Konfigurera och testa en upstream proxy på Sophos Firewall
En upstream proxy, även kallad parent proxy, är nästa proxyinstans bakom Sophos Firewall. Interna klienter skickar först sina Web Requests till brandväggens Web Proxy. Brandväggen inspekterar trafiken och vidarebefordrar den sedan till den överordnade proxyn. Först den upprättar anslutningen till internet.
Sophos Firewall stöder exakt en upstream proxy. DPI Engine kan inte använda den här vägen. De berörda webreglerna måste därför använda proxyläge med Use web proxy instead of DPI engine.
⚠️ Parent proxy är ett globalt beroende för Web Requests i proxyläge. Dokumentera en aktuell backup, en oberoende administratörsanslutning, befintliga proxyregler, den ursprungliga NAT-vägen och en testad returväg innan den aktiveras. Sophos Firewall erbjuder ingen andra parent-proxypost som inbyggt failovermål.
Den här proceduren gäller vidarebefordrade HTTP- och HTTPS-requests från interna nätverk. Den hävdar inte att brandväggens systemtrafik, firmwareuppdateringar eller licensanslutningar använder samma parent-proxyväg.
Upstream proxy i tio steg
- Definiera en hanterad pilotklient, en tillåten webrequest och en blockerad webrequest.
- Avgör om parent proxy finns i
WAN,LANellerDMZ. - Dokumentera proxy-IP, port, valfritt servicekonto, routing och returväg.
- Skapa proxyn som IP Host och verifiera att brandväggen kan nå den.
- Gå till Routing > Upstream proxy, välj Parent proxy och ange adress, port och valfria inloggningsuppgifter.
- Ställ in klientens webregel på Use web proxy instead of DPI engine och aktivera logging.
- För en proxy i
WAN, skapa en avgränsad klient-till-proxyregel och kontrollera den effektiva SNAT-regeln. - För en proxy i
LANellerDMZ, översätt även klientvägen medMASQoch skapa en separat proxy-till-WAN-regel utan Web Policy eller skanning efter skadlig kod. - Validera tillåten, blockerad och direkt proxyåtkomst med Firewall Rule ID, NAT Rule ID, webbloggar och proxyloggar.
- Testa proxyfel, HA-failover och rollback i ett underhållsfönster innan fler nätverk läggs till.
Förstå två anslutningar och två topologier
Datavägen består av två separata anslutningar:
- Klienten skickar en HTTP- eller HTTPS-request till eller genom Sophos Firewalls Web Proxy.
- Sophos Firewall gör om den till en anslutning till parent proxy, som vidarebefordrar requesten till internet.
Webbläsaren behöver därför inte peka direkt på parent proxy. Med en explicit Direct Web Proxy och PAC-fil är Sophos Firewall fortfarande klientens proxymål. Parent proxy är nästa hop bakom brandväggen.
Parent proxy i WAN
Om parent proxy finns i WAN behöver datavägen, utöver Web Proxy-regeln, en brandväggsregel från de interna klientnätverken till den specifika proxyvärden och proxyporten. Den befintliga regeln Default SNAT IPv4 maskerar normalt privata källadresser. En separat SNAT-regel krävs bara om den här vägen behöver en annan Source Translation.
Parent proxy i LAN eller DMZ
Om parent proxy finns i LAN eller DMZ ligger dess internetväg kvar bakom Sophos Firewall. Då krävs tre extra delar:
- en brandväggsregel från klient till proxy,
- en avgränsad
MASQ-SNAT-regel endast för den här vägen, - en proxy-till-WAN-regel utan Web Policy och utan ytterligare skanning efter skadlig kod eller innehåll.
Placera proxy-till-WAN-regeln ovanför överlappande regler i Web Proxy-läge. Annars kan trafik som skapas av parent proxy åter hamna i proxyvägen eller inspekteras på ett annat sätt än planerat.
Exempel och utbytbara värden
Artikeln använder två alternativ:
- Pilotklient:
CLIENT-WEB-01 - Fast klient-IP:
10.20.30.50 - Klientnätverk:
10.20.30.0/24 - Klientzon:
LAN - Webregel:
LAN_Web_ParentProxy_Pilot - Parent-proxyport:
3128 - WAN-proxy:
PARENT-WAN_192.0.2.80 - WAN-proxy-IP:
192.0.2.80 - DMZ-proxy:
PARENT-DMZ_10.20.40.20 - DMZ-proxy-IP:
10.20.40.20 - DMZ-zon:
DMZ - Valfritt proxykonto:
svc_sfos_parent_proxy
192.0.2.80 är en dokumentationsadress och ska ersättas med den verkliga publika eller leverantörsanknutna IP-adressen för upstream proxy. 10.20.40.20 representerar en intern proxy i en egen DMZ. Från Sophos Firewalls perspektiv måste den valda adressen kunna nås via den planerade vägen.
Sophos accepterar en IPv4-adress, IPv6-adress eller ett domännamn. IP-adressen är att föredra för en kontrollerbar dataväg: Sophos rekommenderar den för att förhindra att klienter kringgår brandväggens Web Proxy genom att ansluta direkt till upstream proxy. Ett domännamn är inte en dokumenterad andra proxy eller failovermekanism.
Port 3128 används ofta för proxyservrar, men är inte ett oföränderligt produktvärde. Om parent proxy använder en annan listener måste värd-/serviceobjektet, brandväggsreglerna, Packet Capture, monitoring och testerna använda samma port.
Använd det valfria kontot endast om parent proxy kräver autentisering. Använd ett dedikerat servicekonto med minsta möjliga behörighet, dokumentera lösenordsrotation och ansvarig och lagra inte personliga administratörskonton.
Ange parent proxy globalt
Före ändringen måste brandväggen kunna nå proxyn via planerad routing och brandväggsväg. En öppen TCP-port bevisar inte i sig att proxyauthentisering eller HTTP-vidarebefordran fungerar.
- Skapa den specifika proxyvärden under Hosts and services > IP host.
- Välj Parent proxy under Routing > Upstream proxy.
- Ange IP-adressen eller domännamnet för parent proxy. Använd bekräftad IP för den här proceduren.
- Ange den faktiska proxyporten,
3128i exemplet. - Ange användarnamn och lösenord endast om proxyn kräver autentisering.
- Spara med Apply.
Den här inställningen fungerar inte som en enskild brandväggsregel som bara gäller piloten. Avgränsade regler och deras ordning begränsar piloten. Registrera före sparandet alla befintliga regler som redan använder Use web proxy instead of DPI engine.
Ställ in webregeln på proxyläge
Webregeln från det interna nätverket till WAN kopplar Web Policy och skanning till den första delen av datavägen. Brandväggsregler på Sophos Firewall förklarar den allmänna regellogiken.
Skapa en separat regel för piloten eller anpassa en befintlig pilotregel på ett avgränsat sätt:
- Source zones:
LAN - Source networks and devices:
CLIENT-WEB-01eller det bekräftade pilotnätverket - Destination zones:
WAN - Destination networks: endast planerade webbmål eller medvetet
Any - Services: nödvändiga HTTP-/HTTPS-tjänster
- Web policy: förberedd pilotpolicy
- Scan HTTP and decrypted HTTPS: endast om det planerade skyddet kräver det
- Use web proxy instead of DPI engine: aktiverat
- Log firewall traffic: aktiverat
Web Protection på Sophos Firewall förklarar hur kategorier, undantag och verkliga tillåtna och blockerade mål valideras.
Parent proxy fungerar inte med DPI Engine. En grön regelstatus bevisar inte den verkliga vägen. Efter att regeln sparats måste testrequesten visa förväntad Firewall Rule ID och Web Policy.
HTTPS-dekryptering är ett separat beslut. Om både Sophos Firewall och parent proxy dekrypterar TLS måste det vara tydligt vilken instans som utfärdar vilket certifikat och var ett fel uppstår. Kontrollerad utrullning av TLS Inspection är fortsatt detaljproceduren.
Anslut en parent proxy i WAN
För en proxy i WAN skapas en extra regel som uttryckligen tillåter proxyhoppet:
- Name:
LAN_to_PARENT-WAN_3128 - Source zones:
LAN - Source networks and devices:
10.20.30.0/24eller den mer avgränsade piloten - Destination zones:
WAN - Destination networks:
PARENT-WAN_192.0.2.80 - Services: en separat TCP-tjänst för
3128 - Log firewall traffic: aktiverat
Regeln får inte bli en bred allmän LAN-till-WAN-tillåtelse. Håll proxyvärd och proxyport specifika. Använd Firewall Rule ID efter testet för att bekräfta att exakt den här regeln matchar.
I en standardkonfiguration maskerar Default SNAT IPv4 ofta privata klientadresser. Kontrollera ändå den effektiva NAT Rule ID i Log Viewer och Packet Capture. En ny SNAT-regel är endast meningsfull om leverantörsproxyn kräver en specifik källadress eller om den befintliga NAT-vägen inte matchar. NAT på Sophos Firewall förklarar grunderna.
Anslut en parent proxy i LAN eller DMZ
För en proxy i LAN eller DMZ ska dess egen internettrafik hållas separat från klient-till-proxyvägen.
Skapa klient-till-proxyregeln
Den första regeln tillåter endast den bekräftade klientvägen:
- Name:
LAN_to_PARENT-DMZ_3128 - Source zones:
LAN - Source networks and devices:
10.20.30.0/24eller den mer avgränsade piloten - Destination zones:
DMZ - Destination networks:
PARENT-DMZ_10.20.40.20 - Services: en separat TCP-tjänst för
3128 - Log firewall traffic: aktiverat
Använd den verkliga zonen om proxyn finns i LAN. Avanets produktionsprocedur behöver inte Any som vare sig Source eller Destination.
Skapa SNAT endast för den här vägen
Skapa en avgränsad Source NAT-regel under Rules and policies > NAT rules:
- Original source:
10.20.30.0/24eller den mer avgränsade piloten - Translated source (SNAT):
MASQ - Original destination:
PARENT-DMZ_10.20.40.20 - Translated destination (DNAT):
Original - Original service: TCP
3128 - Inbound interface: det bekräftade klientgränssnittet eller medvetet
Any - Outbound interface: gränssnittet mot proxyn eller medvetet
Any
Ange gränssnittsfälten endast när den verkliga vägen är stabil. Ett felaktigt gränssnitt förhindrar matchning. Validera regeln med förväntad NAT Rule ID, inte bara utifrån dess position.
Skapa proxy-till-WAN-regeln utan ytterligare webbinspektion
Parent proxy behöver en separat regel för sina internetanslutningar:
- Name:
PARENT-DMZ_to_WAN - Source zones:
DMZ - Source networks and devices:
PARENT-DMZ_10.20.40.20 - Destination zones:
WAN - Destination networks: nödvändiga mål eller medvetet
Any - Web policy:
None - Malware and content scanning: avaktiverat
- Log firewall traffic: aktiverat
Placera regeln ovanför andra regler som kan matcha samma Source/Destination-kombination i Web Proxy-läge. En IPS Policy kan väljas medvetet om driften kräver den för proxy-till-WAN-vägen. Tillämpa inte Web Policy och skanning efter skadlig kod en andra gång här.
För parent proxys WAN-hop gäller åter den SNAT-regel som verkligen matchar. Default SNAT IPv4 kan vara tillräcklig; NAT Rule ID avgör.
Validera datavägen med ett kontrollerat test
Ett lyckat test bekräftar inte bara att någon webbplats öppnas. Det knyter ihop klient, regel, NAT, Web Policy och parent proxy i en gemensam tidslinje.
- Notera tid med tidszon, pilot-IP, mål-URL och förväntad åtgärd.
- Öppna en tillåten HTTP- eller HTTPS-sida.
- Öppna en kategori eller test-URL som pilotens Web Policy ska blockera.
- Kontrollera förväntad Firewall Rule ID, NAT Rule ID, Web Policy, åtgärd, Source och Destination i Log Viewer.
- Bekräfta i parent proxys logging eller monitoring att båda requesterna kommer från förväntad Sophos- eller NAT-Source.
- Använd
host 192.0.2.80 and port 3128, eller verkligt proxy-IP, i Built-in Packet Capture för att kontrollera ut- och returvägen. - Testa direkt åtkomst till proxy-IP och proxyport från pilotklienten. När parent-proxyadressen har angetts som IP måste Sophos policy även gälla den här vägen; en otestad bypass är ett stoppvillkor.
- Gör parent proxy kontrollerat otillgänglig eller blockera testporten i ett underhållsfönster. Dokumentera observerat fel och larmbeteende utan att anta en automatisk andra proxy.
Testet är godkänt först när den tillåtna och den blockerade webbförfrågan beter sig korrekt, parent proxy ser båda och direkt åtkomst inte kringgår säkerhetspolicyn. Testa en brandväggsregel systematiskt förklarar validering med Rule ID och Packet Capture i detalj.
Testa HA separat
I Active-Active kan Sophos fördela parent-proxy-TCP-trafik mellan noderna. Varje nod lagrar dock endast loggar för trafik som den har bearbetat. Vid troubleshooting ska därför båda noderna eller noden som bearbetade trafiken vid händelsen undersökas.
Upprepa en kontrollerad failover med en ny webbläsaranslutning. Kontrollera sedan Firewall Rule ID, NAT Rule ID, parent-proxyloggen och tillåten respektive blockerad åtgärd igen. Utgå inte från att en befintlig proxyanslutning fortsätter utan avbrott.
Avgränsa fel systematiskt
Webbplatser öppnas direkt men inte via parent proxy
- Kontrollera att klientens webregel använder Use web proxy instead of DPI engine.
- Kontrollera verklig Firewall Rule ID och regelordning.
- Kontrollera route, proxy-IP, port, NAT Rule ID och returväg.
- Vid autentisering, jämför användarnamn, lösenord, spärrstatus och parent-proxylogg.
- En öppen TCP-port bevisar varken en lyckad proxyrequest eller giltig autentisering.
Parent proxy svarar med 407 eller ett autentiseringsfel
Kontrollera inloggningsuppgifter och kontostatus på parent proxy. Lagra inte ett personligt administratörskonto som snabb lösning. Efter en lösenordsändring ska den globala posten uppdateras kontrollerat, en ny anslutning testas och åtkomsten till det gamla secret återkallas.
En proxy i LAN eller DMZ når inte internet
- Kontrollera klient-till-proxyregeln och dess Rule ID.
- Kontrollera den avgränsade
MASQ-regeln och NAT Rule ID. - Kontrollera proxy-till-WAN-regeln, dess position och verklig proxy-Source.
- Säkerställ att Web policy är
Noneoch att Malware and content scanning inte har aktiverats igen. - Kontrollera route och SNAT för parent proxys WAN-hop separat.
Web Policy tillämpas två gånger eller datavägen går i en loop
Proxy-till-WAN-regeln måste stå före överlappande regler i Web Proxy-läge. Jämför Source, Destination, Service och Rule ID för varje hop. Sök i awarrenhttp.log, fwlog.log, firewall_rule.log och nat_rule.log efter samma tid, klient-IP, proxy-IP och måladress. Sophos Firewall-serviceloggar förklarar filernas användning.
Starta inte om proxytjänster och lämna inte debugutmatning aktiverad. Spara först data från Log Viewer, Packet Capture och tillgängliga loggfiler. awarrenhttp_access.log innehåller detaljerade enskilda requests endast när debug är aktiverad och är därför inte standardbevis för varje incident.
HTTPS visar oväntade certifikat eller certifikatfel
Fastställ om Sophos Firewall, parent proxy eller båda dekrypterar TLS. Jämför utfärdarcertifikatet i webbläsaren, matchande Web Policy, SSL/TLS Inspection Rule och upstream-proxyloggen. Ändra inte CA-distribution, dekryptering och parent-proxyregler samtidigt enbart på misstanke.
Endast vissa program kringgår proxyn
Alla program använder inte proxyinställningarna i webbläsaren eller operativsystemet. Parent proxy är inte en allmän tunnel för godtycklig TCP- eller UDP-trafik. Registrera den berörda applikationens verkliga dataväg och matchande brandväggsregel i stället för att dra slutsatser om alla program från ett lyckat webbläsartest.
Drift och rollback
Den enda parent proxy är ett dokumenterat beroende. Monitoring ska kontrollera mer än TCP-porten: använd en verklig HTTP- eller HTTPS-request, autentisering, latens och förväntat upstreamsvar. Dokumentera ansvarig, underhållsfönster, secret-utgång och återställningsväg.
För rollback:
- Spara tid, konfiguration, Rule ID och NAT Rule ID från före ändringen.
- Återställ dokumenterat tidigare tillstånd under Routing > Upstream proxy.
- Återställ klientens webregel till föregående DPI- eller proxyläge.
- Avaktivera tillfälliga klient-till-proxy-, proxy-till-WAN- och SNAT-regler först när ersättningsvägen har bekräftats.
- Öppna en ny webbläsar- eller programanslutning och upprepa den tillåtna och den blockerade webbförfrågan.
- I HA, upprepa testet för den nod som behandlar trafiken och efter en planerad failover.
- Ta bort oanvänd proxyåtkomst och secrets först efter lyckad validering.
Checklista
- En aktuell backup, oberoende administratörsanslutning och tidigare tillstånd är dokumenterade.
- Proxyplacering
WAN,LANellerDMZ, IP, port, routing och returväg är bekräftade. - Parent proxy är angiven som IP eller FQDN-beslutet är motiverat.
- Klientens webregel använder Use web proxy instead of DPI engine.
- Klient-till-proxyregel, Firewall Rule ID och proxyport stämmer överens.
- För LAN/DMZ finns avgränsade
MASQ-SNAT- och proxy-till-WAN-regler. - Proxy-till-WAN-regeln har Web Policy
Noneoch ingen andra skanning efter skadlig kod. - Tillåten, blockerad och direkt proxyåtkomst har testats.
- Parent-proxyfel, larm, HA-failover och rollback har testats.
- Ansvarig, secret-rotation, monitoring och granskningsdatum är dokumenterade.