thomasreischer
Goto Top

Ist es möglich mit pfSense den gesamten Ein- und ausgehenden Traffic zu protokollieren - wenn ja, auch TLS bzw. SSL?

Hallo zusammen,

die Frage steht eigentlich schon in der "Überschrift". face-smile

Bei bestimmten Systemen ist es nämlich so dass zwar die http Version von facebook blockiert wird - wenn man allerdings per https verbindet geht alles durch..

Grüße

Content-Key: 286464

Url: https://administrator.de/contentid/286464

Printed on: April 19, 2024 at 02:04 o'clock

Member: Lochkartenstanzer
Lochkartenstanzer Oct 23, 2015 updated at 11:17:53 (UTC)
Goto Top
Zitat von @thomasreischer:

Hallo zusammen,

die Frage steht eigentlich schon in der "Überschrift". face-smile

Was genau willst Du protokollieren? Die Verbindungen oder den Datentraffic, d,h. die Inhalte?

Bei bestimmten Systemen ist es nämlich so dass zwar die http Version von facebook blockiert wird - wenn man allerdings per https verbindet geht alles durch..

Dann müßt Ihr auch den ssl-traffic regulieren (oder verbieten face-smile)

lks
Member: thomasreischer
thomasreischer Oct 23, 2015 at 11:42:48 (UTC)
Goto Top
Die Inhalte natürlich nicht - wir sind ja nicht die NSA..

Lediglich die Verbindungen sollten statistisch auswertbar sein - wenn also bspw. von der IP xxx.xxx.xxx.xxx 20x am Tag auf facebook bzw piratebay zugegriffen wird, sollte man darüber informiert werden
Member: StefanKittel
StefanKittel Oct 23, 2015 at 11:56:46 (UTC)
Goto Top
Hallo,

Du kannst für https genauso einen Proxy wie für http in der Firewall aktivieren.
Das führt natürlich zu einem Zertifikatesfehler.
Also muss die Firewall dynamisch Zertifikate erstellen und Du musst allen Clients mitteilen, dass die Firewall das auch darf (Vertrauenswürdige CA).

Viele Grüße

Stefan
Member: StefanKittel
StefanKittel Oct 23, 2015 at 11:57:19 (UTC)
Goto Top
Member: thomasreischer
thomasreischer Oct 23, 2015 updated at 12:35:29 (UTC)
Goto Top
Super, besten Dank!

Ist es damit dann auch möglich den http/https traffic der clients zu protokolieren und auszuwerten? (der traffic sollte natürlich auch mit den zugehörigen client-ips assoziiert werden - so wie oben beschrieben)