Top-Themen

AppleEntwicklungHardwareInternetLinuxMicrosoftMultimediaNetzwerkeOff TopicSicherheitSonstige SystemeVirtualisierungWeiterbildungZusammenarbeit

Aktuelle Themen

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

SSL-DPI - verschlüsselte Verbindungen entschlüsseln und scannen - Ausnahmen

Frage Sicherheit Firewall

Mitglied: Der-Phil

Der-Phil (Level 2) - Jetzt verbinden

03.03.2014 um 08:23 Uhr, 3184 Aufrufe, 4 Kommentare

Hallo!

Ich suche gerade neue Firewalls und komme dabei immer wieder auf SSL-DPI. Gerade teste ich eine Palo-Alto PA-500. Die Entschlüsselung funktioniert soweit gut, aber ich frage mich, wie ich so etwas im Netzwerk implementieren kann, ohne dass ich mir ein Eigentor schieße.

Wenn ich (wie ich es gerne hätte) z.B. den gesamten HTTPS-Traffic auf Viren scanne, muss die Firewall auch alle HTTPS-Verbindungen entschlüsseln. Wenn jetzt aber irgendeine Spezialanwendung (bisher gefunden: Elster, StarMoney) direkt mit dem Clientzertifikat kommuniziert, funktioniert das bei aktivierten SSL-Scan nicht, da die eigene CA ignoriert wird.

Wie macht ihr das?
Aktiviert ihr SSL-Decryption dann nur für ausgesuchte Verbindungen, oder wartet ihr, bis etwas nicht funktioniert und nehmt das dann vom Scan aus?

Perfekt wäre es, eine Art folgender Regel zu haben, aber ich weiß nicht, ob das möglich ist:
- Wenn der Client und/oder das Programm die CA kennt: Decrypt
- Wenn nicht: "klassischen SSL-Passtrough".

Danke für eure Tipps!

Gruß
Phil
Mitglied: DerSchorsch
03.03.2014 um 08:47 Uhr
Hallo,

Wenn du nur ausgewählte Verbindungen scannen willst, müsstest du praktisch jede Seite im Internet, die jetzt oder in Zukunft https nutzt eintragen, sonst macht es wenig Sinn. Bei vieler Malware werden ja eigentlich eigentlich harmlose Webseiten infiziert um sich dann per DriveBy-Download zu verbreiten.
Um den Schutz also wirklich umfassend zu nutzen, taugt diese Vorgehensweise nichts.
Gerade bei Firmen ist aber in der Regel die Zahl der gewünschten Seiten überschaubar. Eure Bank und Elster hast du ja schon gefunden, ich weiß, dass einige Krankenkassenportale ebenfalls nicht gut darauf reagieren.
Also kläre vorab ab, welche Seiten von eurer Firma benötigt werden, teste diese und packe sie wenn nötig in die Ausnahmeliste und lass alles andere scannen. Dazu eine Info an alle Mitarbeiter, an wen sie sich wenden sollen, wenn doch etwas nicht klappt.

Gruß

P.S.
wenn private Internetnutzung bei euch erlaubt ist, kläre das erst mit dem Betriebsrat etc,
Bitte warten ..
Mitglied: Der-Phil
03.03.2014 um 10:01 Uhr
Hallo!

Private Internetnutzung ist komplett untersagt. Das macht es zumindest rechtlich einfacher...

Darf ich fragen, was Du einsetzt, um SSL zu scannen?

Grüße
Phil
Bitte warten ..
Mitglied: DerSchorsch
03.03.2014 um 10:49 Uhr
Hallo,

wir nutzen eine Sophos UTM dafür.
Die Funktionen sind modular aufgebaut, zum Scannen von https wird Web Protection benötigt.

Gruß
Bitte warten ..
Mitglied: Dani
06.03.2014, aktualisiert 01.04.2014
Moin,
Aktiviert ihr SSL-Decryption dann nur für ausgesuchte Verbindungen, oder wartet ihr, bis etwas nicht funktioniert und nehmt das dann vom Scan aus?
Wir warten ab, bis etwas nicht geht. Es sind wirklich nur sehr wenige Programme, Seiten wo es Probleme wird.
Die tunneln wir eben durch...

Grundsätzlich ist SSL-DPI in Deutschland eine Grauzone. Wir haben uns davor von unser Rechtsabteilung alles absegen lassen und schriftlich fixiert.


Grüße,
Dani
Bitte warten ..
Ähnliche Inhalte
Drucker und Scanner
Scanner verliert über Nacht die Verbindung (12)

Frage von unverwechselbarkevelaer zum Thema Drucker und Scanner ...

Windows Server
gelöst Textvergrößerung Scalierung DPI in RDP-Sitzung unter 2012 und 2016 (2)

Frage von zeroblue2005 zum Thema Windows Server ...

Router & Routing
gelöst VPN: Verbindung von FritzBox (7390) über SSL zum Firmennetzwerk (Watchguard) (4)

Frage von rrobbyy zum Thema Router & Routing ...

Verschlüsselung & Zertifikate
gelöst Verschlüsseltes Skript decodieren (23)

Frage von Luuke257 zum Thema Verschlüsselung & Zertifikate ...

Neue Wissensbeiträge
Viren und Trojaner

CNC-Fräsen von MECANUMERIC werden (ggf.) mit Viren, Trojanern, Würmern ausgeliefert

(4)

Erfahrungsbericht von anteNope zum Thema Viren und Trojaner ...

Windows 10

Windows 10: Erste Anmeldung Animation deaktivieren

(3)

Anleitung von alemanne21 zum Thema Windows 10 ...

Exchange Server

Mittels Batch-Script Exchange-Logs sammeln und archivieren

Anleitung von beidermachtvongreyscull zum Thema Exchange Server ...

Heiß diskutierte Inhalte
Verschlüsselung & Zertifikate
SSL Zertifikat für HTTPS (29)

Frage von Hendrik2586 zum Thema Verschlüsselung & Zertifikate ...

Grafikkarten & Monitore
24" oder 27" mit Full HD oder doch mehr Auflösung? (21)

Frage von brutzler zum Thema Grafikkarten & Monitore ...

Netzwerke
Ip Adressenkonflikt bei Großfamilie (12)

Frage von gunter zum Thema Netzwerke ...