Перейти к контенту

Рекомендуемые сообщения

Здравствуйте! Подскажите пожалуйста, почему не отрабатывает контент фильтр прокси сервера? Настроили Межсетевой экран на Vipnet Coordinator HW1000. Настроили прокси сервер в прозрачном режиме. Прокси сервер отрабатывает: Раздает инет при вкл, отключает инет при выкл для локальной открытой сети. Но не отрабатывает контент фильтр Прокси сервера. 

image.thumb.png.0e5f31c47ca5ff5b1ee38bde1dece99e.png

Ссылка на комментарий
Поделиться на других сайтах

18 часов назад, Солбон сказал:

Здравствуйте! Подскажите пожалуйста, почему не отрабатывает контент фильтр прокси сервера? Настроили Межсетевой экран на Vipnet Coordinator HW1000. Настроили прокси сервер в прозрачном режиме. Прокси сервер отрабатывает: Раздает инет при вкл, отключает инет при выкл для локальной открытой сети. Но не отрабатывает контент фильтр Прокси сервера. 

image.thumb.png.0e5f31c47ca5ff5b1ee38bde1dece99e.png

В прозрачном режиме работать не будет. Сейчас 90% ресурсов раюотает по tls, на координатор поступает шифрованный трафик, он не может разобрать что внутри.

Ссылка на комментарий
Поделиться на других сайтах

3 часа назад, R.Sheyn сказал:

В прозрачном режиме работать не будет. Сейчас 90% ресурсов раюотает по tls, на координатор поступает шифрованный трафик, он не может разобрать что внутри.

а в обычном режиме будет работать ? ("Прозрачный" режим выключен). Указали IP-адрес и порт прокси-сервера в веб-браузере, все равно не отрабатывает контент фильтр(хотя если задать полностью запрет в контент фильтре, то интернет пропадает). Может не правильно прописываю правила? 

Ссылка на комментарий
Поделиться на других сайтах

50 минут назад, Солбон сказал:

а в обычном режиме будет работать ? ("Прозрачный" режим выключен). Указали IP-адрес и порт прокси-сервера в веб-браузере, все равно не отрабатывает контент фильтр(хотя если задать полностью запрет в контент фильтре, то интернет пропадает). Может не правильно прописываю правила? 

Должно работать

Ссылка на комментарий
Поделиться на других сайтах

6 часов назад, basid сказал:

Оно и в обычном не будет работать. И по той же самой причине.
Хочется фильтровать на прокси - осваивайте MiTM :)

Че это не будет? Mitm нужен для инспекции, а для фильтрации по хостнеймам нет. Если прокси настрен в explicit режиме, то при обращении через прокси браузер отправляет на прокси connect запрос с хостнеймом в открытом виде. На этом этапе и производится фильтрация по хостнеймам.

Да, после этого уже будет построен туннель в котором уже не поковыряешься, но в данном случае этого и не требуется.

Ссылка на комментарий
Поделиться на других сайтах

DNS сервера на конечных машинах еще посмотрите... DNS запросы на стронние DNS сервера через координатора не должны проходить... может не в тему

Ссылка на комментарий
Поделиться на других сайтах

5 часов назад, R.Sheyn сказал:

Если прокси настрен в explicit режиме, то при обращении через прокси браузер отправляет на прокси connect запрос с хостнеймом в открытом виде.

RFC 2817 опубликован в мае двухтысячного.
И нет ни малейшей гарантии, что upgrade-запрос уйдёт в том виде, который вы ожидаете.
Частично, если не ошибаюсь, "спасает" SSL-bump-инг, когда прокси смотрит SNI из TLS-обмена, но и для этого уже придумали eSNI.

Ссылка на комментарий
Поделиться на других сайтах

15 часов назад, basid сказал:

RFC 2817 опубликован в мае двухтысячного.
И нет ни малейшей гарантии, что upgrade-запрос уйдёт в том виде, который вы ожидаете.
Частично, если не ошибаюсь, "спасает" SSL-bump-инг, когда прокси смотрит SNI из TLS-обмена, но и для этого уже придумали eSNI.

Апгрейд уходит в таком же коннект запросе, читайте 5й пункт.

Ссылка на комментарий
Поделиться на других сайтах

Хорошо, поясню.
"Классический" SSL не позволяет организовать виртуальный хостинг, что несколько расточительно в смысле требуемых IP-адресов.
Поэтому уже в июне 2003 был опубликован RFC 3546, где (среди прочих) описано "Server Name Indication".
Следовательно, браузер может запросить TLS-upgrade по IP-адресу и указать желаемый хост в процессе установления TLS-соединения с этим IP-адресом.
Поэтому SSL-bumping - работает, а фильтрация по именам - нет.

Ссылка на комментарий
Поделиться на других сайтах

1 час назад, basid сказал:

Хорошо, поясню.
"Классический" SSL не позволяет организовать виртуальный хостинг, что несколько расточительно в смысле требуемых IP-адресов.
Поэтому уже в июне 2003 был опубликован RFC 3546, где (среди прочих) описано "Server Name Indication".
Следовательно, браузер может запросить TLS-upgrade по IP-адресу и указать желаемый хост в процессе установления TLS-соединения с этим IP-адресом.
Поэтому SSL-bumping - работает, а фильтрация по именам - нет.

абсолютно необязательно бампить, чтобы смотреть в sni, sni передается в незашифрованном виде. Ни еSNI ни, тем более ECH, еще не получили массового распространения, а eSNI вообще у нас блокируется(должен) провайдерами.

Еще раз, когда прокси работает в explicit режиме абсолютно необязательно расшифровывать TLS, чтобы фильтровать по хостнеймам. Достаточно заглянуть в клиент хеллоу или иное сообщение с хостнеймом, для это необязаиетельно вставать посреди туннеля.

Ссылка на комментарий
Поделиться на других сайтах

46 минут назад, basid сказал:

Чтобы "заглянуть" в TLS-приветствие требуется "специально обученный" прокси.

тут согласен.

Ссылка на комментарий
Поделиться на других сайтах

52 минуты назад, basid сказал:

Чтобы "заглянуть" в TLS-приветствие требуется "специально обученный" прокси.

Так координатор это может?

Ссылка на комментарий
Поделиться на других сайтах

53 минуты назад, KostiK2011IT сказал:

Так координатор это может?

на факт, насколько я помню инфотекс вообще хотел отказаться от прокси на координаторе, а в xfw сделать нормальный прокси с распаковкой tls

 

Ссылка на комментарий
Поделиться на других сайтах

2 минуты назад, R.Sheyn сказал:

на факт, насколько я помню инфотекс вообще хотел отказаться от прокси на координаторе, а в xfw сделать нормальный прокси с распаковкой tls

в xFw 5, помимо опций фильтрации, которые есть в координаторе, есть DPI... это оно? Только начинаю разбираться xFw, запросил на тест в поддержке...

Ссылка на комментарий
Поделиться на других сайтах

46 минут назад, KostiK2011IT сказал:

в xFw 5, помимо опций фильтрации, которые есть в координаторе, есть DPI... это оно? Только начинаю разбираться xFw, запросил на тест в поддержке...

Рано запросили: https://infotecs.ru/webinars/archive/vipnet-xfirewall-5-6-0-novye-vozmozhnosti-shlyuza-bezopasnosti-klassa-ngfw.html

 

Ссылка на комментарий
Поделиться на других сайтах

1 час назад, zero сказал:

 

Точно, был же вебинар, жалко, что онлайн пропустил, надо посмотреть будет. Версию 5.6 на тест дают уже? Я так понял, в ней как раз, что писали выше и сделали - SSL Inspection)

Ссылка на комментарий
Поделиться на других сайтах

Только что, KostiK2011IT сказал:

 

Точно, был же вебинар, жалко, что онлайн пропустил, надо посмотреть будет. Версию 5.6 на тест дают уже? Я так понял, в ней как раз, что писали выше и сделали - SSL Inspection)

по моему еще не дают. Пока 5.4.

Ссылка на комментарий
Поделиться на других сайтах

23 часа назад, KostiK2011IT сказал:

DNS сервера на конечных машинах еще посмотрите... DNS запросы на стронние DNS сервера через координатора не должны проходить... может не в тему

Да, всё заблокировано, dns на конечных машинах прописан адрес Координатора, и проброс координатор - server dns 

Ссылка на комментарий
Поделиться на других сайтах

2 минуты назад, zero сказал:

по моему еще не дают. Пока 5.4.

Спасибо!

5.4.1 получил уже, буду тестировать... потом обновление попробую запросить до 5.6

И как я понимаю xFw позиционируется, как комплексный шлюз безопасности. А HW - больше крипто шлюз с межсетевым экраном - в нем "тонко" фильтровать трафик во  "внешний мир", как xFw не получится.

Ссылка на комментарий
Поделиться на других сайтах

4 часа назад, KostiK2011IT сказал:

Спасибо!

5.4.1 получил уже, буду тестировать... потом обновление попробую запросить до 5.6

И как я понимаю xFw позиционируется, как комплексный шлюз безопасности. А HW - больше крипто шлюз с межсетевым экраном - в нем "тонко" фильтровать трафик во  "внешний мир", как xFw не получится.

Основное назначение hw - шифровать, xfw - файрволить.

Ссылка на комментарий
Поделиться на других сайтах

Присоединиться к обсуждению

Вы можете ответить сейчас, а зарегистрироваться позже. Если у вас уже есть аккаунт, войдите, чтобы ответить от своего имени.

Гость
Ответить в этой теме...

×   Вы вставили отформатированный текст.   Удалить форматирование

  Допустимо не более 75 смайлов.

×   Ваша ссылка была автоматически заменена на медиа-контент.   Отображать как ссылку

×   Ваши публикации восстановлены.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.

×
×
  • Создать...

Важная информация

Продолжая пользоваться сайтом вы принимаете Условия использования.