{"id":13539,"date":"2021-10-14T13:34:15","date_gmt":"2021-10-14T11:34:15","guid":{"rendered":"https:\/\/www.boc.de\/watchguard-info-portal\/?p=13539"},"modified":"2023-06-27T11:07:34","modified_gmt":"2023-06-27T09:07:34","slug":"https-dpi-mit-dem-webblocker-inkl-watchguard-deny-messages","status":"publish","type":"post","link":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/2021\/10\/https-dpi-mit-dem-webblocker-inkl-watchguard-deny-messages\/","title":{"rendered":"HOWTO: HTTPS-DPI mit dem WebBlocker inkl. WatchGuard Deny Messages"},"content":{"rendered":"<p>Bevor die Content Inspection aktiviert werden kann, wird ein Proxy Zertifikat f\u00fcr die WatchGuard Firebox ben\u00f6tigt, welchem Ihre Clients vertrauen.<\/p>\n<p>Um zu erfahren, wie ein Zertifikat importiert, ein Certificate Signing Request erstellt oder das selbstsignierte WatchGuard Zertifikat im AD bekannt gemacht wird, empfehlen wir folgende Blog-Artikel:<\/p>\n<ul>\n<li><a href=\"https:\/\/www.boc.de\/watchguard-info-portal\/2019\/02\/verschluesselung-ssl-zertifikate-https-deep-inspection\/\" target=\"_blank\" rel=\"noopener noreferrer\">Grundlagen: Verschl\u00fcsselung, SSL, Zertifikate und HTTPS-Deep-Inspection<\/a><\/li>\n<li><a href=\"https:\/\/www.boc.de\/watchguard-info-portal\/2019\/11\/howto-proxy-ca-ausrollen-via-gpo\/\" target=\"_blank\" rel=\"noopener noreferrer\">Ausrollen des WatchGuard Zertifikates per GPO<\/a><\/li>\n<li><a href=\"https:\/\/www.boc.de\/watchguard-info-portal\/2016\/06\/oeffentliches-zertifikat-fuer-anmeldeseite-port-4100-tcp-verwenden\/\" target=\"_blank\" rel=\"noopener noreferrer\">Certificate Signing Request erstellen<\/a><\/li>\n<\/ul>\n<p>Im letzten Blog-Artikel <a href=\"https:\/\/www.boc.de\/watchguard-info-portal\/2021\/09\/keine-fehlermeldung-von-https-proxy-deny-message\/\" target=\"_blank\" rel=\"noopener noreferrer\">&gt;&gt; Keine Fehlermeldung von HTTPS Proxy (deny message)<\/a> haben wir erkl\u00e4rt warum Benutzer bei gesperrten HTTPS Webseiten keine Blockbenachrichtigung angezeigt bekommen. In diesem Artikel zeigen wir Ihnen wie Sie die Content Inspection aktivieren und konfigurieren k\u00f6nnen, sodass entsprechende Deny Messages ausgegeben werden.<\/p>\n<p><!--more--><\/p>\n<p>1) In der HTTPS Policy die Proxy Action bearbeiten:<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-13540 alignnone\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2021\/09\/https-dpi-mit-dem-webblocker1.jpg\" alt=\"\" width=\"563\" height=\"721\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2021\/09\/https-dpi-mit-dem-webblocker1.jpg 563w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2021\/09\/https-dpi-mit-dem-webblocker1-234x300.jpg 234w\" sizes=\"(max-width: 563px) 100vw, 563px\" \/><br \/>\n2) Die Action auf Allow belassen:<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-13541 alignnone\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2021\/09\/https-dpi-mit-dem-webblocker2.jpg\" alt=\"\" width=\"1012\" height=\"791\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2021\/09\/https-dpi-mit-dem-webblocker2.jpg 1012w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2021\/09\/https-dpi-mit-dem-webblocker2-300x234.jpg 300w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2021\/09\/https-dpi-mit-dem-webblocker2-768x600.jpg 768w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2021\/09\/https-dpi-mit-dem-webblocker2-800x625.jpg 800w\" sizes=\"(max-width: 1012px) 100vw, 1012px\" \/><\/p>\n<p>Seit der Firmware Version 12.7 wird die vordefinierte Ausnahmeliste von WatchGuard auch automatisch aktualisiert und nicht wie vorher nur per Firmwareupgrade. Die vordefinierte Liste enth\u00e4lt Ausnahmen f\u00fcr Dom\u00e4nen und Services, bei denen bereits Kompatibilit\u00e4tsprobleme mit der WatchGuard Content Inspection bekannt sind. Zertifikats Pinning (ca-pinning) oder die Zertifikatsvalidierung (certificate validation) verursachen zum Beispiel diese Inkompatibilit\u00e4ten.<\/p>\n<p>3) Einen neuen WebBlocker in der HTTPS-Proxy Action &#8220;HTTPS-DPI.Out&#8221; erstellen und s\u00e4mtliche Kategorien auf Inspect stellen, au\u00dfer bei den Kategorien bei der man kein Inspect haben m\u00f6chte z. B. &#8220;Financial Data and Services&#8221;:<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-13543 alignnone\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2021\/09\/https-dpi-mit-dem-webblocker3.jpg\" alt=\"\" width=\"1013\" height=\"792\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2021\/09\/https-dpi-mit-dem-webblocker3.jpg 1013w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2021\/09\/https-dpi-mit-dem-webblocker3-300x235.jpg 300w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2021\/09\/https-dpi-mit-dem-webblocker3-768x600.jpg 768w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2021\/09\/https-dpi-mit-dem-webblocker3-800x625.jpg 800w\" sizes=\"(max-width: 1013px) 100vw, 1013px\" \/><\/p>\n<p>4) Zus\u00e4tzliche Aktivierung der Funktion &#8220;Inspect when a URL is uncategorized&#8221; sowie Auswahl der korrekten Proxy Action. Ansonsten wird auf HTTP Ebene nur die Default Action ohne die konfigurierten \u00c4nderungen herangezogen:<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-13763 alignnone\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2021\/10\/https-dpi-mit-dem-webblocker4.jpg\" alt=\"\" width=\"475\" height=\"23\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2021\/10\/https-dpi-mit-dem-webblocker4.jpg 475w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2021\/10\/https-dpi-mit-dem-webblocker4-300x15.jpg 300w\" sizes=\"(max-width: 475px) 100vw, 475px\" \/><\/p>\n<p>Um nicht zwei HTTP Proxy Actions zu pflegen, empfiehlt es sich hier dieselbe HTTP Action auszuw\u00e4hlen, die bereits f\u00fcr den HTTP Proxy eingerichtet wurde.<\/p>\n<p>5) S\u00e4mtliche Deny Kategorien werden innerhalb der Proxy Action &#8220;HTTP-Client.http_standard&#8221; (HTTPS-Proxy FW-Rule &#8220;HTTPS-Client.DPI) wie folgt konfiguriert:<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-13545 alignnone\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2021\/09\/https-dpi-mit-dem-webblocker5.jpg\" alt=\"\" width=\"823\" height=\"537\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2021\/09\/https-dpi-mit-dem-webblocker5.jpg 823w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2021\/09\/https-dpi-mit-dem-webblocker5-300x196.jpg 300w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2021\/09\/https-dpi-mit-dem-webblocker5-768x501.jpg 768w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2021\/09\/https-dpi-mit-dem-webblocker5-800x522.jpg 800w\" sizes=\"(max-width: 823px) 100vw, 823px\" \/><br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-13546 alignnone\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2021\/09\/https-dpi-mit-dem-webblocker6.jpg\" alt=\"\" width=\"793\" height=\"768\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2021\/09\/https-dpi-mit-dem-webblocker6.jpg 793w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2021\/09\/https-dpi-mit-dem-webblocker6-300x291.jpg 300w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2021\/09\/https-dpi-mit-dem-webblocker6-768x744.jpg 768w\" sizes=\"(max-width: 793px) 100vw, 793px\" \/><\/p>\n<p>6) Nun wird seitens der WatchGuard eine entsprechende Deny Message dargestellt:<br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-13547 alignnone\" src=\"https:\/\/www.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2021\/09\/https-dpi-mit-dem-webbocker7.jpg\" alt=\"\" width=\"739\" height=\"673\" srcset=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2021\/09\/https-dpi-mit-dem-webbocker7.jpg 739w, https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-content\/uploads\/2021\/09\/https-dpi-mit-dem-webbocker7-300x273.jpg 300w\" sizes=\"(max-width: 739px) 100vw, 739px\" \/><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Bevor die Content Inspection aktiviert werden kann, wird ein Proxy Zertifikat f\u00fcr die WatchGuard Firebox ben\u00f6tigt, welchem Ihre Clients vertrauen. Um zu erfahren, wie ein Zertifikat importiert, ein Certificate Signing Request erstellt oder das selbstsignierte WatchGuard Zertifikat im AD bekannt gemacht wird, empfehlen wir folgende Blog-Artikel: Grundlagen: Verschl\u00fcsselung, SSL, Zertifikate und HTTPS-Deep-Inspection Ausrollen des WatchGuard Zertifikates per GPO Certificate Signing Request erstellen Im letzten Blog-Artikel &hellip; <a href=\"https:\/\/wordpress.boc.de\/watchguard-info-portal\/2021\/10\/https-dpi-mit-dem-webblocker-inkl-watchguard-deny-messages\/\" class=\"more-link\">Weiterlesen <span class=\"screen-reader-text\">HOWTO: HTTPS-DPI mit dem WebBlocker inkl. WatchGuard Deny Messages<\/span> <span class=\"meta-nav\">&raquo;<\/span><\/a><\/p>\n","protected":false},"author":4,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[362,3],"tags":[572,151,794,482,301,938,937,107],"class_list":["post-13539","post","type-post","status-publish","format-standard","hentry","category-howto","category-watchguard-technischer-blog","tag-content-inspection","tag-deep-inspection","tag-deny-message","tag-dpi","tag-https","tag-https-inspection","tag-inspection","tag-webblocker"],"_links":{"self":[{"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/posts\/13539"}],"collection":[{"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/comments?post=13539"}],"version-history":[{"count":11,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/posts\/13539\/revisions"}],"predecessor-version":[{"id":13779,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/posts\/13539\/revisions\/13779"}],"wp:attachment":[{"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/media?parent=13539"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/categories?post=13539"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/wordpress.boc.de\/watchguard-info-portal\/wp-json\/wp\/v2\/tags?post=13539"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}