Viren, Spyware, Datenschutz 11.241 Themen, 94.650 Beiträge

Produktproblem Proxy

xafford / 7 Antworten / Flachansicht Nickles

Ich hätte da gerne mal ein Problem bezüglich eines passenden Produktes und zwar geht es um eine Gateway- / Proxylösung. Das Szenabestmöglich abgesichert werden, an sich war auch die Lösung schon festgestanden als nachträglich die Sicherheitsanforderungen erhöht wurden.
Das Grundkonzept sieht folgendermaßen aus:


  • Paketfilter zwischen Internet und LAN angebunden über zwei Standleitungen, eine davon Fallback über Funk.

  • Hinter der Firewall (in der DMZ) kommt (bisher) ein Antivirengateway / Proxy. Eigentlich sollte es die VirusWall von TrendMicro werden (was es aber wohl nicht wird, dazu gleich mehr).

  • Weiterhin stehen in der DMZ ein DNS-Server und ein Webserver.

  • Hinter der DMZ noch ein weiterer Paketfilter.

  • Der Gateway / Proxy wird eine transparente Lösung und behandelt HTTP, FTP, POP3 und SMTP.

  • Im nachhinein wurde jetzt klar, daß auch noch eine Filterung von HTTPS gewünscht wird, zudem (wenn möglich) von Messengerprotokollen.



Der letzte Punkt ist das Problem. Die "normale" VirusWall beherrscht meines Wissens nur SSL-passthrough, ergo wär Tür und Tor geöffnet für Tunneling und der Download von Malicous Code über verschlüsselte Kommunikation, die der Gateway nicht einsehen kann.
Das Problem ist, daß ich keinen SSL-Proxy aus eigener Anwendung kenne, deshalb meine erste Frage: Kennt jemand ein Produkt, welches die geforderten Punkte komplett erfüllt? Oder zumindest ein Produkt, daß sich auf dem Gateway problemlos integrieren lässt? Tommy SSL-Proxy will ich eigentlich nicht unbedingt nehmen.
Bevorzugen würde ich naürlich ein System aus einem Guß aufgrund des Aufwandes an Wartung und Pflege. Laufen soll das Ganze auf einem Linux-System (wegen der VirusWall kommt leider nur SuSE oder RedHat in Frage).
Pauschalurteile sind immer falsch!!!
bei Antwort benachrichtigen
xafford Prosseco „Hallo Xafford, ich mag Linux nicht nicht das ich so ein Win Freak bin . Es gibt...“
Optionen

Hallo Prosecco, erst mal Danke für den Tipp, das Projekt hatte ich mir selbst schon angeschaut bei meiner Suche nach Alternativen. Nach den dürftigen informationen über den Proxy ist er aber nicht ganz das, was ich suche. So wie es aussieht ist der Symban SSL-Proxy ein Maquerading-Proxy, der vor normale Webserver geschaltet wird, die dadurch dann mit dem Client via SSL kommunizieren, wobei er die Daten aber nur verschlüsselt forwarded, also nicht cached, weswegen ein scannen der Daten schwer würde.
Was ich suche ist ein SSL-Proxy, der transparent zwischen LAN und Internet geschaltet wird, um die SSL-Kommunikation filtern zu können nach Viren, Trojanern, generell Schadcode und vor Allem nach Tunneln. Die Gateways und Proxies die ich normal nutze reichen SSL-Verbindungen leider nur durch ohne sie scannen zu können, was ja bei verschlüsselter Kommunikation eigentlich normal ist, da es ja selbst eine Art Tunnel zwischen Client und Server darstellt. Das Produkt muß aber transparent zwischengeschaltet werden (also für die Clients unsichtbar), die SSL-Sitzung übernehmen und auf beiden Seiten verschlüsselt arbeiten (als eine Art Man-in-the-middle). Der Client ruft eine SSL-Seite auf, der Proxy fängt es auf und übernimmt die Sitzung, baut seinerseits eine SSL-Verbindung mit dem Server auf, prüft dessen Zertifikat, holt die Daten, scannt sie und gibt sie geprüft und erneut verschlüsselt an den Client weiter. Also wie ein normaler HTTP-Proxy, nur eben verschlüsselt.

Gruß

Pauschalurteile sind immer falsch!!!
bei Antwort benachrichtigen
Danke, das ist nett. xafford