Dirkg (Diskussion | Beiträge) Keine Bearbeitungszusammenfassung |
KKeine Bearbeitungszusammenfassung |
||
(51 dazwischenliegende Versionen von 6 Benutzern werden nicht angezeigt) | |||
Zeile 1: | Zeile 1: | ||
{{Archivhinweis|UTM/APP/Webfilter}} | |||
{{DISPLAYTITLE:Webfilter}} | |||
== Informationen== | |||
Letzte Anpassung zur Version: '''11.7''' | |||
<br> | |||
Bemerkung: Funktionserweiterung | |||
<br> | |||
Vorherige Versionen: [[UTM/APP/Webfilter_v11.6 | 11.6.12]] + [[UTM/APP/Webfilter-v11.5 | 11.5]] | |||
==Einleitung== | |||
Der Webfilter ordnet Berechtigungen, den zugrunde liegenden Netzwerk- oder Benutzergruppen, in Profilen zu. In diesen Profilen befinden sich Regelsätze, die innerhalb eines Profils, von oben nach unten abgearbeitet werden. Mehrere Regelsätze innerhalb eines Profils machen gerade dann Sinn, wenn Gruppen zu bestimmten Zeiten (z. B. Mittagspause, nach Feierabend) unterschiedliche Berechtigungen zugeordnet werden sollen. | |||
===Profil | ==Der Webfilter== | ||
===Webfilter-Einstellungen=== | |||
In den Allgemeinen Einstellungen des Webfilter kann die Funktion Ein- oder Ausgeschaltet werden. | |||
Zusätzlich kann das Standardverhalten des Webfilters, für die Punkte "Kein passendes Profil gefunden", "Keine passende Regel gefunden", auf blockieren oder zulassen gestellt werden. | |||
====Kein passendes Profil gefunden==== | |||
Definiert das Verhalten für Netzwerk- und Benutzergruppen, für die kein Webfilter Profil angelegt worden ist, sowie für Gruppen deren Profile keine Regelsätze mit passendem Zeitstempel beinhalten. | |||
====Keine passende Regel gefunden==== | |||
Definiert das Standardverhalten, wenn im aktiven Regelsatz keine passende Regel gefunden wurde. | |||
====Kategorie nicht auflösbar==== | |||
Definiert das Standardverhalten, falls die Kategorie nicht aufgelöst wurde. Beispielsweise wenn keine Verbindung zum Server aufgebaut werden konnte. | |||
===Profile=== | |||
[[Datei:utm_app_webfilter_01.png |200px|right|thumb|Profile]] | |||
In den einzelnen Profilen werden die Regelsätze mit entweder Netzwerkgruppen (transparenter | |||
Proxy Modus) oder Benutzergruppen (dedizierter Proxy Modus mit Authentifizierung) verbunden. | |||
Aufgrund von möglichen Überlappungen von Gruppen ist auch hier zu beachten, dass auch die | |||
Profile von oben nach unten abgearbeitet werden. | |||
[[UTM/AUTH/Benutzerverwaltung | Hier]] wird erklärt, wie eine Benutzergruppe und [[UTM/RULE/Portfilter#Netzwerkobjekte |hier]] wie ein Netzwerkobjekt angelegt werden kann. | |||
<br> | |||
Wenn die entsprechende Netzwerk- oder Benutzergruppe angelegt wurde, kann ein Profil erstellt werden. Durch betätigen der Schaltfläche '''+ Profil hinzufügen''' kann eine Gruppe ausgewählt werden, für die ein Webfilterprofil erstellt werden soll. Standardmäßig wird für das neu angelegte Profil ein Regelsatz angelegt. | |||
<div> | |||
<div style="display: flex;padding-right:10px;float:left;"> [[Datei:alert-yellow.png]] </div> | |||
<div style="display: flex;"><span style="background-color: #ffc926;padding:10px;border-radius:4px;font-weight:bold;">Ein Profil kann mehrere Regelsätze enthalten z. B. Ausnahmen für die Mittagspause.</span></div> | |||
</div> | |||
<div style="clear: both;"></div> | |||
<br> | |||
===Regelsätze=== | |||
[[Datei:Webfilter-01.jpg|300px|thumb|right|Regelsätze]] | |||
In den Regelsätzen wird definiert, welche Webseiten und Kategorien geblockt und freigegeben werden. Die Regelsätze können außerdem für einen Zeitraum begrenzt werden, um z. B. Mitarbeitern in der Mittagspause die Möglichkeit zu geben, privat zu surfen. | |||
<br><br><br><br> | |||
<br><br><br><br> | |||
<br> | |||
====Regelsatz hinzufügen==== | |||
[[Datei:Webfilter-08.png|400px|thumb|right|Neuer Regelsatz]] | |||
Die automatisch erstellen Regelsätze können, um sie den Anforderungen an die Schutzmaßnahmen anzupassen, über den "Werkzeugschlüssel "bearbeitet werden Wenn ein eigener Regelsatz erstellt werden soll, ist dies möglich wenn die Schaltfläche '''+ Regelsatz hinzufügen''' betätigt wird. | |||
=====Allgemein===== | |||
'''Name:''' Hier wird der Regelname festgelegt. | |||
<br> | |||
'''Zugang blockieren:''' Alle Webseiten werden gesperrt. | |||
<br> | |||
'''SafeSearch:''' Inhalte mit anstößigen Inhalten werden gefiltert. | |||
<br> | |||
'''URL-Shortener:''' Definiert den Zugriff auf Webseiten, dessen Hostname URL-Shortener-Dienste verwendet. Hier kann gewählt werden, ob diese blockiert, zugelassen oder aufgelöst werden sollen. | |||
<br> | |||
'''Securepoint Whitelist:''' Eine Sammlung von URLs, die Securepoint als vertrauenswürdig bezeichnet. | |||
<br> | |||
'''Keine passende Regel gefunden:''' Wie reagiert der Webfilter, wenn für die Netzwerk- bzw. Benutzergruppe keine Regel existiert? | |||
<br> | |||
'''Kategorie nicht auflösbar:''' Wie reagiert der Webfilter, wenn die Kategorie nicht ermittelt werden konnte. | |||
=====Gültig===== | |||
Dem Regelsatz kann hier ein Zeitraum zugewiesen werden, in dem dieser gültig ist. | |||
=====Regeln===== | |||
Hier wird festgelegt, welche Webseiten erlaubt sind oder auch nicht erreicht werden sollen. Der | |||
Webfilter bietet die Möglichkeit nach den Kriterien URL oder Kategorien zu filtern. Kategorien sind | |||
Sammlungen von Webseiten, ähnlich der Securepoint Whitelist, die bestimmten nach | |||
Themenbereichen zusammengestellt sind. Die Reihenfolge der Regeln ist immer URL, gefolgt von | |||
Kategorie. | |||
<br> | |||
Eine Übersicht mit allen Kategorien ist [[UTM/APP/Webfilter-CF_Kategorien | hier]] zu finden. | |||
==Sonstiges== | |||
===Beispiele für Ausnahmen für Windows-Updateserver=== | |||
Weitere Beispiele zur Einrichtung des Webfilter, Authentifizierungsausnahmen, Virenscanner und SSL-Interception bezüglich Windows Updates gibt es im Knowledge Base Artikel [[UTM/KB/APP/HTTP_Proxy-Windows | Windows Updates mit HTTP-Proxy und Webfilter]] | |||
===Architektur des Webfilter=== | |||
[[Datei:Webfilter.png|800px|center]] | |||
Der Webfilter arbeitet mit URL- und Kategorien-Regelsätzen, die in Profilen Netzwerkgruppen oder Benutzergruppen zugeordnet werden müssen. | |||
Der Ablauf ist wie folgt:<br> | |||
Ein Benutzer ruft über einen Browser oder eine andere Anwendung eine Webseite auf. Die Datenpakete, inclusive dem Uniform Resource Locator (URL) der Webseite, werden über den HTTP Proxy geleitet. Entweder dadurch, dass der HTTP Proxy als Transparenter Proxy eingerichtet ist, oder durch die Proxy-Konfiguration des Browsers am Client.<br> | |||
Je nachdem ob zuerst ein Profil für eine Benutzergruppe oder eine Netzwerkgruppe angelegt wurde, wird überprüft, ob der Benutzername oder die IP-Adresse mit einem Profil übereinstimmt. <br> | |||
Stimmt weder der Benutzername noch die Quell IP-Adresse mit einem Gruppen-Profil überein, greift die Standard Aktion, die unter ''Webfilter'' im Bereich ''Allgemein'' unter ''Kein passendes Profil gefunden:'' definiert wurde. Es werden diese Anforderungen, je nach Einstellung im Webfilter, entweder zugelassen oder geblockt.<br> | |||
Nachdem ein Profil erkannt wurde, wird der damit verknüpfte Regelsatz überprüft.<br> | |||
Zunächst wird die zeitliche Gültigkeit des Regelsatzes überprüft. Stimmt diese nicht überein, prüft der Webfilter ob ein weiterer Regelsatz für dieses Profil hinterlegt ist. Ist dieses nicht der Fall, greift die Webfilter Standard Aktion.<br> | |||
Ist der Regelsatz nicht zeitlich geregelt oder stimmt der Regelsatz zeitlich überein, wird als nächstes überprüft, ob dieser Regelsatz den Zugang grundsätzlich blockieren soll. Das ist der Fall, wenn im Fenster ''Regelsatz bearbeiten'' die Markierung bei ''Zugang blockieren:'' gesetzt wurde.<br> | |||
Wird mit dem Regelsatz nicht alles blockiert, überprüft der Webfilter die hier hinterlegten URLs und vergleicht diese mit der Anforderung des Clients. Ist die URL oder Teile der URL im Regelsatz eingetragen, wird geprüft, ob diese auf der Whitelist oder auf der Blacklist stehen und dadurch zugelassen oder geblockt. | |||
Ist die angeforderte URL nicht eingetragen, wird überprüft ob diese zu einer Kategorie passen.<br> | |||
Dazu wird zunächst geprüft, ob diese URL schon einmal auf die Zuordnung zu einer Kategorie geprüft wurde und ob sich diese Anfrage noch im Cache befindet.<br> | |||
Ist das nicht der Fall, wird über die UTM eine Anfrage an die Securepoint Contentfilter-Server gestellt, die ähnlich einer DNS Anfrage funktioniert: Die URL wird zunächst zum Server übertragen. Die Anfrage wird mit einer IP-Adresse beantwortet, die den Webfilter darüber informiert, in welcher Kategorie sich diese URL befindet. | |||
Nun wird überprüft, ob die Kategorie aufgelistet und auf einer White- oder Blacklist steht. Daraufhin wird die Anfrage an diese URL zugelassen oder geblockt. | |||
Es ist möglich, dass eine URL in mehreren Kategorien enthalten ist. Die Anfrage an die Contentfilter-Server wird wiederholt sowie mit den weiteren Einträgen in der Liste abgeglichen. | |||
Sind weder die URL noch eine passende Kategorie in den Regeln hinterlegt, trifft die Einstellung unter "Regelsatz bearbeiten" "Keine passende Regel gefunden" zu. Hier kann pro Regalsatz ein abweichendes Verhalten zu den default Regeln eingestellt werden. Sollten die Kategorien nicht auflösbar sein so gilt hier ebenfalls das unter "Regelsatz bearbeiten" "Kategorie nicht auflösbar" eingestellte Verhalten. | |||
Aktuelle Version vom 8. März 2022, 19:11 Uhr
notempty
Informationen
Letzte Anpassung zur Version: 11.7
Bemerkung: Funktionserweiterung
Vorherige Versionen: 11.6.12 + 11.5
Einleitung
Der Webfilter ordnet Berechtigungen, den zugrunde liegenden Netzwerk- oder Benutzergruppen, in Profilen zu. In diesen Profilen befinden sich Regelsätze, die innerhalb eines Profils, von oben nach unten abgearbeitet werden. Mehrere Regelsätze innerhalb eines Profils machen gerade dann Sinn, wenn Gruppen zu bestimmten Zeiten (z. B. Mittagspause, nach Feierabend) unterschiedliche Berechtigungen zugeordnet werden sollen.
Der Webfilter
Webfilter-Einstellungen
In den Allgemeinen Einstellungen des Webfilter kann die Funktion Ein- oder Ausgeschaltet werden. Zusätzlich kann das Standardverhalten des Webfilters, für die Punkte "Kein passendes Profil gefunden", "Keine passende Regel gefunden", auf blockieren oder zulassen gestellt werden.
Kein passendes Profil gefunden
Definiert das Verhalten für Netzwerk- und Benutzergruppen, für die kein Webfilter Profil angelegt worden ist, sowie für Gruppen deren Profile keine Regelsätze mit passendem Zeitstempel beinhalten.
Keine passende Regel gefunden
Definiert das Standardverhalten, wenn im aktiven Regelsatz keine passende Regel gefunden wurde.
Kategorie nicht auflösbar
Definiert das Standardverhalten, falls die Kategorie nicht aufgelöst wurde. Beispielsweise wenn keine Verbindung zum Server aufgebaut werden konnte.
Profile
In den einzelnen Profilen werden die Regelsätze mit entweder Netzwerkgruppen (transparenter Proxy Modus) oder Benutzergruppen (dedizierter Proxy Modus mit Authentifizierung) verbunden. Aufgrund von möglichen Überlappungen von Gruppen ist auch hier zu beachten, dass auch die Profile von oben nach unten abgearbeitet werden.
Hier wird erklärt, wie eine Benutzergruppe und hier wie ein Netzwerkobjekt angelegt werden kann.
Wenn die entsprechende Netzwerk- oder Benutzergruppe angelegt wurde, kann ein Profil erstellt werden. Durch betätigen der Schaltfläche + Profil hinzufügen kann eine Gruppe ausgewählt werden, für die ein Webfilterprofil erstellt werden soll. Standardmäßig wird für das neu angelegte Profil ein Regelsatz angelegt.
Regelsätze
In den Regelsätzen wird definiert, welche Webseiten und Kategorien geblockt und freigegeben werden. Die Regelsätze können außerdem für einen Zeitraum begrenzt werden, um z. B. Mitarbeitern in der Mittagspause die Möglichkeit zu geben, privat zu surfen.
Regelsatz hinzufügen
Die automatisch erstellen Regelsätze können, um sie den Anforderungen an die Schutzmaßnahmen anzupassen, über den "Werkzeugschlüssel "bearbeitet werden Wenn ein eigener Regelsatz erstellt werden soll, ist dies möglich wenn die Schaltfläche + Regelsatz hinzufügen betätigt wird.
Allgemein
Name: Hier wird der Regelname festgelegt.
Zugang blockieren: Alle Webseiten werden gesperrt.
SafeSearch: Inhalte mit anstößigen Inhalten werden gefiltert.
URL-Shortener: Definiert den Zugriff auf Webseiten, dessen Hostname URL-Shortener-Dienste verwendet. Hier kann gewählt werden, ob diese blockiert, zugelassen oder aufgelöst werden sollen.
Securepoint Whitelist: Eine Sammlung von URLs, die Securepoint als vertrauenswürdig bezeichnet.
Keine passende Regel gefunden: Wie reagiert der Webfilter, wenn für die Netzwerk- bzw. Benutzergruppe keine Regel existiert?
Kategorie nicht auflösbar: Wie reagiert der Webfilter, wenn die Kategorie nicht ermittelt werden konnte.
Gültig
Dem Regelsatz kann hier ein Zeitraum zugewiesen werden, in dem dieser gültig ist.
Regeln
Hier wird festgelegt, welche Webseiten erlaubt sind oder auch nicht erreicht werden sollen. Der
Webfilter bietet die Möglichkeit nach den Kriterien URL oder Kategorien zu filtern. Kategorien sind
Sammlungen von Webseiten, ähnlich der Securepoint Whitelist, die bestimmten nach
Themenbereichen zusammengestellt sind. Die Reihenfolge der Regeln ist immer URL, gefolgt von
Kategorie.
Eine Übersicht mit allen Kategorien ist hier zu finden.
Sonstiges
Beispiele für Ausnahmen für Windows-Updateserver
Weitere Beispiele zur Einrichtung des Webfilter, Authentifizierungsausnahmen, Virenscanner und SSL-Interception bezüglich Windows Updates gibt es im Knowledge Base Artikel Windows Updates mit HTTP-Proxy und Webfilter
Architektur des Webfilter
Der Webfilter arbeitet mit URL- und Kategorien-Regelsätzen, die in Profilen Netzwerkgruppen oder Benutzergruppen zugeordnet werden müssen.
Der Ablauf ist wie folgt:
Ein Benutzer ruft über einen Browser oder eine andere Anwendung eine Webseite auf. Die Datenpakete, inclusive dem Uniform Resource Locator (URL) der Webseite, werden über den HTTP Proxy geleitet. Entweder dadurch, dass der HTTP Proxy als Transparenter Proxy eingerichtet ist, oder durch die Proxy-Konfiguration des Browsers am Client.
Je nachdem ob zuerst ein Profil für eine Benutzergruppe oder eine Netzwerkgruppe angelegt wurde, wird überprüft, ob der Benutzername oder die IP-Adresse mit einem Profil übereinstimmt.
Stimmt weder der Benutzername noch die Quell IP-Adresse mit einem Gruppen-Profil überein, greift die Standard Aktion, die unter Webfilter im Bereich Allgemein unter Kein passendes Profil gefunden: definiert wurde. Es werden diese Anforderungen, je nach Einstellung im Webfilter, entweder zugelassen oder geblockt.
Nachdem ein Profil erkannt wurde, wird der damit verknüpfte Regelsatz überprüft.
Zunächst wird die zeitliche Gültigkeit des Regelsatzes überprüft. Stimmt diese nicht überein, prüft der Webfilter ob ein weiterer Regelsatz für dieses Profil hinterlegt ist. Ist dieses nicht der Fall, greift die Webfilter Standard Aktion.
Ist der Regelsatz nicht zeitlich geregelt oder stimmt der Regelsatz zeitlich überein, wird als nächstes überprüft, ob dieser Regelsatz den Zugang grundsätzlich blockieren soll. Das ist der Fall, wenn im Fenster Regelsatz bearbeiten die Markierung bei Zugang blockieren: gesetzt wurde.
Wird mit dem Regelsatz nicht alles blockiert, überprüft der Webfilter die hier hinterlegten URLs und vergleicht diese mit der Anforderung des Clients. Ist die URL oder Teile der URL im Regelsatz eingetragen, wird geprüft, ob diese auf der Whitelist oder auf der Blacklist stehen und dadurch zugelassen oder geblockt.
Ist die angeforderte URL nicht eingetragen, wird überprüft ob diese zu einer Kategorie passen.
Dazu wird zunächst geprüft, ob diese URL schon einmal auf die Zuordnung zu einer Kategorie geprüft wurde und ob sich diese Anfrage noch im Cache befindet.
Ist das nicht der Fall, wird über die UTM eine Anfrage an die Securepoint Contentfilter-Server gestellt, die ähnlich einer DNS Anfrage funktioniert: Die URL wird zunächst zum Server übertragen. Die Anfrage wird mit einer IP-Adresse beantwortet, die den Webfilter darüber informiert, in welcher Kategorie sich diese URL befindet.
Nun wird überprüft, ob die Kategorie aufgelistet und auf einer White- oder Blacklist steht. Daraufhin wird die Anfrage an diese URL zugelassen oder geblockt.
Es ist möglich, dass eine URL in mehreren Kategorien enthalten ist. Die Anfrage an die Contentfilter-Server wird wiederholt sowie mit den weiteren Einträgen in der Liste abgeglichen.
Sind weder die URL noch eine passende Kategorie in den Regeln hinterlegt, trifft die Einstellung unter "Regelsatz bearbeiten" "Keine passende Regel gefunden" zu. Hier kann pro Regalsatz ein abweichendes Verhalten zu den default Regeln eingestellt werden. Sollten die Kategorien nicht auflösbar sein so gilt hier ebenfalls das unter "Regelsatz bearbeiten" "Kategorie nicht auflösbar" eingestellte Verhalten.