Top-Themen

AppleEntwicklungHardwareInternetLinuxMicrosoftMultimediaNetzwerkeOff TopicSicherheitSonstige SystemeVirtualisierungWeiterbildungZusammenarbeit

Aktuelle Themen

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

SSL-DPI - verschlüsselte Verbindungen entschlüsseln und scannen - Ausnahmen

Frage Sicherheit Firewall

Mitglied: Der-Phil

Der-Phil (Level 2) - Jetzt verbinden

03.03.2014 um 08:23 Uhr, 3103 Aufrufe, 4 Kommentare

Hallo!

Ich suche gerade neue Firewalls und komme dabei immer wieder auf SSL-DPI. Gerade teste ich eine Palo-Alto PA-500. Die Entschlüsselung funktioniert soweit gut, aber ich frage mich, wie ich so etwas im Netzwerk implementieren kann, ohne dass ich mir ein Eigentor schieße.

Wenn ich (wie ich es gerne hätte) z.B. den gesamten HTTPS-Traffic auf Viren scanne, muss die Firewall auch alle HTTPS-Verbindungen entschlüsseln. Wenn jetzt aber irgendeine Spezialanwendung (bisher gefunden: Elster, StarMoney) direkt mit dem Clientzertifikat kommuniziert, funktioniert das bei aktivierten SSL-Scan nicht, da die eigene CA ignoriert wird.

Wie macht ihr das?
Aktiviert ihr SSL-Decryption dann nur für ausgesuchte Verbindungen, oder wartet ihr, bis etwas nicht funktioniert und nehmt das dann vom Scan aus?

Perfekt wäre es, eine Art folgender Regel zu haben, aber ich weiß nicht, ob das möglich ist:
- Wenn der Client und/oder das Programm die CA kennt: Decrypt
- Wenn nicht: "klassischen SSL-Passtrough".

Danke für eure Tipps!

Gruß
Phil
Mitglied: DerSchorsch
03.03.2014 um 08:47 Uhr
Hallo,

Wenn du nur ausgewählte Verbindungen scannen willst, müsstest du praktisch jede Seite im Internet, die jetzt oder in Zukunft https nutzt eintragen, sonst macht es wenig Sinn. Bei vieler Malware werden ja eigentlich eigentlich harmlose Webseiten infiziert um sich dann per DriveBy-Download zu verbreiten.
Um den Schutz also wirklich umfassend zu nutzen, taugt diese Vorgehensweise nichts.
Gerade bei Firmen ist aber in der Regel die Zahl der gewünschten Seiten überschaubar. Eure Bank und Elster hast du ja schon gefunden, ich weiß, dass einige Krankenkassenportale ebenfalls nicht gut darauf reagieren.
Also kläre vorab ab, welche Seiten von eurer Firma benötigt werden, teste diese und packe sie wenn nötig in die Ausnahmeliste und lass alles andere scannen. Dazu eine Info an alle Mitarbeiter, an wen sie sich wenden sollen, wenn doch etwas nicht klappt.

Gruß

P.S.
wenn private Internetnutzung bei euch erlaubt ist, kläre das erst mit dem Betriebsrat etc,
Bitte warten ..
Mitglied: Der-Phil
03.03.2014 um 10:01 Uhr
Hallo!

Private Internetnutzung ist komplett untersagt. Das macht es zumindest rechtlich einfacher...

Darf ich fragen, was Du einsetzt, um SSL zu scannen?

Grüße
Phil
Bitte warten ..
Mitglied: DerSchorsch
03.03.2014 um 10:49 Uhr
Hallo,

wir nutzen eine Sophos UTM dafür.
Die Funktionen sind modular aufgebaut, zum Scannen von https wird Web Protection benötigt.

Gruß
Bitte warten ..
Mitglied: Dani
06.03.2014, aktualisiert 01.04.2014
Moin,
Aktiviert ihr SSL-Decryption dann nur für ausgesuchte Verbindungen, oder wartet ihr, bis etwas nicht funktioniert und nehmt das dann vom Scan aus?
Wir warten ab, bis etwas nicht geht. Es sind wirklich nur sehr wenige Programme, Seiten wo es Probleme wird.
Die tunneln wir eben durch...

Grundsätzlich ist SSL-DPI in Deutschland eine Grauzone. Wir haben uns davor von unser Rechtsabteilung alles absegen lassen und schriftlich fixiert.


Grüße,
Dani
Bitte warten ..
Ähnliche Inhalte
Netzwerkmanagement
gelöst Mehrere Lan-Verbindungen speichern (7)

Frage von SemJon zum Thema Netzwerkmanagement ...

Sicherheitsgrundlagen
gelöst Wie am besten eingehende Bewerbermails nach Viren scannen? (14)

Frage von arsn86 zum Thema Sicherheitsgrundlagen ...

Neue Wissensbeiträge
Batch & Shell

Batch - ein paar Basics die man kennen sollte

Tipp von Pedant zum Thema Batch & Shell ...

Microsoft

Restrictor: Profi-Schutz für jedes Window

(4)

Tipp von AlFalcone zum Thema Microsoft ...

Batch & Shell

Batch zum Zurücksetzen eines lokalen Profils

Tipp von Mr.Error zum Thema Batch & Shell ...

Heiß diskutierte Inhalte
Microsoft Office
Saubere HTML aus Word-Dokument (16)

Frage von peterpa zum Thema Microsoft Office ...

Router & Routing
ASUS RT-N18U mit VPN Client hinter Fritzbox - Portforwarding (15)

Frage von marshall75000 zum Thema Router & Routing ...

Hosting & Housing
gelöst Webserver bei WIX, aber DNS Server wo anders (9)

Frage von laster zum Thema Hosting & Housing ...