OPNsense Forum

International Forums => German - Deutsch => Topic started by: felsenstadt on April 23, 2019, 06:51:09 pm

Title: Webproxy Urlfilter für http und https
Post by: felsenstadt on April 23, 2019, 06:51:09 pm
Hallo,
ich hab bereits opnsense am laufen. Nun meine Frage, gibt es die Möglichkeit den Urlfilter für http und https einzusetzen? Es wird immer davon geredet, dass der Proxy am Client hinterlegt werden muss, kann dies nicht automatisch erfolgen?
Danke euch
Title: Re: Webproxy Urlfilter für http und https
Post by: micneu on April 23, 2019, 08:43:33 pm
du kannst den proxy als transparenten-proxy konfiogurieren
so das der traffic immer über den proxy geht
das haben hier glaube ich auch schon einige umgesetzt, musst mal danach suchen
Title: Re: Webproxy Urlfilter für http und https
Post by: hbc on April 23, 2019, 09:45:12 pm
Es wird immer davon geredet, dass der Proxy am Client hinterlegt werden muss, kann dies nicht automatisch erfolgen?

Entweder transparenten Proxy konfigurieren oder den Proxy über WPAD (DNS o. DHCP) den Clients automatisch zuweisen. Gerade in Verbindung mit HTTPS ist letzteres besser.
Title: Re: Webproxy Urlfilter für http und https
Post by: mimugmail on April 24, 2019, 07:26:12 am
Es wird immer davon geredet, dass der Proxy am Client hinterlegt werden muss, kann dies nicht automatisch erfolgen?

Entweder transparenten Proxy konfigurieren oder den Proxy über WPAD (DNS o. DHCP) den Clients automatisch zuweisen. Gerade in Verbindung mit HTTPS ist letzteres besser.

Hast du Erfahrung mit wpad? Bei macOS, iPhone und Android bin ich da vorsichtig, bzw. hab mich noch nicht getraut :)
Title: Re: Webproxy Urlfilter für http und https
Post by: monstermania on April 24, 2019, 09:02:07 am
Hast du Erfahrung mit wpad? Bei macOS, iPhone und Android bin ich da vorsichtig, bzw. hab mich noch nicht getraut :)
Moin,
zumindest bei iPad, iPhone funktioniert wpad recht problemlos. Man muss halt die URL zur wpad-Datei hinterlegen. Wir haben das seinerzeit per MDM vorkonfiguriert an die Apple-Devices übertragen.

Gruß
Dirk
Title: Re: Webproxy Urlfilter für http und https
Post by: hbc on April 24, 2019, 09:30:59 am
Quote
Hast du Erfahrung mit wpad? Bei macOS, iPhone und Android bin ich da vorsichtig, bzw. hab mich noch nicht getraut :)

Arbeite hier nur mit wpad. Funktioniert prima. Zumindest auf Geräten mit 'nichtmobilem' Betriebssystem, sprich Windows, MacOS. Die meisten Browser unterstützen es und selbst der Windows-Update-Client.
Bei iPhone kann ich es jetzt gar nicht sagen, aber Android funktioniert leider nur mit transparenten Proxy. Da kann man zwar ab 4.4. eine proxy.pac URL statisch hinterlegen, dann wird auch automatisch erin Proxy für das Netz konfiguriert, aber gerade das Autodiscovery macht es bei WPAD ja so charmant. Weil man zwischen Netzen wechseln kann ohne was eintragen zu müssen.

Am besten eben die Kombi aus WPAD und transp. Proxy. Damit deckst Du alles ab und kriegst jeden Zugriff über den Proxy gebügelt, aber da die Geräte mit WPAD sich des Proxies bewußt sind, treten hier dann auch weniger Fehler auf, da die Anfragen gleich Proxykonform gestellt werden.

Und spätestens bei IPv6 und der Same-Scope Policy muß man mit transp. Proxy und opnSense schon tricksen bzw. manuell in Konfiguration eingreifen, da der Squid
Title: Re: Webproxy Urlfilter für http und https
Post by: felsenstadt on April 25, 2019, 08:03:52 am
Hallo, danke für die schnelle Reaktion.
Gibt es für das erstellen und einbinden der Wpad eine Anleitung; Und verstehe ich das richtig, die Wpad kann per DHCP an den jeweiligen Client automatisch verteilt werden ohne das am Browser etwas eingetragen werden muss?
Title: Re: Webproxy Urlfilter für http und https
Post by: monstermania on April 25, 2019, 08:32:54 am
Moin,
ja die wpad-url kannst Du per DHCP verteilen. Muss halt in den dhcp Optionen eingerichtet werden (Option 252).
Und ja, aktuelle Clients kommen mit der wpad-Option klar. Außnahme ist m.W. nach Android und ios. Bei ios kann man zumindest in den WLAN-Einstellungen der jeweiligen Verbindung die url zur wpad-datei angeben.
Bei Android muss man leider manuell den Proxy hinterlegen.

Beispiele für eine wpad-datei findet man reichlich (GIDF). Einfach eines der Beispiele entsprechend den eigenen Anforderungen anpassen.

Gruß
Dirk
Title: Re: Webproxy Urlfilter für http und https
Post by: hbc on April 25, 2019, 10:11:49 am
Hallo, danke für die schnelle Reaktion.
Gibt es für das erstellen und einbinden der Wpad eine Anleitung; Und verstehe ich das richtig, die Wpad kann per DHCP an den jeweiligen Client automatisch verteilt werden ohne das am Browser etwas eingetragen werden muss?

Die WPAD-Datei kannst Du über OPNsense direkt erstellen lassen. Services: Web Proxy: Administration: Proxy Auto-Config. Mit 19.1.5 wird auch die Reihenfolge der Proxies beibehalten.

Da die WPAD zumindest in der DNS-discoverten Variante per HTTP erwartet wird, habe ich eine Anleitung geschrieben, wie dies auch klappt, wenn man HTTPS oder einen alternativen Port für die WebGUI seiner opnSense nutzt.

https://forum.opnsense.org/index.php?topic=12026.0 (https://forum.opnsense.org/index.php?topic=12026.0)
Title: Re: Webproxy Urlfilter für http und https
Post by: felsenstadt on May 14, 2019, 08:12:02 pm
Hallo,
ich hab nun die Doku von Opnsene nochmals gelesen. Hier steht das man im bei einem Transparent Proxy mit einer NAT-Regelung den Datenstrom über Http oder Https direkt über den Proxy leiten kann. Hierzu wäre nur notwendig, dass jeweils am Client ein Zertifikat installiert wird; somit könnte auch dann die Seitefilterung genutzt werden. Wie seht Ihr den Ansatz? Schönen Abend noch
Title: Re: Webproxy Urlfilter für http und https
Post by: fabian on May 14, 2019, 09:17:47 pm
Hab ich im Einsatz - erweist sich als praktisch, aber ist in manchen Ländern nicht legal / nur unter Auflagen möglich (Hinweis Betriebvereinbarung).

Wenn du nur Hosts filtern willst, brauchst du (noch) kein CA-Zertifikat. Das wird nur bei kompletten URLs und Inhalten (z.B. AV) benötigt.
Title: Re: Webproxy Urlfilter für http und https
Post by: felsenstadt on May 15, 2019, 07:45:38 pm
Hallo Fabian,
danke für deine Antwort. Aber wie soll das ohne CA-Zertifkat funktioniert. Ich möchte nur erreichen, dass an den Client sowenig wie möglich (ab besten gar nichts) eingestellt werden muss?
Title: Re: Webproxy Urlfilter für http und https
Post by: hbc on May 15, 2019, 07:59:53 pm
Hallo Fabian,
danke für deine Antwort. Aber wie soll das ohne CA-Zertifkat funktioniert. Ich möchte nur erreichen, dass an den Client sowenig wie möglich (ab besten gar nichts) eingestellt werden muss?
Du musst einstellen, das nur SNI geprüft werden soll. Dann kann der unverschlüsselt übertragene Hostname gegen Blacklists geprüft werden. Inhalte auf Viren prüfen geht folglich so nicht.
Title: Re: Webproxy Urlfilter für http und https
Post by: felsenstadt on May 27, 2019, 07:57:54 pm
Guten Abend Fabian,
ich habs gerade getestet leider funktioniert es nicht so. Gibt es keine einfacher Lösung? Wäre das mit der WPAD Datei nicht der einfachere Weg?
Title: Re: Webproxy Urlfilter für http und https
Post by: fabian on May 27, 2019, 08:44:21 pm
Wir halt nicht immer unterstützt. Wenn der Proxy transparent läuft, wird keine Konfiguration auf den Endgeräten benötigt. PAC ist eher was für größere Netzwerke, bei denen die Admins mehrere Proxies hinterlegen und auf Basis von Regeln ein Proxy ausgewählt wird.
Title: Re: Webproxy Urlfilter für http und https
Post by: felsenstadt on June 04, 2019, 02:39:47 pm
Okay, aber nochmals es muss doch einfacher Möglichkeit geben den Datenverkehr über den Proxy zu leiten ohne das am Client etwas eingestellt werde muss; Wie löst ihr dies bei kleineren Umgebungen?
Title: Re: Webproxy Urlfilter für http und https
Post by: hbc on June 04, 2019, 02:46:40 pm
Solange Dir SNI-Filterung reicht und das noch geht, mußt Du halt 80/HTTP 443/HTTPS transparent auf lokalen Proxy umleiten. Wenn es leicht wäre SSL zu umgehen/aufzubrechen, dann wäre es ja vom Design her witzlos und keiner würde es nutzen.
Title: Re: Webproxy Urlfilter für http und https
Post by: lfirewall1243 on June 04, 2019, 03:02:13 pm
Also ich nutze den Proxy als Transparent sowohl für http als auch https (kein SNI), die Clients brauchen dann nur das nötige Zertifikat für https.