TLS 檢查總覽

傳輸層安全標準 (TLS) 加密流量占了絕大多數的網路流量。由於威脅發動者常利用這些加密管道隱藏惡意活動,因此務必在流量抵達目的地前檢查。

Secure Web Proxy 提供整合式 TLS 檢查服務,可讓您攔截及解密 HTTPS 流量。Secure Web Proxy 可掌握加密要求,並套用進階安全性政策 (例如對完整要求路徑進行網址篩選,以及檢查 HTTP 標頭),防範加密通道中隱藏的威脅,保護您的環境。

運作方式

TLS 檢查的運作方式是建立兩個獨立的加密連線,並由 Secure Web Proxy 擔任安全中介角色。

  • 用戶端交握:當用戶端嘗試連線至外部網站 (例如 www.example.com) 時,Secure Web Proxy 會攔截要求。

  • 產生憑證:Secure Web Proxy 會即時為 www.example.com 產生臨時憑證。Proxy 會根據設定的憑證核發模式,直接向 CA 服務要求每個網域的葉子憑證,或使用 CA 集區中快取的中繼 CA 憑證在本機簽署憑證。

  • 信任驗證:用戶端隨後會收到該臨時憑證。

  • 檢查點:流量會在 Secure Web Proxy 執行個體內解密。在這個階段,安全性政策會套用至純文字 HTTP 資料。

  • 伺服器握手:Secure Web Proxy 接著會啟動與實際目的地伺服器的第二個 TLS 連線。流量會重新加密,並傳送至目的地地址。

主要功能與特色

Secure Web Proxy TLS 檢查服務提供彈性且可擴充的架構,可透過下列功能管理加密流量:

  • 整合式私人信任機制:內建與 CA 服務的整合功能,可為私人 CA 提供高可用性的 Google 代管存放區。

  • 彈性信任根:使用現有的地端部署根憑證授權單位 (CA),簽署託管於 CA 服務的從屬 CA。然後直接在 CA 服務中產生及管理全新的根憑證。

  • 特定解密:使用 SessionMatcher 精確定義要解密的流量。您可以根據下列參數觸發 TLS 檢查:

    • 網站網域名稱:使用規則運算式和網域清單比對特定網站。
    • 網路條件:指定來源 IP 位址範圍或無類別跨網域路由 (CIDR) 區塊,例如 10.0.0.0/24,定義網路邊界。
    • 布林邏輯:結合多個條件 (例如來源 IP 和到達網頁網址),建立非常具體的安全性規則。
  • 可擴充的政策架構

    • 專屬政策:為每項 Secure Web Proxy 政策指派專屬的 TLS 檢查政策和 CA 集區,確保嚴格隔離。

    • 共用政策:簡化政策管理作業,在多項 Proxy 政策中共用單一 TLS 檢查設定。

  • 完整統一資源識別碼 (URI) 可見度:檢查整個 URI (包括網域、路徑和查詢字串,例如 www.example.com/downloads/malware.exe),而不只是網域名稱。

  • 精確存取控管:使用 TLS 檢查功能,針對網站的特定路徑強制執行政策。舉例來說,您可以允許存取 www.example.com/documentation,但封鎖 www.example.com/uploads

  • 支援中繼 CA:在本地快取單一中繼 CA 來簽署葉子憑證,而非直接向 CA 服務發出每個網域的要求,藉此降低 CA 服務使用費。詳情請參閱「憑證核發模式」。

憑證授權單位在 TLS 檢查中的角色

如要檢查加密流量,Secure Web Proxy 會做為可信任的中介服務。這項程序需要 Proxy、CA 服務和用戶端裝置之間協調運作。

用戶端信任規定

TLS 檢查功能適用於機構可管理用戶端裝置的環境,例如代管筆電、伺服器或虛擬機器 (VM)。

  • 私有信任錨點:由於 Secure Web Proxy 會提供由內部 CA 簽署的憑證,而非 Public CA 簽署的憑證,因此只有預先安裝私有根 CA 時,用戶端才會信任連線。
  • 管理範圍:來自非受管理硬體的連線通常會觸發 Insecure connection 警告,因為這些裝置缺少貴機構的特定信任錨點。

處理攔截失敗問題

即使是受管理裝置,由於憑證固定,某些連線也無法遭到攔截。當應用程式經過硬式編碼,只接受特定公開金鑰或特定公開 CA 鏈結時,就會發生憑證綁定。

  • 憑證固定範例:使用固定的常見服務包括 Windows 和 macOS 系統更新、Google Chrome 更新,以及某些高安全性的行動應用程式。
  • 憑證綁定結果:當 Secure Web Proxy 顯示簽署的憑證時,應用程式會偵測到憑證與硬式編碼的預期不符,並終止連線。

降低風險和精確控管

如要避免已釘選的應用程式服務中斷,或維護私密網站的隱私權,可以使用 SessionMatcher 屬性略過檢查。您可以根據下列參數限制或略過檢查:

  • 目的地屬性:特定完整網域名稱 (FQDN)。
  • 來源屬性安全標記服務帳戶IP 位址
  • 自訂邏輯:使用布林運算式排除特定流量,同時檢查環境中的其餘流量。

憑證核發模式

Secure Web Proxy 支援兩種模式,可佈建 TLS 檢查程序期間用於解密流量的憑證。選擇取決於您的成本、效能和稽核記錄需求。

詳情請參閱「設定本機中繼 CA 簽署」。

本機中繼 CA 簽署

如果將 certificateIssuanceMode 設為 LOCAL_INTERMEDIATE_CA_SIGNING,Secure Web Proxy 會向 CA 集區要求單一中繼 CA 憑證。Proxy 會快取這個中繼 CA,並在本地為必要網域簽署個別葉子憑證。

本機中繼 CA 簽署憑證核發模式的特點如下:

  • 降低 CA 服務成本:對 CA 服務的要求僅限於中介 CA 的重新整理週期 (通常為每天一次),而非每個網域都會提出要求,因此交易成本較低。

  • 降低可觀測性:Proxy 本機簽署的個別葉子憑證不會記錄在 CA 服務稽核記錄中。

直接佈建子節點

如果將 certificateIssuanceMode 設為 DIRECT_LEAF_PROVISIONING,Secure Web Proxy 會直接與每個專屬網域的 CA 服務集區通訊,要求提供葉子憑證。

直接葉片佈建憑證核發模式的特點如下:

  • 提升可觀測性:系統會在 CA 服務稽核記錄中記錄每個產生的憑證要求,方便您追蹤及稽核所有憑證產生活動。

  • CA 服務費用較高:由於系統會為每個網域將要求傳送至 CA 服務,因此在有多個專屬網域或 Proxy 工作的環境中,這個程序可能會導致交易費用較高。

憑證授權單位設定方法

如要啟用 TLS 檢查功能,請使用下列任一方法設定憑證授權單位 (CA):

  • CA 服務中的從屬 CA:使用現有的外部根 CA 簽署儲存在 Google Cloud中的從屬 CA。

  • 外部根 CA:使用外部根 CA 簽署憑證,這些憑證會在執行階段透過從屬 CA 產生。

  • Google 管理的根 CA:直接在 CA 服務中產生新的根憑證,用來簽署從屬 CA。

如要進一步瞭解這些方法,請參閱「建立從屬 CA 集區」。

後續步驟