Customers might be unable to connect with us via the Sophos Malaysia Support Hotline number. Our teams are actively working on a fix. In the interim, we request customers to use the backup hotline number - +65 3157 5922 (Singapore) or raise a support request at https://support.sophos.com/.

Help us enhance your Sophos Community experience. Share your thoughts in our Sophos Community survey.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

HTTPS Scan ohne Zertifikatimport möglich?

Hallo Miteinander,

Ich habe die Befürchtung die Antwort ist ein einfaches "NEIN", aber ich frage trotzdem mal ;-)

Wir nutzen hier im Unternehmen einen UTM-HA Cluster und versuchen nun https zu scannen, das geht natürlich wenn die CA von Sophos importiert wurde.

Da wir in einer Domäne sind wäre das auch ansich kein Problem (Verteilung übers AD), allerdings ist das Problem eher im Bereich Ipad, Iphone, Android usw. oder sonstiger Geräte die nicht Mitglied der Domäne sind, aber aus Gründen im internen Netz hängen. Dazu kommt der Firefox den wir teilweise nutzen - dieser hat ja ebenfalls eigene Zertifikate die von der GPO nicht berührt werden. Damit wäre ein Mehrfachimport notwendig und letztendlich auf jedem Gerät mit Firefox.

Ist es also irgendwie möglich die CA der Firewall zu nutzen ohne die Geräte selbst "anzufassen"?
Wir haben für unsere Domäne ein https-Wildcard-Zertifikat. Dieses deckt auch unsere UTM (firewall.*domain*.de) ab, ein Import in den Webfilter zu den HTTPS-CAs ist nicht hilfreich. Weder für die Signierung noch für Verifizierungs-CAs als lokale Verifizierungs-CA. 

Gibts einen anderen Weg? Ich würde halt ungern auf jedem Gerät was hier ins Netz kommt zuerst mal das Zertifikat der FW installieren müssen (ausser nat. den AD Geräten).
So ist es nicht möglich das wir https scannen - die importiererei würde unsere Geschäftsleitung nur leidlich bis garnicht akzeptieren.

Gruß,
Matthias



This thread was automatically locked due to age.
  • OK,I see the problem now, Matthias...

    In fact, the "(User Network)" and "(User Group Network)" objects are not populated unless the user is logged into Remote Access or the Sophos Authentication Agent or you have installed STAS.

    I think the easiest would be to use Doug's suggestion to configure a Web Filtering Profile in Standard mode with the default Profile in Transparent for the non-domain devices.  See Configuring HTTP/S proxy access with AD SSO.

    MfG - Bob (Bitte auf Deutsch weiterhin.)

     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Danke Bob! Am Samstag ist Nachwuchs gekommen, ich schau mir das dann in Bälde an ;-)

    Thanks to all the other guys as well!