Panoramica dell'ispezione TLS

Il traffico criptato con Transport Layer Security (TLS) rappresenta la stragrande maggioranza del traffico web. Poiché gli autori delle minacce spesso utilizzano questi canali criptati per nascondere attività dannose, è fondamentale ispezionare questo traffico prima che raggiunga la sua destinazione.

Secure Web Proxy fornisce un servizio di ispezione TLS integrato che consente di intercettare e decriptare il traffico HTTPS. Acquisendo visibilità sulla richiesta criptata, Secure Web Proxy può applicare policy di sicurezza avanzate, come il filtro URL sul percorso completo della richiesta e l'ispezione delle intestazioni HTTP, per proteggere l'ambiente dalle minacce nascoste all'interno dei tunnel criptati.

Come funziona

L'ispezione TLS funziona stabilendo due connessioni criptate separate, con Secure Web Proxy che funge da intermediario sicuro.

  • Handshake del client: quando un client tenta di connettersi a un sito esterno, ad esempio www.example.com, Secure Web Proxy intercetta la richiesta.

  • Generazione di certificati: Secure Web Proxy genera un certificato temporaneo per www.example.com in tempo reale. A seconda della modalità di emissione dei certificati configurata, il proxy richiede i certificati foglia direttamente al servizio CA per ognidominio o li firma localmente utilizzando un certificato CA intermedia memorizzato nella cache dal pool di CA.

  • Convalida dell'attendibilità: il client riceve quindi il certificato temporaneo.

  • Punto di ispezione: il traffico viene decriptato all'interno dell'istanza di Secure Web Proxy. In questa fase, le policy di sicurezza vengono applicate ai dati HTTP in testo normale.

  • Handshake del server: Secure Web Proxy avvia quindi una seconda connessione TLS al server di destinazione effettivo. Il traffico viene ricriptato e inviato all'indirizzo di destinazione.

Funzionalità principali

Il servizio di ispezione TLS di Secure Web Proxy offre un framework flessibile e scalabile per la gestione del traffico criptato tramite le seguenti funzionalità:

  • Attendibilità privata integrata: l'integrazione integrata con il servizio CA fornisce un repository gestito da Google e ad alta disponibilità per le CA private.

  • Radice di attendibilità flessibile: utilizza un'autorità di certificazione (CA) radice on-premise esistente per firmare le CA subordinate ospitate nel servizio CA. Puoi quindi generare e gestire un certificato radice completamente nuovo direttamente all'interno del servizio CA.

  • Decriptaggio specifico: utilizza SessionMatcher per definire con precisione il traffico da decriptare. Puoi attivare l'ispezione TLS in base ai seguenti parametri:

    • Nomi di dominio dei siti web: abbina siti web specifici utilizzando espressioni regolari ed elenchi di domini.
    • Criteri di rete: scegli come target intervalli di indirizzi IP di origine o blocchi CIDR (Classless Inter-Domain Routing) specifici, ad esempio 10.0.0.0/24, per definire i limiti di rete.
    • Logica booleana: combina più condizioni, ad esempio un IP di origine e un URL di destinazione, per creare regole di sicurezza molto specifiche.
  • Architettura delle policy scalabile:

    • Policy dedicate: assegna una policy di ispezione TLS e un pool di CA univoci a ogni policy di Secure Web Proxy per un isolamento rigoroso.

    • Policy condivise: semplifica la gestione delle policy condividendo una singola configurazione di ispezione TLS tra più policy proxy.

  • Visibilità completa dell'URI (Uniform Resource Identifier): ispeziona l'intero URI (inclusi il dominio, il percorso e le stringhe di query, ad esempio www.example.com/downloads/malware.exe) anziché solo il nome di dominio.

  • Controllo dell'accesso preciso: utilizza l'ispezione TLS per applicare le policy a percorsi specifici di un sito web. Ad esempio, puoi consentire l'accesso a www.example.com/documentation, ma bloccare www.example.com/uploads.

  • Supporto della CA intermedia: riduci le tariffe di utilizzo del servizio CA memorizzando nella cache localmente una singola CA intermedia per firmare i certificati foglia, anziché inviare richieste per dominio direttamente al servizio CA. Per ulteriori informazioni, consulta la sezione Modalità di emissione dei certificati.

Ruolo delle autorità di certificazione nell'ispezione TLS

Per ispezionare il traffico criptato, Secure Web Proxy funge da intermediario attendibile. Ciò comporta un processo coordinato tra il proxy, il servizio CA e il dispositivo client.

Requisiti di attendibilità del client

L'ispezione TLS è progettata per gli ambienti in cui un'organizzazione ha il controllo amministrativo sui dispositivi client, come laptop, server o macchine virtuali (VM) gestiti.

  • Ancoraggio di attendibilità privato: poiché Secure Web Proxy presenta certificati firmati dalla CA interna anziché da una CA pubblica, i client considerano attendibile la connessione solo se la CA radice privata è preinstallata.
  • Ambito amministrativo: in genere, le connessioni da hardware non gestito attivano Insecure connection avvisi perché questi dispositivi non hanno l'ancoraggio di attendibilità specifico della tua organizzazione.

Gestire gli errori di intercettazione

Anche sui dispositivi gestiti, alcune connessioni non possono essere intercettate a causa del certificate pinning. Il certificate pinning si verifica quando un'applicazione è codificata in modo da accettare solo una chiave pubblica specifica o una catena di CA pubbliche specifica.

  • Esempi di certificate pinning: i servizi comuni che utilizzano il pinning includono gli aggiornamenti di sistema di Windows e macOS, gli aggiornamenti di Google Chrome e alcune applicazioni mobile ad alta sicurezza.
  • Risultato del certificate pinning: quando Secure Web Proxy presenta il certificato firmato, l'applicazione rileva che il certificato non corrisponde alle aspettative codificate e termina la connessione.

Mitigazione e controllo preciso

Per evitare interruzioni del servizio per le applicazioni con pinning o per mantenere la privacy dei siti web sensibili, puoi utilizzare l'attributo SessionMatcher per ignorare l'ispezione. Puoi limitare o saltare l'ispezione in base ai seguenti parametri:

  • Attributi di destinazione: nomi di dominio completi (FQDN) specifici.
  • Attributi di origine: tag sicuri, service account, o indirizzi IP.
  • Logica personalizzata: utilizza espressioni booleane per escludere il traffico specifico durante l'ispezione del resto dell'ambiente.

Modalità di emissione dei certificati

Secure Web Proxy supporta due modalità per il provisioning dei certificati che utilizza per decriptare il traffico durante il processo di ispezione TLS. La scelta dipende dai requisiti di costo, prestazioni e audit log.

Per ulteriori informazioni, consulta la sezione Configurare la firma della CA intermedia locale.

Firma della CA intermedia locale

Se imposti certificateIssuanceMode su LOCAL_INTERMEDIATE_CA_SIGNING, Secure Web Proxy richiede un singolo certificato CA intermedia dal pool di CA. Il proxy memorizza nella cache questa CA intermedia e firma i singoli certificati foglia localmente per i domini richiesti.

Le funzionalità della modalità di emissione dei certificati di firma della CA intermedia locale sono le seguenti:

  • Costi del servizio CA inferiori: le richieste al servizio CA sono limitate al ciclo di aggiornamento della CA intermedia (in genere una volta al giorno) anziché verificarsi per ogni dominio, con conseguente riduzione dei costi di transazione.

  • Osservabilità ridotta: i singoli certificati foglia firmati localmente dal proxy non vengono registrati negli audit log del servizio CA.

Provisioning diretto dei certificati foglia

Se imposti certificateIssuanceMode su DIRECT_LEAF_PROVISIONING, Secure Web Proxy comunica direttamente con il pool del servizio CA per ogni dominio univoco per richiedere un certificato foglia.

Le funzionalità della modalità di emissione dei certificati di provisioning diretto dei certificati foglia sono le seguenti:

  • Maggiore osservabilità: ogni richiesta di certificato generata viene registrata negli audit log del servizio CA, consentendoti di monitorare e controllare tutte le attività di generazione dei certificati.

  • Costi del servizio CA più elevati: poiché le richieste vengono inviate al servizio CA per ogni dominio, questo processo può comportare costi di transazione più elevati negli ambienti con più domini univoci o attività proxy.

Metodi di configurazione dell'autorità di certificazione

Per abilitare l'ispezione TLS, configura l'autorità di certificazione (CA) utilizzando uno dei seguenti metodi:

  • CA subordinata nel servizio CA: utilizza una CA radice esterna esistente CA per firmare una CA subordinata archiviata all'interno Google Cloud.

  • CA radice esterna: utilizza una CA radice esterna per firmare i certificati che vengono generati in fase di runtime tramite CA subordinate.

  • CA radice gestita da Google: genera un nuovo certificato radice direttamente all'interno del servizio CA per firmare le CA subordinate.

Per ulteriori informazioni su questi metodi, consulta la sezione Creare un pool di CA subordinate.

Passaggi successivi