Escolher corretamente entre DPI Engine e Web Proxy na Sophos Firewall
Para novas regras gerais de Internet para clientes, o DPI Engine geralmente é um ponto de partida mais sensato. Ele processa decisões de inspeção de firewall, web, controle de aplicativos, IPS, malware e TLS em um caminho comum. O Web Proxy permanece correto quando um recurso explicitamente vinculado ao proxy é necessário, como Policy Quota, varredura Batch, Web Cache ou um design de proxy direto.
A escolha não é uma decisão global para todo o firewall. Diferentes regras de firewall e grupos de clientes podem usar caminhos diferentes. Para um fluxo de teste individual, entretanto, deve ficar claro qual regra se aplica e se o DPI Engine, o Web Proxy transparente ou um Direct Proxy configurado explicitamente processa a solicitação.
⚠️ Uma regra de produção não deve ser alternada de forma espontânea entre DPI Engine e Web Proxy. A mudança afeta a desencriptação TLS, as funções suportadas, a vista dos logs e, por vezes, o comportamento de navegadores e aplicações. Primeiro testa-se um cliente piloto numa regra separada, documenta-se o caminho de retorno e só depois se amplia o âmbito.
Decisão rápida
- Colete o grupo de clientes afetados, Firewall Rule ID, Web Policy, solicitação TLS e funções da web necessárias.
- Selecione DPI Engine se o tráfego normal do cliente roteado for controlado sem uma função de proxy especial.
- Escolher Web Proxy quando for necessário Policy Quota, análise Batch, Web Cache ou um desenho de proxy deliberado.
- Para Direct Proxy, verifique também o listener, Device Access, PAC ou a configuração do navegador e os serviços de firewall locais.
- Configure a descriptografia TLS no lugar certo: SSL/TLS inspection rule para DPI, descriptografia proxy HTTPS para Web Proxy.
- Inclua um host piloto em sua própria regra registrada e acione exatamente uma solicitação permitida e uma bloqueada.
- Rule ID, verifique a ação do filtro da web, emissor do certificado, resultado da verificação e caminho de dados usados juntos.
- Se houver desvios, volte ao caminho de controle anterior em vez de alterar os dois modos ao mesmo tempo no mesmo fluxo de teste.
Entenda DPI Engine, Web Proxy transparente e Direct Proxy
Os três termos não descrevem a mesma configuração:
- DPI Engine: O tráfego normalmente roteado é verificado em relação à regra de firewall e ao SSL/TLS inspection rules. O cliente não conhece um proxy.
- Transparent Web Proxy: O cliente também não conhece um proxy. No entanto, a regra de firewall usa Use web proxy instead of DPI engine e passa o tráfego da Web clássico para Web Proxy.
- Direct Web Proxy: O navegador ou a aplicação liga-se explicitamente ao listener do proxy da firewall, normalmente na porta TCP
3128. Este caminho é criado pela configuração do cliente, não pela opção na regra da firewall.
Em todos os casos, Web Policy só funciona se estiver selecionada na regra da firewall que realmente corresponde. Scan HTTP and decrypted HTTPS também não ativa por si só a desencriptação TLS. Configurar Web Protection com Web Policies explica o planeamento, as categorias e a ordem das regras.
Com DPI Engine, a Sophos processa SSL/TLS Inspection, IPS, Application Control, Web Policies e antivírus num único caminho de inspeção. Consoante a plataforma e o fluxo, este caminho pode beneficiar da aceleração da firewall. As ligações proxy são, por outro lado, terminadas e restabelecidas por um processo proxy. Isto não permite afirmar que um modo seja sempre mais rápido ou seguro. Apenas os testes na appliance real, com regras, aplicações de destino e débito representativos, são conclusivos.
Quais funções determinam a decisão
DPI Engine para o tráfego geral dos clientes
O DPI Engine é um bom ponto de partida se o ambiente precisar destes recursos:
- tráfego de cliente roteado normal sem PAC ou padrão de proxy do navegador
- SSL/TLS Inspection sobre Decryption Profiles baseado em regras
- Detecção de HTTP ou TLS também fora das portas clássicas, desde que as regras e a detecção correspondam
- Avaliação conjunta com IPS, Application Control e verificação de malware
- Um caminho de dados tão uniforme quanto possível para novas regras de Internet de clientes
Em DPI Engine, a análise de malware funciona sempre em Real-time. Configurar e testar a análise de malware na Sophos Firewall explica o motor de análise, os limites de tamanho e as ações em caso de erro.
Web Proxy é adequado para funções de proxy
O Web Proxy é necessário ou útil se pelo menos um destes requisitos se aplicar:
- um Web Policy usa Quota
- A verificação de malware deve funcionar no modo Batch em vez de apenas Real-time
- Web Content Cache faz parte do design
- Os clientes usam um Direct Proxy com PAC, GPO, MDM ou configuração de aplicativo
- um proxy pai ou outra arquitetura relacionada a proxy é fornecida
- um caminho de autenticação de proxy testado e existente deve ser mantido
Policy Quota não é suportado pelo DPI Engine. Uma mudança para o DPI não adoptaria, portanto, tal política da mesma forma. Por outro lado, um proxy existente não é motivo para definir todas as novas regras no modo proxy. A função necessária e o caminho de dados real são decididos para cada grupo de clientes.
Com Web Proxy transparente, o caminho clássico processa HTTP na porta 80 e HTTPS na porta 443. Direct Web Proxy escuta no listener configurado, por predefinição em TCP 3128. Configurar Direct Web Proxy com um ficheiro PAC reúne listener, ficheiro PAC, Local Service ACL limitada e regra proxy.
O que ambos os modos precisam em comum
Independentemente do modo, a proteção da web precisa de:
- uma regra de firewall que realmente atinge o tráfego de teste
- um Web Policy selecionado e registro ativado
- critérios claros de origem, destino, serviço e usuário
- uma decisão QUIC consciente para o tráfego do navegador
- Visibilidade TLS quando conteúdo ou downloads HTTPS devem ser inspecionados
- exceções Web e TLS específicas em vez de amplas
- um teste positivo e negativo com tráfego real
Web Exceptions pode ignorar controlos de proteção em ambos os desenhos. Por isso, uma exceção só é definida após a análise da causa e é documentada com proprietário e data de revisão. Utilizar Web Exceptions com segurança explica a separação entre exceções de política, malware, HTTPS e certificado.
Preparar exemplo e piloto
O fluxo usa os seguintes valores de documentação:
- Rede do cliente:
10.20.30.0/24 - Cliente piloto:
CLIENT-WEB-01 - IP piloto fixo:
10.20.30.50 - regra existente:
LAN_Clients_Web - Regra piloto:
LAN_Web_Mode_Pilot - Web Policy:
Web_Standard - Proxy FQDN em Direct Proxy:
fw01.example.com - Porta proxy direta:
3128
10.20.30.0/24 e 10.20.30.50 são substituídos pela rede do cliente real e um IP piloto fixo visível no firewall. Nenhum NAT pode ocultar clientes adicionais por trás do endereço piloto. example.com é um domínio de documentação reservado; fw01.example.com só é substituído pelo FQDN de firewall resolvível internamente durante um teste de proxy direto.
Antes da alteração, a configuração atual de Rule ID, Web Policy, Use web proxy instead of DPI engine, Scan HTTP and decrypted HTTPS, QUIC, regras TLS, CA, exceções e logs relevantes são documentados. Além disso, o piloto precisa de uma rota de retorno testada usando a regra existente inalterada.
A regra piloto está acima da regra do cliente anterior e contém apenas CLIENT-WEB-01 como origem. Destino, Serviços, Web Policy e outros perfis de proteção são inicialmente adotados de forma idêntica. O teste altera apenas o caminho de inspeção e não o roteamento, NAT, categorias ou lógica do usuário ao mesmo tempo.
Configurar DPI Mode
A regra piloto é aberta em Rules and policies > Firewall rules:
- Desative Use web proxy instead of DPI engine.
- Selecione
Web_Standardem Web filtering > Web policy. - Ative o Scan HTTP and decrypted HTTPS de acordo com a verificação programada de malware e conteúdo.
- Ative Log firewall traffic.
- Bloqueie deliberadamente o QUIC se desejar que os navegadores voltem à verificação de HTTPS sobre TCP.
- Salve a regra e verifique sua posição acima da regra geral do cliente.
A descriptografia TLS para DPI não está ativada nesta regra de firewall. Em Rules and policies > SSL/TLS inspection rules, o piloto precisa de uma regra adequada com Action: Decrypt, o Decryption profile pretendido, registro ativo e o escopo de origem correto. A CA usada por esse caminho deve ser confiável no cliente piloto.
Introduzir TLS Inspection passo a passo descreve a implementação controlada da CA, do Decryption Profile, das exceções e da SSL/TLS inspection rule. Sem uma regra Decrypt adequada, Web Policy ainda pode decidir por domínio ou categoria, mas a inspeção esperada de conteúdos e downloads fica limitada.
Configurar Web Proxy Mode
A mesma regra piloto é adaptada para o Web Proxy transparente:
- Ative Use web proxy instead of DPI engine.
- Selecione
Web_Standardem Web filtering > Web policy. - Ativar Scan HTTP and decrypted HTTPS de acordo com o desenho da análise.
- Ative Log firewall traffic.
- Em Web > General settings, verificar a CA do proxy, a validação de certificados e o modo de análise.
- Ative Decrypt HTTPS during web proxy filtering somente se a CA do proxy no piloto for confiável e o teste HTTPS estiver preparado.
- Verifique a posição da regra e a fonte piloto novamente.
Neste modo, a desencriptação HTTPS e o tratamento de certificados vêm das definições do proxy. Uma DPI SSL/TLS inspection rule não ativa a desencriptação do proxy. Ao mudar de modo, não basta procurar um Decryption Profile existente: também é necessário verificar o emissor do certificado realmente apresentado no navegador.
Direct Proxy é um caminho de cliente separado. O navegador ou a aplicação liga-se a fw01.example.com:3128; listener, Device Access, regra da firewall e configuração do cliente devem corresponder. Use web proxy instead of DPI engine não é necessário para este pedido explícito. O tráfego Direct Proxy também tem limites próprios: Traffic Shaping não se aplica a este caminho e IPS inspeciona entre o proxy e WAN, não entre o cliente e o proxy.
⚠️ Um Direct Proxy acessível ao cliente pode tornar os serviços HTTP e HTTPS locais da firewall acessíveis através do proxy, mesmo que a matriz de zonas não os permita. Por isso, WebAdmin, User Portal e outros destinos de administração devem ser testados negativamente. Se surgir uma exposição não permitida, a implementação de Direct Proxy é interrompida.
Altere com segurança as regras existentes
A mudança não é feita através da edição da única regra de produção durante o teste:
- Exporte ou documente regras existentes e configurações web/TLS relevantes.
- Crie uma regra piloto com critérios idênticos e apenas um host piloto.
- Primeiro replique o modo atual na regra piloto e confirme o estado inicial.
- Altere apenas o modo e sua configuração TLS obrigatória associada.
- Verifique o tráfego permitido, bloqueado e descriptografado.
- Teste fluxos de navegador, atualização, colaboração e login críticos para os negócios.
- Se tiver sucesso, expanda gradualmente o escopo.
- Se houver um desvio, desative a regra piloto e teste novamente o caminho de retorno inalterado.
Uma migração de regras não é um bom momento para alterar categorias da web, autenticação, NAT, SD-WAN, exceções e mecanismo de malware ao mesmo tempo. Várias alterações simultâneas dificultam a atribuição de um resultado diferente.
Verificar corretamente o resultado
Pelo menos as mesmas quatro solicitações são usadas para cada modo:
- uma página HTTPS deliberadamente permitida
- uma categoria ou URL de teste deliberadamente bloqueado por
Web_Standard - um download HTTPS controlado capturado pelo caminho de verificação agendada
- um aplicativo crítico para os negócios com expectativa de login ou certificado
No Log Viewer, hora, IP de origem, usuário, Firewall Rule ID, Web Policy, categoria, ação e resultado da verificação são verificados juntos. O Rule ID deve pertencer à regra piloto. Um site visível por si só não prova a regra correta ou o caminho de inspeção correto.
Durante o teste HTTPS também se verifica o emissor do certificado no navegador. Em DPI Mode deve corresponder à CA da SSL/TLS inspection rule aplicada. Em Proxy Mode deve corresponder à CA do proxy configurada em Web > General settings. Se o navegador mostrar o certificado público original do servidor, a ligação pode não ter sido desencriptada ou uma exceção pode ter correspondido.
Numa ligação bloqueada na porta 80 ou 443, o log da firewall pode mostrar a ligação como permitida enquanto o log Web Filter apresenta o pedido como bloqueado. Isto é compatível com o comportamento do proxy: a firewall permite o fluxo para o proxy e este gera depois a página de bloqueio. Por isso, ambos os logs são correlacionados pelo tempo em vez de serem tratados como contraditórios.
Testar regras da Sophos Firewall de forma controlada reúne a correspondência de regras, Log Viewer, Policy Tester e Packet Capture. Durante uma captura, as ferramentas de diagnóstico podem alterar temporariamente o caminho de aceleração. Uma diferença de desempenho observada com a captura ativa não permite, por isso, comparar corretamente os dois modos.
Isolar erros por sintoma
Web Policy não funciona
Verifique Rule ID, posição da regra, origem, usuário, serviço e Web Policy selecionado. Com o Direct Proxy, verifique também se o navegador ou aplicação realmente utiliza o listener. Não adicione uma regra Any mais ampla antes que a correspondência real seja resolvida.
HTTPS não é descriptografado
Primeiro determine o modo ativo. Para DPI, verifique SSL/TLS inspection rule, Action, Decryption Profile e CA. Para Web Proxy Decrypt HTTPS during web proxy filtering, verifique proxy CA e possível Web Exceptions. Scan HTTP and decrypted HTTPS não substitui nenhuma dessas etapas de descriptografia.
Após a alteração, ocorrem erros de certificado
Verifique o emissor visível no cliente, armazenamento confiável, exceção TLS, fixação de certificado e armazenamento próprio do aplicativo. Não crie imediatamente um Don't decrypt amplo ou uma exceção da web. A exceção deve ser limitada tanto quanto possível ao domínio ou aplicação efetivamente afetado.
Falta Quota ou análise Batch
Estas funções exigem Web Proxy Mode. Devem ser verificados a regra piloto ativa, Use web proxy instead of DPI engine, a atribuição da política e o modo de análise do proxy. Um teste DPI bem-sucedido não confirma esta função do proxy.
O site está bloqueado, mas o log da firewall mostra a ligação como permitida
Mesclar Web Filter e firewall a tempo. Para tráfego de proxy, o firewall pode permitir a conexão com o proxy antes que o proxy bloqueie a URL e entregue uma página de bloqueio. Categoria, Ação, Rule ID e Regra de Política da Web fornecem a decisão real.
Somente portas ou aplicativos individuais falham
Esclareça se o proxy transparente, Direct Proxy ou DPI é usado. O proxy transparente concentra-se nas portas web clássicas; Direct Proxy precisa de um cliente compatível e do ouvinte; O DPI pode reconhecer TLS em portas TCP adicionais se a regra e a descriptografia corresponderem. Não defina o compartilhamento de porta universal como um substituto de diagnóstico.
Os logs não bastam para identificar a causa
Ativar o logging da firewall e Web e repetir o teste com uma hora inequívoca. Consoante o caminho, são relevantes os logs do proxy Web, TLS e de inspeção. Serviços e ficheiros de log da Sophos Firewall explica a sua classificação e uma exportação segura.
Reversão e operação
Para reverter, desativa-se a regra piloto sem eliminar a Web Policy de produção. Depois, o piloto deve voltar a usar a Rule ID documentada e o caminho de tráfego original. As autorizações temporárias de Device Access para o proxy, as atribuições PAC e as exceções do piloto são repostas no estado anterior.
Durante a operação, toda decisão de modo relacionada a regras tem um proprietário e uma razão compreensível. Funções somente proxy, Decryption Profiles, alterações de CA, exceções e grupos de clientes são verificados regularmente. Uma mudança posterior começa novamente com um piloto porque novas versões de navegador, TLS e aplicativos podem alterar o resultado.
Lista de verificação de operações
- Grupo de clientes, IP piloto e caminho de retorno estão documentados.
- O Firewall Rule ID real e a posição da regra são conhecidos.
- Web Policy e a criação de log estão ativas na regra piloto.
- As funções somente proxy foram capturadas antes da seleção do modo.
- A descriptografia DPI e Proxy TLS não são confundidas.
- A CA real usada é confiável no cliente piloto.
- QUIC foi manuseado e testado intencionalmente com navegadores.
- O tráfego real permitido, bloqueado e verificado foi verificado.
- O emissor do certificado e a ação do filtro da web correspondem ao modo.
- Os destinos de gerenciamento de proxy direto tiveram resultado negativo se esse caminho for usado.
- Os logs do firewall e da web foram avaliados em conjunto.
- Nenhuma exceção ampla ou regra
Anyfoi definida como uma solução rápida. - A reversão, o proprietário e a data de revisão são documentados.