This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Blocking *CHIP-Installer.exe

FormerMember
FormerMember

Hallo zusammen,

ich würde auf unserer UTM gerne jeglichen Download von *CHIP-Installer.exe blockieren. Wie bzw. mit welcher Funktion mache ich das am besten?



This thread was automatically locked due to age.
Parents
  • Du musst über den Webfilter folgende URL sperren: https://www.chip.de/n_downloader/

    Da es eine HTTPS Verbindung ist, solltest du den HTTPS Scan aktivieren und einrichten (erfordert ein wenig Know-How aufgrund des zu verteilenden Zertifikats)

     

    Gruß,

    Jonas

  • FormerMember
    0 FormerMember in reply to Jonas92

    HTTPS-Scan ist bei uns aktiv.

     

    Habe nun mal https://www.chip.de/n_downloader/ unter Webfilter > Richtlinien unter "Diese Websites blockieren" hinzugefügt. Kann aber immernoch z.B. unter https://www.chip.de/downloads/Tor-Browser_22479695.html den CHIP-Download ausführen....

  • Ich würde prüfen, ob deine/die richtige Webfilterrichtlinie angewendet wird sowie ob dein HTTPS-Scan richtig greift.

    Zum Beispiel einfach mal die Dateiendung "exe" für den Download sperren --> Wie schaut jetzt der Download von .exe´n aus? --> Ich nehme gerne folgende Seite für Tests:

    https://7-zip.org/a/7z1900-x64.exe

     

     

     

  • FormerMember
    0 FormerMember in reply to Jonas92

    Jetzt bin ich völlig durcheinander...

    Vorheriger Screenshot zeigt ja, dass das Blocking laut Richtlinientest funktioniert.

    Nun habe ich wie von dir Beschrieben mal unter "Blockierte Dateierweiterungen" exe hinzugefügt und einen Richtlinientest auf https://7-zip.org/a/7z1900-x64.exe vollzogen - Ergebnis=Zugelassen....

    Betriebsmodus des Webfilter ist bei uns Transparenzmodus & HTTPS ist auf "Nur URL-Filterung" gestellt & "HTTPS-Verkehr im Transparenzmodus nicht durch Proxy leiten" ist nicht angehakt....

  • Ist der Client auf dem die Richlinie nicht greift evtl. in der Liste "Transparentmodus Ausnahme" unter Web Protection / Filteroption / Sonstiges oder unter Benutzer umgehen enthalten?

    Eine andere Möglichkeit wäre ein Eintrag Application Control / Erweitert "Host/Netze ausnehmen"?

  • FormerMember
    0 FormerMember in reply to RemoHehlert

    - Meine Liste "Transparenzmodus-Ausnahmen" unter Filteroptionen>Sonstiges ist leer
    - Benutzer umgehen ist auch leer
    - Application-Control-Ausnahmen ist auch leer

  • Unknown said:

    Betriebsmodus des Webfilter ist bei uns Transparenzmodus & HTTPS ist auf "Nur URL-Filterung" gestellt & "HTTPS-Verkehr im Transparenzmodus nicht durch Proxy leiten" ist nicht angehakt....

     

    Da haben wir schon das erste, was angepasst werden kann:

    Damit in den HTTPS Verkehr eingegriffen werden kann, muss "entschlüsseln & scannen" angehakt sein anstatt "Nur URL Filterung".

    So wie hier:

    Wichtig: Nachdem du dies aktiviert hast, musst du das PEM Zertifikat unter Filteroptionen --> HTTPS-CAs --> Herunterladen --> PEM Export heruntergeladen werden, und (mittels GPO) in den Windows Zertifikatsspeicher (vertrauenswürdige Stammzertifikate) gelegt werden- ansonsten erhälst du eine Browserwarnung.

    Sobald du den HTTPS Scann vollständig eingerichtet hast, greifen auch alle deine Regeln. Hintergrund ist, dass die meisten Webseiten schon längst auf HTTPS sind ;-)

  • FormerMember
    0 FormerMember in reply to Jonas92

    Ok verstanden, sinnvoll wäre dann aber erst das Cert via GPO zu verteilen und ggf. erst am Folgetag auf "entschlüsseln & scannen" umzustellen, oder? Zumindest könnte ich mir so einige Anrufe in der IT ersparen :-)

  • Muss nicht unbedingt sein, gpupdate /force sollte dein Anliegen beschleunigen.

    Noch besser ist es, ein eigenes Webfilterprofil für den HTTPS-Scan anzulegen und erstmal einen Client (dein PC?) darin hinterlegen,- dann kannst du in Ruhe ausprobieren und alle Ausnahmen/Settings vornehmen und optimieren ;-)

     

    Gruß,

    Jonas

     

     

  • FormerMember
    0 FormerMember in reply to Jonas92

    Jetzt funktionierts :-)

    Aber die Proxy CA läuft ja auch mal aus, oder? Oder verlängert die Sophos automatisch?

  • Das ist grundsätzlich so bei Zertifikaten, dass diese auslaufen :-)

    Diese müssen dann neu erstellt/ersetzt werden

  • FormerMember
    0 FormerMember in reply to Jonas92

    Habs grad wieder auf "Nur URL-Filterung" zurückgestellt - hab nicht an die Nicht-AD-Geräte gedacht :-( Wie verfahre ich mit diesen?

Reply Children