This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Need to block some https:// websites, but not all!!!

Looking for help - 

We are using astaro as our firewall and web security at a grades 10-12 High School.  Of course, the students always find a way around.  When we block [/url]www.facebook.com[/url] students type in https://www.facebook.com.  When I checked the settings to block https:// we started getting errors with websites that we need to run the school - our online webmail server, our online gradebook and lesson planners, etc....

Please help me figure out how to block facebook permanently, without impacting other sites we need!

Thanks!!!


This thread was automatically locked due to age.
  • Okay. Now I see that the users need to import that self signed cert. Thanks for your patience.
  • No, he just didn't bother to set things up for https scanning to work.  Without that, your block rules won't function.  In order for this to work, you need to deploy the Astaro proxy certificate on all of the systems.  Go to the HTTPS CA Tab in the HTTP/S proxy section.  You can download the certificate from here.  While on this tab, click on the blue question mark at the upper right-hand corner of WebAdmin.  Read up about deploying the certificate, especially the part called Preventing HTTPS Problems.  If you use AD (Active Directory), it's  very easy to deploy this certificate through group policy.  https://support.astaro.com/support/index.php/File:302524.pdf

    Once the certificate is installed on the client systems, you can enable HTTPS scanning and your block entries will work.

    Since you seem really new to this, I'll give you a few things to suck away your free time.  [:)]  The in-line help system that I had you reference already, is also available as a PDF.  WebAdmin>>Support>>Manual.  Download it, stick it onto your iPad, Nook, etc. and start reading.  Also, go through the video tutorials at http://www.astaro.com/support/how-to-videos.
    __________________
    ACE v8/SCA v9.3

    ...still have a v5 install disk in a box somewhere.

    http://xkcd.com
    http://www.tedgoff.com/mb
    http://www.projectcartoon.com/cartoon/1
  • Hi, D J, and welcome to the User BB.

    I removed the content of your post because it did not address the problem being worked in this thread.  Also, it appeared to be advertising, and that is not allowed here.

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Hi,

    sorry to bump in and exhume this thread again, but where can I find this document:

    If you use AD (Active Directory), it's very easy to deploy this certificate through group policy.  https://support.astaro.com/support/index.php/File:302524.pdf


    Unfortunately the supplied link is dead :-(


    cu,
      Dino
  • Some artcles are no longer available.  Here's an article from the Sophos site that outlines the steps to be used with the HTTPS certificate created by the "classic" Sophos Web Appliance.  The steps are identical for the certificate from the UTM.

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Hi Everyone,

    Need help on this.. i actually followed some instructions from Admin post in blocking "www.facebook.com" by adding these entries on my "Additional URLs/sites to block" box..

    ^https?://[A-Za-z0-9.-]+\.facebook\.com/
    ^https?://[A-Za-z0-9.-]+\.fbcdn\.net/
    ^https?://facebook\.com/ 

    Then made some tests .. i can still open the website.. regardless to what still need to add or configure would be greatly appreciated.. 

    My ASG Firmware version is 8.305.
    Im on Transparent Mode as well.
  • Have you checked "Scan HTTPS Traffic"?

    What does the WebFilter Log say?

    ----------
    Sophos user, admin and reseller.
    Private Setup:

    • XG: HPE DL20 Gen9 (Core i3-7300, 8GB RAM, 120GB SSD) | XG 18.0 (Home License) with: Web Protection, Site-to-Site-VPN (IPSec, RED-Tunnel), Remote Access (SSL, HTML5)
    • UTM: 2 vCPUs, 2GB RAM, 50GB vHDD, 2 vNICs on vServer (KVM) | UTM 9.7 (Home License) with: Email Protection, Webserver Protection, RED-Tunnel (server)
  • Have you checked "Scan HTTPS Traffic"?

    What does the WebFilter Log say?


    Hi!

    Can we really block certain HTTPS sites like HTTPS://WWW.FACEBOOK.COM without enabling SCAN HTTPS TRAFFIC in a TRANSPARENT MODE?

    Can you give us the guide for this?

    regards,
    Norwel
  • Hi, NORWEL, and welcome to the User BB!

    In Transparent mode, the only way to control HTTPS is to scan HTTPS traffic.  In Standard mode, you can control all of the services listed in 'Allowed target services' on the 'Advanced' tab.

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Adding  "Dns host" facebook.com in "skip host/destinations" in advanced tab, for sure will block facebook 
    Dont check allow http/https traffic