Informações gerais sobre a inspeção da TLS

O tráfego criptografado de Transport Layer Security (TLS) representa a grande maioria do tráfego da Web. Como os agentes de ameaças costumam usar esses canais criptografados para ocultar atividades maliciosas, é fundamental inspecionar esse tráfego antes que ele chegue ao destino.

O proxy seguro da Web oferece um serviço de inspeção TLS integrado que permite interceptar e descriptografar o tráfego HTTPS. Ao ganhar visibilidade na solicitação criptografada, o proxy seguro da Web pode aplicar políticas de segurança avançadas, como filtragem de URL no caminho completo da solicitação e inspeção de cabeçalho HTTP, para proteger seu ambiente contra ameaças ocultas em túneis criptografados.

Como funciona

A inspeção TLS funciona estabelecendo duas conexões criptografadas separadas, com o Secure Web Proxy atuando como um intermediário seguro.

  • Handshake do cliente: quando um cliente tenta se conectar a um site externo, como www.example.com, o Secure Web Proxy intercepta a solicitação.

  • Geração de certificados: o Secure Web Proxy gera um certificado temporário para www.example.com em tempo real. Dependendo do modo de emissão de certificado configurado , o proxy solicita certificados de folha diretamente do serviço de AC para cada domínio ou os assina localmente usando um certificado de CA intermediário armazenado em cache do pool de AC.

  • Validação de confiança: o cliente recebe esse certificado temporário.

  • Ponto de inspeção: o tráfego é descriptografado na instância do Secure Web Proxy. Nessa fase, as políticas de segurança são aplicadas aos dados HTTP de texto simples.

  • Handshake do servidor: o Secure Web Proxy inicia uma segunda conexão TLS com o servidor de destino real. O tráfego é criptografado novamente e enviado para o endereço de destino.

Principais recursos

O serviço de inspeção TLS do Secure Web Proxy oferece uma estrutura flexível e escalonável para gerenciar o tráfego criptografado usando os seguintes recursos:

  • Confiança privada integrada: a integração integrada com o serviço de AC oferece um repositório altamente disponível e gerenciado pelo Google para suas ACs particulares.

  • Raiz de confiança flexível: use uma autoridade de certificação (AC) raiz local para assinar ACs subordinadas hospedadas no serviço de AC. Em seguida, você pode gerar e gerenciar um certificado raiz completamente novo diretamente no serviço de AC.

  • Descriptografia específica: use SessionMatcher para definir com precisão qual tráfego descriptografar. Você pode acionar a inspeção TLS com base nos seguintes parâmetros:

    • Nomes de domínio do site: corresponda a sites específicos usando expressões regulares e listas de domínio.
    • Critérios de rede: segmentar intervalos de endereços IP de origem específicos ou blocos de roteamento entre domínios sem classe (CIDR), como 10.0.0.0/24, para definir limites de rede.
    • Lógica booleana: combine várias condições, como um IP de origem e um URL de destino, para criar regras de segurança altamente específicas.
  • Arquitetura de política escalonável:

    • Políticas dedicadas: atribua uma política de inspeção TLS e um pool de ACs exclusivos a cada política de Secure Web Proxy para isolamento estrito.

    • Políticas compartilhadas: simplifique o gerenciamento de políticas compartilhando uma única configuração de inspeção TLS em várias políticas de proxy.

  • Visibilidade completa do URI (Identificador de recurso uniforme): inspecione todo o URI (incluindo o domínio, o caminho e as strings de consulta, como www.example.com/downloads/malware.exe) em vez de apenas o nome de domínio.

  • Controle de acesso preciso: use a inspeção TLS para aplicar políticas a caminhos específicos de um site. Por exemplo, você pode permitir o acesso a www.example.com/documentation, mas bloquear www.example.com/uploads.

  • Suporte a AC intermediária: reduza as taxas de uso do serviço de AC armazenando em cache localmente uma única AC intermediária para assinar certificados de folha, em vez de emitir solicitações por domínio diretamente para o serviço de AC. Para mais informações, consulte Modos de emissão de certificado.

Função das autoridades de certificação na inspeção TLS

Para inspecionar o tráfego criptografado, o Secure Web Proxy atua como um intermediário confiável. Isso envolve um processo coordenado entre o proxy, o serviço de AC e o dispositivo cliente.

Requisitos de confiança do cliente

A inspeção TLS foi projetada para ambientes em que uma organização tem controle administrativo sobre os dispositivos cliente, como laptops, servidores ou máquinas virtuais (VMs) gerenciados.

  • Âncora de confiança privada: como o Secure Web Proxy apresenta certificados assinados pela AC interna em vez de uma Public CA, os clientes confiam na conexão somente se a AC raiz privada estiver pré-instalada.
  • Escopo administrativo: as conexões de hardware não gerenciado normalmente acionam Insecure connection avisos porque esses dispositivos não têm a âncora de confiança específica da sua organização.

Resolver falhas de interceptação

Mesmo em dispositivos gerenciados, algumas conexões não podem ser interceptadas devido à fixação de certificados. A fixação de certificados ocorre quando um aplicativo é codificado para aceitar apenas uma chave pública específica ou uma cadeia de AC pública específica.

  • Exemplos de fixação de certificados: os serviços comuns que usam a fixação incluem atualizações do sistema Windows e macOS, atualizações do Google Chrome e alguns aplicativos móveis de alta segurança.
  • Resultado da fixação de certificados: quando o Secure Web Proxy apresenta o certificado assinado, o aplicativo detecta que o certificado não corresponde às expectativas fixadas no código e encerra a conexão.

Mitigação e controle preciso

Para evitar interrupções de serviço em aplicativos fixados ou manter a privacidade de sites sensíveis, use o atributo SessionMatcher para ignorar a inspeção. Você pode restringir ou ignorar a inspeção com base nos seguintes parâmetros:

  • Atributos de destino: nomes de domínio totalmente qualificados (FQDNs) específicos.
  • Atributos de origem: tags seguras, contas de serviço, ou endereços IP.
  • Lógica personalizada: use expressões booleanas para excluir tráfego específico ao inspecionar o restante do ambiente.

Modos de emissão de certificado

O Secure Web Proxy oferece suporte a dois modos para provisionar os certificados usados para descriptografar o tráfego durante o processo de inspeção TLS. A escolha depende dos requisitos de custo, desempenho e registro de auditoria.

Para mais informações, consulte Configurar uma AC intermediária local assinatura.

Assinatura de AC intermediária local

Se você definir certificateIssuanceMode como LOCAL_INTERMEDIATE_CA_SIGNING, o proxy seguro da Web vai solicitar um único certificado de AC intermediário do pool de AC. O proxy armazena em cache essa AC intermediária e assina os certificados de folha individuais localmente para os domínios necessários.

Os recursos do modo de emissão de certificado de assinatura de AC intermediária local são os seguintes:

  • Custos mais baixos do serviço de AC: as solicitações ao serviço de AC são limitadas ao ciclo de atualização da AC intermediária (normalmente uma vez por dia) em vez de ocorrerem para cada domínio, o que leva a custos de transação mais baixos.

  • Observabilidade reduzida: os certificados de folha individuais que o proxy assina localmente não são registrados nos registros de auditoria do serviço de AC.

Provisionamento direto de folhas

Se você definir certificateIssuanceMode como DIRECT_LEAF_PROVISIONING, o Secure Web Proxy vai se comunicar diretamente com o pool de serviços de AC para cada domínio exclusivo para solicitar um certificado de folha.

Os recursos do modo de emissão de certificado de provisionamento direto de folhas são os seguintes:

  • Maior observabilidade: cada solicitação de certificado gerada é registrada nos registros de auditoria do serviço de AC, permitindo que você acompanhe e audite todas as atividades de geração de certificados.

  • Custos mais altos do serviço de AC: como as solicitações são enviadas ao serviço de AC para cada domínio, esse processo pode levar a taxas de transação mais altas em ambientes que têm vários domínios exclusivos ou tarefas de proxy.

Métodos de configuração da autoridade de certificação

Para ativar a inspeção TLS, configure a autoridade de certificação (AC) usando um dos seguintes métodos:

  • AC subordinada no serviço de AC: use uma raiz externa existente de AC para assinar uma AC subordinada armazenada em Google Cloud.

  • AC raiz externa: use uma AC raiz externa para assinar certificados que são gerados no tempo de execução por ACs subordinadas.

  • AC raiz gerenciada pelo Google: gere um novo certificado raiz diretamente no serviço de AC para assinar suas ACs subordinadas.

Para mais informações sobre esses métodos, consulte Criar um pool de ACs subordinadas.

A seguir