Wechseln zu:Navigation, Suche
Wiki
Keine Bearbeitungszusammenfassung
Keine Bearbeitungszusammenfassung
Zeile 216: Zeile 216:




[[Datei:UTM116_AI_HPTMnwgrpshttpus.png|200px|thumb|right|Regelsätze transparenter Modus HTTP]]
 
 
 
[[Datei:UTM116_AI_HPTMnwgrpshttp.png|200px|thumb|right|Regelsätze transparenter Modus HTTP]]
Die Benutzer der Netzwerkgruppen werden über den transparenten Modus des Proxy gesteuert. Es müssen also unter dem Reiter ''Transparenter Modus'' entsprechende Regeln angelegt werden, so dass die Mitglieder der Netzwerkgruppen als Quelle mit dem Ziel ''Internet'' für HTTP durch den Typ ''include'' zwangsweise über den HTTP Proxy umgeleitet werden.
Die Benutzer der Netzwerkgruppen werden über den transparenten Modus des Proxy gesteuert. Es müssen also unter dem Reiter ''Transparenter Modus'' entsprechende Regeln angelegt werden, so dass die Mitglieder der Netzwerkgruppen als Quelle mit dem Ziel ''Internet'' für HTTP durch den Typ ''include'' zwangsweise über den HTTP Proxy umgeleitet werden.

Version vom 12. Januar 2016, 17:45 Uhr

Vorlage:V11.6

Beispiel einer Webfiltereinrichtung mit Benutzer- und Netzwerkgruppen

Vorgaben

In diesem Wiki soll einmal Beispielhaft die Verwendung des Webfilter im HTTP-Proxy der Version 11.6 in Verbindung mit Benutzer- und Netzwerkgruppen beschrieben werden. Als Ausgangssituation gehen wir von folgenden Vorgaben aus:

1. Benutzergruppen:
Wir haben drei Benutzergruppen mit unterschiedlichen Berechtigungen beim aufrufen von Webseiten. Jeweils eine für die Chefetage, für die Mitarbeiter und für die Auszubildenden.

  • Benutzergruppe Proxy_chef soll keine Einschränkungen enthalten, die Chefetage soll aber vor Webseiten geschützt werden, auf denen Schadsoftware enthalten ist. Daher sollen hier die Kategorien Danger und Hacking auf eine Blacklist gesetzt werden.
  • Benutzergruppe "Proxy_mitarbeiter soll ebenfalls vor Webseiten mit Schadsoftware geschützt werden. Weiterhin bekommt diese Gruppe noch Einschränkungen durch die Kategorien Porno und Erotik, Soziale Netzwerke und Shopping. Es muss allerdings die Möglichkeit bestehen, bei der Wortmann AG Online einzukaufen.
  • Benutzergruppe "Proxy_Azubi" soll keine Webseiten aufrufen dürfen, mit Ausnahme der Webseite der Securepoint GmbH. Zusätzlich soll hier die Möglichkeit geschaffen werden, dass die Benutzer dieser Gruppe in einem definierten Zeitfenster ihre Sozialen Kontakte bei Facebook pflegen können.


2. Netzwerkgruppen:
Durch Netzwerkgruppen soll gewährleistet werden, dass Geräte die sich nicht authentifizieren können, trotzdem einen Schutz über den HTTP Proxy und den Webfilter erhalten, der später weiter angepasst werden kann. Dazu wird zwischen drei Netzwerkgruppen unterschieden:

  • Netzwerkgruppe "nw_grp_GF" soll für Geräte der Geschäftsführung mit dem IP-Netz 10.1.10.0/24 eingesetzt werden. Auch hier sollen die Clients wieder durch die auf einer Blacklist angelegten Webfilter Kategorien Danger und Hacking vor Schadsoftware geschützt werden.
  • Netzwerkgruppe "nw_grp_IT" soll Geräte in der Technischen Abteilung mit dem IP-Netz 10.1.20.0/24, wie auch schon Geräte der Geschäftführung, mit den gleichen Maßnahmen vor Schadsoftware geschützt werden.
  • Netzwerkgruppe "nw_grp_VT" mit den IP-Netz 10.1.30.0/24 für den Vertrieb bekommt die selben Einstellungen wie auch schon die Geschäftsführung und die Technik. Zusätzlich sollen aber beim Vertrieb noch Werbe Dienste geblockt werden.

Einrichtung der Gruppen

Benutzergruppen

Proxy Gruppe anlegen

Benutzergruppen werden im Menü Authentifizierung, Untermenü Benutzer unter dem Reiter Gruppen mit einen Klick auf den Button UTM116 AI AuBGrphinzB.png hinzugefügt.
Im Feld Gruppenname: wird ein Name für die Benutzergruppe vergeben. Dieser wird dann auch als Name für das Webfilterprofil und als Basis für den automatisch angelegten Webfilter-Regelsatz verwendet.

Damit diese Gruppe auf den HTTP-Proxy und den Webfilter zugreifen kann, muss hier die Berechtigung HTTP-Proxy aktiviert werden.

Sollen Active Directory Gruppen zur Authentifizierung verwendet werden, wird die entsprechende AD-Gruppe im Reiter Verzeichnis Dienst ausgewählt. Eine genaue Beschreibung dazu befindet sich im Wiki zu den AD-Benutzergruppen ab der Version 11.5.

Drei Proxy Gruppen angelegt

Für jeden der drei Benutzergruppen Proxy_chef, Proxy_mitarbeiter und Proxy_azubi wird eine eigene Benutzergruppe angelegt.






Benutzer anlegen

Wenn keine Authentifizierung über ein Active Directory stattfinden kann oder soll, müssen Benutzer lokal auf der UTM angelegt werden. Diese sollen dann die Berechtigungen von den Benutzergruppen erben. Dass heißt, die angelegten Benutzer müssen mit einer Gruppe verbunden werden. Dazu befindet sich, wenn der Benutzer hinzugefügt wird, im Reiter Gruppen eine Liste mit den schon angelegten Benutzergruppen, aus der die passende ausgewählt wird.




Netzwerkgruppen

Netzwerkgruppe anlegen

Netzwerkobjekte und -gruppen befinden sich unter dem Menüpunkt Firewall, Untermenü Portfilter und dem Reiter Netzwerkobjekte.
Hier werden die Netzwerkobjekte durch anlegen von Gruppen und der Anschließenden Zuweisung der erstellten Netzwerkobjekte zu einer Netzwerkgruppe gruppiert. Auch hier wird wieder der Name der Netzwerkgruppe für die Namensgebung des Webfilter Profil und des automatisch angelegten Regelsatzes genutzt.




Einrichtung des Webfilter

Profil erstellen

Zum einrichten des Webfilter werden die angelegten Gruppen mit den Regelsätzen verknüpft. Dazu werden Profile angelegt. Der Webfilter hat seit der Version 11.6 seinen eigenen Menüpunkt unter Anwendungen.

Profil hinzufügen

Mit einem Klick auf den Button UTM116 AI WFprofhinzB.png öffnet sich ein Fenster mit einer Liste von Benutzer- und Netzwerkgruppen.




Profil hinzugefügt

Nach Auswahl der Gruppe und speichern der Auswahl, wird auf der linken Seite ein neues Profil angelegt und auf der rechten Seite ein dazu passender Regelsatz.






Profile hinzugefügt

Nach diesem Schema werden nun die einzelnen Profile für die oben genannten Benutzer- und Netzwerkgruppen angelegt.





Regelsatz bearbeiten

Regelsatz Proxy_chef bearbeiten

Mit einen Klick auf den Button UTM116 AI WFeditB.png öffnet sich das Fenster zum Editieren des Regelsatzes.

Im unteren Teil des Fensters werden die Regeln angelegt.

Regelsatz für Benutzergruppe "Proxy_chef"

Angefangen bei dem Regelsatz für Benutzergruppe Proxy_chef, werden hier nacheinander die Kategorien Danger und Hacking durch Auswahl aus der Kategorien-Liste und anschließendem Klick auf UTM116 AI WFrsKathinzB.png der Regelliste hinzugefügt.

Sollte schon ein Regelsatz existieren, der die gewünschten Kategorien oder URLs beinhaltet, können die Einstellungen auch aus diesem Kopiert werden. Dass sollte aber geschehen bevor Regeln einzeln angelegt werden, da die schon angelegten Regeln durch das Kopieren überschrieben werden.

Da schon ein Regelsatz mit dem Namen security existiert, bei dem diese beiden Kategorien geblockt werden, kann dieser aus dem Feld Regelsatz kopieren ausgewählt und mit einem Klick auf den Button UTM116 AI WFregkopB.png kopiert werden.

Mit einen Klick auf UTM116 AI SaveB.png werden diese Einstellungen gespeichert.

Regelsatz für Benutzergruppe "Proxy_mitarbeiter"
Regelsatz Proxy_mitarbeiter bearbeiten

Auch beim Regelsatz für die Benutzergruppe Proxy_mitarbeiter kann wieder der Regelsatz security kopiert werden. Damit sind die Kategorien Danger und Hacking den Regeln hinzugefügt. Nun werden nacheinander die Kategorien Porno und Erotik, Shopping und Soziale Netzwerke ausgewählt und die Regelliste damit jeweils durch klick auf den Button UTM116 AI WFrsKathinzB.png erweitert.
Um einzelne URLs der Regelliste hinzuzufügen, werden diese auf der Linken Seite unter der Regelliste eingetragen und über den Button UTM116 AI WFrsURLhinzB.png eingefügt. Dabei kann ein * als Wildcard genutzt werden.

Hier einige Beispiele:

  • *beispiel*
  • *.beispiel.*
  • *beispiel.net (oder .de, .com etc.)
  • http://*beispiel.net*
  • http://*beispiel.*
  • http://beispiel.net*
  • http://beispiel.net

anstatt des http:// kann natürlich auch https:// verwendet werden.

Da die Seite der Wortmann AG, die unter die Kategorie Shopping fällt, zugelassen werden soll, erfolgt hier ein entsprechender Eintrag *wortmann.de*.
Durch die Wildcard vor wortmann.de ist gewährleistet, dass diese Seite sowohl mit http:// als auch https:// aufgerufen werden kann. Auch sind hierbei weitere Subdomains berücksichtigt, auf die eventuell per automatischen Link zugegriffen werden muss.
Der * hinter der Domäne sorgt dafür, dass weitere Unterordner ebenfalls berücksichtigt werden.

Der Button in der Spalte Aktion hat zwei Zustände:

UTM116 AI WFblockB.png Blockiert den Zugriff auf die URL oder die Kategorie
UTM116 AI WFallowB.png Erlaubt den Zugriff auf die URL oder die Kategorie


Beim hinzufügen der URL oder der Kategorie, steht die Aktion erst einmal auf blockieren. Nach einen klick auf den Button wird dieser Zustand verändert. In unserem Beispiel werden alle URL die über den Webfilter aufgerufen werden und auf die eingetragenen Kategorien passen geblockt, nur die Webseite von Wortmann wird explizit zugelassen. Alle anderen Webseitenaufrufe, die nicht auf die Kategorien passen, werden ebenfalls zugelassen, da es sich hierbei um die Standardeinstellung handelt.

Regelsätze für Benutzergruppe "Proxy_azubi"

Da für die Benutzergruppe Proxy_azubi ein Zeitfenster für die Sozialen Kontakte bei Facebook eingerichtet werden soll, müssen hier zwei Regelsätze angelegt werden. Zum einen der mit der Zeitkomponente und zum anderen der Regelsatz, der immer dann greift, wenn die Anfrage außerhalb dieses Zeitfensters stattfindet.

Wichtig:
Alle Regelsätze müssen vollständig eingerichtet sein. Die Abarbeitung erfolgt hier nicht von oben nach unten, ein Regelsatz nach dem anderen. Es wird nur überprüft, ob die Zeit mit einem Regelsatz übereinstimmt oder nicht. Soll also in jedem Fall die Webseite von Securepoint erreichbar sein, muss diese Regel in jedem einzelnen Regelsatz eingetragen und erlaubt sein.


Basis Regelsatz für Proxy_azubi bearbeiten

Der Regelsatz Proxy_azubi_ruleset_1 wird wie bei den vorherigen bearbeitet. Da hier als Grundlage alle Webseiten bis auf securepoint.de gesperrt werden sollen, werden nur zwei Regeln benötigt:

  1. *securepoint.de* erlaubt
  2. Alle anderen (*) blockiert






Zeit Regelsatz für Proxy_azubi erstellen

Nun wird über UTM116 AI WFPrshinzB.png ein weiterer Regelsatz erstellt.
Zunächst bekommt dieser einen entsprechenden Namen und es werden Daten aus dem ersten Azubi Regelsatz übernommen.
Anschließend wird die zeitliche Gültigkeit dieses Regelsatzes definiert. In unserem Beispiel soll dieser Regelsatz von Montag bis Freitag gelten und an diesen Tagen jeweils von 14:00 Uhr bis 14:59 Uhr.

Abschließend wird definiert, was in dieser Zeit zusätzlich geregelt werden soll. In diesem Beispiel soll der Zugang zu Facebook erlaubt sein.
Da facebook.de in jedem Fall weitergeleitet wird, z.B. de-de.facebook.com, gestalte ich die Eingabe in die URL Zeile mit *facebook* sehr großzügig. Es muss allerdings klar sein, dass alles was facebook in der URL hat auf diese weise erlaubt ist.

Die Facebook Regel steht jetzt allerdings an letzter Position unter der allgemeinen Block Regel und wird gesperrt. Da innerhalb des Regelsatzes die Regeln von oben nach unten abgearbeitet werden, muss diese über die allgemeine Block Regel verschoben und die Aktion dieser Regel auf erlaubt gesetzt werden.

Facebook ohne grafische Elemente

Hinweis: Es ist darauf zu achten, dass zum Aufbau einer Webseite häufig auf Server zugegriffen wird, die über andere URLs erreicht werden. Facebook zum Beispiel ruft für die grafische Darstellung eine URL auf, die kein facebook in der URL beeinhaltet.
Hier hilft ein Blick in das Log, welche hier geblockt wird


UTM116 LOG AzubiFBCDN blocked.png



Erweiterung des Regelsatzes

Durch eine Erweiterung des Regelsatzes um diese URL wird die Webseite dann wieder korrekt dargestellt.





Regelsätze Proxy_azubi

Nun müssen die Regelsätze noch so angeordnet werden, dass der Regelsatz mit der zeitlichen Komponente über dem Basis Regelsatz liegt. Dadurch wird der Basis Regelsatz während des Zeitfensters nicht angewendet.



Genau so wie die Regelsätze der Benutzergruppen werden die Regelsätze für die Netzwerkgruppen laut den oben genannten Vorgaben eingerichtet.

Webfilter aktivieren

Webfilter aktivieren

Der Webfilter ist in der Werkseinstellung schon aktiv. Im Webfilter-Bereich Allgemein sollte überprüft werden, ob dieser Zustand verändert wurde.

Weiterhin wird hier das Standardverhalten definiert, wenn eine Anfrage von einem Benutzer oder einer IP kommt, die zu keinem Webfilter-Profil passt.
Wurde Standardverhalten blockieren eingerichtet und hat sich zum Beispiel ein Benutzer an der Windows Domäne angemeldet, ist aber nicht Mitglied einer der Proxy Beneutzergruppen und seine IP passt auch auch zu keiner der Netzwerkgruppen, werden die URL Anfragen geblockt weil er keinem Profil zugeordnet werden konnte.

HTTP Proxy einrichten

Authentifizierung aktivieren

Damit die Authentifizierung für die Proxy Benutzergruppen an der UTM erfolgen kann, muss im HTTP Proxy die entsprechende Authentifizierungsmethode gewählt werden.
Wird hier NTLM gewählt, muss die UTM vorher in die Domäne eingebunden werden.
Für die Nutzung der Authentifizierungsmethode Basic müssen Benutzer auf der UTM angelegt werden.




Regelsätze transparenter Modus HTTP

Die Benutzer der Netzwerkgruppen werden über den transparenten Modus des Proxy gesteuert. Es müssen also unter dem Reiter Transparenter Modus entsprechende Regeln angelegt werden, so dass die Mitglieder der Netzwerkgruppen als Quelle mit dem Ziel Internet für HTTP durch den Typ include zwangsweise über den HTTP Proxy umgeleitet werden.