wacky80
Goto Top

Suche eine gute Firewall um diverse Dateitypen innerhalb von HTTPS zu blockieren

Hallo zusammen,

wir benutzen derzeit eine Sonicwall Firewatch. Eigentlich sind wir damit ganz zufrieden, jedoch funktioniert die Funktion HTTPs inspection nicht zu unserer Zufriedenheit. Der Webseitenaufbau ist dadurch sehr lahm und einige Websites funktionieren auch nicht richtig. Im Grunde möchten wir einfach gewissen Dateitypen wie .exe etc. innerhalb von einer HTTPS-Kommunikation verbieten. Vielleicht kann mir jmd. von euch eine vernünftige Firewall empfehlen, die das kann und noch mehr als ein WAN-Port bietet.

Danke und Grüße,
Matthias

Content-ID: 1968339687

Url: https://administrator.de/forum/suche-eine-gute-firewall-um-diverse-dateitypen-innerhalb-von-https-zu-blockieren-1968339687.html

Ausgedruckt am: 15.01.2025 um 08:01 Uhr

holliknolli
holliknolli 21.02.2022 um 11:03:28 Uhr
Goto Top
Hm,

Dateitypen sollte man genau wegen der Performance auch nicht auf der Firewall sondern lokal am Client durchs AV-Programm blockieren.

LG,
yoface
yoface 21.02.2022 aktualisiert um 11:17:29 Uhr
Goto Top
Hi,

vielleicht ne Sophos XG, je nach dem wieviel User ihr hinten dran habt. Da kannst die Web Protection Subscription aktivieren und Dateifilter aktivieren plus HTTPS Inspection aktivieren.

Die virtuelle Sophos XG Home gibt es sogar für umsonst, ist aber eher für den Heimgebrauch geeignet.
Ansonsten ne virtuelle XG mit Web Protection Subscription oder eben ne physische.
117471
117471 21.02.2022 aktualisiert um 11:29:37 Uhr
Goto Top
Hallo,

ich könnte mir für so etwas auch gut 'n Proxy vorstellen:

Squid Proxy – Blockieren von Bestimmten Dateitypen

Gruß,
Jörg
SlainteMhath
SlainteMhath 21.02.2022 um 11:32:31 Uhr
Goto Top
Moin,

wir fahren mit Watchguard UTMs recht gut.

Inspizieren von HTTPS Inhalten ist aber immer problemberhaftet, da der TLS Traffic von der FW neu verschlüsselt werden muss - das führt bei Seiten die z.B. Certificate Pinning verwenden zu Fehlermeldungen und/oder leeren Seiten.

lg,
Slainte
tech-flare
tech-flare 21.02.2022 aktualisiert um 12:26:26 Uhr
Goto Top
Alternativ könntest du auch Cisco Umbrella mit einem SIG Tunnel verwenden.

Dann läuft alles per Site2Site über deren Tunnel. Dadurch bringst du auch die Last von der Firewall

Wie die Kollegen sagten musst du aber für manche Seite eine HTTPS Inspection Ausnahme machen.
wacky80
wacky80 21.02.2022 um 13:29:05 Uhr
Goto Top
Zitat von @SlainteMhath:

Moin,

wir fahren mit Watchguard UTMs recht gut.

Inspizieren von HTTPS Inhalten ist aber immer problemberhaftet, da der TLS Traffic von der FW neu verschlüsselt werden muss - das führt bei Seiten die z.B. Certificate Pinning verwenden zu Fehlermeldungen und/oder leeren Seiten.

lg,
Slainte

haben wir ja auch, aber der Websiteaufbau dauert im Schnitt 3-4 Sekunden mit HTTPS-Inspection. Das ist einfach etwas zu lange.
SlainteMhath
SlainteMhath 21.02.2022 um 15:34:53 Uhr
Goto Top
aber der Websiteaufbau dauert im Schnitt 3-4 Sekunden
Dann ist eure Sonicwall zu schwach auf der Brust. Mit einer entsprechend gesizten Kiste ist das mit Watchguards (und sicher auch mit anderen UTMs) kein Problem.
ManuManu2021
ManuManu2021 21.02.2022 aktualisiert um 17:11:12 Uhr
Goto Top
Zitat von @SlainteMhath:

aber der Websiteaufbau dauert im Schnitt 3-4 Sekunden
Dann ist eure Sonicwall zu schwach auf der Brust. Mit einer entsprechend gesizten Kiste ist das mit Watchguards (und sicher auch mit anderen UTMs) kein Problem.

verzögert
Application Control und Webblocker (bei einem Watchguard HTTPs Proxy)
den Webseitenaufbau ebenfalls um 3-4 Sekunden?

Diese Applikations kann man übrigens blocken:
https://securityportal.watchguard.com/Applications
(auch über HTTPs soweit ich weiß)

Ich meine z.B. eine T55 oder M290
SlainteMhath
SlainteMhath 22.02.2022 um 08:41:50 Uhr
Goto Top
Bei unserer M500 gibt's beim Aufruf von HTTPS Seite keine Verzögerung
ManuManu2021
ManuManu2021 22.02.2022 um 14:02:49 Uhr
Goto Top
danke!

merken die lokalen Echtzeit-Trader-Leute einen Surf-Delay (die dürfen im Internet mehr)
wenn
die Aushelfspraktikaten via PC-IP Adresse und Watchguard
webblocker, application controll und https content inspection "fast nix im Internet dürfen"?
wacky80
wacky80 22.02.2022 um 15:59:14 Uhr
Goto Top
Danke für die Beiträge. Wir werden das Problem lösen, indem wir uns eine performantere Firewall zulegen.