À propos du Proxy HTTPS

HTTPS (Protocole de transfert hypertexte sur le protocole sécurisé de cryptage, ou HTTP sur SSL) est un protocole de demande/réponse entre les clients et les serveurs utilisé pour sécuriser les communications et les transactions. Vous pouvez utiliser le proxy HTTPS pour sécuriser un serveur Web protégé par votre Firebox, ou pour examiner le trafic HTTPS demandé par les clients sur votre réseau. Par défaut, lorsqu'un client HTTPS démarre une requête, il établit une connexion TCP (Transmission Control Protocol) sur le port 443. La plupart des serveurs HTTPS sont à l'écoute de requêtes sur le port 443.

HTTPS est plus sécurisé que HTTP car HTTPS utilise un certificat numérique pour sécuriser une connexion, valider l'identité du serveur web et échanger la clé partagée. Le Firebox peut alors chiffrer et déchiffrer le trafic HTTPS. Il chiffre et déchiffre les demandes de page des utilisateurs ainsi que les pages renvoyées par le serveur web. Le Firebox doit déchiffrer une page avant l'examiner. Après avoir examiné le contenu, le Firebox chiffre le trafic à l'aide d'un certificat et l'envoie à la destination souhaitée.

Vous pouvez exporter le certificat par défaut créé par le Firebox pour cette fonctionnalité, ou importer un certificat que le Firebox devra utiliser à la place. Si vous utilisez le proxy HTTPS pour examiner le trafic Web demandé par les utilisateurs sur votre réseau, nous vous conseillons d'exporter le certificat par défaut et de le distribuer à chaque utilisateur afin que ces derniers ne reçoivent pas des avertissements du navigateur concernant des certificats non approuvés. Si vous utilisez un proxy HTTPS pour sécuriser un serveur Web acceptant les demandes d'un réseau externe, nous vous conseillons d'importer le certificat de serveur Web actuel pour la même raison.

Lorsqu'un client ou un serveur HTTPS utilise un port différent de 443 dans votre entreprise, nous vous recommandons de créer une stratégie personnalisée pour le port concerné. Utilisez le proxy HTTPS comme modèle pour créer cette stratégie. Pour plus d'informations, consultez Ajouter une Stratégie de Proxy à Votre Configuration.

Quelle Action de Proxy Utiliser

Lorsque vous configurez une stratégie de proxy, vous devez sélectionner une action de proxy adaptée à la stratégie. Pour une stratégie de proxy qui autorise les connexions issues des clients internes vers Internet, utilisez l'action de proxy Client. Pour une stratégie de proxy qui autorise les connexions à vos serveurs internes à partir d'Internet, utilisez l'action de proxy Serveur.

Les actions de proxy prédéfinies dont le nom se termine par Standard comprennent les paramètres standard recommandés reflétant les dernières tendances du trafic réseau d'Internet.

Il est important de sélectionner l'action de proxy correcte pour les connexions HTTPS entrantes ou sortantes afin que le proxy emploie le certificat approprié. Les actions de proxy Client-HTTPS utilisent le certificat CA de l'Autorité de Proxy sortante. Les actions de proxy Serveur-HTTPS utilisent le certificat du serveur web du Serveur Proxy.

Dans Fireware v11.12 et les versions ultérieures, les assistants Web Setup Wizard et WSM Quick Setup Wizard ajoutent automatiquement la stratégie de proxy HTTPS qui utilise l'action de proxy Client-HTTPS-par-Défaut. L'action de proxy Client-HTTPS-par-Défaut s'appuie sur l'action proxy HTTPS-Client.Standard et active les services d'abonnement dont la licence figure sur la clé de fonctionnalité lors de l'exécution de l'assistant de configuration. Si vous ajoutez une nouvelle stratégie de proxy HTTPS, l'action de proxy Client-HTTPS-par-Défaut convient parfois mieux que l'action de proxy HTTPS-Client.Standard. Pour de plus amples informations concernant l'action de Client-HTTPS-par-Défaut, consultez Stratégies et Paramètres par Défaut de l'Assistant Setup Wizard.

Configurer le Proxy HTTPS

Si vous activez WebBlocker dans une action de proxy HTTPS sans activer l'inspection de contenu, aucun message de refus ne s'affiche chez les utilisateurs lorsque le contenu est refusé par WebBlocker. En l'absence d'inspection de contenu, la protection est moins stricte. WebBlocker peut uniquement afficher les informations du nom commun ou du nom de domaine du serveur, et non de l'URL. Pour plus d'informations, consultez Proxy HTTPS : WebBlocker.

Voir Également

À propos des Stratégies de Proxy et des ALG