Proxy HTTPS : inspection du contenu

Lorsque l'inspection de contenu est activée, le Firebox peut déchiffrer le trafic HTTPS, examiner son contenu puis chiffrer à nouveau le trafic avec un nouveau certificat. Le proxy HTTPS déchiffre le contenu des requêtes correspondant aux règles de nom de domaine configurées avec l'action Inspecter et aux catégories WebBlocker que vous avez choisi d'inspecter.

Les paramètres d'inspection de contenu disponibles diffèrent si l'action de proxy HTTPS porte sur les requêtes HTTPS entrantes ou sortantes.

Action de proxy client HTTPS

Une action de proxy client HTTPS spécifie les paramètres d'inspection des requêtes HTTPS sortantes. Lorsque vous sélectionnez l'action Inspecter dans une action de proxy client HTTPS, vous sélectionnez l'action de proxy client HTTP que le proxy HTTPS utilise pour examiner le contenu.

Action de proxy serveur HTTPS

Une action de proxy serveur HTTPS spécifie les paramètres d'inspection et de routage des requêtes HTTPS entrantes d'un serveur Web interne. Lorsque vous sélectionnez l'action Inspecter pour une règle de nom de domaine d'une action de proxy client HTTPS, vous sélectionnez l'action de proxy HTTP ou l'action de contenu HTTP que le proxy HTTPS utilise pour examiner le contenu.

Dans Fireware v12.2 et les versions ultérieures, vous pouvez également opter pour utiliser le certificat de Serveur Proxy par défaut ou un autre certificat de Serveur Proxy dans chaque règle de nom de domaine. Vous pouvez ainsi héberger plusieurs serveurs web et domaines publics derrière un Firebox et autoriser différents domaines à utiliser différents certificats pour le trafic HTTPS entrant. Pour plus d'informations, consultez Utiliser les Certificats avec l'Inspection du Contenu du Proxy HTTPS .

Une action de contenu HTTP permet au Firebox de router les requêtes HTTP entrantes vers différents serveurs Web internes en fonction du contenu de l'en-tête d'hôte HTTP et du chemin figurant dans la requête HTTP. Pour obtenir un exemple de configuration de l'inspection de contenu avec une action de contenu HTTP, consultez Exemple : Action de Proxy HTTPS avec une Action de Contenu HTTP.

Activer l'Inspection du Contenu dans une Action de Proxy HTTPS

Dans Fireware v12.1.1 et les versions ultérieures, vous configurez les paramètres d'inspection du contenu HTTPS dans un profil TLS utilisé par l'action de proxy HTTPS. Par défaut, l'action de proxy HTTPS utilise un profil TLS prédéfini. Vous pouvez modifier les paramètres du profil TLS dans l'action de proxy ou à partir de la page Profils TLS.

Pour activer l'inspection du contenu dans le proxy HTTPS, sélectionnez l'action Inspecter dans les paramètres Nom de Domaine ou WebBlocker. Le proxy HTTPS utilise les paramètres du profil TLS pour l'inspection du contenu.

Lorsque vous activez l'inspection du contenu dans le proxy HTTPS, vous pouvez bloquer l'accès des utilisateurs aux services personnels de Google. Pour plus d'informations, consultez Restreindre Google Apps aux Domaines Autorisés.

À propos de l'Inspection du Contenu HTTPS dans Fireware v12.1 et les Versions Antérieures

Dans Fireware v12.1 et les versions antérieures, vous configurez les paramètres d'inspection du contenu dans les paramètres d'action du proxy HTTPS et non dans un profil TLS. Vous devez également cocher la case permettant d'activer l'inspection du contenu avant de sélectionner l'action Inspecter.

Si vous utilisez Policy Manager v12.1.1 ou une version ultérieure pour gérer un Firebox exécutant une version de Fireware ne prenant pas en charge les profils TLS pour le proxy HTTPS, vous pouvez configurer les paramètres d'inspection du contenu dans un profil TLS dans Policy Manager. Lorsque vous enregistrez la configuration sur le Firebox ou dans un fichier destiné à une version spécifique de Fireware, Policy Manager modifie automatiquement la configuration de manière à la rendre compatible avec la version antérieure de Fireware.

Gérer les Exceptions d'Inspection du Contenu

Lorsque vous activez l'inspection de contenu dans une action de proxy HTTPS, la liste Exceptions à l'Inspection de Contenu est activée par défaut. Si vous ne souhaitez pas autoriser les connexions aux domaines figurant dans la liste des exceptions, vous pouvez désactiver entièrement la liste des exceptions ou désactiver certaines exceptions.

Les Exceptions d'Inspection de Contenu sont prises en charge dans Fireware v12.1 et les versions ultérieures.

Les des Exceptions à l'Inspection de Contenu regroupe les domaines des services certainement incompatibles avec l'inspection de contenu. La liste Gérer les Exceptions à l'Inspection de Contenu est créée et gérée par WatchGuard. Vous pouvez activer ou désactiver les exceptions prédéfinies. Il est impossible d'ajouter ou supprimer des exceptions. Pour de plus amples informations concernant les exceptions par défaut, consultez l'article Quelles applications figurent sur la liste des exceptions par défaut d'une action de proxy HTTPS ?

  • Le proxy HTTPS n'effectue pas l'inspection du contenu d'un domaine lorsque l'exception d'inspection du contenu est activée.
  • Les exceptions d'inspection du contenu sont partagées par toutes les actions de proxy HTTPS dont les exceptions d'inspection du contenu prédéfinies sont activées.

Les règles de nom de domaine sont prioritaires sur les correspondances de la liste des Exceptions d'Inspection de Contenu. Si une règle de nom de domaine est satisfaire, l'action de cette règle sera toujours appliquée. S'il existe d'autres domaines que vous ne souhaitez pas que le proxy inspecte, vous pouvez configurer des règles de nom de domaine de manière à contourner l'inspection. Pour de plus amples informations concernant les règles de nom de domaine, consultez Proxy HTTPS : Règles de Nom de Domaine.

Pour activer ou désactiver les exceptions d'inspection du contenu prédéfinies, l'inspection du contenu doit être activée dans les paramètres Règles de Nom de Domaine ou WebBlocker de l'action de proxy.

Dans Fireware v12.7 et les versions ultérieures, vous pouvez utiliser la case à cocher Mettre à jour automatiquement la Liste d'Exceptions HTTPS pour spécifier s'il faut mettre à jour automatiquement la liste des Exceptions d'Inspection de Contenu lorsque WatchGuard apporte des modifications. Par défaut, la case est cochée et la liste se met à jour automatiquement.

Voir Également

À propos des Stratégies de Proxy et des ALG

À propos du Proxy HTTPS

Utiliser les Certificats avec l'Inspection du Contenu du Proxy HTTPS.