Wechseln zu:Navigation, Suche
Wiki
K Weiterleitung nach UTM/APP/SSL-Interception v12.5 erstellt
Markierung: Neue Weiterleitung
Keine Bearbeitungszusammenfassung
 
(6 dazwischenliegende Versionen von 2 Benutzern werden nicht angezeigt)
Zeile 1: Zeile 1:
#WEITERLEITUNG [[UTM/APP/SSL-Interception_v12.5]]Preview1261
{{Set_lang}}
{{Set_lang}}


{{#vardefine:headerIcon| spicon-utm }}
{{#vardefine:headerIcon| spicon-utm }}
{{:UTM/APP/SSL-Interception.lang}}
{{:UTM/APP/SSL-Interception.lang|Profil={{{Profil}}}}}




</div><noinclude><div class="new_design"></div>__NOTOC__{{Select_lang}}
</div><noinclude><div class="new_design"></div>__NOTOC__{{Select_lang}}
{{Header|12.6.1|
{{Header|14.1.1|
* {{#var:neu--Designanpassung}}
|vorher-ver=12.6.1
|vorher=
* {{#var:neu--rwi}}
* {{#var:neu--rwi}}
|[[UTM/APP/SSL-Interception_v12.5 | 12.5]]
|
[[UTM/APP/SSL-Interception_v12.6.1 | 12.6.1]]
[[UTM/APP/SSL-Interception_v12.5 | 12.5]]
[[UTM/APP/SSL-Interception_v12.2 | 12.2]]
[[UTM/APP/SSL-Interception_v12.2 | 12.2]]
[[UTM/APP/HTTP_Proxy-Transparenter_Modus_v11.7 | 11.7]]
[[UTM/APP/HTTP_Proxy-Transparenter_Modus_v11.7 | 11.7]]
Zeile 16: Zeile 20:
{{#var:Bestandteil des HTTP-Proxys}}
{{#var:Bestandteil des HTTP-Proxys}}
----
----


=== {{Reiter|SSL-Interception}} ===
=== {{Reiter|SSL-Interception}} ===
Zeile 24: Zeile 27:
</noinclude>
</noinclude>
! {{#var:cap}} !! {{#var:val}} !! {{#var:desc}}  
! {{#var:cap}} !! {{#var:val}} !! {{#var:desc}}  
| class="Bild" rowspan="12" | {{Bild| {{#var:SSL-Interception--Bild}} |{{#var:SSL-Interception--cap}}||HTTP-Proxy|{{#var:Anwendungen}}|icon=fa-chart-bar|icon-text=HTTP-Proxy Log|icon2=fa-save}}
| class="Bild" rowspan="12" | {{Bild| {{#var:SSL-Interception--Bild}} |{{#var:SSL-Interception--cap}}||{{#var:Globales Konfigurationsprofil bearbeiten}}|{{#var:Anwendungen}}|HTTP-Proxy|icon=fa-floppy-disk-circle-xmark|icon2=fa-close}}
|-
|-
| rowspan="3" | {{b|{{#var:Aktiviert}}:}} || {{Button|{{#var:Aus}}|class=aktiv}} || {{#var:Aus--desc}}
| rowspan="3" | {{b|{{#var:Aktiviert}} }} || {{Button|{{#var:Aus}}|class=aktiv}} || {{#var:Aus--desc}}
|-
|-
| {{Button|{{#var:Nur Webfilter basiert}}|class=aktiv}} || {{#var:Nur Webfilter basiert--desc}}
| {{Button|{{#var:Nur Webfilter basiert}}|class=aktiv}} || {{#var:Nur Webfilter basiert--desc}}
Zeile 32: Zeile 35:
| {{Button|{{#var:Immer}}|class=aktiv}} || {{#var:Immer--desc}}
| {{Button|{{#var:Immer}}|class=aktiv}} || {{#var:Immer--desc}}
|-
|-
| {{b|{{#var:SNI validieren}}:}} || {{ButtonAn|{{#var:Ja}} }} || {{#var:SNI validieren--desc}}<br> {{#var:SNI validieren-Hinweis}}
| {{b|{{#var:SNI validieren}}:|class={{#var:lokal}} }}<br><small>{{#var:Globaler Hinweis}}</small> || {{ButtonAn|{{#var:Ja}}|class={{#var:lokal}} }} || <span class="{{#var:display nonlokal}}">{{#var:SNI validieren--desc}}<br> {{#var:SNI validieren-Hinweis}}</span>
|-
|-
| {{b|{{#var:Nicht erkannte Protokolle erlauben}}:}} || {{ButtonAn|{{#var:Ja}} }} || {{#var:Nicht erkannte Protokolle erlauben--desc}}
| {{b|{{#var:Nicht erkannte Protokolle erlauben}}:}} || {{ButtonAn|{{#var:Ja}} }} || {{#var:Nicht erkannte Protokolle erlauben--desc}}
Zeile 40: Zeile 43:
| {{Button|{{#var:Public-Key herunterladen}}|d}} || {{#var:Public-Key herunterladen--desc}}
| {{Button|{{#var:Public-Key herunterladen}}|d}} || {{#var:Public-Key herunterladen--desc}}
|-
|-
| {{b|{{#var:Zertifikatsverifizierung}}:}}<br> <small>{{#var:nicht bei Nur Webfilter basiert}}</small> || {{ButtonAn|{{#var:Ein}} }} || {{#var:Zertifikatsverifizierung--desc}}
| {{b|{{#var:Zertifikatsverifizierung}}:|class={{#var:lokal}} }}<br> <small>  <span class="{{#var:lokal}}">{{#var:nicht bei Nur Webfilter basiert}}</span><br>{{#var:Globaler Hinweis}}</small> || {{ButtonAn|{{#var:Ein}} |class={{#var:lokal}} }} || <span class="{{#var:display nonlokal}}"> {{#var:Zertifikatsverifizierung--desc}} </span>
|- class=noborder
| colspan=3 |<br>{{h-4 | {{#var:Ausnahmen für SSL-Interception}} | {{Reiter| {{#var:Ausnahmen für SSL-Interception}} }} }}<br><small>{{#var:nicht bei Nur Webfilter basiert}}</small>
|-
|-
| {{KastenGrau|{{#var:Ausnahmen für SSL-Interception}} }}<br> <small>{{#var:nicht bei Nur Webfilter basiert}}</small> || {{ButtonAus|{{#var:Aus}} }} || {{#var:Ausnahmen für SSL-Interception--desc}} <li class="list--element__alert list--element__warning">{{#var:Regex--Transparent--Hinweis}}</li>
| {{b|{{#var:Aktiviert}} }} || {{ButtonAus|{{#var:Aus}} }} || {{#var:Ausnahmen für SSL-Interception--desc}} <li class="list--element__alert list--element__warning">{{#var:Regex--Transparent--Hinweis}}</li>
|-
|-
| {{b|{{#var:Ausnahmen mit SNI abgleichen}}:}} <br><small>{{#var:Ausnahmen mit SNI abgleichen--cap}}</small> || {{ButtonAus|{{#var:Aus}} }} || {{#var:Ausnahmen mit SNI abgleichen--desc}}
| {{b|{{#var:Ausnahmen mit SNI abgleichen}}:}} <br><small>{{#var:Ausnahmen mit SNI abgleichen--cap}}</small> || {{ButtonAus|{{#var:Aus}} }} || {{#var:Ausnahmen mit SNI abgleichen--desc}}
|-
|-
| {{KastenGrau|{{#var:Ausnahmen für Zertifikatsverifizierung}} }}<br> <small>{{#var:nur bei aktivierter Zertifikatsverifizierung}}</small> || {{ButtonAus|{{#var:Aus}} }} || {{#var:Ausnahmen für Zertifikatsverifizierung--desc}}
| {{b|{{#var:Ausnahmen}}:}} || {{cb|<nowiki>.*\.ttt-point\.de</nowiki>|-|-}}<br><small>{{#var:Vordefiniert im Globalen Konfigurationsprofil}}</small><br>{{cb|<nowiki>.*\.ikarus\.at</nowiki>|-|-}}{{cb|<nowiki>.*\.mailsecurity\.at</nowiki>|-|-}} {{cb|<nowiki>.*91\.212\.136\..*</nowiki>|-|-}} || {{#var:Ausnahmen--desc}}
|- class=noborder
| colspan=3 |<br>{{h-4| {{#var:Ausnahmen für Zertifikatsverifizierung}} | {{Reiter| {{#var:Ausnahmen für Zertifikatsverifizierung}} }} }}<br><small>{{#var:nur bei aktivierter Zertifikatsverifizierung}}</small>
|-
|  {{b|{{#var:Aktiviert}} }} || {{ButtonAus|{{#var:Aus}} }} || {{#var:Ausnahmen für Zertifikatsverifizierung--desc}}
<noinclude>
<noinclude>
|}
|}
</noinclude>
</noinclude>

Aktuelle Version vom 21. November 2025, 14:50 Uhr





































Konfiguration der SSL-Interception im HTTP-Proxy

Letzte Anpassung zur Version: 14.1.1(11.2025)

Neu:
  • Layout-Anpassung des User Interfaces
  • Aktualisierung zum Redesign des Webinterfaces
notempty
Dieser Artikel bezieht sich auf eine Beta-Version
Aufruf: UTM-IP:Port oder UTM-URL:Port
Port wie unter Netzwerk / Servereinstellungen / Webserver konfiguriert
Default-Port: 11115
z.B.: https://utm.ttt-point.de:11115
Default: https://192.168.175.1:11115
Anwendungen HTTP-Proxy  Bereich SSL-Interception

Bestandteil des HTTP-Proxys


SSL-Interception

Beschriftung Wert Beschreibung Konfigurationsprofil / Globales Konf… bearbeiten UTMbenutzer@firewall.name.fqdnAnwendungenHTTP-Proxy Reiter SSL-Interception
Aktiviert: Aus Die SSL-Interception ist ausgeschaltet
Nur Webfilter basiert Bei Aktivierung werden vom Webfilter blockierte Verbindungen abgefangen.
Dadurch wird das Problem umgangen, daß es Seiten gibt, die ein Unterbrechen der Verschlüsselung nicht tolerieren (z.B. Banking-Software), ohne das man dafür extra eine Ausnahme definieren muss.
Immer Aktiviert die SSL-Interception
SNI validieren:
Nur im globalen Konfigurationsprofil
Wird an zusätzliche Konfigurationsprofile vererbt
Ja Bei Aktivierung wird eine sich ggf. im ClientHello des TLS-Handshake befindliche SNI geprüft. Dabei wird der enthaltene Hostname aufgelöst und die Adressen im Ergebnis mit der Zieladresse des abgefangenen Requests abgeglichen. Bei Nichtübereinstimmung wird die Verbindung geschlossen.
Ohne Server Name Indication Validierung können Clients die SNI beliebig manipulieren, um den Webfilter zu passieren.
Diese Einstellung sollte nur als eine letzte Möglichkeit betrachtet werden, wenn es unmöglich scheint, die DNS-Einstellungen zwischen Clients des HTTP-Proxy und der UTM zu vereinheitlichen.
Verwenden Client und UTM unterschiedliche DNS-Server, kann es dabei zu false-positives kommen.
Nicht erkannte Protokolle erlauben: Ja Wenn dieser Schalter deaktiviert ist, werden nicht erkannte Protokolle blockiert.
CA-Zertifikat: CA-SSL-Interception Hier muss eine CA ausgewählt werden, die die Verbindung nach dem entschlüsseln (und scannen) wieder verschlüsseln kann.
Der Public-Key der CA muss auf allen Client Rechnern, die SSL-Interception nutzen sollen, installiert werden. Herunterladen kann hier direkt mit Public-Key herunterladen erfolgen.
Public-Key herunterladen Der Public-Key sollte auf den Clients, die die SSL-Interception nutzen sollen installiert werden, um Zertifikatsfehler zu vermeiden
Zertifikatsverifizierung:
nicht bei Nur Webfilter basiert
Nur im globalen Konfigurationsprofil
Wird an zusätzliche Konfigurationsprofile vererbt
Ein Sollte unbedingt aktiviert werden!
Damit überprüft der HTTP-Proxy, ob das Zertifikat der aufgerufenen Seite vertrauenswürdig ist. Da der Browser nur noch das lokale Zertifikat sieht, ist eine Überprüfung durch den Browser nicht mehr möglich.

Ausnahmen für SSL-Interception

Ausnahmen für SSL-Interception

nicht bei Nur Webfilter basiert
Aktiviert: Aus Es besteht die Möglichkeit Ausnahmen im Format der Regular Expressions zu definieren. Da hier aber nur https ankommen kann, wird hier, anders als bei dem Virenscanner, nicht auf Protokolle gefiltert.
Neue Ausnahmen fügt man direkt im Eingabefeld ein.
Eine Ausnahme für www.securepoint.de würde also lauten: .*\.securepoint\.de"
  • Regex-Ausnahmen gelten nicht für den transparenten Modus!
  • Ausnahmen mit SNI abgleichen:
    Verfügbar, wenn SNI validieren aktiv ist.
    Aus Wendet die Server Name Indication Validierung nur auf aktivierte  Ausnahmen für SSL-Interception  an.
    Ausnahmen: .*\.ttt-point\.de
    Vordefiniert im Globalen Konfigurationsprofil:
    .*\.ikarus\.at.*\.mailsecurity\.at .*91\.212\.136\..*
    Ausnahmen bestimmen, hier für ttt-point.de

    Ausnahmen für Zertifikatsverifizierung

    Ausnahmen für Zertifikatsverifizierung

    nur bei aktivierter Zertifikatsverifizierung
    Aktiviert: Aus Hier können Ausnahmen für die Zertifikatsverifizierung im Regex-Format hinzugefügt werden.