檢視次數:
您可以為入侵防護模組啟用進階 TLS 流量檢查。
高級 TLS 流量檢查和 SSL 檢查不支援壓縮流量。
如需入侵防護模組的防護總覽,請參閱使用入侵防護封鎖漏洞攻擊

啟用進階 TLS 流量檢查

先進的 TLS 流量檢查比傳統的 SSL 檢查實作提供了一些優點:
  • 消除手動配置TLS憑證的需求
  • 支持比 SSL 檢查更多的加密套件,包括完全前向保密 (PFS) 加密套件
請參閱 支援的密碼套件 以獲取支援的密碼完整列表。
當入侵防護模組啟動時,進階 TLS 流量檢查會預設啟用。您可以透過檢視政策屬性來驗證此功能的狀態:Policy Intrusion Prevention General Advanced TLS Traffic Inspection

使用進階 TLS 流量檢查來檢查流量

高級 TLS 流量檢查不需要配置即可運行。目前僅支援 Windows 和 Linux 平台上的輸入流量。詳情請參閱 各平台支援的功能 主題。
在 Windows 上,高級 TLS 流量檢查僅支援使用 Windows 原生 TLS 通訊通道(安全通道)的流量。例如,由以下應用程式產生的流量:
  • IIS
  • Microsoft Exchange
  • 遠端桌面通訊協定 (RDP)
在 Linux 上,高級 TLS 流量檢查僅支援流行的網路應用程式的流量:NGINX、Apache HTTP Server 和 HAProxy。
如果您需要檢查不受進階 TLS 流量檢查支援的 TLS 流量,或其他作業系統上的 TLS 流量,您可以配置傳統的 SSL 檢查

配置 SSL 檢查(舊版)

您可以在受保護的電腦防護的一个或多个介面上為給定的憑證-端口對配置SSL檢查。
憑證可以以 PKCS#12 或 PEM 格式匯入。憑證檔案必須包含私鑰。Windows 電腦可以直接使用 CryptoAPI。
  1. 伺服器與工作負載保護 控制台中,選擇要配置的電腦防護,然後點擊 「詳細資訊」 以開啟電腦防護編輯器。
  2. 在電腦編輯器的左側窗格中,點擊「入侵防護」「進階」「View SSL Configurations,」,然後點擊「View SSL Configurations」以開啟SSL電腦防護配置窗口。
  3. 按一下「新增」開啟「SSL Configuration」精靈。
  4. 指定要在此電腦防護上應用配置的介面:
    • 若要套用至此電腦的所有介面,請選擇「All Interfaces」
    • 若要應用於特定介面,請選擇「Specific Interfaces」
  5. 選擇「通訊埠」「Ports List」並選擇一個列表,然後點擊「下一步」
  6. 在 IP 選擇畫面中,選擇「All IPs」或提供「Specific IP」以執行 SSL 檢查,然後點擊「下一步」
  7. 在憑證畫面上,選擇如何提供憑證:
    • I will upload credentials now
    • The credentials are on the computer
      憑證檔案必須包含私鑰。
  8. 如果您選擇立即上傳憑證,請輸入其類型、位置資訊和密碼短語(如果需要)。如果憑證在電腦防護上,請提供憑證詳細資訊。
    • 如果您使用儲存在電腦防護上的PEM或PKCS#12憑證格式,請識別憑證檔案的位置資訊和檔案的密碼短語(如果需要)。
    • 如果您使用的是 Windows CryptoAPI 憑證,請從電腦防護中找到的憑證列表中選擇憑證。
  9. 為此配置提供名稱和描述。
  10. 檢閱摘要並關閉「SSL Configuration」精靈。閱讀配置操作的摘要,然後點擊「完成」以關閉精靈。

更改埠設定

更改電腦的埠設定,以確保代理程式在已啟動 SSL 的埠上執行適當的入侵防護過濾。您所做的更改將應用於代理程式電腦上的特定應用程式類型,例如 Web 伺服器通用。這些更改不會影響其他電腦上的應用程式類型。
  1. 前往電腦詳細資訊視窗中的「入侵防護規則」以查看此電腦上正在套用的入侵防護規則列表。
  2. 「應用程式類型」排序規則並找到 Web 伺服器常見應用程式類型。您也可以對類似的應用程式類型進行這些更改。
  3. 在應用程式類型中右鍵點擊一個規則,然後點擊「Application Type Properties」
  4. 覆寫繼承的 HTTP 通訊埠列表,以便包含您在 SSL 設定期間定義的通訊埠以及通訊埠 80。請以逗號分隔的值輸入通訊埠。例如,如果您在 SSL 設定中使用通訊埠 9090,請輸入 9090, 80。
  5. 若要提升效能,請在「組態」標籤中取消選取「Inherited and Monitor responses from Web Server」
  6. 請點選「確定」以關閉對話方塊。

當流量使用完美前向保密 (PFS) 進行已加密時,請使用入侵防護

完全前向保密 (PFS) 可用於建立一個即使在日後伺服器的私密金鑰遭到洩露也無法解密的通訊通道。由於完全前向保密的目的是防止在會話結束後進行解密,因此它也阻止入侵防護模組透過 SSL 檢查查看流量。這包括所有 TLS 1.3 流量,因為每個 TLS 1.3 密碼套件都使用完全前向保密。
使用進階 TLS 流量檢查,入侵防護模組可以分析使用 PFS 加密套件加密的流量,無需額外配置。
若要改用 PFS 密碼套件進行 SSL 檢查,您可以執行以下操作:
  1. 使用完全前向保密性來保護網路與您的負載平衡器(或反向Proxy)之間的TLS流量。
  2. 在您的負載平衡器(或反向Proxy)終止完美前向保密會話。
  3. 使用非 PFS 密碼套件(請參閱 SSL 檢查支援以下密碼套件),以便在負載平衡器(或反向 Proxy)與 Web 伺服器或應用程式伺服器之間的流量中,讓伺服器上的入侵防護模組能夠解密 TLS 會話並進行檢查。
  4. 限制流量到 Web 伺服器,針對不使用完全前向保密的應用伺服器端口。

Diffie-Hellman 密碼的特殊考量

以下內容僅適用於使用 SSL 檢查而非進階 TLS 流量檢查時。
完美前向保密性依賴於 Diffie-Hellman 密鑰交換算法。在某些 Web 伺服器上,Diffie-Hellman 可能是預設值,這意味著 SSL 檢查無法正常運作。因此,檢查伺服器的配置檔案並關閉 Web 伺服器與負載平衡器(或反向 Proxy)之間的 TLS 流量的 Diffie-Hellman 密碼是很重要的。例如,要在 Apache 伺服器上關閉 Diffie-Hellman:
  1. 開啟伺服器的設定檔。Web 伺服器設定檔的檔案名稱和位置資訊會因作業系統和發行版本而異。例如,路徑可能是:
    • 在 RHEL4 上的預設安裝:/etc/httpd/conf.d/ssl.conf
    • Apache 2.2.2 在 Red Hat Linux 上:/apache2/conf/extra/httpd-ssl.conf
  2. 在配置檔中,找到 SSLCipherSuite 變數。
  3. 如果此字串尚未出現,請在這些欄位中新增 !DH:!EDH:!ADH:。驚嘆號 ! 告訴 Apache 不要使用此加密套件。
  4. 例如,您可能會編輯 Apache 配置文件的加密套件,使其看起來類似於以下內容:
SSLCipherSuite !DH:!EDH:!ADH:!EXPORT56:RC4+RSA:+HIGH:+MEDIUM:+LOW:+SSLv2:+EXP:+eNULL
如需詳細資訊,請參閱 Apache 文件中的 SSLCipherSuite 指令

支援的密碼套件

十六進位值
OpenSSL 名稱
IANA 名稱
NSS 名稱
進階 TLS 檢查
SSL 檢查(舊版)
0x00,0x04
RC4-MD5
TLS_RSA_WITH_RC4_128_MD5
SSL_RSA_WITH_RC4_128_MD5
0x00,0x05
RC4-SHA
TLS_RSA_WITH_RC4_128_SHA
SSL_RSA_WITH_RC4_128_SHA
0x00,0x09
DES-CBC-SHA
TLS_RSA_WITH_DES_CBC_SHA
SSL_RSA_WITH_DES_CBC_SHA
0x00,0x0A
DES-CBC3-SHA
TLS_RSA_WITH_3DES_EDE_CBC_SHA
SSL_RSA_WITH_3DES_EDE_CBC_SHA
0x00,0x2F
AES128-SHA
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_128_CBC_SHA
0x00,0x33
DHE-RSA-AES128-SHA
TLS_DHE_RSA_WITH_AES_128_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_CBC_SHA
0x00,0x35
AES256-SHA
TLS_RSA_WITH_AES_256_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA
0x00,0x39
DHE-RSA-AES256-SHA
TLS_DHE_RSA_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_256_CBC_SHA
0x00,0x3C
AES128-SHA256
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA256
0x00,0x3D
AES256-SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
0x00,0x41
CAMELLIA128-SHA
TLS_RSA_WITH_CAMELLIA_128_CBC_SHA
TLS_RSA_WITH_CAMELLIA_128_CBC_SHA
0x00,0x67
DHE-RSA-AES128-SHA256
TLS_DHE_RSA_WITH_AES_128_CBC_SHA256
TLS_DHE_RSA_WITH_AES_128_CBC_SHA256
0x00,0x6b
DHE-RSA-AES256-SHA256
TLS_DHE_RSA_WITH_AES_256_CBC_SHA256
TLS_DHE_RSA_WITH_AES_256_CBC_SHA256
0x00,0x84
CAMELLIA256-SHA
TLS_RSA_WITH_CAMELLIA_256_CBC_SHA
TLS_RSA_WITH_CAMELLIA_256_CBC_SHA
0x00,0x9c
AES128-GCM-SHA256
TLS_RSA_WITH_AES_128_GCM_SHA256
TLS_RSA_WITH_AES_128_GCM_SHA256
0x00,0x9d
AES256-GCM-SHA384
TLS_RSA_WITH_AES_256_GCM_SHA384
TLS_RSA_WITH_AES_256_GCM_SHA384
0x00,0x9e
DHE-RSA-AES128-GCM-SHA256
TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
0x00,0x9f
DHE-RSA-AES256-GCM-SHA384
TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
0x00,0xBA
CAMELLIA128-SHA256
TLS_RSA_WITH_CAMELLIA_128_CBC_SHA256
TLS_RSA_WITH_CAMELLIA_128_CBC_SHA256
0x00,0xC0
CAMELLIA256-SHA256
TLS_RSA_WITH_CAMELLIA_256_CBC_SHA256
TLS_RSA_WITH_CAMELLIA_256_CBC_SHA256
0xc0,0x09
ECDHE-ECDSA-AES128-SHA
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
0xC0,0x0A
ECDHE-ECDSA-AES256-SHA
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
0xc0,0x13
ECDHE-RSA-AES128-SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
0xc0,0x14
ECDHE-RSA-AES256-SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
0xc0,0x23
ECDHE-ECDSA-AES128-SHA256
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256
0xc0,0x24
ECDHE-ECDSA-AES256-SHA384
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384
0xc0,0x27
ECDHE-RSA-AES128-SHA256
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
0xc0,0x28
ECDHE-RSA-AES256-SHA384
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
0xc0,0x2b
ECDHE-ECDSA-AES128-GCM-SHA256
TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
0xc0,0x2c
ECDHE-ECDSA-AES256-GCM-SHA384
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
0xc0,0x2f
ECDHE-RSA-AES128-GCM-SHA256
TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
0xc0,0x30
ECDHE-RSA-AES256-GCM-SHA384
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
0xC0,0x9C
AES128-CCM
TLS_RSA_WITH_AES_128_CCM
TLS_RSA_WITH_AES_128_CCM
0xC0,0x9D
AES256-CCM
TLS_RSA_WITH_AES_256_CCM
TLS_RSA_WITH_AES_256_CCM
0xC0,0xA0
AES128-CCM8
TLS_RSA_WITH_AES_128_CCM_8
TLS_RSA_WITH_AES_128_CCM_8
0xC0,0xA1
AES256-CCM8
TLS_RSA_WITH_AES_256_CCM_8
TLS_RSA_WITH_AES_256_CCM_8
0xcc,0xa8
ECDHE-RSA-CHACHA20-POLY1305
TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256
TLS_ECDHE_RSA_WITH_CHACHA20_POLY1305_SHA256
0xcc,0xa9
ECDHE-ECDSA-CHACHA20-POLY1305
TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256
TLS_ECDHE_ECDSA_WITH_CHACHA20_POLY1305_SHA256
0xcc,0xaa
DHE-RSA-CHACHA20-POLY1305
TLS_DHE_RSA_WITH_CHACHA20_POLY1305_SHA256
TLS_DHE_RSA_WITH_CHACHA20_POLY1305_SHA256

支援的協定

支援以下協定:
  • TLS 1.0
  • TLS 1.1
  • TLS 1.2
  • TLS 1.3
SSL 3.0 檢查不支援,預設將被已封鎖。