Välj DPI Engine eller Web Proxy korrekt på Sophos Firewall
För nya allmänna klientinternetregler är DPI Engine vanligtvis en mer förnuftig utgångspunkt. Den bearbetar brandvägg, webb, applikationskontroll, IPS, skadlig programvara och TLS-inspektionsbeslut på en gemensam väg. Web Proxy förblir korrekt när en explicit proxybunden funktion behövs, såsom Policy Quota, Batch skanning, Web Cache eller en direkt proxydesign.
Valet är inte ett globalt antingen/eller beslut för hela brandväggen. Olika brandväggsregler och klientgrupper kan använda olika sökvägar. För ett individuellt testflöde måste det dock framgå vilken regel som gäller och om DPI Engine, den transparenta Web Proxy eller en explicit konfigurerad Direct Proxy behandlar begäran.
⚠️ En produktionsregel ska inte växlas spontant mellan DPI Engine och Web Proxy. Ändringen påverkar TLS-dekryptering, funktioner som stöds, loggvyn och ibland beteendet hos webbläsare och program. Först testas en pilotklient i en separat regel, returvägen dokumenteras och därefter utökas omfattningen.
Snabbt beslut
- Samla in den berörda klientgruppen, Firewall Rule ID, Web Policy, TLS-förfrågan och nödvändiga webbfunktioner.
- Välj DPI Engine om normal dirigerad klienttrafik ska styras utan en speciell proxyfunktion.
- Välj Web Proxy om Policy Quota, Batch skanning, Web Cache eller avsiktlig proxydesign krävs.
- För Direct Proxy, kontrollera även lyssnare, Device Access, PAC eller webbläsarkonfiguration och lokala brandväggstjänster.
- Konfigurera TLS-dekryptering på rätt plats: SSL/TLS inspection rule för DPI, proxy HTTPS-dekryptering för Web Proxy.
- Inkludera en pilotvärd i sin egen, loggade regel och utlös exakt en tillåten och en blockerad begäran.
- Rule ID, kontrollera webbfilteråtgärd, certifikatutfärdare, skanningsresultat och datasökväg som används tillsammans.
- Om det finns avvikelser, gå tillbaka till föregående kontrollväg istället för att ändra båda lägena samtidigt på samma testflöde.
Förstå DPI Engine, transparent Web Proxy och Direct Proxy
De tre termerna beskriver inte samma konfiguration:
- DPI Engine: Normalt dirigerad trafik kontrolleras mot brandväggsregeln och SSL/TLS inspection rules. Klienten känner inte till en proxy.
- Transparent Web Proxy: Klienten känner inte heller till en proxy. Brandväggsregeln använder dock Use web proxy instead of DPI engine och skickar klassisk webbtrafik till Web Proxy.
- Direct Web Proxy: Webbläsaren eller programmet ansluter uttryckligen till brandväggens proxylistener, normalt på TCP-port
3128. Den här vägen skapas av klientkonfigurationen, inte av alternativet i brandväggsregeln.
I samtliga fall fungerar Web Policy bara om den är vald i brandväggsregeln som faktiskt matchar. Scan HTTP and decrypted HTTPS aktiverar inte heller TLS-dekryptering på egen hand. Konfigurera Web Protection med Web Policies förklarar planering, kategorier och regelordning.
Med DPI Engine behandlar Sophos SSL/TLS Inspection, IPS, Application Control, Web Policies och antivirus i en gemensam inspektionsväg. Beroende på plattform och flöde kan vägen dra nytta av brandväggsacceleration. Proxyanslutningar avslutas och återupprättas däremot av en proxyprocess. Det innebär inte att ett läge alltid är snabbare eller säkrare. Endast tester på den verkliga appliance-enheten med representativa regler, målprogram och genomströmning är avgörande.
Vilka funktioner avgör beslutet
DPI Engine för allmän klienttrafik
DPI Engine är en bra utgångspunkt om miljön behöver dessa funktioner:
- normal dirigerad klienttrafik utan PAC eller webbläsarproxystandard
- SSL/TLS Inspection över regelbaserad Decryption Profiles
- HTTP- eller TLS-detektering även utanför de klassiska portarna, förutsatt att reglerna och detekteringen matchar
- Gemensam utvärdering med IPS, Application Control och skanning av skadlig programvara
- En så enhetlig dataväg som möjligt för nya klientinternetregler
I DPI Engine sker skanning av skadlig programvara alltid i Real-time. Konfigurera och testa skanning av skadlig programvara på Sophos Firewall förklarar skanningsmotor, storleksgränser och felåtgärder.
Web Proxy är lämplig för proxyfunktioner
Web Proxy är nödvändig eller användbar om minst ett av dessa krav gäller:
- en Web Policy använder Quota
- Skanning av skadlig programvara bör fungera i Batch-läge istället för bara Real-time
- Web Content Cache är en del av designen
- Klienter använder en Direct Proxy med PAC, GPO, MDM eller applikationskonfiguration
- en överordnad proxy eller annan proxyrelaterad arkitektur tillhandahålls
- en befintlig, testad proxy-autentiseringsväg bör behållas
Policy Quota stöds inte av DPI Engine. En övergång till DPI skulle därför inte anta en sådan policy på samma sätt. Omvänt är en befintlig proxy ingen anledning att ställa in varje ny regel till proxyläge. Den önskade funktionen och den faktiska datavägen avgör för varje kundgrupp.
Med transparent Web Proxy behandlar den klassiska vägen HTTP på port 80 och HTTPS på port 443. Direct Web Proxy lyssnar på konfigurerad listener, som standard TCP 3128. Konfigurera Direct Web Proxy med en PAC-fil samlar listener, PAC-fil, begränsad Local Service ACL och proxyregel.
Vad båda lägena behöver gemensamt
Oavsett läge behöver webbskydd:
- en brandväggsregel som verkligen träffar testtrafiken
- en vald Web Policy och aktiverad loggning
- tydlig källa, destination, tjänst och användarkriterier
- ett medvetet QUIC-beslut för webbläsartrafik
- TLS-synlighet när HTTPS-innehåll eller nedladdningar ska inspekteras
- riktade i stället för breda Web- och TLS-undantag
- ett positivt och negativt test med verklig trafik
Web Exceptions kan kringgå skyddskontroller i båda designerna. Därför skapas ett undantag först efter orsaksanalys och dokumenteras med ägare och granskningsdatum. Använd Web Exceptions säkert förklarar skillnaden mellan policy-, malware-, HTTPS- och certifikatundantag.
Förbered exempel och pilot
Flödet använder följande dokumentationsvärden:
- Klientnätverk:
10.20.30.0/24 - Pilotklient:
CLIENT-WEB-01 - fast pilot IP:
10.20.30.50 - befintlig regel:
LAN_Clients_Web - Pilotregel:
LAN_Web_Mode_Pilot - Web Policy:
Web_Standard - Proxy FQDN på Direct Proxy:
fw01.example.com - Direkt proxyport:
3128
10.20.30.0/24 och 10.20.30.50 ersätts av det riktiga klientnätverket och en fast pilot-IP synlig på brandväggen. Ingen NAT får gömma ytterligare klienter bakom pilotadressen. example.com är en reserverad dokumentationsdomän; fw01.example.com ersätts endast med den internt lösbara brandväggen FQDN under ett direkt proxytest.
Före ändringen dokumenteras nuvarande Rule ID, Web Policy, Use web proxy instead of DPI engine, Scan HTTP and decrypted HTTPS, QUIC-inställning, TLS-regler, CA, undantag och relevanta loggar. Dessutom behöver piloten en testad returrutt med den oförändrade befintliga regeln.
Pilotregeln ligger över den tidigare klientregeln och innehåller endast CLIENT-WEB-01 som källa. Destination, Services, Web Policy och andra skyddsprofiler antas initialt identiskt. Testet ändrar bara inspektionsvägen och inte routing, NAT, kategorier eller användarlogik samtidigt.
Konfigurera DPI Mode
Pilotregeln öppnas under Rules and policies > Firewall rules:
- Inaktivera Use web proxy instead of DPI engine.
- Välj
Web_Standardunder Web filtering > Web policy. - Aktivera Scan HTTP and decrypted HTTPS enligt schemalagd skadlig programvara och innehållsskanning.
- Aktivera Log firewall traffic.
- Blockera QUIC medvetet om du vill att webbläsare ska falla tillbaka för att söka efter HTTPS över TCP.
- Spara regeln och kontrollera dess position ovanför den allmänna klientregeln.
TLS-dekryptering för DPI är inte aktiverat i den här brandväggsregeln. Under Rules and policies > SSL/TLS inspection rules behöver piloten en lämplig regel med Action: Decrypt, den avsedda Decryption profile, aktiv loggning och rätt källomfattning. Den CA som används av den här sökvägen måste vara betrodd på pilotklienten.
Inför TLS Inspection stegvis beskriver en kontrollerad utrullning av CA, Decryption Profile, undantag och SSL/TLS inspection rule. Utan en passande Decrypt-regel kan Web Policy fortfarande fatta beslut per domän eller kategori, men den förväntade innehålls- och nedladdningsinspektionen förblir begränsad.
Konfigurera Web Proxy Mode
Samma pilotregel är anpassad för den transparenta Web Proxy:
- Aktivera Use web proxy instead of DPI engine.
- Välj
Web_Standardunder Web filtering > Web policy. - Aktivera Scan HTTP and decrypted HTTPS enligt skanningsdesignen.
- Aktivera Log firewall traffic.
- Under Web > General settings kontrollera proxy-CA, certifikatkontroll och skanningsläge.
- Aktivera endast Decrypt HTTPS during web proxy filtering om proxy-CA på piloten är betrodd och HTTPS-testet är förberett.
- Kontrollera regelpositionen och pilotkällan igen.
I detta läge kommer HTTPS-dekryptering och certifikathantering från proxyinställningarna. En DPI SSL/TLS inspection rule aktiverar inte proxydekryptering. Vid ett lägesbyte räcker det därför inte att leta efter en befintlig Decryption Profile: även certifikatutfärdaren som faktiskt visas i webbläsaren måste kontrolleras.
Direct Proxy är en separat klientväg. Webbläsaren eller programmet ansluter till fw01.example.com:3128; listener, Device Access, brandväggsregel och klientkonfiguration måste stämma överens. Use web proxy instead of DPI engine krävs inte för denna uttryckliga begäran. Direct Proxy-trafik har också egna begränsningar: Traffic Shaping gäller inte för denna väg och IPS inspekterar mellan proxy och WAN, inte mellan klient och proxy.
⚠️ En Direct Proxy som klienten kan nå kan göra brandväggens lokala HTTP- och HTTPS-tjänster åtkomliga via proxyn, även om zonmatrisen inte tillåter dem. WebAdmin, User Portal och andra administrationsmål måste därför testas negativt. Om en otillåten exponering visas stoppas utrullningen av Direct Proxy.
Ändra på ett säkert sätt befintliga regler
Bytet genomförs inte genom att den enda produktionsregeln redigeras under testet:
- Exportera eller dokumentera befintlig regel och relevanta webb-/TLS-inställningar.
- Skapa en pilotregel med identiska kriterier och endast en pilotvärd.
- Replikera först det aktuella läget i pilotregeln och bekräfta initialtillståndet.
- Ändra endast läget och dess obligatoriska tillhörande TLS-konfiguration.
- Kontrollera tillåten, blockerad och dekrypterad trafik.
- Testa affärskritiska webbläsare, uppdateringar, samarbeten och inloggningsflöden.
- Om det lyckas, utöka omfattningen gradvis.
- Om det finns en avvikelse, avaktivera pilotregeln och testa den oförändrade returvägen igen.
En regelmigrering är inte ett bra tillfälle att ändra webbkategorier, autentisering, NAT, SD-WAN, undantag och skadlig programvara samtidigt. Flera samtidiga ändringar gör det svårt att tilldela ett annat resultat.
Kontrollera resultatet korrekt
Minst samma fyra förfrågningar används för varje läge:
- en medvetet tillåten HTTPS-sida
- en kategori eller test-URL som avsiktligt blockerats av
Web_Standard - en kontrollerad HTTPS-nedladdning fångad av den schemalagda sökvägen
- en affärskritisk applikation med inloggning eller certifikatförväntning
I Log Viewer kontrolleras tid, käll-IP, användare, Firewall Rule ID, Web Policy, kategori, åtgärd och skanningsresultat tillsammans. Rule ID måste tillhöra pilotregeln. En synlig webbplats ensam bevisar inte rätt regel eller rätt inspektionsväg.
Under HTTPS-testet kontrolleras även certifikatutfärdaren i webbläsaren. I DPI Mode måste den stämma med CA för den SSL/TLS inspection rule som matchade. I Proxy Mode måste den stämma med proxy-CA under Web > General settings. Om webbläsaren visar serverns ursprungliga offentliga certifikat kanske anslutningen inte dekrypterades eller så matchade ett undantag.
För en blockerad anslutning på port 80 eller 443 kan brandväggsloggen visa anslutningen som tillåten, medan Web Filter-loggen visar begäran som blockerad. Det stämmer med proxybeteendet: brandväggen tillåter flödet till proxyn, som sedan skapar blocksidan. Därför tidskorreleras de två loggarna i stället för att betraktas som motsägelsefulla.
Testa Sophos Firewall-regler kontrollerat kombinerar regelmatchning, Log Viewer, Policy Tester och Packet Capture. Under en capture kan diagnostikverktyg tillfälligt ändra accelerationsvägen. En prestandaskillnad som observeras medan capture är aktiv ger därför ingen rättvis jämförelse av de två lägena.
Isolera fel efter symptom
Web Policy fungerar inte
Kontrollera Rule ID, regelposition, källa, användare, tjänst och vald Web Policy. Med Direct Proxy, kontrollera också om webbläsaren eller applikationen verkligen använder lyssnaren. Lägg inte till en bredare Any-regel innan den faktiska matchningen är löst.
HTTPS är inte dekrypterad
Bestäm först det aktiva läget. För DPI, kontrollera SSL/TLS inspection rule, Action, Decryption Profile och CA. För Web Proxy Decrypt HTTPS during web proxy filtering, kontrollera proxy CA och eventuell Web Exceptions. Scan HTTP and decrypted HTTPS ersätter inte något av dessa dekrypteringssteg.
Efter ändringen uppstår certifikatfel
Kontrollera utfärdaren som är synlig i klienten, förtroendebutik, TLS-undantag, certifikatpinning och egen applikationslagring. Skapa inte omedelbart ett omfattande Don't decrypt eller webbundantag. Undantaget måste begränsas så nära som möjligt till den domän eller applikation som faktiskt berörs.
Quota eller Batch-skanning saknas
Dessa funktioner kräver Web Proxy Mode. Kontrollera aktiv pilotregel, Use web proxy instead of DPI engine, policytilldelning och proxyskanningsläge. Ett lyckat DPI-test bekräftar inte denna proxyfunktion.
Webbplatsen är blockerad, men brandväggsloggen visar anslutningen som tillåten
Slå samman Web Filter och brandvägg i tid. För proxytrafik kan brandväggen tillåta anslutning till proxyn innan proxyn blockerar URL:en och levererar en blockeringssida. Kategori, Åtgärd, Rule ID och webbpolicyregel ger det faktiska beslutet.
Endast enskilda portar eller applikationer misslyckas
Förtydliga om transparent proxy, Direct Proxy eller DPI används. Transparent proxy fokuserar på de klassiska webbportarna; Direct Proxy behöver en klient som stöds och lyssnaren; DPI kan känna igen TLS på ytterligare TCP-portar om regeln och dekrypteringen matchar. Ställ inte in universell portdelning som en diagnostisk ersättning.
Loggarna räcker inte för att fastställa orsaken
Aktivera brandväggs- och Web-loggning och upprepa testet med en entydig tidpunkt. Beroende på vägen är Web-proxy-, TLS- och inspektionsloggar relevanta. Sophos Firewall-tjänster och loggfiler förklarar indelningen och en säker export.
Återställning och drift
Vid återställning inaktiveras pilotregeln utan att Web Policy för produktion tas bort. Därefter ska piloten åter använda dokumenterad Rule ID och den ursprungliga trafikvägen. Tillfälliga Device Access-behörigheter för proxyn, PAC-tilldelningar och pilotundantag återställs till föregående läge.
Under drift har varje regelrelaterat lägesbeslut en ägare och ett begripligt skäl. Endast proxyfunktioner, Decryption Profiles, CA-ändringar, undantag och klientgrupper kontrolleras regelbundet. En senare ändring börjar igen med en pilot eftersom nya webbläsare, TLS och applikationsversioner kan ändra resultatet.
Checklista för verksamheten
- Klientgrupp, pilot-IP och returväg dokumenteras.
- Faktisk Firewall Rule ID och regelposition är kända.
- Web Policy och loggning är aktiva i pilotregeln.
- Funktioner med endast proxy registrerades före val av läge.
- DPI och Proxy TLS-dekryptering förväxlas inte.
- Den faktiska CA som används är betrodd på pilotklienten.
- QUIC hanterades och testades avsiktligt med webbläsare.
- Tillåten, blockerad och skannad verklig trafik kontrollerades.
- Certifikatutfärdare och webbfilteråtgärd matchar läget.
- Mål för direkt proxyhantering testades negativt om denna sökväg används.
- Brandvägg och webbloggar utvärderades tillsammans.
- Inget brett undantag eller
Any-regel sattes som en snabb lösning. - Återställning, ägare och granskningsdatum dokumenteras.