Spis treści:
1. Czym jest integracja ze stosem TCP/IP?
Integracja ze stosem TCP/IP odpowiada za filtrowanie ruchu sieciowego realizowanego przez użytkowników. Funkcja ta jest wykorzystywana przez nVision do:
- blokowania stron WWW,
- blokowania pobierania plików z określonymi rozszerzeniami.
2. Dlaczego integracja może powodować problemy?
W celu analizy zaszyfrowanego ruchu HTTPS nVision wykorzystuje własny certyfikat.
Technicznie mechanizm ten polega na przechwyceniu połączenia HTTPS wychodzącego z aplikacji, odszyfrowaniu go w celu analizy, a następnie ponownym zestawieniu połączenia z wykorzystaniem certyfikatu nVision.
Z punktu widzenia aplikacji zachowanie to odpowiada mechanizmowi typu Man-in-the-Middle (MITM). Jest to prawidłowe i zamierzone działanie wykorzystywane przez rozwiązania filtrujące ruch HTTPS.
Niektóre aplikacje posiadają jednak dodatkowe mechanizmy zabezpieczeń, na przykład certificate pinning lub własną weryfikację certyfikatów. W takich przypadkach mogą nie akceptować podstawionego certyfikatu i zakończyć połączenie lub całkowicie odmówić komunikacji.
3. Kiedy zalecane jest wyłączenie integracji?
Jeśli występuje konflikt z aplikacją lub stroną internetową, w pierwszej kolejności zalecane jest dodanie wyjątków dla wskazanych adresów, domen lub aplikacji.
Najczęściej dotyczy to:
- aplikacji wykorzystujących kwalifikowany podpis elektroniczny,
- aplikacji bankowych,
- aplikacji stosujących własną walidację certyfikatów,
- oprogramowania korzystającego z mechanizmów certificate pinning,
- środowisk, w których równolegle działa inne rozwiązanie wykonujące inspekcję SSL/TLS.
Jeżeli po dodaniu wyjątku lub wyłączeniu integracji problem ustępuje, oznacza to, że przyczyną jest sposób obsługi szyfrowanego ruchu HTTPS przez daną aplikację.
4. Zalecane postępowanie – przykład strony bankowej
W pierwszej kolejności zaleca się dodanie wyjątków dla wskazanych aplikacji lub adresów URL, tak aby nie podlegały analizie przez integrację ze stosem TCP/IP.
Dla przykładu posłużymy się stroną https://sprawozdawczosc.nbp.pl/, która wymusza logowanie certyfikatem.
- Po wejściu na stronę NBP możemy zauważyć, że na stronie został podstawiony certyfikat Axence.
- W związku z tym podczas logowania na stronie sprawozdawczosc.nbp.pl może wystąpić problem z logowaniem.
- Należy wówczas dodać wykluczenie dla strony, klikając Zarządzaj politykami:
- Następnie w sekcji Kompatybilność Agenta nVision wybierz politykę, która jest zastosowana na urządzeniach:
-
W konfiguracji polityki, w sekcji Integracja ze stosem TCP/IP, wybierz Wykluczone adresy i domeny, a następnie wpisz na przykład:
*.nbp.pl*
- Po wykonaniu powyższych czynności strona NBP nie będzie filtrowana, a certyfikat nie będzie podstawiany.
5. Zalecane postępowanie – FileZilla / WinSCP
Problem może dotyczyć również aplikacji korzystających z połączeń szyfrowanych, takich jak FileZilla lub WinSCP. W przypadku połączeń FTP przez TLS/SSL albo SFTP aplikacja może dodatkowo weryfikować certyfikat serwera lub klucz hosta.
Jeżeli integracja ze stosem TCP/IP przechwytuje i analizuje taki ruch, aplikacja może wykryć zmianę w sposobie zestawienia połączenia i zakończyć komunikację. Może to objawiać się błędem certyfikatu, błędem połączenia TLS/SSL, odrzuceniem połączenia lub brakiem możliwości zalogowania się do serwera.
W takim przypadku zalecane jest dodanie wyjątku dla adresu serwera, domeny lub aplikacji, której dotyczy problem.
-
Dodaj wyjątek dla procesu aplikacji, na przykład:
filezilla.exe winscp.exe
- Po zapisaniu zmian odczekaj na zastosowanie polityki na urządzeniu lub uruchom ponownie Agenta / komputer, jeśli jest to wymagane.
- Ponownie sprawdź połączenie w aplikacji.
6. Skutki wyłączenia integracji
Po wyłączeniu integracji ze stosem TCP/IP nVision:
- nie filtruje pobieranych plików,
- nie filtruje stron WWW na podstawie skonfigurowanych reguł.