Rubriques Connexes
À propos du proxy HTTPS
HTTPS (Protocole de transfert hypertexte sur le protocole sécurisé de cryptage, ou HTTP sur SSL) est un protocole de demande/réponse entre les clients et les serveurs utilisé pour sécuriser les communications et les transactions. Vous pouvez utiliser le proxy HTTPS pour sécuriser un serveur Web protégé par votre Firebox, ou pour examiner le trafic HTTPS demandé par les clients sur votre réseau. Par défaut, lorsqu'un client HTTPS démarre une requête, il établit une connexion TCP (Transmission Control Protocol) sur le port 443. La plupart des serveurs HTTPS sont à l'écoute de requêtes sur le port 443.
HTTPS est plus sécurisé que HTTP car HTTPS utilise un certificat numérique pour chiffrer et déchiffrer les demandes de page des utilisateurs ainsi que les pages renvoyées par le serveur Web. Parce que le trafic HTTPS est chiffré, le Firebox doit le déchiffrer avant de pouvoir l'examiner. Après avoir examiné le contenu, le Firebox chiffre le trafic à l'aide d'un certificat et l'envoie à la destination souhaitée.
Vous pouvez exporter le certificat par défaut créé par le Firebox pour cette fonctionnalité, ou importer un certificat que le Firebox devra utiliser à la place. Si vous utilisez le proxy HTTPS pour examiner le trafic Web demandé par les utilisateurs sur votre réseau, nous vous conseillons d'exporter le certificat par défaut et de le distribuer à chaque utilisateur afin que ces derniers ne reçoivent pas des avertissements du navigateur concernant des certificats non approuvés. Si vous utilisez un proxy HTTPS pour sécuriser un serveur Web acceptant les demandes d'un réseau externe, nous vous conseillons d'importer le certificat de serveur Web actuel pour la même raison.
Lorsqu'un client ou serveur HTTPS utilise un port autre que 443 pour votre entreprise, vous pouvez utiliser le proxy TCP/UDP pour relayer le trafic au proxy HTTPS. Pour obtenir des informations sur le proxy TCP/UDP, voir À propos du proxy TCP-UDP.
Pour ajouter le proxy HTTPS à la configuration de votre Firebox, voir Ajouter une stratégie de proxy à votre configuration.
Quelle Action de Proxy Utiliser
Lorsque vous configurez une stratégie de proxy, vous devez sélectionner une action de proxy adaptée à la stratégie. Pour une stratégie de proxy qui autorise les connexions issues de vos clients internes vers Internet, utilisez l'action de proxy Client. Pour une stratégie de proxy qui autorise les connexions à vos serveurs internes à partir d'Internet, utilisez l'action de proxy Serveur.
Les actions de proxy prédéfinies dont le nom se termine par Standard comprennent les paramètres standard recommandés qui reflètent les dernières tendances de trafic réseau d'Internet.
Dans Fireware v11.12 et les versions ultérieures, les assistants Web Setup Wizard et WSM Quick Setup Wizard ajoutent automatiquement la stratégie de proxy HTTPS qui utilise l'action de proxy Client-HTTPS-par-Défaut. L'action de proxy Client-HTTPS-par-Défaut s'appuie sur l'action proxy HTTPS-Client.Standard et active les services d'abonnement dont la licence figure sur la clé de fonctionnalité lors de l'exécution de l'assistant de configuration. Si vous ajoutez une nouvelle stratégie de proxy HTTPS, l'action de proxy Client-HTTPS-par-Défaut convient parfois mieux que l'action de proxy HTTPS-Client.Standard. Pour de plus amples informations concernant l'action de Client-HTTPS-par-Défaut, consultez Stratégies et Paramètres par Défaut de l'Assistant Setup Wizard.
Configurer le Proxy HTTPS
Onglet Paramètres
Sur l'onglet Paramètres, vous pouvez définir des informations de base sur une stratégie de proxy, par exemple, si elle autorise ou refuse le trafic, créer des règles d'accès pour une stratégie, configurer le routage basé sur stratégie, activer les quotas de temps et de bande passante, configurer la traduction d'adresses réseau (NAT) statique et l'équilibrage de charge côté serveur. L'onglet Paramètres affiche également le port et le protocole de la stratégie ainsi qu'une description facultative de la stratégie. Vous pouvez utiliser les paramètres de cet onglet pour définir la journalisation, la notification, le blocage automatique et les préférences de délai d'attente.
- Les connexions sont — Précisez si l'état des connexions est Autorisé, Refusé ou Refusé (envoi réinitialisé), et définissez celui qui apparaît dans les listes De et À (dans l'onglet Stratégie de la définition du proxy). Afficher Définir des Règles d'Accès pour une Stratégie.
- Utiliser le routage basé sur stratégie — Voir Configurer le routage basé sur stratégie.
- Vous pouvez également configurer la traduction d'adresses réseau (NAT) statique ou configurer l'équilibrage de charge serveur. Afficher Configurer la traduction d'adresses réseau statique et Configurer l'équilibrage de charge côté serveur.
- Pour spécifier les paramètres de journalisation pour cette stratégie, configurez les paramètres dans la section Journalisation.
Pour plus d'informations, voir Définir les préférences de journalisation et de notification. - Si vous choisissez d ans la liste déroulante Les connexions sont l'état Refusé ou Refusé (envoi réinitialisé), les sites tentant de recourir au protocole HTTPS seront bloqués.
Pour plus d'informations, voir Bloquer temporairement les sites avec des paramètres de stratégie. - Pour modifier le délai d'inactivité défini par le Firebox ou le serveur d'authentification, voir Définir un délai d'inactivité personnalisé.
- Pour activer les quotas de temps et de bande passante, voir À propos des Quotas.
Onglet Application Control
Si Application Control est activé sur votre Firebox, vous pouvez définir l'action que ce proxy utilise pour Application Control.
- Sélectionnez l'onglet Application Control.
- Dans la liste déroulante Action Application Control, sélectionnez l'action d'Application Control à utiliser pour cette stratégie ou créez une nouvelle action.
- (Facultatif) Modifier les paramètres d'Application Control pour l'action sélectionnée.
- Cliquez sur Enregistrer.
Pour de plus amples informations, consultez la rubrique Activer Application Control dans une stratégie.
Onglet Gestion du Trafic
Dans l'onglet Gestion du Trafic, vous pouvez sélectionnez l'action de Gestion de Trafic pour la stratégie. Vous pouvez également créer une nouvelle action de Gestion du Trafic. Pour plus d'informations sur les Actions de Gestion du Trafic, voir Définir une Action de Gestion de Trafic dans v11.8.x et les Versions Antérieures et Ajouter une action de gestion de trafic à une stratégie.
Pour appliquer une action de Gestion de Trafic à une stratégie :
- Sélectionnez l'onglet Gestion du trafic.
- Dans la liste déroulante Action de Gestion de Trafic, sélectionnez une action de Gestion du Trafic.
Ou, pour créer une nouvelle action de Gestion de Trafic, sélectionnez Créer une nouvelle et configurez les paramètres tel que décrit dans la rubrique Définir une Action de Gestion de Trafic dans v11.8.x et les Versions Antérieures. - Cliquez sur Sauvegarder.
Onglet Action de Proxy
Vous pouvez choisir une action de proxy prédéfinie ou configurer une action de proxy définie par l'utilisateur pour ce proxy. Pour plus d'informations sur la façon de configurer les actions de proxy, voir À propos des actions de proxy.
Pour configurer l'action de proxy :
- Sélectionnez l'onglet Action de Proxy.
- Dans la liste déroulante Action de Proxy, sélectionnez l'action de proxy à utiliser pour cette stratégie.
Pour plus d'informations sur les actions de proxy, voir À propos des actions de proxy. - Cliquez sur Sauvegarder.
Pour le proxy HTTPS, vous pouvez configurer ces catégories de paramètres pour une action de proxy :
- HTTPS-Proxy : paramètres généraux
- HTTPS-Proxy : inspection du contenu
- Proxy HTTPS : Règles de Nom de Domaine
- Proxy HTTPS : WebBlocker
- HTTPS-Proxy : alarme proxy
Onglet Planification
Dans l'onglet Planification, vous pouvez définir un planning d'application pour la stratégie. Vous pouvez sélectionnez un planning existant ou en créer un nouveau.
- Sélectionnez l'onglet Planification.
- Dans la liste déroulante Planifier une action, sélectionnez un planning.
Ou, pour créer un nouveau planning, sélectionnez Créer un nouveau et configurez les paramètres tel que décrit dans les rubriques Créer des Plannings pour les Actions Firebox et Définir un calendrier d'application. - Cliquez sur Sauvegarder.
Onglet Avancé
L'onglet Avancé comprend des paramètres pour les options NAT, QoS, multi-WAN et ICMP.
Pour modifier ou ajouter un commentaire à la configuration de cette stratégie de proxy, saisissez le commentaire dans la zone de texte Commentaire.
Pour plus d'informations sur les options de cet onglet, voir :
Onglet Stratégie
Pour définir les règles d'accès et d'autres options, sélectionnez l'onglet Stratégie.
- Les connexions du proxy HTTPS sont — Précisez si l'état des connexions est Autorisé, Refusé ou Refusé (envoi réinitialisé), et définissez celui qui apparaît dans les listes De et À (dans l'onglet Stratégie de la définition du proxy). Afficher Définir des Règles d'Accès pour une Stratégie.
- Utiliser le routage basé sur stratégie — Voir Configurer le routage basé sur stratégie.
- Vous pouvez également configurer la traduction d'adresses réseau (NAT) statique ou configurer l'équilibrage de charge serveur. Afficher Configurer la traduction d'adresses réseau statique et Configurer l'équilibrage de charge côté serveur.
- Action de proxy — Sélectionnez l'action de proxy à utiliser pour cette stratégie. Vous pouvez également modifier les ensembles de règles pour les actions de proxy.
- Pour activer les quotas de temps et de bande passante, voir À propos des Quotas.
Onglet Propriétés
Vous pouvez configurer les options suivantes dans l'onglet Propriétés :
- Pour modifier ou ajouter un commentaire à la configuration de cette stratégie, saisissez le commentaire dans la zone de texte Commentaire.
- Pour définir les paramètres de journalisation pour la stratégie, cliquez sur Journalisation.
Pour plus d'informations, voir Définir les préférences de journalisation et de notification. - Si vous choisissez l'état Refusé ou Refusé (envoi réinitialisé) dans la liste déroulante Les connexions du proxy HTTPS sont (dans l'onglet Stratégie), les sites tentant de recourir au protocole HTTPS seront bloqués.
Pour plus d'informations, voir Bloquer temporairement les sites avec des paramètres de stratégie. - Pour modifier le délai d'inactivité défini par le Firebox ou le serveur d'authentification, voir Définir un délai d'inactivité personnalisé.
Onglet Avancé
Vous pouvez aussi configurer les options suivantes dans votre définition de proxy :
- Définir un calendrier d'application
- Ajouter une action de gestion de trafic à une stratégie
- Définir la gestion des erreurs ICMP
- Appliquer des règles NAT (Les règles 1-to-1 NAT et NAT dynamique sont activées par défaut dans toutes les stratégies).
- Définir des limites de vitesse de connexion
- Activer le Marquage QoS et la Priorité pour une Stratégie
- Définir la durée de connexion persistante pour une stratégie
Configurer l'action de proxy
Vous pouvez choisir une action de proxy prédéfinie ou configurer une action de proxy définie par l'utilisateur pour ce proxy. Pour plus d'informations sur la façon de configurer les actions de proxy, voir À propos des actions de proxy.
Pour le proxy HTTPS, vous pouvez configurer ces catégories de paramètres pour une action de proxy :
Si vous activez WebBlocker dans une action de proxy HTTPS sans activer l'inspection de contenu, aucun message de refus ne s'affiche chez les utilisateurs lorsque le contenu est refusé par WebBlocker. Pour plus d'informations, voir Proxy HTTPS : WebBlocker.