Mục tiêu của bài lab này là cấu hình tính năng SSL Decryption (Giải mã HTTPS) để Firewall có thể kiểm tra sâu vào nội dung gói tin (Deep Packet Inspection) kết hợp cùng IPS và Malware Scanning.
Quá trình này được chia làm hai kịch bản rõ rệt: Outbound (từ mạng nội bộ ra Internet) và Inbound (từ Internet vào máy chủ nội bộ). Anh em cùng theo dõi cách triển khai chi tiết nhé!
Các bước cấu hình trên Sophos XG:
YÊU CẦU BẮT BUỘC (Phía Client):Vì Firewall đang "đánh tráo" chứng chỉ gốc của trang web (VD: Google) bằng chứng chỉ của chính nó, bạn bắt buộc phải tải chứng chỉ CA của Sophos (SecurityAppliance_SSL_CA) và cài đặt vào mục Trusted Root Certification Authorities trên tất cả các máy client trong vùng LAN. Nếu bỏ qua bước này, trình duyệt sẽ lập tức chặn kết nối và báo lỗi bảo mật đỏ lòm.
Tiến Hành Test Outbound:
(Lưu ý: SSL/TLS inspection chỉ có tác dụng "mở vỏ" để nhìn vào bên trong gói tin, bạn bắt buộc phải áp các chính sách Security như Web Filter / IPS thì nó mới thực thi chặn/thả hiệu quả).
Dưới đây là nguyên lý khiến cấu hình này thất bại:
Lý do 1: Lỗi "Man-in-the-Middle" và cảnh báo chứng chỉ
Tính năng giải mã của Sophos hoạt động bằng cách chặn gói tin, giải mã, và mã hóa lại bằng chứng chỉ CA nội bộ của Firewall.
Giải Pháp Thực Tế Cho Hệ Thống:Để bảo vệ Web Server nội bộ từ luồng truy cập Internet, thay vì cố gắng dùng SSL Decryption, chúng ta sẽ dùng Firewall Rule thông thường kết hợp áp dụng IPS Policy trực tiếp lên rule đó.
Tham khảo cấu hình IPS policy Hướng dẫn tại đây
Tiến Hành Test Inbound:
Quá trình này được chia làm hai kịch bản rõ rệt: Outbound (từ mạng nội bộ ra Internet) và Inbound (từ Internet vào máy chủ nội bộ). Anh em cùng theo dõi cách triển khai chi tiết nhé!
Các bước cấu hình trên Sophos XG:
- Điều hướng đến Rules and policies > SSL/TLS inspection rules.
- Nhấp vào Add để tạo rule mới với các thông số sau:
- Rule name: Decrypt_Outbound_LAN
- Action: Decrypt
- Decryption profile: Maximum compatibility
- Source zones: LAN
- Destination zones: WAN
- Services: HTTPS
- Nhấn Save.
YÊU CẦU BẮT BUỘC (Phía Client):Vì Firewall đang "đánh tráo" chứng chỉ gốc của trang web (VD: Google) bằng chứng chỉ của chính nó, bạn bắt buộc phải tải chứng chỉ CA của Sophos (SecurityAppliance_SSL_CA) và cài đặt vào mục Trusted Root Certification Authorities trên tất cả các máy client trong vùng LAN. Nếu bỏ qua bước này, trình duyệt sẽ lập tức chặn kết nối và báo lỗi bảo mật đỏ lòm.
Tiến Hành Test Outbound:
- Mở một trang HTTPS bất kỳ, bấm vào hình ổ khóa kế thanh tìm kiếm.
- Vào Connection is secure > Certificate is valid. Nếu mục Issued by hiển thị tên chứng chỉ của Sophos là máy đã nhận diện thành công.
- Tiến hành tải thử 1 file chứa mã độc EICAR để xem kết quả. Hệ thống sẽ lập tức can thiệp: Đã decrypt gói tin và phát hiện Virus!
(Lưu ý: SSL/TLS inspection chỉ có tác dụng "mở vỏ" để nhìn vào bên trong gói tin, bạn bắt buộc phải áp các chính sách Security như Web Filter / IPS thì nó mới thực thi chặn/thả hiệu quả).
2. KỊCH BẢN INBOUND: Kiểm Soát Luồng Truy Cập Từ WAN Vào Web Server
Nhiều anh em lầm tưởng có thể áp dụng SSL/TLS Inspection Rule để giải mã luồng dữ liệu từ ngoài Internet (WAN) đi vào Web Server nội bộ thông qua DNAT (Port Forwarding). Thực tế, cấu hình này là KHÔNG KHẢ THI về mặt kiến trúc bảo mật.Dưới đây là nguyên lý khiến cấu hình này thất bại:
Lý do 1: Lỗi "Man-in-the-Middle" và cảnh báo chứng chỉ
Tính năng giải mã của Sophos hoạt động bằng cách chặn gói tin, giải mã, và mã hóa lại bằng chứng chỉ CA nội bộ của Firewall.
- Ở kịch bản Outbound, ta có quyền ép máy LAN tin tưởng CA này.
- Nhưng ở kịch bản Inbound, người dùng đến từ Internet (WAN). Trình duyệt của người dùng lạ trên toàn cầu không hề biết và tuyệt đối không tin tưởng CA nội bộ của con Sophos. Ngay khi họ truy cập vào IP WAN của bạn (VD: 10.0.137.170), trình duyệt sẽ chặn đứng kết nối với mã lỗi: Your connection is not private / CERT_AUTHORITY_INVALID. Lúc này, Web Server của bạn hoàn toàn bị cô lập.
Giải Pháp Thực Tế Cho Hệ Thống:Để bảo vệ Web Server nội bộ từ luồng truy cập Internet, thay vì cố gắng dùng SSL Decryption, chúng ta sẽ dùng Firewall Rule thông thường kết hợp áp dụng IPS Policy trực tiếp lên rule đó.
- Tạo Firewall Rule: Source zone là WAN, Destination là IP WAN của FW (DNAT vào trong).
- Áp dụng chính sách IPS (Intrusion Prevention System) khắt khe nhất để bảo vệ luồng truy cập.
Tham khảo cấu hình IPS policy Hướng dẫn tại đây
Tiến Hành Test Inbound:
- Từ mạng WAN bên ngoài, truy cập vào Web Server bình thường ➔ Kết nối OK, không bị lỗi chứng chỉ.
- Tiến hành mô phỏng một đợt tấn công từ WAN vào Web Server ➔ Lập tức bị IPS của Firewall chém rụng! Luồng dữ liệu từ Internet vào LAN đã được bảo vệ thành công.
Bài viết liên quan
Được quan tâm
Bài viết mới