Hoppa till innehållet
Avanet

Välj DPI Engine eller Web Proxy korrekt på Sophos Firewall

För nya allmänna klientinternetregler är DPI Engine vanligtvis en mer förnuftig utgångspunkt. Den bearbetar brandvägg, webb, applikationskontroll, IPS, skadlig programvara och TLS-inspektionsbeslut på en gemensam väg. Web Proxy förblir korrekt när en explicit proxybunden funktion behövs, såsom Policy Quota, Batch skanning, Web Cache eller en direkt proxydesign.

Valet är inte ett globalt antingen/eller beslut för hela brandväggen. Olika brandväggsregler och klientgrupper kan använda olika sökvägar. För ett individuellt testflöde måste det dock framgå vilken regel som gäller och om DPI Engine, den transparenta Web Proxy eller en explicit konfigurerad Direct Proxy behandlar begäran.

⚠️ En produktionsregel ska inte växlas spontant mellan DPI Engine och Web Proxy. Ändringen påverkar TLS-dekryptering, funktioner som stöds, loggvyn och ibland beteendet hos webbläsare och program. Först testas en pilotklient i en separat regel, returvägen dokumenteras och därefter utökas omfattningen.

Snabbt beslut

  1. Samla in den berörda klientgruppen, Firewall Rule ID, Web Policy, TLS-förfrågan och nödvändiga webbfunktioner.
  2. Välj DPI Engine om normal dirigerad klienttrafik ska styras utan en speciell proxyfunktion.
  3. Välj Web Proxy om Policy Quota, Batch skanning, Web Cache eller avsiktlig proxydesign krävs.
  4. För Direct Proxy, kontrollera även lyssnare, Device Access, PAC eller webbläsarkonfiguration och lokala brandväggstjänster.
  5. Konfigurera TLS-dekryptering på rätt plats: SSL/TLS inspection rule för DPI, proxy HTTPS-dekryptering för Web Proxy.
  6. Inkludera en pilotvärd i sin egen, loggade regel och utlös exakt en tillåten och en blockerad begäran.
  7. Rule ID, kontrollera webbfilteråtgärd, certifikatutfärdare, skanningsresultat och datasökväg som används tillsammans.
  8. Om det finns avvikelser, gå tillbaka till föregående kontrollväg istället för att ändra båda lägena samtidigt på samma testflöde.

Förstå DPI Engine, transparent Web Proxy och Direct Proxy

De tre termerna beskriver inte samma konfiguration:

  • DPI Engine: Normalt dirigerad trafik kontrolleras mot brandväggsregeln och SSL/TLS inspection rules. Klienten känner inte till en proxy.
  • Transparent Web Proxy: Klienten känner inte heller till en proxy. Brandväggsregeln använder dock Use web proxy instead of DPI engine och skickar klassisk webbtrafik till Web Proxy.
  • Direct Web Proxy: Webbläsaren eller programmet ansluter uttryckligen till brandväggens proxylistener, normalt på TCP-port 3128. Den här vägen skapas av klientkonfigurationen, inte av alternativet i brandväggsregeln.

I samtliga fall fungerar Web Policy bara om den är vald i brandväggsregeln som faktiskt matchar. Scan HTTP and decrypted HTTPS aktiverar inte heller TLS-dekryptering på egen hand. Konfigurera Web Protection med Web Policies förklarar planering, kategorier och regelordning.

Med DPI Engine behandlar Sophos SSL/TLS Inspection, IPS, Application Control, Web Policies och antivirus i en gemensam inspektionsväg. Beroende på plattform och flöde kan vägen dra nytta av brandväggsacceleration. Proxyanslutningar avslutas och återupprättas däremot av en proxyprocess. Det innebär inte att ett läge alltid är snabbare eller säkrare. Endast tester på den verkliga appliance-enheten med representativa regler, målprogram och genomströmning är avgörande.

Vilka funktioner avgör beslutet

DPI Engine för allmän klienttrafik

DPI Engine är en bra utgångspunkt om miljön behöver dessa funktioner:

  • normal dirigerad klienttrafik utan PAC eller webbläsarproxystandard
  • SSL/TLS Inspection över regelbaserad Decryption Profiles
  • HTTP- eller TLS-detektering även utanför de klassiska portarna, förutsatt att reglerna och detekteringen matchar
  • Gemensam utvärdering med IPS, Application Control och skanning av skadlig programvara
  • En så enhetlig dataväg som möjligt för nya klientinternetregler

I DPI Engine sker skanning av skadlig programvara alltid i Real-time. Konfigurera och testa skanning av skadlig programvara på Sophos Firewall förklarar skanningsmotor, storleksgränser och felåtgärder.

Web Proxy är lämplig för proxyfunktioner

Web Proxy är nödvändig eller användbar om minst ett av dessa krav gäller:

  • en Web Policy använder Quota
  • Skanning av skadlig programvara bör fungera i Batch-läge istället för bara Real-time
  • Web Content Cache är en del av designen
  • Klienter använder en Direct Proxy med PAC, GPO, MDM eller applikationskonfiguration
  • en överordnad proxy eller annan proxyrelaterad arkitektur tillhandahålls
  • en befintlig, testad proxy-autentiseringsväg bör behållas

Policy Quota stöds inte av DPI Engine. En övergång till DPI skulle därför inte anta en sådan policy på samma sätt. Omvänt är en befintlig proxy ingen anledning att ställa in varje ny regel till proxyläge. Den önskade funktionen och den faktiska datavägen avgör för varje kundgrupp.

Med transparent Web Proxy behandlar den klassiska vägen HTTP på port 80 och HTTPS på port 443. Direct Web Proxy lyssnar på konfigurerad listener, som standard TCP 3128. Konfigurera Direct Web Proxy med en PAC-fil samlar listener, PAC-fil, begränsad Local Service ACL och proxyregel.

Vad båda lägena behöver gemensamt

Oavsett läge behöver webbskydd:

  • en brandväggsregel som verkligen träffar testtrafiken
  • en vald Web Policy och aktiverad loggning
  • tydlig källa, destination, tjänst och användarkriterier
  • ett medvetet QUIC-beslut för webbläsartrafik
  • TLS-synlighet när HTTPS-innehåll eller nedladdningar ska inspekteras
  • riktade i stället för breda Web- och TLS-undantag
  • ett positivt och negativt test med verklig trafik

Web Exceptions kan kringgå skyddskontroller i båda designerna. Därför skapas ett undantag först efter orsaksanalys och dokumenteras med ägare och granskningsdatum. Använd Web Exceptions säkert förklarar skillnaden mellan policy-, malware-, HTTPS- och certifikatundantag.

Förbered exempel och pilot

Flödet använder följande dokumentationsvärden:

  • Klientnätverk: 10.20.30.0/24
  • Pilotklient: CLIENT-WEB-01
  • fast pilot IP: 10.20.30.50
  • befintlig regel: LAN_Clients_Web
  • Pilotregel: LAN_Web_Mode_Pilot
  • Web Policy: Web_Standard
  • Proxy FQDN på Direct Proxy: fw01.example.com
  • Direkt proxyport: 3128

10.20.30.0/24 och 10.20.30.50 ersätts av det riktiga klientnätverket och en fast pilot-IP synlig på brandväggen. Ingen NAT får gömma ytterligare klienter bakom pilotadressen. example.com är en reserverad dokumentationsdomän; fw01.example.com ersätts endast med den internt lösbara brandväggen FQDN under ett direkt proxytest.

Före ändringen dokumenteras nuvarande Rule ID, Web Policy, Use web proxy instead of DPI engine, Scan HTTP and decrypted HTTPS, QUIC-inställning, TLS-regler, CA, undantag och relevanta loggar. Dessutom behöver piloten en testad returrutt med den oförändrade befintliga regeln.

Pilotregeln ligger över den tidigare klientregeln och innehåller endast CLIENT-WEB-01 som källa. Destination, Services, Web Policy och andra skyddsprofiler antas initialt identiskt. Testet ändrar bara inspektionsvägen och inte routing, NAT, kategorier eller användarlogik samtidigt.

Konfigurera DPI Mode

Pilotregeln öppnas under Rules and policies > Firewall rules:

  1. Inaktivera Use web proxy instead of DPI engine.
  2. Välj Web_Standard under Web filtering > Web policy.
  3. Aktivera Scan HTTP and decrypted HTTPS enligt schemalagd skadlig programvara och innehållsskanning.
  4. Aktivera Log firewall traffic.
  5. Blockera QUIC medvetet om du vill att webbläsare ska falla tillbaka för att söka efter HTTPS över TCP.
  6. Spara regeln och kontrollera dess position ovanför den allmänna klientregeln.

TLS-dekryptering för DPI är inte aktiverat i den här brandväggsregeln. Under Rules and policies > SSL/TLS inspection rules behöver piloten en lämplig regel med Action: Decrypt, den avsedda Decryption profile, aktiv loggning och rätt källomfattning. Den CA som används av den här sökvägen måste vara betrodd på pilotklienten.

Inför TLS Inspection stegvis beskriver en kontrollerad utrullning av CA, Decryption Profile, undantag och SSL/TLS inspection rule. Utan en passande Decrypt-regel kan Web Policy fortfarande fatta beslut per domän eller kategori, men den förväntade innehålls- och nedladdningsinspektionen förblir begränsad.

Konfigurera Web Proxy Mode

Samma pilotregel är anpassad för den transparenta Web Proxy:

  1. Aktivera Use web proxy instead of DPI engine.
  2. Välj Web_Standard under Web filtering > Web policy.
  3. Aktivera Scan HTTP and decrypted HTTPS enligt skanningsdesignen.
  4. Aktivera Log firewall traffic.
  5. Under Web > General settings kontrollera proxy-CA, certifikatkontroll och skanningsläge.
  6. Aktivera endast Decrypt HTTPS during web proxy filtering om proxy-CA på piloten är betrodd och HTTPS-testet är förberett.
  7. Kontrollera regelpositionen och pilotkällan igen.

I detta läge kommer HTTPS-dekryptering och certifikathantering från proxyinställningarna. En DPI SSL/TLS inspection rule aktiverar inte proxydekryptering. Vid ett lägesbyte räcker det därför inte att leta efter en befintlig Decryption Profile: även certifikatutfärdaren som faktiskt visas i webbläsaren måste kontrolleras.

Direct Proxy är en separat klientväg. Webbläsaren eller programmet ansluter till fw01.example.com:3128; listener, Device Access, brandväggsregel och klientkonfiguration måste stämma överens. Use web proxy instead of DPI engine krävs inte för denna uttryckliga begäran. Direct Proxy-trafik har också egna begränsningar: Traffic Shaping gäller inte för denna väg och IPS inspekterar mellan proxy och WAN, inte mellan klient och proxy.

⚠️ En Direct Proxy som klienten kan nå kan göra brandväggens lokala HTTP- och HTTPS-tjänster åtkomliga via proxyn, även om zonmatrisen inte tillåter dem. WebAdmin, User Portal och andra administrationsmål måste därför testas negativt. Om en otillåten exponering visas stoppas utrullningen av Direct Proxy.

Ändra på ett säkert sätt befintliga regler

Bytet genomförs inte genom att den enda produktionsregeln redigeras under testet:

  1. Exportera eller dokumentera befintlig regel och relevanta webb-/TLS-inställningar.
  2. Skapa en pilotregel med identiska kriterier och endast en pilotvärd.
  3. Replikera först det aktuella läget i pilotregeln och bekräfta initialtillståndet.
  4. Ändra endast läget och dess obligatoriska tillhörande TLS-konfiguration.
  5. Kontrollera tillåten, blockerad och dekrypterad trafik.
  6. Testa affärskritiska webbläsare, uppdateringar, samarbeten och inloggningsflöden.
  7. Om det lyckas, utöka omfattningen gradvis.
  8. Om det finns en avvikelse, avaktivera pilotregeln och testa den oförändrade returvägen igen.

En regelmigrering är inte ett bra tillfälle att ändra webbkategorier, autentisering, NAT, SD-WAN, undantag och skadlig programvara samtidigt. Flera samtidiga ändringar gör det svårt att tilldela ett annat resultat.

Kontrollera resultatet korrekt

Minst samma fyra förfrågningar används för varje läge:

  1. en medvetet tillåten HTTPS-sida
  2. en kategori eller test-URL som avsiktligt blockerats av Web_Standard
  3. en kontrollerad HTTPS-nedladdning fångad av den schemalagda sökvägen
  4. en affärskritisk applikation med inloggning eller certifikatförväntning

I Log Viewer kontrolleras tid, käll-IP, användare, Firewall Rule ID, Web Policy, kategori, åtgärd och skanningsresultat tillsammans. Rule ID måste tillhöra pilotregeln. En synlig webbplats ensam bevisar inte rätt regel eller rätt inspektionsväg.

Under HTTPS-testet kontrolleras även certifikatutfärdaren i webbläsaren. I DPI Mode måste den stämma med CA för den SSL/TLS inspection rule som matchade. I Proxy Mode måste den stämma med proxy-CA under Web > General settings. Om webbläsaren visar serverns ursprungliga offentliga certifikat kanske anslutningen inte dekrypterades eller så matchade ett undantag.

För en blockerad anslutning på port 80 eller 443 kan brandväggsloggen visa anslutningen som tillåten, medan Web Filter-loggen visar begäran som blockerad. Det stämmer med proxybeteendet: brandväggen tillåter flödet till proxyn, som sedan skapar blocksidan. Därför tidskorreleras de två loggarna i stället för att betraktas som motsägelsefulla.

Testa Sophos Firewall-regler kontrollerat kombinerar regelmatchning, Log Viewer, Policy Tester och Packet Capture. Under en capture kan diagnostikverktyg tillfälligt ändra accelerationsvägen. En prestandaskillnad som observeras medan capture är aktiv ger därför ingen rättvis jämförelse av de två lägena.

Isolera fel efter symptom

Web Policy fungerar inte

Kontrollera Rule ID, regelposition, källa, användare, tjänst och vald Web Policy. Med Direct Proxy, kontrollera också om webbläsaren eller applikationen verkligen använder lyssnaren. Lägg inte till en bredare Any-regel innan den faktiska matchningen är löst.

HTTPS är inte dekrypterad

Bestäm först det aktiva läget. För DPI, kontrollera SSL/TLS inspection rule, Action, Decryption Profile och CA. För Web Proxy Decrypt HTTPS during web proxy filtering, kontrollera proxy CA och eventuell Web Exceptions. Scan HTTP and decrypted HTTPS ersätter inte något av dessa dekrypteringssteg.

Efter ändringen uppstår certifikatfel

Kontrollera utfärdaren som är synlig i klienten, förtroendebutik, TLS-undantag, certifikatpinning och egen applikationslagring. Skapa inte omedelbart ett omfattande Don't decrypt eller webbundantag. Undantaget måste begränsas så nära som möjligt till den domän eller applikation som faktiskt berörs.

Quota eller Batch-skanning saknas

Dessa funktioner kräver Web Proxy Mode. Kontrollera aktiv pilotregel, Use web proxy instead of DPI engine, policytilldelning och proxyskanningsläge. Ett lyckat DPI-test bekräftar inte denna proxyfunktion.

Webbplatsen är blockerad, men brandväggsloggen visar anslutningen som tillåten

Slå samman Web Filter och brandvägg i tid. För proxytrafik kan brandväggen tillåta anslutning till proxyn innan proxyn blockerar URL:en och levererar en blockeringssida. Kategori, Åtgärd, Rule ID och webbpolicyregel ger det faktiska beslutet.

Endast enskilda portar eller applikationer misslyckas

Förtydliga om transparent proxy, Direct Proxy eller DPI används. Transparent proxy fokuserar på de klassiska webbportarna; Direct Proxy behöver en klient som stöds och lyssnaren; DPI kan känna igen TLS på ytterligare TCP-portar om regeln och dekrypteringen matchar. Ställ inte in universell portdelning som en diagnostisk ersättning.

Loggarna räcker inte för att fastställa orsaken

Aktivera brandväggs- och Web-loggning och upprepa testet med en entydig tidpunkt. Beroende på vägen är Web-proxy-, TLS- och inspektionsloggar relevanta. Sophos Firewall-tjänster och loggfiler förklarar indelningen och en säker export.

Återställning och drift

Vid återställning inaktiveras pilotregeln utan att Web Policy för produktion tas bort. Därefter ska piloten åter använda dokumenterad Rule ID och den ursprungliga trafikvägen. Tillfälliga Device Access-behörigheter för proxyn, PAC-tilldelningar och pilotundantag återställs till föregående läge.

Under drift har varje regelrelaterat lägesbeslut en ägare och ett begripligt skäl. Endast proxyfunktioner, Decryption Profiles, CA-ändringar, undantag och klientgrupper kontrolleras regelbundet. En senare ändring börjar igen med en pilot eftersom nya webbläsare, TLS och applikationsversioner kan ändra resultatet.

Checklista för verksamheten

  • Klientgrupp, pilot-IP och returväg dokumenteras.
  • Faktisk Firewall Rule ID och regelposition är kända.
  • Web Policy och loggning är aktiva i pilotregeln.
  • Funktioner med endast proxy registrerades före val av läge.
  • DPI och Proxy TLS-dekryptering förväxlas inte.
  • Den faktiska CA som används är betrodd på pilotklienten.
  • QUIC hanterades och testades avsiktligt med webbläsare.
  • Tillåten, blockerad och skannad verklig trafik kontrollerades.
  • Certifikatutfärdare och webbfilteråtgärd matchar läget.
  • Mål för direkt proxyhantering testades negativt om denna sökväg används.
  • Brandvägg och webbloggar utvärderades tillsammans.
  • Inget brett undantag eller Any-regel sattes som en snabb lösning.
  • Återställning, ägare och granskningsdatum dokumenteras.

Vanliga frågor

Vilket läge är lämpligt för en ny klientinternetregel?

Utan en speciell proxyfunktion är DPI Engine vanligtvis den mer förnuftiga utgångspunkten. Web Proxy Mode väljs medvetet när Policy Quota, Batch skanning, cache, Direct Proxy eller annan proxybunden begäran bestämmer sökvägen. Det som fortfarande är avgörande är en pilot på din egen apparat.

Kan DPI Engine och Web Proxy användas samtidigt?

Ja, i olika brandväggsregler eller för olika klientsökvägar. Ett individuellt testflöde måste dock tydligt tilldelas en regel och ett läge. Annars kan TLS, policy och loggresultat inte förklaras tillförlitligt.

Kräver Direct Web Proxy Use web proxy instead of DPI engine?

Nej. Direct Proxy-vägen uppstår eftersom webbläsaren eller programmet uttryckligen använder proxylistenern. Alternativet avgör om vanlig webbtrafik i en brandväggsregel behandlas transparent av Web Proxy i stället för av DPI Engine.

Kan samma CA användas för DPI och Web Proxy?

En miljö kan tillhandahålla samma betrodda CA, men konfigurationsplatserna förblir separata. Det viktiga är inte det planerade namnet, utan snarare vilken certifikatutfärdare som är synlig i klienten under det riktiga DPI- eller proxytestet.