Kontrollera HTTP-proxyinställningar i Sophos Firewall
Sophos Firewalls HTTP-proxyinställningar styr globala egenskaper för Web Proxy och delvis Captive Portal. De omfattar lägsta TLS-versioner, timeout, Via-huvuden, skydd mot proxyloopar och URL-kategorisering under TLS-handskakningen. En ändring kan därför påverka flera regler, användargrupper och klientnät samtidigt.
Den säkra startpunkten är det skrivskyddade kommandot show http_proxy i Device Console. Först när ett reproducerbart problem pekar på en specifik parameter bör set http_proxy ändra en enda inställning. Dokumentera aktuellt värde, ett riktat positivt och negativt test samt återställningskommandot före ändringen.
⚠️ Utdata från
show http_proxyär en baslinje, inte en trimningslista. Aktivera inte föråldrade TLS-versioner, avstängd URL-kategorisering eller vidarebefordran av icke-HTTP-trafik i förebyggande syfte. Ett standardvärde som Sophos dokumenterar är inte automatiskt en rekommendation för en ny säkerhetsdesign.
Konfigurera Direct Web Proxy med en PAC-fil beskriver listener, Device Access, brandväggsregel och PAC-fil. Den här artikeln behandlar bara de globala CLI-parametrarna bakom konfigurationen.
Kort och säker arbetsgång
- Reproducera symptomet och notera klient, mål, tid, proxyväg och berörd funktion.
- Kör
show http_proxyi Device Console och spara hela utdatan skyddat. - Dokumentera parametern, dess aktuella effekt och det exakta återställningskommandot.
- Ändra bara detta värde och skapa en ny anslutning för testet.
- Testa Web Proxy och Captive Portal separat om parametern påverkar båda.
- Återställ omedelbart det sparade värdet om förväntad effekt saknas eller en bieffekt uppstår.
Efter en skyddad SSH-inloggning väljs 4. Device Console. CLI-felsökning för Sophos Firewall beskriver kontroll av värdnyckel, Device Access och skillnaden mellan Device Console och Advanced Shell.
show http_proxy
Läs dokumenterade värden rätt
Sophos dokumenterar följande standardutdata för SFOS 22. Värdet som den egna brandväggen faktiskt visar är fortfarande den bindande baslinjen för ändring och återställning.
| Område | Parameter | Dokumenterat standardvärde |
|---|---|---|
| HTTP | add_via_header | on |
| HTTP | block_proxy_loop | off |
| Portalskydd | captive_portal_x_frame_options | on |
| Diagnostik | core_dump | off |
| Kategorisering | disable_tls_url_categories | off |
| Protokoll | relay_invalid_http_traffic | off |
| Captive Portal | captive_portal_tlsv1_0 | off |
| Captive Portal | captive_portal_tlsv1_1 | on |
| Web Proxy | proxy_tlsv1_0 | off |
| Web Proxy | proxy_tlsv1_1 | on |
| TLS-chiffer | tlsciphers_server | HIGH:!RC4:!MD5:!aNULL |
| Timeout | client_timeout | 60 sekunder |
| Timeout | connect_timeout | 60 sekunder |
| Timeout | response_timeout | 60 sekunder |
| Timeout | tunnel_timeout | 300 sekunder |
De oväntat aktiva TLS 1.1-värdena är inget skäl att tillåta TLS 1.1 i en ny design. Sophos beskriver TLS 1.0 och TLS 1.1 som osäkra och avråder från dem. Det aktuella tillståndet, ett bekräftat legacyberoende och ett kontrollerat test av berörd portal eller proxydestination är avgörande.
Via-huvuden och proxyloopar
Med add_via_header on lägger proxyn till ett HTTP-Via-huvud. Det synliggör mellansteg, förmedlar protokollinformation och hjälper till att upptäcka loopar. Detta är det dokumenterade standardvärdet.
block_proxy_loop on avvisar begäranden när dubbla Via-värden tyder på en loop. Sophos dokumenterar skyddet som off som standard. En loop kan uppstå när en upstream proxy skickar begäran tillbaka till samma Sophos Firewall på grund av DNS, PAC eller routing.
Kontrollera PAC-filen, Upstream Proxy, DNS-upplösning och faktisk returväg före en ändring. En omkopplare ersätter inte korrigering av den vägen.
set http_proxy block_proxy_loop on
För en tidsbegränsad spårning kräver Sophos även debugloggning för tjänsten awarrenhttp. awarrenhttp.log kan då visa Duplicate Via header values, proxy loop. Debug är avstängt som standard och kan påverka prestanda, lagring och integritet. Aktivera det bara under ett reproducerbart test och stäng av det efteråt. Sophos Firewall-tjänster och loggfiler beskriver säker analys.
TLS för Web Proxy och Captive Portal
Hantera lägsta versioner separat
Device Console kan styra TLS 1.0 och TLS 1.1 separat för Web Proxy och Captive Portal. Ett riktat legacytest behöver därför inte automatiskt försvaga båda funktionerna. WebAdmin visar därefter bara proxyns lägsta version och Sophos varnar om värdena skiljer sig.
De fyra omkopplarna är:
set http_proxy captive_portal_tlsv1_0 off
set http_proxy captive_portal_tlsv1_1 off
set http_proxy proxy_tlsv1_0 off
set http_proxy proxy_tlsv1_1 off
Kommandona visar det säkra målet för miljöer utan legacyberoende, inte en generell migreringsinstruktion. Inventera verkliga portalinloggningar, Direct Proxy-klienter, dekrypterade HTTPS-mål och hanterade äldre program före avstängning. Testa varje funktion med en ny klienthandskakning. Följ den stegvisa utrullningen av TLS Inspection för en större förändring.
Om en gammal klient bevisligen bara stöder TLS 1.0 eller TLS 1.1 ska versionen inte återaktiveras globalt utan analys. Kontrollera först uppdatering, ersättning eller en smalt avskild väg. Ett oundvikligt tillfälligt undantag behöver ägare, slutdatum, dokumenterad risk och ett test som visar vilken av funktionerna som behöver det.
X-Frame-Options skyddar portalen
captive_portal_x_frame_options on skyddar Captive Portal mot inbäddning i en främmande ram och därmed mot clickjacking. Behåll detta dokumenterade standardvärde. Avstängning är endast rimlig för ett bevisat, kontrollerat inbäddningsbehov efter en separat riskbedömning.
Konfigurera och testa Captive Portal beskriver hela designen med Device Access, användarregel, certifikat och utloggning.
Chiffersträngen gäller båda funktionerna
tlsciphers_server ställer gemensamt in de chiffer som Web Proxy och Captive Portal erbjuder. En förmodad proxykorrigering kan därför ändra portalen och tvärtom. Sophos dokumenterar detta värde:
HIGH:!RC4:!MD5:!aNULL
Kopiera inte en sträng från en blogg eller en annan plattform. Stödda chiffer beror på SFOS-version, TLS-version, klient och server. Definiera aktuell utdata, förväntad matchning och tester för båda funktionerna före en ändring. Dela först upp TLS-version, certifikatkedja, dekrypteringspolicy och klientförtroende om en anslutning misslyckas.
Fyra timeoutvärden med olika effekt
Enligt Sophos accepterar alla fyra 1 till 2147483647 sekunder eller default. Ett tekniskt giltigt extremvärde behöver inte vara operativt rimligt.
client_timeout gäller etablerade proxyklienter. connect_timeout begränsar ett anslutningsförsök. response_timeout styr hur länge proxyn väntar på svar från en ny anslutning. tunnel_timeout gäller när en HTTPS-tunnel skapas och har ett dokumenterat standardvärde på 300 sekunder, jämfört med 60 för de andra tre.
set http_proxy client_timeout 60
set http_proxy connect_timeout 60
set http_proxy response_timeout 60
set http_proxy tunnel_timeout 300
Detta är dokumenterade standardvärden, inte en automatisk reparation. Fastställ först i vilken fas anslutningen avbryts och om klienten, målservern, upstream proxy, WAN-vägen eller programmet sätter en kortare timeout. En höjning hjälper bara om Sophos proxyvärde verkligen avslutar anslutningen. Övervaka även öppna anslutningar och resursanvändning.
Återställ uttryckligen värdet som tidigare lästes med show http_proxy. Använd default endast för en medveten återgång till det dokumenterade värdet, inte när det tidigare värdet är okänt.
Stäng inte av TLS-kategorisering utan analys
disable_tls_url_categories on stänger av kategoriuppslagning för SSL/TLS Inspection-regler. Under TLS-handskakningen är trafiken då okategoriserad. Endast SSL/TLS Inspection-regler med Categories and websites: Any kan matcha i detta skede. Web Policy kan också fatta ett annat beslut under handskakningen.
Inställningen ändrar inte URL-kategorisering för vanliga HTTP-begäranden eller senare kategorisering av dekrypterat HTTPS-innehåll. En sida kan därför laddas trots att regelval och skydd redan har ändrats.
Granska berörda SSL/TLS Inspection-regler, kategorivillkor, webbplatsmatchningar och önskad hantering av okategoriserad trafik före användning. Verifiera sedan att ett tillåtet, blockerat och icke kategoriserbart mål träffar rätt regler. Web Protection på Sophos Firewall förklarar samspelet mellan kategorier och åtgärder.
Tvinga inte icke-HTTP-trafik genom proxyn
relay_invalid_http_traffic on vidarebefordrar icke-HTTP-trafik som skickas via de vanliga HTTP- och HTTPS-portarna 80 och 443. Det kan se ut att reparera ett legacyprotokoll, men det breddar proxyvägen och försvårar säkerhetsbedömningen.
Sophos rekommenderar i stället en proxybypass för det specifika programmet. Begränsa den så mycket som möjligt efter källa, mål och tjänst och skydda den med en vanlig brandväggsregel samt vid behov SSL/TLS Inspection. Den globala omkopplaren förblir normalt off.
Core dump och debug endast för diagnostik
core_dump on skapar en core dump om proxyprocessen kraschar. Den kan hjälpa Sophos Support vid ett reproducerbart processfel, men är varken Health Check eller prestandaalternativ. Filen kan innehålla känsliga processdata och ta lagringsutrymme.
Använd funktionen endast i ett bestämt support- eller diagnostikfönster. Kontrollera först ledigt utrymme, reproduktionssteg och säker överföring. Återställ efter testet det tidigare värdet och hantera filer enligt supportens instruktioner.
Validera och återställ en ändring
Använd samma källa, mål och en ny anslutning före och efter ändringen. Vid en global TLS- eller chifferändring testas minst en Direct Proxy-begäran och en Captive Portal-inloggning. För timeout valideras fasen, för en loop det exakta meddelandet och för kategorisering den SSL/TLS Inspection-regel som faktiskt valdes.
Registrera tid, klient, Web Policy och Rule ID i Log Viewer. Om regelvalet är oklart kombinerar Testa en Sophos Firewall-regel korrekt Policy Test, Log Viewer och Packet Capture.
Återställningen använder det sparade värdet:
set http_proxy <parameter> <previous-value>
show http_proxy
Skapa därefter ett nytt testflöde. Att show http_proxy visar det gamla värdet bekräftar bara konfigurationen; det verkliga proxy- eller portaltestet bekräftar funktionen.
Driftchecklista
- Fullständig
show http_proxy-utdata, SFOS-build, tid och ansvarig dokumenterade. - Berörd funktion och exakt en parameter isolerade.
- Påverkan på Web Proxy, Captive Portal, TLS Inspection och Web Policy bedömd.
- Tidigare värde förberett som körbart återställningskommando.
- Positivt, negativt och oberoende kontrolltest definierade.
- Debug och core dump endast använda under begränsad tid.
- Ny anslutning testad efter ändring och efter återställning.
- Tillfälligt legacyundantag har ägare och slutdatum.
FAQ
Ska TLS 1.1 stängas av trots att Sophos dokumenterar det som aktivt som standard?
Kan alla HTTP-proxyvärden återställas med default?
default, men en allmän återställning är ingen säker rollback. Sparad utdata från show http_proxy är styrande; återställ det verkliga tidigare värdet för varje ändrad parameter.