Top-Themen

AppleEntwicklungHardwareInternetLinuxMicrosoftMultimediaNetzwerkeOff TopicSicherheitSonstige SystemeVirtualisierungWeiterbildungZusammenarbeit

Aktuelle Themen

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

SSL-DPI - verschlüsselte Verbindungen entschlüsseln und scannen - Ausnahmen

Frage Sicherheit Firewall

Mitglied: Der-Phil

Der-Phil (Level 2) - Jetzt verbinden

03.03.2014 um 08:23 Uhr, 2972 Aufrufe, 4 Kommentare

Hallo!

Ich suche gerade neue Firewalls und komme dabei immer wieder auf SSL-DPI. Gerade teste ich eine Palo-Alto PA-500. Die Entschlüsselung funktioniert soweit gut, aber ich frage mich, wie ich so etwas im Netzwerk implementieren kann, ohne dass ich mir ein Eigentor schieße.

Wenn ich (wie ich es gerne hätte) z.B. den gesamten HTTPS-Traffic auf Viren scanne, muss die Firewall auch alle HTTPS-Verbindungen entschlüsseln. Wenn jetzt aber irgendeine Spezialanwendung (bisher gefunden: Elster, StarMoney) direkt mit dem Clientzertifikat kommuniziert, funktioniert das bei aktivierten SSL-Scan nicht, da die eigene CA ignoriert wird.

Wie macht ihr das?
Aktiviert ihr SSL-Decryption dann nur für ausgesuchte Verbindungen, oder wartet ihr, bis etwas nicht funktioniert und nehmt das dann vom Scan aus?

Perfekt wäre es, eine Art folgender Regel zu haben, aber ich weiß nicht, ob das möglich ist:
- Wenn der Client und/oder das Programm die CA kennt: Decrypt
- Wenn nicht: "klassischen SSL-Passtrough".

Danke für eure Tipps!

Gruß
Phil
Mitglied: DerSchorsch
03.03.2014 um 08:47 Uhr
Hallo,

Wenn du nur ausgewählte Verbindungen scannen willst, müsstest du praktisch jede Seite im Internet, die jetzt oder in Zukunft https nutzt eintragen, sonst macht es wenig Sinn. Bei vieler Malware werden ja eigentlich eigentlich harmlose Webseiten infiziert um sich dann per DriveBy-Download zu verbreiten.
Um den Schutz also wirklich umfassend zu nutzen, taugt diese Vorgehensweise nichts.
Gerade bei Firmen ist aber in der Regel die Zahl der gewünschten Seiten überschaubar. Eure Bank und Elster hast du ja schon gefunden, ich weiß, dass einige Krankenkassenportale ebenfalls nicht gut darauf reagieren.
Also kläre vorab ab, welche Seiten von eurer Firma benötigt werden, teste diese und packe sie wenn nötig in die Ausnahmeliste und lass alles andere scannen. Dazu eine Info an alle Mitarbeiter, an wen sie sich wenden sollen, wenn doch etwas nicht klappt.

Gruß

P.S.
wenn private Internetnutzung bei euch erlaubt ist, kläre das erst mit dem Betriebsrat etc,
Bitte warten ..
Mitglied: Der-Phil
03.03.2014 um 10:01 Uhr
Hallo!

Private Internetnutzung ist komplett untersagt. Das macht es zumindest rechtlich einfacher...

Darf ich fragen, was Du einsetzt, um SSL zu scannen?

Grüße
Phil
Bitte warten ..
Mitglied: DerSchorsch
03.03.2014 um 10:49 Uhr
Hallo,

wir nutzen eine Sophos UTM dafür.
Die Funktionen sind modular aufgebaut, zum Scannen von https wird Web Protection benötigt.

Gruß
Bitte warten ..
Mitglied: Dani
06.03.2014, aktualisiert 01.04.2014
Moin,
Aktiviert ihr SSL-Decryption dann nur für ausgesuchte Verbindungen, oder wartet ihr, bis etwas nicht funktioniert und nehmt das dann vom Scan aus?
Wir warten ab, bis etwas nicht geht. Es sind wirklich nur sehr wenige Programme, Seiten wo es Probleme wird.
Die tunneln wir eben durch...

Grundsätzlich ist SSL-DPI in Deutschland eine Grauzone. Wir haben uns davor von unser Rechtsabteilung alles absegen lassen und schriftlich fixiert.


Grüße,
Dani
Bitte warten ..
Neuester Wissensbeitrag
Windows 10

Powershell 5 BSOD

(8)

Tipp von agowa338 zum Thema Windows 10 ...

Ähnliche Inhalte
Windows Netzwerk
SMIME verschlüsselte Mails auf Terminal Server (5)

Frage von Mun-dee zum Thema Windows Netzwerk ...

Windows 10
Open SSL VPN - Usability mit Win10 (8)

Frage von cuilster zum Thema Windows 10 ...

Exchange Server
gelöst Exchange 2010 Activesync Problem bei IOS 10.1.1 und Wildcard SSL Zertifikat (2)

Frage von hasel123 zum Thema Exchange Server ...

Verschlüsselung & Zertifikate
gelöst SSL selbst erstellen (3)

Frage von Angosch zum Thema Verschlüsselung & Zertifikate ...

Heiß diskutierte Inhalte
Microsoft
Ordner mit LW-Buchstaben versehen und benennen (20)

Frage von Xaero1982 zum Thema Microsoft ...

Outlook & Mail
gelöst Outlook 2010 findet ost datei nicht (19)

Frage von Floh21 zum Thema Outlook & Mail ...

Netzwerkmanagement
gelöst Anregungen, kleiner Betrieb, IT-Umgebung (18)

Frage von Unwichtig zum Thema Netzwerkmanagement ...

Festplatten, SSD, Raid
M.2 SSD wird nicht erkannt (14)

Frage von uridium69 zum Thema Festplatten, SSD, Raid ...