Descripción general de la inspección de TLS

El tráfico encriptado de Seguridad de la capa de transporte (TLS) representa la gran mayoría del tráfico web. Como los agentes de amenazas suelen usar estos canales encriptados para ocultar actividades maliciosas, es fundamental inspeccionar este tráfico antes de que llegue a su destino.

Secure Web Proxy proporciona un servicio de inspección de TLS integrado que te permite interceptar y desencriptar el tráfico HTTPS. Al obtener visibilidad de la solicitud encriptada, Secure Web Proxy puede aplicar políticas de seguridad avanzadas, como el filtrado de URL en la ruta de acceso completa y la inspección de encabezados HTTP, para proteger tu entorno de las amenazas ocultas en los túneles encriptados.

Cómo funciona

La inspección de TLS funciona mediante el establecimiento de dos conexiones encriptadas separadas, en las que Secure Web Proxy actúa como un intermediario seguro.

  • Protocolo de enlace del cliente: Cuando un cliente intenta conectarse a un sitio externo, como www.example.com, el Proxy web seguro intercepta la solicitud.

  • Generación de certificados: Secure Web Proxy genera un certificado temporal para www.example.com en tiempo real. Según el modo de emisión de certificados configurado, el proxy solicita certificados de hoja directamente del servicio de la AC para cada dominio o los firma de forma local con un certificado de la AC intermedia almacenado en caché del grupo de la AC.

  • Validación de confianza: Luego, el cliente recibe ese certificado temporal.

  • Punto de inspección: El tráfico se desencripta dentro de la instancia del Secure Web Proxy. En esta etapa, las políticas de seguridad se aplican a los datos HTTP de texto sin formato.

  • Protocolo de enlace del servidor: Luego, Secure Web Proxy inicia una segunda conexión TLS con el servidor de destino real. El tráfico se vuelve a encriptar y se envía a la dirección de destino.

Características clave

El servicio de inspección de TLS del Proxy web seguro ofrece un framework flexible y escalable para administrar el tráfico encriptado a través de las siguientes capacidades:

  • Confianza privada integrada: La integración integrada con el servicio de CA proporciona un repositorio de alta disponibilidad administrado por Google para tus CAs privadas.

  • Raíz de confianza flexible: Usa una autoridad certificadora (CA) raíz local existente para firmar CAs subordinadas alojadas en el servicio de CA. Luego, puedes generar y administrar un certificado raíz completamente nuevo directamente en el servicio de CA.

  • Desencriptación específica: usa SessionMatcher para definir con precisión qué tráfico desencriptar. Puedes activar la inspección de TLS según los siguientes parámetros:

    • Nombres de dominio del sitio web: Haz coincidir sitios web específicos con expresiones regulares y listas de dominios.
    • Criterios de red: Segmenta rangos de direcciones IP de origen o bloques de enrutamiento entre dominios sin clases (CIDR) específicos, como 10.0.0.0/24, para definir límites de red.
    • Lógica booleana: Combina varias condiciones, como una IP de origen y una URL de destino, para crear reglas de seguridad muy específicas.
  • Arquitectura de políticas escalable:

    • Políticas dedicadas: Asigna una política de inspección de TLS y un grupo de CA únicos a cada política del Proxy web seguro para un aislamiento estricto.

    • Políticas compartidas: Simplifica la administración de políticas compartiendo una sola configuración de inspección de TLS en varias políticas de proxy.

  • Visibilidad completa del identificador uniforme de recursos (URI): inspecciona el URI completo (incluidos el dominio, la ruta de acceso y las cadenas de consulta, como www.example.com/downloads/malware.exe) en lugar de solo el nombre de dominio.

  • Control de acceso preciso: Usa la inspección de TLS para aplicar políticas en rutas de acceso específicas de un sitio web. Por ejemplo, puedes permitir el acceso a www.example.com/documentation, pero bloquear www.example.com/uploads.

  • Compatibilidad con CA intermedias: Reduce las tarifas de uso del servicio de CA almacenando en caché de forma local una sola CA intermedia para firmar certificados de hoja, en lugar de emitir solicitudes por dominio directamente al servicio de CA. Para obtener más información, consulta Modos de emisión de certificados.

Roles de las autoridades certificadoras en la inspección de TLS

Para inspeccionar el tráfico encriptado, el Proxy web seguro actúa como un intermediario de confianza. Esto implica un proceso coordinado entre el proxy, el servicio de CA y el dispositivo cliente.

Requisitos de confianza del cliente

La inspección de TLS está diseñada para entornos en los que una organización tiene control administrativo sobre los dispositivos cliente, como laptops, servidores o máquinas virtuales (VMs) administrados.

  • Ancla de confianza privada: Como Secure Web Proxy presenta certificados firmados por tu CA interna en lugar de una CA pública, los clientes confían en la conexión solo si la CA raíz privada está preinstalada.
  • Alcance administrativo: Las conexiones de hardware no administrado suelen activar advertencias de Insecure connection porque estos dispositivos carecen del ancla de confianza específica de tu organización.

Controla las fallas de intercepción

Incluso en dispositivos administrados, no se pueden interceptar ciertas conexiones debido a la fijación de certificados. La fijación de certificados se produce cuando una aplicación está codificada de forma rígida para aceptar solo una clave pública específica o una cadena de CA pública específica.

  • Ejemplos de fijación de certificados: Los servicios comunes que usan la fijación incluyen las actualizaciones del sistema Windows y macOS, las actualizaciones de Google Chrome y ciertas aplicaciones para dispositivos móviles de alta seguridad.
  • Resultado de la fijación de certificados: Cuando el Proxy web seguro presenta su certificado firmado, la aplicación detecta que el certificado no coincide con sus expectativas codificadas de forma rígida y finaliza la conexión.

Mitigación y control preciso

Para evitar interrupciones del servicio en aplicaciones fijadas o mantener la privacidad de sitios web sensibles, puedes usar el atributo SessionMatcher para omitir la inspección. Puedes restringir u omitir la inspección según los siguientes parámetros:

  • Atributos de destino: Nombres de dominio completamente calificados (FQDNs) específicos.
  • Atributos de origen: Etiquetas seguras, cuentas de servicio, o direcciones IP.
  • Lógica personalizada: Usa expresiones booleanas para excluir tráfico específico mientras inspeccionas el resto del entorno.

Modos de emisión de certificados

Secure Web Proxy admite dos modos para aprovisionar los certificados que usa para desencriptar el tráfico durante el proceso de inspección de TLS. La elección depende de tus requisitos de costo, rendimiento y registro de auditoría.

Para obtener más información, consulta Configura una firma de CA intermedia local signing.

Firma de CA intermedia local

Si configuras certificateIssuanceMode como LOCAL_INTERMEDIATE_CA_SIGNING, el Proxy web seguro solicita un solo certificado de CA intermedia de tu grupo de CA. El proxy almacena en caché esta CA intermedia y firma los certificados de hoja individuales de forma local para los dominios requeridos.

Las características del modo de emisión de certificados de firma de CA intermedia local son las siguientes:

  • Menores costos del servicio de CA: Las solicitudes al servicio de CA se limitan al ciclo de actualización de la CA intermedia (por lo general, una vez al día) en lugar de ocurrir para cada dominio, lo que genera costos de transacción más bajos.

  • Observabilidad reducida: Los certificados de hoja individuales que firma tu proxy de forma local no se registran en los registros de auditoría del servicio de CA.

Aprovisionamiento directo de hojas

Si configuras certificateIssuanceMode como DIRECT_LEAF_PROVISIONING, Secure Web Proxy se comunica directamente con tu grupo del servicio de CA para cada dominio único para solicitar un certificado de hoja.

Las características del modo de emisión de certificados de aprovisionamiento directo de hojas son las siguientes:

  • Mayor observabilidad: Cada solicitud de certificado generada se registra en los registros de auditoría del servicio de CA, lo que te permite hacer un seguimiento y auditar todas las actividades de generación de certificados.

  • Mayores costos del servicio de CA: Como las solicitudes se envían al servicio de CA para cada dominio, este proceso puede generar tarifas de transacción más altas en entornos que tienen varios dominios únicos o tareas de proxy.

Métodos de configuración de la autoridad certificadora

Para habilitar la inspección de TLS, configura tu autoridad certificadora (CA) con cualquiera de los siguientes métodos:

  • CA subordinada en el servicio de CA: Usa una CA raíz externa existente para firmar una CA subordinada almacenada en el interior Google Cloud.

  • CA raíz externa: Usa una CA raíz externa para firmar certificados que se generan en el tiempo de ejecución a través de CAs subordinadas.

  • CA raíz administrada por Google: Genera un certificado raíz nuevo directamente en el servicio de CA para firmar tus CAs subordinadas.

Para obtener más información sobre estos métodos, consulta Crea un grupo de CA subordinada.

¿Qué sigue?