Viren, Spyware, Datenschutz 11.258 Themen, 94.807 Beiträge

Produktproblem Proxy

xafford / 7 Antworten / Baumansicht Nickles

Ich hätte da gerne mal ein Problem bezüglich eines passenden Produktes und zwar geht es um eine Gateway- / Proxylösung. Das Szenabestmöglich abgesichert werden, an sich war auch die Lösung schon festgestanden als nachträglich die Sicherheitsanforderungen erhöht wurden.
Das Grundkonzept sieht folgendermaßen aus:


  • Paketfilter zwischen Internet und LAN angebunden über zwei Standleitungen, eine davon Fallback über Funk.

  • Hinter der Firewall (in der DMZ) kommt (bisher) ein Antivirengateway / Proxy. Eigentlich sollte es die VirusWall von TrendMicro werden (was es aber wohl nicht wird, dazu gleich mehr).

  • Weiterhin stehen in der DMZ ein DNS-Server und ein Webserver.

  • Hinter der DMZ noch ein weiterer Paketfilter.

  • Der Gateway / Proxy wird eine transparente Lösung und behandelt HTTP, FTP, POP3 und SMTP.

  • Im nachhinein wurde jetzt klar, daß auch noch eine Filterung von HTTPS gewünscht wird, zudem (wenn möglich) von Messengerprotokollen.



Der letzte Punkt ist das Problem. Die "normale" VirusWall beherrscht meines Wissens nur SSL-passthrough, ergo wär Tür und Tor geöffnet für Tunneling und der Download von Malicous Code über verschlüsselte Kommunikation, die der Gateway nicht einsehen kann.
Das Problem ist, daß ich keinen SSL-Proxy aus eigener Anwendung kenne, deshalb meine erste Frage: Kennt jemand ein Produkt, welches die geforderten Punkte komplett erfüllt? Oder zumindest ein Produkt, daß sich auf dem Gateway problemlos integrieren lässt? Tommy SSL-Proxy will ich eigentlich nicht unbedingt nehmen.
Bevorzugen würde ich naürlich ein System aus einem Guß aufgrund des Aufwandes an Wartung und Pflege. Laufen soll das Ganze auf einem Linux-System (wegen der VirusWall kommt leider nur SuSE oder RedHat in Frage).
Pauschalurteile sind immer falsch!!!
bei Antwort benachrichtigen
Prosseco xafford „Produktproblem Proxy“
Optionen

Hallo Xafford,


ich mag Linux nicht (nicht das ich so ein Win Freak bin).
Es gibt ein mexikanisches Sprichwort: Chango viejo no aprende nuevas maromas.
Alter Affe lernt keine neuen Tricks.

Versuchs mal oder forsch nach mit Symbion SSL Proxy, was ich glaube, das es nicht so dein geschmack ist, aber folgendes, ich habe hier ein freund Ruben Molina der ist Admin und Webmaster zugleich in eine grossen Konstrukteurs Firma Namens Yvasa er ist so ein Linux/Samba nerd, er frisst alles was um Linux ist foermlich auf und sein Netzwerk ist auch mit SSL Proxy ausgestattet, ein Sicheres Netzwerk, die Firma schickt ihn immer auf Lehrgaenge sogar nach Europa ich werde ihn Morgens mal mit ihm reden vielleicht hat er das passende fuer dich, wenn ja dann gebe ich dir bescheid.

Schoene gruesse aus dem sonnigen Mexikos
Sascha

Das ist keine Signatur. Sondern ich putz hier nur
bei Antwort benachrichtigen
xafford Prosseco „Hallo Xafford, ich mag Linux nicht nicht das ich so ein Win Freak bin . Es gibt...“
Optionen

Hallo Prosecco, erst mal Danke für den Tipp, das Projekt hatte ich mir selbst schon angeschaut bei meiner Suche nach Alternativen. Nach den dürftigen informationen über den Proxy ist er aber nicht ganz das, was ich suche. So wie es aussieht ist der Symban SSL-Proxy ein Maquerading-Proxy, der vor normale Webserver geschaltet wird, die dadurch dann mit dem Client via SSL kommunizieren, wobei er die Daten aber nur verschlüsselt forwarded, also nicht cached, weswegen ein scannen der Daten schwer würde.
Was ich suche ist ein SSL-Proxy, der transparent zwischen LAN und Internet geschaltet wird, um die SSL-Kommunikation filtern zu können nach Viren, Trojanern, generell Schadcode und vor Allem nach Tunneln. Die Gateways und Proxies die ich normal nutze reichen SSL-Verbindungen leider nur durch ohne sie scannen zu können, was ja bei verschlüsselter Kommunikation eigentlich normal ist, da es ja selbst eine Art Tunnel zwischen Client und Server darstellt. Das Produkt muß aber transparent zwischengeschaltet werden (also für die Clients unsichtbar), die SSL-Sitzung übernehmen und auf beiden Seiten verschlüsselt arbeiten (als eine Art Man-in-the-middle). Der Client ruft eine SSL-Seite auf, der Proxy fängt es auf und übernimmt die Sitzung, baut seinerseits eine SSL-Verbindung mit dem Server auf, prüft dessen Zertifikat, holt die Daten, scannt sie und gibt sie geprüft und erneut verschlüsselt an den Client weiter. Also wie ein normaler HTTP-Proxy, nur eben verschlüsselt.

Gruß

Pauschalurteile sind immer falsch!!!
bei Antwort benachrichtigen
Prosseco xafford „Hallo Prosecco, erst mal Danke für den Tipp, das Projekt hatte ich mir selbst...“
Optionen

Hallo Xafford,
alles klar, ich werde mit mein Freund reden es ist gerade 2.20 morgens er ist um 9 Uhr in sein Buero dann statte ich ihm ein Besuch ab um drueber zu reden. Ich melde mich dann.

Gruesse aus dem Sonnigen Mexikos
Sascha



Das ist keine Signatur. Sondern ich putz hier nur
bei Antwort benachrichtigen
xafford Prosseco „Hallo Xafford, alles klar, ich werde mit mein Freund reden es ist gerade 2.20...“
Optionen

Danke, das ist nett.

Pauschalurteile sind immer falsch!!!
bei Antwort benachrichtigen
Prosseco xafford „Danke, das ist nett.“
Optionen

Hallo Xafford,

Tut mir leid aber ich wusste nicht das Ruben in Urlaub ist, er ist naechste Woche wieder da, sein Handy hat er ausgeschaltet und ich kann ihn nicht erreichen. Aber vielleicht hilft dir in der Zeit falls du nichts gefunden hast mit diesen Links/Software weiter.

www.trusteddebian.org Adamantix

Inets SSL Proxy

Devil-Linux

Reverse SSL Proxy

Squid

http://www.webtechniques.com/archives/1998/05/engelschall/

http://apache.slashdot.org/article.pl?sid=99/12/10/1412238&tid=93&tid=2

http://www.naspa.com/PDF/2002/0302%20PDF/T0203006.pdf

http://www.erlang.org/ml-archive/erlang-questions/200503/msg00044.html

http://gentoo-wiki.com/HOWTO_Anonymity_with_Tor_and_Privoxy

http://seclists.org/lists/pen-test/2004/Jan/


Mit gruessen aus dem Sonnigen Mexikos
Sascha

Das ist keine Signatur. Sondern ich putz hier nur
bei Antwort benachrichtigen
xafford Prosseco „Hallo Xafford, Tut mir leid aber ich wusste nicht das Ruben in Urlaub ist, er...“
Optionen

Danke für die Links, habe sie mal durchgearbeitet, aber leider ist auch nichts davon in der Richtung, die ich benötige. Trotzdem Danke für die Mühe.

Pauschalurteile sind immer falsch!!!
bei Antwort benachrichtigen
Prosseco xafford „Danke für die Links, habe sie mal durchgearbeitet, aber leider ist auch nichts...“
Optionen

Sorry aber vielleicht hilft dir dieser Link weiter www.microtik.com
muss genau durchsuchen in der richtung was du brauchst, ist fuer Windows gedacht aber ich wusste es nicht das es sogar fuer Linux gibt, ich habe mittlerweile Ruben ausfindig gemacht (waehrend seine Ferien) aber wir treffens uns morgen (1.9.05) abend um 9 zu einer Billiard Partie und wir besprechen es damit ich dir die Infos weiter gebe.

Schoene gruesse aus dem Sonnigen Mexikos
Sascha

Das ist keine Signatur. Sondern ich putz hier nur
bei Antwort benachrichtigen