENT-DMZ_10.20.40.20
  • IP proxy DMZ: 10.20.40.20
  • Strefa DMZ: DMZ
  • Opcjonalne konto proxy: svc_sfos_parent_proxy

192.0.2.80 to adres dokumentacyjny, który należy zastąpić rzeczywistym publicznym lub dostawcy adresem IP upstream proxy. 10.20.40.20 reprezentuje wewnętrzne proxy we własnej DMZ. Z perspektywy Sophos Firewall wybrany adres musi być osiągalny zaplanowaną ścieżką.

Sophos akceptuje adres IPv4, IPv6 lub nazwę domenową. Dla kontrolowanej ścieżki danych preferowany jest adres IP: Sophos zaleca go, aby klienci nie mogli ominąć Web Proxy zapory przez bezpośredni dostęp do upstream proxy. Nazwa domenowa nie jest udokumentowanym drugim proxy ani mechanizmem failover.

Port 3128 jest często używany przez proxy, ale nie jest niezmienną wartością produktu. Jeśli parent proxy używa innego listenera, obiekt hosta/usługi, reguły zapory, Packet Capture, monitoring i testy muszą używać tego samego portu.

Opcjonalne konto stosuje się tylko wtedy, gdy parent proxy wymaga uwierzytelniania. Należy użyć dedykowanego konta usługi z minimalnymi uprawnieniami, udokumentować rotację hasła i właściciela oraz nie zapisywać osobistych kont administracyjnych.

Globalne wprowadzenie parent proxy

Przed zmianą zapora musi mieć możliwość osiągnięcia proxy przez zaplanowany routing i ścieżkę zapory. Sam otwarty port TCP nie potwierdza działania uwierzytelniania proxy ani przekazywania HTTP.

  1. W Hosts and services > IP host utworzyć konkretny host proxy.
  2. W Routing > Upstream proxy wybrać Parent proxy.
  3. Wprowadzić adres IP lub nazwę domenową parent proxy. W tej procedurze użyć potwierdzonego IP.
  4. Wprowadzić rzeczywisty port proxy, w przykładzie 3128.
  5. Wprowadzić nazwę użytkownika i hasło tylko wtedy, gdy proxy wymaga uwierzytelniania.
  6. Zapisać przyciskiem Apply.

To ustawienie nie działa jak pojedyncza reguła zapory ograniczona tylko do pilota. Pilota ograniczają precyzyjne reguły i ich kolejność. Przed zapisaniem należy zarejestrować wszystkie istniejące reguły, które już korzystają z Use web proxy instead of DPI engine.

Ustawienie reguły webowej w trybie proxy

Reguła webowa z sieci wewnętrznej do WAN wiąże Web Policy i skanowanie z pierwszą częścią ścieżki danych. Reguły zapory na Sophos Firewall wyjaśniają ogólną mechanikę reguł.

Utworzyć osobną regułę dla pilota lub w ograniczony sposób dostosować istniejącą regułę pilotażową:

  • Source zones: LAN
  • Source networks and devices: CLIENT-WEB-01 lub potwierdzona sieć pilotażowa
  • Destination zones: WAN
  • Destination networks: tylko planowane cele webowe lub świadomie Any
  • Services: wymagane usługi HTTP/HTTPS
  • Web policy: przygotowana polityka pilotażowa
  • Scan HTTP and decrypted HTTPS: tylko jeśli wymaga tego zaplanowana ochrona
  • Use web proxy instead of DPI engine: włączone
  • Log firewall traffic: włączone

Web Protection na Sophos Firewall wyjaśnia, jak zweryfikować kategorie, wyjątki oraz rzeczywiste dozwolone i blokowane cele.

Parent proxy nie działa z DPI Engine. Zielony stan reguły nie potwierdza rzeczywistej ścieżki. Po zapisaniu żądanie testowe musi pokazać oczekiwaną Firewall Rule ID oraz Web Policy.

Deszyfrowanie HTTPS to osobna decyzja. Jeżeli zarówno Sophos Firewall, jak i parent proxy odszyfrowują TLS, musi być jasne, która instancja wystawia dany certyfikat i gdzie powstaje błąd. Kontrolowany rollout TLS Inspection pozostaje szczegółową procedurą.

Podłączenie parent proxy w WAN

Dla proxy w WAN należy utworzyć dodatkową regułę, która jawnie zezwala na hop do proxy:

  • Name: LAN_to_PARENT-WAN_3128
  • Source zones: LAN
  • Source networks and devices: 10.20.30.0/24 lub węższy pilot
  • Destination zones: WAN
  • Destination networks: PARENT-WAN_192.0.2.80
  • Services: osobna usługa TCP dla 3128
  • Log firewall traffic: włączone

Reguła nie może stać się szerokim ogólnym zezwoleniem LAN-do-WAN. Host i port proxy pozostają konkretne. Po teście należy potwierdzić na podstawie Firewall Rule ID, że trafia dokładnie ta reguła.

W standardowej konfiguracji Default SNAT IPv4 często maskuje prywatne adresy klientów. Mimo to trzeba sprawdzić faktyczną NAT Rule ID w Log Viewer i Packet Capture. Nowa reguła SNAT ma sens tylko wtedy, gdy proxy dostawcy wymaga konkretnego adresu źródłowego lub istniejąca ścieżka NAT nie odpowiada. NAT na Sophos Firewall wyjaśnia podstawy.

Podłączenie parent proxy w LAN lub DMZ

Dla proxy w LAN lub DMZ należy oddzielić jego własny ruch internetowy od ścieżki klient-do-proxy.

Utworzenie reguły klient-do-proxy

Pierwsza reguła zezwala wyłącznie na potwierdzoną ścieżkę klienta:

  • Name: LAN_to_PARENT-DMZ_3128
  • Source zones: LAN
  • Source networks and devices: 10.20.30.0/24 lub węższy pilot
  • Destination zones: DMZ
  • Destination networks: PARENT-DMZ_10.20.40.20
  • Services: osobna usługa TCP dla 3128
  • Log firewall traffic: włączone

Jeśli proxy znajduje się w LAN, należy użyć jego rzeczywistej strefy. Produkcyjna procedura Avanet nie wymaga Any ani jako Source, ani jako Destination.

Utworzenie SNAT tylko dla tej ścieżki

W Rules and policies > NAT rules utworzyć ograniczoną regułę Source NAT:

  • Original source: 10.20.30.0/24 lub węższy pilot
  • Translated source (SNAT): MASQ
  • Original destination: PARENT-DMZ_10.20.40.20
  • Translated destination (DNAT): Original
  • Original service: TCP 3128
  • Inbound interface: potwierdzony interfejs klienta lub świadomie Any
  • Outbound interface: interfejs w kierunku proxy lub świadomie Any

Pola interfejsów należy ustawiać tylko wtedy, gdy rzeczywista ścieżka jest stabilna. Nieprawidłowy interfejs uniemożliwia dopasowanie. Regułę należy zweryfikować na podstawie oczekiwanej NAT Rule ID, a nie tylko jej pozycji.

Utworzenie reguły proxy-do-WAN bez ponownej inspekcji webowej

Parent proxy potrzebuje osobnej reguły dla własnych połączeń internetowych:

  • Name: PARENT-DMZ_to_WAN
  • Source zones: DMZ
  • Source networks and devices: PARENT-DMZ_10.20.40.20
  • Destination zones: WAN
  • Destination networks: wymagane cele lub świadomie Any
  • Web policy: None
  • Malware and content scanning: wyłączone
  • Log firewall traffic: włączone

Tę regułę należy umieścić nad innymi regułami, które mogłyby dopasować tę samą kombinację Source/Destination w trybie Web Proxy. IPS Policy można świadomie wybrać, jeśli operacje wymagają jej dla ścieżki proxy-do-WAN. Nie należy stosować tu ponownie Web Policy ani skanowania malware.

Dla hopu WAN parent proxy ponownie obowiązuje reguła SNAT, która rzeczywiście trafia. Default SNAT IPv4 może wystarczyć; rozstrzyga NAT Rule ID.

Kontrolowana walidacja ścieżki danych

Udany test nie potwierdza jedynie, że otwiera się dowolna witryna. Łączy klienta, regułę, NAT, Web Policy i parent proxy w jedną oś czasu.

  1. Zapisać czas ze strefą czasową, IP pilota, docelowy URL i oczekiwaną akcję.
  2. Otworzyć dozwoloną stronę HTTP lub HTTPS.
  3. Otworzyć kategorię lub testowy URL, który pilotażowa Web Policy powinna zablokować.
  4. W Log Viewer sprawdzić oczekiwane Firewall Rule ID, NAT Rule ID, Web Policy, akcję, Source i Destination.
  5. W logach lub monitoringu parent proxy potwierdzić, że oba żądania docierają z oczekiwanego źródła Sophos lub NAT.
  6. W Built-in Packet Capture użyć host 192.0.2.80 and port 3128, lub rzeczywistego IP proxy, aby sprawdzić ścieżkę wyjściową i powrotną.
  7. Z klienta pilotażowego przetestować bezpośredni dostęp do IP i portu proxy. Jeśli adres parent proxy wprowadzono jako IP, polityka Sophos musi działać także na tej ścieżce; niesprawdzony bypass jest warunkiem zatrzymania.
  8. W kontrolowany sposób uczynić parent proxy niedostępnym lub zablokować port testowy w oknie serwisowym. Udokumentować zaobserwowaną awarię i działanie alertów bez zakładania automatycznego drugiego proxy.

Test przechodzi dopiero wtedy, gdy dozwolone i blokowane żądania zachowują się prawidłowo, parent proxy widzi oba, a bezpośredni dostęp nie omija polityki bezpieczeństwa. Systematyczne testowanie reguły zapory szczegółowo wyjaśnia walidację z Rule ID i Packet Capture.

Osobny test HA

W Active-Active Sophos może rozdzielać ruch TCP parent proxy między węzły. Każdy węzeł zapisuje jednak tylko logi ruchu, który sam przetworzył. Podczas troubleshooting należy więc sprawdzić oba węzły lub ten, który przetwarzał ruch w chwili zdarzenia.

Powtórzyć kontrolowany failover z nowym połączeniem przeglądarki. Następnie ponownie sprawdzić Firewall Rule ID, NAT Rule ID, log parent proxy oraz akcje dozwoloną i blokowaną. Nie zakładać, że istniejące połączenie proxy będzie kontynuowane bez przerwy.

Systematyczne zawężanie błędów

Strony otwierają się bezpośrednio, ale nie przez parent proxy

  • Sprawdzić, czy reguła webowa klienta używa Use web proxy instead of DPI engine.
  • Sprawdzić rzeczywistą Firewall Rule ID i kolejność reguł.
  • Sprawdzić trasę, IP proxy, port, NAT Rule ID i trasę powrotną.
  • Przy uwierzytelnianiu porównać nazwę użytkownika, hasło, stan blokady i log parent proxy.
  • Otwarty port TCP nie potwierdza ani udanego żądania proxy, ani prawidłowego uwierzytelniania.

Parent proxy odpowiada kodem 407 lub błędem uwierzytelniania

Sprawdzić dane logowania i stan konta na parent proxy. Nie przechowywać osobistego konta administracyjnego jako szybkiego obejścia. Po zmianie hasła w kontrolowany sposób zaktualizować globalny wpis, przetestować nowe połączenie i odebrać dostęp do starego sekretu.

Proxy w LAN lub DMZ nie ma dostępu do Internetu

  • Sprawdzić regułę klient-do-proxy i jej Rule ID.
  • Sprawdzić ograniczoną regułę MASQ oraz NAT Rule ID.
  • Sprawdzić regułę proxy-do-WAN, jej pozycję i rzeczywiste źródło proxy.
  • Upewnić się, że Web policy ma wartość None, a Malware and content scanning nie zostało ponownie włączone.
  • Osobno sprawdzić trasę i SNAT dla hopu WAN parent proxy.

Web Policy jest stosowana dwukrotnie lub ścieżka tworzy pętlę

Reguła proxy-do-WAN musi znajdować się przed nakładającymi się regułami w trybie Web Proxy. Porównać Source, Destination, Service i Rule ID każdego hopu. W awarrenhttp.log, fwlog.log, firewall_rule.log i nat_rule.log wyszukać ten sam czas, IP klienta, IP proxy i adres docelowy. Logi usług Sophos Firewall wyjaśniają przypisanie plików.

Nie uruchamiać ponownie usług proxy ani nie pozostawiać aktywnego debugowania. Najpierw zabezpieczyć dane z Log Viewer, Packet Capture i dostępne pliki logów. awarrenhttp_access.log zawiera szczegółowe pojedyncze żądania tylko przy włączonym debugowaniu, dlatego nie jest standardowym dowodem dla każdego incydentu.

HTTPS pokazuje nieoczekiwane certyfikaty lub błędy certyfikatów

Ustalić, czy TLS odszyfrowuje Sophos Firewall, parent proxy czy oba. Porównać certyfikat wystawcy w przeglądarce, dopasowaną Web Policy, regułę SSL/TLS Inspection oraz log upstream proxy. Nie zmieniać jednocześnie dystrybucji CA, deszyfrowania i reguł parent proxy wyłącznie na podstawie podejrzenia.

Tylko niektóre aplikacje omijają proxy

Nie każda aplikacja korzysta z ustawień proxy przeglądarki lub systemu operacyjnego. Parent proxy nie jest ogólnym tunelem dla dowolnego ruchu TCP lub UDP. Należy zarejestrować rzeczywistą ścieżkę danych i dopasowaną regułę zapory danej aplikacji, zamiast wnioskować o zachowaniu wszystkich programów na podstawie udanego testu przeglądarki.

Eksploatacja i rollback

Pojedynczy parent proxy jest udokumentowaną zależnością. Monitoring powinien sprawdzać więcej niż port TCP: rzeczywiste żądanie HTTP lub HTTPS, uwierzytelnianie, opóźnienie i oczekiwaną odpowiedź upstream. W dokumentacji operacyjnej należy zapisać właściciela, okno serwisowe, termin ważności sekretu i ścieżkę odzyskiwania.

Aby wykonać rollback:

  1. Zabezpieczyć czas, konfigurację, Rule ID i NAT Rule ID sprzed zmiany.
  2. W Routing > Upstream proxy przywrócić udokumentowany stan poprzedni.
  3. Przywrócić wcześniejszy tryb DPI lub proxy reguły webowej klienta.
  4. Wyłączyć tymczasowe reguły klient-do-proxy, proxy-do-WAN i SNAT dopiero po potwierdzeniu ścieżki zastępczej.
  5. Otworzyć nowe połączenie przeglądarki lub aplikacji i powtórzyć żądania dozwolone i blokowane.
  6. W HA powtórzyć test dla aktualnie przetwarzającego węzła oraz po planowanym failover.
  7. Usunąć niepotrzebne dostępy proxy i sekrety dopiero po pomyślnej walidacji.

Lista kontrolna

  • Udokumentowano aktualny backup, niezależne połączenie administracyjne i stan poprzedni.
  • Potwierdzono lokalizację proxy WAN, LAN lub DMZ, IP, port, routing i trasę powrotną.
  • Parent proxy wprowadzono jako IP lub uzasadniono wybór FQDN.
  • Reguła webowa klienta używa Use web proxy instead of DPI engine.
  • Reguła klient-do-proxy, Firewall Rule ID i port proxy są zgodne.
  • Dla LAN/DMZ istnieją ograniczone reguły SNAT MASQ i proxy-do-WAN.
  • Reguła proxy-do-WAN ma Web Policy None i nie wykonuje drugiego skanowania malware.
  • Przetestowano dozwolony, blokowany i bezpośredni dostęp do proxy.
  • Przetestowano awarię parent proxy, alerty, failover HA i rollback.
  • Udokumentowano właściciela, rotację sekretu, monitoring i datę przeglądu.

Często zadawane pytania

Nie. Przy transparentnym Web Proxy klient nie wie o proxy. Przy Direct Web Proxy przeglądarka wskazuje Sophos Firewall. W obu przypadkach parent proxy jest kolejnym hopem proxy za zaporą.

Nie. Sophos dokumentuje upstream proxy wyłącznie dla trybu Web Proxy. Odpowiednia reguła webowa musi używać Use web proxy instead of DPI engine.

Nie. Sophos dokumentuje jeden wpis upstream proxy. Wysoką dostępność trzeba więc zapewnić po stronie upstream przez przetestowany stabilny adres lub dostępny tam serwis HA. Sama nazwa domenowa nie jest udokumentowanym mechanizmem failover parent proxy.