This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Web Protection trennung der Netze

Hallo liebe Community,

ich habe ein kleines aber feines Problem mit der Proxy-Config.

Wir haben durch die Wireless-Protection insgesamt drei WLAN-Netze aufgespannt. Die UTM verbindet diese WLAN-Netze mit dem internen "Kabel"-Netz. 

SSID: WLAN-Intern -> Das WLAN wurde für firmeninterne Geräte aufgebaut und soll prinzipiell zugriff auf dienste im "kabel"-Netz haben.
SSID: WLAN-Extern -> Ein Netzwerk für externe Mitarbeiter. Diese sind in regemäßigen abständen im Haus wobei Sie auf gewisse dinge keinen zugriff haben sollen.
SSID: WLAN-Gast -> Hotspot-Netz

WLAN-Extern + WLAN-Gast haben ein gesondertes Proxy-Profil bekommen, dass den Transparenten-Proxy-Modus aktiviert.

Jetzt zum eigentlichen Problem:

Dummerweise können Clients aus dem WLAN-Extern und sogar aus dem WLAN-Gast auf interne Webseiten zugreifen.
Beispiel: Ein Besucher lässt sich eine Voucher für den Hotspot ausstellen - er tippt (wie auch immer er an den FQDN kommt) "Intranet.firma.local". Siehe da, er gelangt auf die Intranet-Seite. Das ist bei allen Webseiten im internen Netz so. Das liegt wohl daran, dass in der UTM der auflösungsweg für die "Domain.local" zu DC's eingetragen ist. Aber das muss ja logischerweise so bleiben. 

Wie kann ich eine strikte Trennung zwischen den WLAN-Netzen und dem internen Netz herstellen (etwas so wie bei den FW-Regeln)?


This thread was automatically locked due to age.
  • Hallo Phillip,

    kannst du eine Blockierung bzgl. URL (RegEx) hinsichtlich (*.)firma.local erstellen und diese WLAN-Extern und WLAN-Gast zuweisen?

    Ich weiß jedoch nicht, ob das praktikabel/sinnvoll ist und funktioniert.
  • (Sorry, my German-speaking brain won't compose thoughts at the moment. [:(])

    Fellow member hallowach and I worked on my document "Configure HTTP Proxy for a Network of Guests - V8.3" in 2012, and he then translated it into German.  If you would like a copy, click on my name above and send me an email.

    MfG - Bob (Bitte auf Deutsch weiterhin.)
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Hallo, danke an alle die mir geholfen haben! Jetzt klappt alles!

    Ich habe die Anleitung von "BAlfson" durchgearbeitet und später in dem Proxy-Profil das Server-Subnetz als "zu blockierende Aussnahme" -> ^https://10\.112\.38\.\d{1,3}