Guest User!

You are not Sophos Staff.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Webfilter: Nach HTTPS-Scan Aktivierung Zertifikatswarnungen beim Browser, obwohl das Proxy CA Zertifikat im Windows/Browser Speicher eingebunden ist

Hallo Zusammen,

ich nutze schon seit geraumer Zeit das Sophos Gerät mit dem Webfilter, bisher ohne HTTPS-Scan. Dies möchte ich jetzt nachholen.

Dazu habe ich mich an folgende Anleitung gehalten:

https://www.sult.eu/2018/10/16/anleitung-web-protection-fuer-sophos-utm-einrichten/

https://www.avanet.com/blog/https-scanning-warum-es-auf-der-sophos-aktiviert-sein-sollte/

 

Eigentlich ganz einfach:

Konfiguration: Webfilter im Transparenzmodus ohne Auth.

  1. HTTPS-Scan aktivieren ( Entschlüsseln und scannen beim aktivierten Webfilter)
  2. Proxy CA runterladen und im Windows Zertifikatsspeicher speichern/alternativ im Browserspeicher
  3. fertig

Wenn ich jetzt surfe, greift der Sophos Proxy, jedoch erhalte ich folgende Warnmeldung im Browser:

 

Beim Klick auf weiter kann ich die Seite aufrufen, jedoch erscheint bei jeder Seite die Warnmeldung. Man sieht auch, dass das Proxy Zertifikat genommen wird.

Edit: bei zb. facebook bietet der Browser nicht die Möglichkeit an, die Zertifikatwarnung zu überspringen.

 


Live-Protokoll: Webfilter 

EDIT nach Problemlösung: Webfilter-Log entfernt.

 

 

Was ich schon getan habe:

PKCS#12 oder PEM des Proxy CAs importiert in den Windows/Browser Speicher macht keinen Unterschied. Muss ich irgendein Zwischenzertifikat noch einfügen oder dergleichen?

Aktuell ist wie gesagt nur das von Sophos erstellte Proxy CA unter "Vertrauenswürdige Zertifizierungsstellen" eingebunden

passthrough.fw-notify.net/cacert.pem  --> kann nicht aufgerufen werden, Timeout (aber die Sophos wird als DNS Resolver genutzt)

 

Wo liegt mein Konfigurationsfehler? : )

 

Gruß,

Jonas 



This thread was automatically locked due to age.
  • Hi, vermutlich funktioniert was nicht mit dem internen DNS. Sophos hat die Domain fw-notify.net registriert und die UTM besitzt diesen Eintrag. Mach doch mal ein nslookup vom Client, ob die UTM korrekt auflöst...

  • Moin Thorsten,

    hier zum Abgleich die DNS Settings:

    Zugelassene Netzwerke: internes Netzwerk

    Forwarder: Telekom Business DNS Server

     

    nslookup auf die passthrough.fw-notify.net ergibt:  213.144.15.19. Auch beim Wechsel des DNS Servers erhalte ich die IP-Adresse: 213.144.15.19

    Die 213.144.15.19 ist nicht meine öffentliche IP Adresse, diese lautet nämlich: 87.142.x.x

     

    In meinen Netzwerkdefinitionen befindet sich ein automatisch erstellter Eintrag: "passthrough."meinePublicDomain.de" mit der IP: 213.144.15.19

    Ist dass soweit korrekt? Mittels "passthrough.fw-notify.net" kann ich nicht meine FW aufrufen, zb. https://passthrough.fw-notify.net:4444. Dh. meine FW greift die Anfrage nicht ab?

     

     

     

    Gruß,

    Jonas Janz

  • Hi, ich habe grade nochmal geguckt. Kann es sein, dass die Uhrzeit am Client nicht korrekt ist? Hat die UTM die korrekte Uhrzeit?

  • Hallo Thorsten,

    ich habe das Problem beheben können. --> Ich hatte vorher ein gekauftes Zertifikat als Proxy CA auf der Sophos hinterlegt, damit wollte es nicht klappen.
    Ich habe daraufhin das Proxy Zertifikat von der Sophos neu erstellen lassen und die PEM Datei auf einem Testclient hinterlegt.
    Jetzt klappt der Webseitenaufbau ohne Fehler und HTTPS wird gescannt : )

    Desweiteren habe ich noch den DNS Server auf einen internen gewechselt und die Adresse passthrough."meinepublicdomain".de fix im DNS
    Server hinterlegt. Jetzt klappt auch die Auflösung.

    Den Bereich "Zertifikat für Endbenutzerseiten" im Bereich Webfilter-->sonstiges habe ich auch gleich mit einem Wildcard Zertifikat angepasst und den
    Hauptdomain Namen hinterlegt,- klappt!

    Gruß,
    Jonas