Skapa och testa Sophos Firewall Web Exceptions säkert
En Web Exception går snabbt att skapa, men effekten kan bli betydligt större än förväntat. Beroende på valet hoppar Sophos Firewall inte bara över HTTPS-dekryptering utan även certifikatvalidering, skanning efter skadlig kod och innehåll, Zero-Day-analys eller fullständiga Web Policy-kontroller.
Den säkra ordningen är därför att först identifiera det berörda flödet och den kontroll som faktiskt orsakar problemet, därefter begränsa matchningen och först sedan aktivera minsta nödvändiga undantag. Ett positivt test räcker inte. I det negativa testet ska ett liknande mål som inte har undantagits fortfarande kontrolleras normalt.
Den här guiden gäller SFOS 22.0. WebAdmin-etiketterna lämnas avsiktligt på engelska så att de kan hittas direkt i gränssnittet.
Web Exception i sju steg
- Dokumentera berörd klient, målhost, URL-sökväg, protokoll och tidpunkt.
- Kontrollera om DPI Mode eller Web Proxy Mode används och vilken brandväggsregel och Web Policy som faktiskt gäller.
- Avgör om bara TLS-dekryptering eller en specifik Web Protection-kontroll orsakar problemet.
- Definiera snäva URL-, kategori-, käll- eller målkriterier under Web > Exceptions > Add an exception.
- Välj bara minsta nödvändiga alternativ under Skip the selected checks or actions.
- Aktivera undantaget och testa samma flöde igen med en ny webbläsar- eller programprocess.
- Utför ett negativt test mot ett liknande mål som inte har undantagits och dokumentera matchning, effekt, ansvarig och granskningsdatum.
⚠️ HTTPS decryption är inte ett harmlöst kompatibilitetsalternativ. För matchande trafik försvinner även beroende kontroller och brandväggen tillåter då ogiltiga servercertifikat. Malware and content scanning hoppar automatiskt även över Zero-Day-analysen. Ett brett undantag får därför inte vara det första felsökningssteget.
Kontrollera produktkraven innan ett undantag väljs
För vissa hanterade produkter är port- och domäntillåtelser en förutsättning för den aktuella funktionen. Fastställ därför produktens funktion, version och faktiska anslutningsväg tillsammans med produktansvarig innan en brandväggsregel, TLS Exclusion eller Web Exception väljs. Dokumentera nödvändiga destinationer, portar, protokoll, riktningar och uttryckligen krävda inspektionsundantag i ändringsärendet i stället för att ge alla Sophos-produkter generell åtkomst.
- Wireless: Förkontrollen för Wireless skiljer hanteringsnät, DNS, tidstjänst och regionala destinationer från den senare wifi-konfigurationen.
- ZTNA: Identifiera först lokal driftsättning eller molndrift i ZTNA-gatewayguiden; deras anslutningsriktningar och inspektionskrav är inte utbytbara.
- Switchregistrering: Guiden för switchregistrering behandlar DNS, registreringsdestinationer och kontroller av proxy-/TLS-vägen.
- Endpoint, XDR och MDR: Nätverks- och proxykraven skiljer mellan plattformar, licensierade funktioner och installationsspecifika destinationer. En lista över tillåtna domäner är inte en generell lista över dekrypteringsundantag.
- NDR och integrationsappliances: Applianceplaneringen behandlar utgående port- och domänkrav; driftguiden hjälper till att kontrollera de NDR- och Log Collector-funktioner som faktiskt körs på enheten var för sig.
Den interna guiden är en utgångspunkt; produktansvarig måste bekräfta de bindande kraven för den specifika driftsättningen före ändringen. Nätverksåtkomst och att hoppa över inspektion är fortfarande separata beslut. Om verifierade krav saknas eller källorna motsäger varandra ska undantaget inte utökas på chans: spara underlaget och klargör frågan med produkt- och brandväggsansvariga. Därefter gäller fortfarande pilot, positiva och negativa tester, granskning och rollback enligt den här guiden.
Välj Web Exception eller TLS Exclusion
Båda verktygen kan förhindra att HTTPS-trafik dekrypteras, men de löser inte samma uppgift.
En SSL/TLS inspection rule med Action: Don’t decrypt passar när endast dekryptering ska undantas för tydligt angivna mål i DPI Mode. En URL Group i Local TLS exclusion list är särskilt effektiv eftersom brandväggen jämför Server Name Indication, eller SNI, som text.
Skapa och använd URL Groups säkert visar hur en sådan domänlista skapas, kopplas till en Don't decrypt-regel och testas med ett negativt mål.
En Web Exception passar när en Web Protection-kontroll dessutom eller i stället ska hoppas över:
- HTTPS decryption
- HTTPS certificate validation
- Malware and content scanning
- Zero-day protection
- Policy checks
I DPI Mode gäller en Web Exception bara om minst en Web Policy, Malware and content scanning eller ATP är aktiv för flödet. I Web Proxy Mode hör Web Exception direkt till den proxybaserade Web Protection-sökvägen.
Även den trafik som omfattas skiljer sig: i DPI Mode gäller Web Exceptions för SSL/TLS-anslutningar på valfri port, medan de i Web Proxy Mode gäller SSL/TLS på port 443. SSL/TLS Exclusion Rules gäller bara i DPI Mode, men är också portoberoende. Utöver URL Groups kan de använda zoner, nätverk, IP-adresser, tjänster, användare och grupper som kriterier. Web Exceptions erbjuder URL-mönster, Web categories samt IP-adresser eller intervall för källa och mål.
En aktiv Web Exception kan hoppa över de valda skyddskontrollerna för matchande webbflöden; det är ingen garanti för att varje systemblockering kan hävas. Omfattningen kan därför inte begränsas genom att placera en Web Policy-regel senare i ordningen. Undantagets egna kriterier är avgörande; kontrollera ändå ordningen för brandväggs-, Web- och SSL/TLS-regler separat, eftersom den avgör vilken skyddssökväg som först behandlar flödet.
Dokumenterad gräns och olöst motsägelse: Sophos beskriver generellt undantag som oberoende av policyer och regler. Kategoriguiden för SFOS 22.0 och 23.0 anger dock uttryckligen att highly objectionable criminal activity alltid blockeras: ingen policy eller något undantag får tillåta dessa sidor, och domännamn döljs avsiktligt i loggar och rapporter. Dessa olika påståenden bevisar inte att ett kringgående fungerar. Det säkra tillvägagångssättet är fortfarande att inte kringgå blockeringen och vid behov klargöra motsägelsen med Sophos Support. Använd endast ofarliga, godkända destinationer för tester, aldrig förbjudet innehåll.
Den planerade uppbyggnaden av DPI eller Web Proxy, Decryption Rules och CA-distribution beskrivs i Inför TLS Inspection korrekt. Själva filtreringslogiken förklaras i Konfigurera Web Protection med Web Policies.
Planera en snäv och spårbar matchning
Ett undantag ska inte börja med en godtycklig leverantörsdomän. Först registreras den konkreta begäran i webbläsaren, Log Viewer eller programloggarna. Därefter avgörs om hostname, sökväg, kategori, käll-IP eller mål-IP är det stabilaste kriteriet.
AND mellan typer, OR inom en typ
Sophos Firewall kopplar samman olika kriterietyper med AND. Om exempelvis URL-mönster och Source IP addresses anges måste båda typerna matcha.
Flera värden inom samma typ utvärderas med OR. Två URL-mönster innebär alltså att något av dem kan räcka. Två Source IP addresses innebär att någon av de båda källorna kan räcka.
Den här logiken är viktig vid felsökning. Ett undantag kan se korrekt ut men ändå inte gälla eftersom en extra kriterietyp inte matchar det verkliga flödet.
Förankra det reguljära uttrycket säkert
Reguljära uttryck är tillåtna under URL pattern matches. Ett fristående mönster som vendor.example är olämpligt. Texten kan också matcha på en oväntad plats i URL:en och undanta onödigt många begäranden.
För den reserverade exempeldomänen updates.vendor.example kan ett medvetet förankrat hostmönster se ut så här:
^([A-Za-z0-9.-]*\.)?updates\.vendor\.example/
Värdet är bara ett exempel. vendor.example är en reserverad dokumentationsdomän och ersätts med den verkliga målhost som har bekräftats i loggen eller begäran. Det valfria prefixet tillåter subdomäner. Om exakt en host ska undantas används inget onödigt jokertecken för subdomäner.
Tecken utanför ASCII anges som Punycode i mönstret. Efter varje regexändring ska testet innehålla en förväntad matchning och minst en avsiktligt liknande icke-matchning.
Skilj på hostname och URL-sökväg
Undantag för HTTPS decryption och HTTPS certificate validation kan utvärdera hostname från TLS-kontexten. Ett mönster som enbart riktas mot en URL-sökväg fungerar däremot för HTTPS först när anslutningen redan dekrypteras.
Detta skapar en viktig gräns: ett undantag kan inte stänga av dekryptering och därefter på ett tillförlitligt sätt använda en del som bara syns i den krypterade HTTP-sökvägen som urvalskriterium. Det kräver en hostbaserad omfattning eller en annan design.
Skapa Web Exception
Exemplet undantar en enskild pilotklient från HTTPS-dekryptering för en bekräftad leverantörshost. Det är inte en universell undantagsregel.
- Öppna Web > Exceptions.
- Välj Add an exception.
- Ange ett tydligt namn, till exempel
Vendor API no decrypt. - Aktivera URL pattern matches.
- Ange det testade och förankrade mönstret under Search/Add och lägg till det med Add.
- Aktivera även Source IP addresses för piloten och ange klientens konkreta IP-adress.
- Välj enbart HTTPS decryption under Skip the selected checks or actions.
- Välj Save.
- Aktivera reglaget för det nya undantaget i listan.
- Kontrollera namn, Matching URLs, källor och den överhoppade kontrollen igen.
Käll-IP-adressen är medvetet inställd i exemplet. Utan den skulle undantaget omedelbart gälla alla klienter vars begäran matchar URL-mönstret. Efter en lyckad pilot kan omfattningen kontrollerat utökas till de källor som verkligen behöver undantaget.
För en ren TLS Exclusion över många mål är en URL Group i en Don't decrypt-regel vanligtvis enklare att underhålla och effektivare. Många FQDN Host Objects i källan eller destinationen för en SSL/TLS inspection rule är olämpliga eftersom de kan orsaka många DNS-uppslag för nya TLS-anslutningar.
Förstå effekten av alternativen som hoppas över
Innan konfigurationen sparas måste det vara tydligt vilket skydd som försvinner.
HTTPS decryption
Brandväggen dekrypterar inte matchande HTTPS-trafik. Därmed kan den inte heller utföra kontroller som kräver dekrypterat innehåll. Sophos dokumenterar dessutom att trafik med ett ogiltigt servercertifikat tillåts för denna matchning.
Om endast ett certifikatproblem orsakar störningen är alternativet ofta för brett. Först kontrolleras om HTTPS certificate validation är det mer precisa undantaget.
HTTPS certificate validation
Brandväggen hoppar över giltighetskontrollen av servercertifikatet. Konfigurerad dekryptering kan fortsätta. Undantaget passar bara för ett känt mål med ett medvetet accepterat certifikatproblem och kräver ett nära granskningsdatum.
Ett utgånget, felaktigt namngett eller ej betrott certifikat ska om möjligt repareras på målsystemet. Distributionen av rätt Inspection CA löser ett annat problem och beskrivs i Distribuera CA-certifikatet för TLS Inspection.
Malware and content scanning
Brandväggen hoppar över skanning efter skadlig kod och innehåll för matchningen. Då hoppas även Zero-day protection automatiskt över. Ett enda val tar alltså bort två skyddslager från datasökvägen.
Före detta undantag kontrolleras filtyp, skanningsgräns, kryptering, felåtgärd och den nedladdning som faktiskt matchar. Hela testflödet finns i Konfigurera och testa skanning efter skadlig kod.
Zero-day protection
Zero-Day-analysen hoppas över. Inga analysrapporter skapas för matchande filer, även om den klassiska skanningen efter skadlig kod rapporterar ett fynd. Alternativet är snävare än att helt hoppa över Malware and content scanning.
Policy checks
Web Policy-kontroller hoppas över för den matchande begäran. Ett sådant undantag kan göra kategorier, användar- eller grupplogik och andra policybeslut verkningslösa. Det ska bara användas för ett tydligt verifierat policyproblem, inte som allmän lösning för en blockerad webbplats.
Detta ger inte tillåtelse att använda Policy checks för att häva den ovan beskrivna, dokumenterade absoluta blockeringen av highly objectionable criminal activity.
Verifiera effekten med positiva och negativa tester
Att en sida laddas framgångsrikt bevisar bara att något har ändrats. Det bevisar ännu inte att undantaget är precist.
- Registrera tidpunkt, pilotklient, målhost och förväntad effekt.
- Stäng den befintliga webbläsar- eller programsessionen och skapa en ny anslutning.
- Upprepa den berörda begäran.
- Jämför käll-IP, målhost, Web Policy, Firewall Rule ID och Action i Log Viewer.
- Jämför servercertifikatet som klienten ser med tillståndet före ändringen för ett dekrypteringsundantag.
- Öppna ett liknande mål som inte har undantagits.
- Kontrollera att målet fortfarande omfattas av normal Web Policy, Decryption Rule och skanningskedja.
- Inaktivera undantaget kort och återskapa det ursprungliga felet om det är säkert under underhållsfönstret.
- Aktivera undantaget igen och bekräfta resultatet på nytt.
Om QUIC eller HTTP/3 kringgår den förväntade TCP-TLS-sökvägen kan testet bli missvisande. Avgränsningen finns i Blockera QUIC och HTTP/3 korrekt. Log Viewer, Policy Tester och Packet Capture visar vilken regel och policy som faktiskt matchar.
Öppna Policy tester under Diagnostics > Tools, i avsnittet Pop-out tools. Testmetoden Firewall, SSL/TLS, and web hjälper till att identifiera förväntad brandväggsregel, SSL/TLS inspection rule och Web Policy. Verktyget testar dock endast webbtrafik i Transparent Mode och återger därför inte ett uttryckligt direct web proxy-flöde. Bekräfta alltid med en ny begäran och verkliga loggar att Web Exception faktiskt gäller.
För loggbevis måste Log firewall traffic vara aktiverat i brandväggsregeln; aktivera även Log connections i SSL/TLS inspection rule. Under System services > Log settings måste relevanta loggtyper vara aktiva för Local reporting. Begränsa därefter Log Viewer till testtiden och käll-IP-adressen och jämför modulerna Web filter och SSL/TLS inspection med Firewall Rule ID, policy och Action. Använd Sophos Firewall Log Viewer korrekt förklarar kontrollerna. Om hela vyn förblir tom följer du Log Viewer uppdateras inte i stället för att bredda undantaget på grundval av en misstanke.
Avgränsa fel systematiskt
Undantaget gäller inte
- Den dokumenterade absoluta kategoriblockeringen är inget matchningsfel. Ett avsiktligt dolt domännamn är här inget loggningsfel. Webbkategorier och Web Policies förklarar gränsen; försök inte med ett bredare undantag eller tester mot detta innehåll.
- Reglaget under Web > Exceptions är inte aktivt.
- En extra kriterietyp matchar inte på grund av
AND-logiken. - Regexen är inte förankrad i början eller motsvarar inte verklig hostname.
- Trafiken dekrypteras inte för ett HTTPS-sökvägsundantag, så sökvägen syns inte.
- I DPI Mode är varken en Web Policy, Malware and content scanning eller ATP aktiv för flödet.
- En annan brandväggsregel, Web Policy eller driftform gäller än förväntat.
- En befintlig webbläsar- eller programsession har inte skapats på nytt.
Undantaget gäller för brett
- Mönstret innehåller ett okontrollerat jokertecken eller bara en fristående rot-domänsträng.
- Source IP addresses eller annan pilotomfattning saknas.
- Flera URL-mönster inom samma typ verkar bredare än förväntat på grund av
OR. - En hel Web category har undantagits i stället för den specifika hosten.
- Flera alternativ har aktiverats trots att bara en kontroll orsakar problemet.
Webbplatsen fungerar, men skyddseffekten är oklar
Undantaget utökas då inte. Först kontrolleras webbläsarcertifikat, Web- och SSL/TLS Inspection-loggar, Firewall Rule ID, Web Policy och en kontrollerad nedladdning tillsammans. Utan detta underlag är undantaget bara en funktionell workaround, ännu inte ett accepterat säkerhetsbeslut.
Om WebAdmin-verktygen inte isolerar orsaken kopplar Tilldela Sophos Firewall-serviceloggar korrekt DPI-, proxy-, malware- och Zero-Day-loggar till den berörda skyddssökvägen. Debug aktiveras inte som första steg.
Granskning och rollback
Varje Web Exception i produktion innehåller minst:
- teknisk motivering och ärende
- ansvarig för program och brandvägg
- berörda hostar, sökvägar, källor och användargrupper
- exakt vilka kontroller som hoppas över
- datum för positiva och negativa tester
- gransknings- eller utgångsdatum
- dokumenterat tidigare tillstånd
Vid rollback inaktiveras undantaget först i stället för att raderas direkt. Därefter testas ursprungligt fel, normal skyddssökväg och opåverkade mål igen. Undantaget tas bort först när inget beroende finns kvar.
Standard- och leverantörsundantag ändras inte utan kontroll. För ett eget undantag ska det framgå varför det finns och vem som senare ska ompröva det.
Driftchecklista
- DPI Mode eller Web Proxy Mode fastställt.
- Brandväggsregel och Web Policy som faktiskt matchar bekräftade.
- Hostname och vid behov URL-sökväg registrerade från verklig trafik.
- Regex förankrad i början och testad mot icke-matchningar.
ANDmellan kriterietyper ochORinom en typ beaktade.- Endast minsta nödvändiga alternativ valt.
- Automatisk Zero-Day-bypass vid Malware and content scanning beaktad.
- Pilotkälla begränsad.
- Positiva och negativa tester genomförda.
- Log Viewer, certifikat och skyddseffekt kontrollerade tillsammans.
- Ansvarig, ärende, granskningsdatum och rollback dokumenterade.
Vanliga frågor
Ska en Web Exception användas för Certificate Pinning?
Varför fungerar inte en URL-sökväg tillsammans med Skip HTTPS decryption?
Kan en Web Exception bara gälla en pilotklient?
AND måste målmönstret och pilotkällan då matcha samtidigt.