เว็บไซต์และ SaaS ส่วนใหญ่ในปัจจุบันใช้ HTTPS ที่เข้ารหัสด้วย SSL/TLS หากไม่ใช้ SSL Decryption ตัว Secure Web Gateway (SWG) ของ Sangfor Athena SASE จะเห็นได้เพียงระดับ Domain หรือชื่อ App เท่านั้น บทความนี้อธิบายวิธีสร้าง SSL Decryption Policy การยกเว้นเว็บที่ไม่ต้องการถอดรหัสด้วย Decryption Whitelist และการตรวจสอบที่เครื่องผู้ใช้ว่า SSL Decryption ทำงานจริง เหมาะสำหรับผู้ดูแลระบบที่ต้องการ Audit เนื้อหา ควบคุมฟีเจอร์ของ App หรือสแกนไวรัสในไฟล์ที่ดาวน์โหลดผ่าน HTTPS
สารบัญ
SSL Decryption ใช้ทำอะไร และทำงานอย่างไร
ฟีเจอร์ต่อไปนี้ต้องการให้ Traffic HTTPS ของผู้ใช้ผ่าน SSL Decryption ก่อน จึงจะทำงานได้เต็มที่
- URL & App Audit ระดับเนื้อหา เช่น คำค้นหาใน Search Engine โพสต์ ไฟล์ที่อัปโหลด และอีเมลผ่านเว็บ
- URL & App Control ที่ควบคุมระดับฟีเจอร์ของ App บน HTTPS (การบล็อกระดับ Domain และ HTTP ทำได้โดยไม่ต้องใช้ SSL Decryption)
- Antivirus ที่สแกนไฟล์ที่ดาวน์โหลดผ่าน HTTPS และ IPS ที่ตรวจ Traffic ที่เข้ารหัส
SSL Decryption ทำที่ PoP ของ Athena SASE ไม่ได้ทำบนเครื่องผู้ใช้ สิ่งที่ผู้ดูแลระบบควรทราบมีดังนี้
- ผู้ใช้ที่ไม่ได้อยู่ใน SSL Decryption Policy ใดเลย Client จะใช้ Intelligent Traffic Forwarding คือส่งเฉพาะ Packet แรก ๆ ของแต่ละ Session ไปให้ PoP ระบุ App และบันทึก Log ส่วน Packet ถัดไปออกอินเทอร์เน็ตทาง Network ของเครื่องเอง
- ผู้ใช้ที่อยู่ใน SSL Decryption Policy จะใช้ Full Traffic Forwarding คือ Traffic ทั้งหมดผ่านและออกอินเทอร์เน็ตจาก PoP ดังนั้น Public IP ขาออกของผู้ใช้กลุ่มนี้จะเป็น IP ที่ Platform จัดสรร ไม่ใช่ IP ของผู้ให้บริการอินเทอร์เน็ตที่เครื่องใช้อยู่
- ระบบภายนอกที่อนุญาตเฉพาะ Public IP ที่ลงทะเบียนไว้ (เช่น ระบบของคู่ค้า หรือ SaaS ที่จำกัด IP) ต้องเพิ่ม IP ขาออกนี้ ซึ่งขอได้จาก Sangfor Support
สิ่งที่ต้องเตรียม
- Admin Account ที่มีสิทธิ์จัดการ Secure Web Gateway และมี Subscription Secure Web Gateway ที่ครอบคลุมผู้ใช้
- เครื่องผู้ใช้ติดตั้ง Omnipoint Secure Client และ Login แล้ว โดย Component SWG ทำงานปกติ (ดูได้ที่
Platform Management › Endpoints › Endpoint Assetsคอลัมน์ Client Component Status) -
Root Certificate ที่ PoP ใช้ถอดรหัสต้องอยู่ใน Trusted Root ของเครื่องผู้ใช้ เครื่องที่ติดตั้ง Client จะได้รับ Root Certificate มาพร้อม Client จึงไม่ต้องติดตั้งซ้ำ สำหรับเครื่องที่ยังไม่มี ให้ใช้หน้า
Platform Management › System › General Settings › Certificatesซึ่งมี 2 วิธี คือ Push Notification (ผู้ใช้ใน Push Scope จะเห็นหน้าแจ้งให้ติดตั้ง Certificate) และ Manual Installation (ดาวน์โหลดตัวติดตั้งสำหรับ Windows หรือ macOS) ควรติดตั้งให้ครบก่อนเปิดใช้ SSL Decryption เพื่อไม่ให้ผู้ใช้เห็นคำเตือนว่าการเชื่อมต่อไม่ปลอดภัย - Microsoft Edge และ Google Chrome บน Windows ใช้ Certificate Store ของ Windows ส่วน Mozilla Firefox ใช้ Store ของตัวเอง หากองค์กรใช้ Firefox ต้องจัดการ Certificate ใน Firefox ด้วย
สร้าง SSL Decryption Policy
หน้า SSL Decryption เป็นรายการ Policy ที่ทำงานตามลำดับ Priority จึงกำหนดการถอดรหัสแยกตามกลุ่มผู้ใช้และตาม App ได้ แถบด้านบนสรุปขั้นตอนไว้ 2 ข้อ คือ 1 Install Decryption Certificate และ 2 Configure Decryption Policy
ไปที่
Core Features › Secure Web Gateway › Policies › SSL Decryptionแท็บ SSL Decryption แล้วกด Addส่วน Basics กรอก Name และ Description (ไม่บังคับ) เลือก Status เป็น Enabled และเลือก Rank (ช่องบังคับ เลือกได้ 0–7 ตามสิทธิ์ของผู้ดูแลที่ Login อยู่) ข้อความใต้ช่องระบุว่าผู้ดูแลที่มีระดับ Rank เท่ากับหรือสูงกว่า Rank ของ Policy (ค่า Rank ยิ่งน้อยระดับยิ่งสูง โดย 0 สูงสุด) เท่านั้นที่แก้ไข Policy นี้ได้
-
ส่วน Content ในฟอร์มใหม่ติ๊กช่อง Apps (Only traffic on port 443 will be identified) ไว้แล้ว ให้เลือก Content ดังนี้
- Custom ถอดรหัสเฉพาะ App ที่เลือกจากรายการ (ปุ่ม Select) และ/หรือ Domain Name ที่กรอก (บรรทัดละหนึ่ง Domain โดยกรอกชื่อ Domain เต็ม ไม่ใช้ Wildcard)
- All ถอดรหัสทุกเว็บ HTTPS ของผู้ใช้ใน Policy นี้
ส่วน Advanced ในฟอร์มใหม่ติ๊กช่อง Reject data transmitted over QUIC protocol ไว้ แนะนำให้คงไว้ เนื่องจาก QUIC เป็น Protocol บน UDP เมื่อปฏิเสธแล้ว Browser จะกลับไปใช้ TCP ซึ่ง PoP ถอดรหัสและตรวจเนื้อหาได้
ติ๊ก Emails เฉพาะเมื่อต้องการ Audit อีเมลแบบเข้ารหัส (SMTP encrypted email, POP3/IMAP encrypted email) ตัวเลือกนี้ใช้กับ Audit Policy เท่านั้น และ Tooltip ในหน้าจอเตือนว่าการเพิ่ม Account อีเมลแบบเข้ารหัสใหม่ใน Outlook อาจไม่สำเร็จขณะเปิดตัวเลือกนี้
-
ส่วน Applicable Scope ในฟอร์มใหม่ช่อง User/Department ตั้งไว้เป็น All ให้เปลี่ยนเป็นผู้ใช้หรือแผนกที่ต้องการ และใช้ Excluded User ตัดบางคนออก ปุ่ม + Add ใช้เพิ่มเงื่อนไข User/Department, User Group หรือ Src IP และปุ่ม + Add Condition ใช้เพิ่มเงื่อนไข Endpoint, Destination IP หรือ Location
-
กด OK ระบบจะแจ้ง Add successful และ Policy ใหม่จะขึ้นเป็น Priority 1 อยู่เหนือแถวเดิมในรายการ ใช้ช่องค้นหา Policy Name เพื่อกรองรายการได้
แนวทางที่แนะนำ: เริ่มจากผู้ใช้กลุ่มเล็กก่อน ตรวจว่า App ที่ใช้ทำงานประจำวันทำงานปกติ แล้วจึงขยาย Scope ไปยังแผนกอื่น ค่าในภาพเป็นค่าตัวอย่าง ให้เปลี่ยนเป็นค่าขององค์กร
Decryption Whitelist และการยกเว้นผู้ใช้
แท็บ Decryption Whitelist คือรายการยกเว้นกลางของ App เว็บไซต์ และอีเมลที่ไม่ต้องถอดรหัส ทุก SSL Decryption Policy จะข้ามรายการในแท็บนี้ให้อัตโนมัติ ระบบมีรายการ Predefined มาให้แล้ว เช่น microsoft.com, update.microsoft.com, apple.com และ adobe.com
- คอลัมน์ได้แก่ Excluded Address, Excluded Domain, Description, Type (Predefined หรือ Custom), Status และ Operation
- ช่องค้นหาด้านบนค้นได้จาก Excluded Address, Excluded Domain และ Description
- กด Add เพื่อเพิ่มรายการเอง โดยกรอก Description, Excluded Address (IPv4) และ/หรือ Excluded Domain หากกรอกทั้ง IP และ Domain การยกเว้นจะมีผลเมื่อ IP ตรงกัน
ควรเพิ่มรายการใน Decryption Whitelist ในกรณีต่อไปนี้
- เว็บหรือ App ที่แสดงผลไม่ครบเมื่อถูกถอดรหัส เช่น QR Code บนหน้าเว็บไม่แสดง
- เว็บที่องค์กรเลือกไม่ตรวจเนื้อหาตามนโยบายความเป็นส่วนตัว เช่น ธนาคารออนไลน์ส่วนตัวของพนักงาน
หากปัญหาเกิดกับผู้ใช้เพียงบางคน ให้เพิ่มผู้ใช้นั้นไว้ที่ Excluded User ของ SSL Decryption Policy แทนการยกเว้นเว็บสำหรับทุกคน
ตรวจสอบผลที่เครื่องผู้ใช้
ที่เครื่องผู้ใช้ที่อยู่ใน Scope ของ Policy เปิดเว็บ HTTPS ที่ไม่ได้อยู่ใน Decryption Whitelist เว็บควรเปิดได้โดยไม่มีคำเตือนเรื่อง Certificate
คลิกรูปกุญแจข้างช่อง Address เลือก Connection is secure แล้วเปิดดู Certificate
-
ใน Certificate Viewer ช่อง Issued To จะเป็นชื่อเว็บที่เปิดอยู่ ส่วนช่อง Issued By จะเป็น sangfor CA แสดงว่า PoP ถอดรหัสและออก Certificate ให้ Browser แล้ว ส่วนเว็บที่อยู่ใน Decryption Whitelist จะยังแสดง Certificate จริงของเว็บนั้น
ที่ Console ไปที่
Logs › Critical Feature Logs › SWG Logsแท็บ Search Engine หรือ Files Uploaded to Internet จะเห็นข้อมูลระดับเนื้อหาของผู้ใช้ที่อยู่ใน SSL Decryption Policy
ใน Secure Web Gateway › Analytics › Blocked Activities อาจเห็นรายการ App QUIC สถานะ Blocked โดยคอลัมน์ Policy Hit เป็นชื่อ SSL Decryption Policy ซึ่งเป็นผลปกติของตัวเลือก Reject data transmitted over QUIC protocol (Browser จะใช้ TCP แทน)
Log ระดับเนื้อหาระบุตัวบุคคลได้ จึงเป็นข้อมูลส่วนบุคคล ควรจำกัดสิทธิ์การเข้าดูไว้เฉพาะผู้ดูแลระบบที่ได้รับมอบหมาย และปฏิบัติตามนโยบายความเป็นส่วนตัวขององค์กร
ปัญหาที่พบบ่อย
| อาการ | สิ่งที่ควรตรวจ |
|---|---|
| Browser แจ้งว่าการเชื่อมต่อไม่ปลอดภัยหลังเปิดการถอดรหัส | ตรวจว่า Root Certificate อยู่ใน Trusted Root Certification Authorities ของเครื่อง (ติดตั้งผ่าน Client หรือหน้า Certificates) และหากใช้ Firefox ให้ตรวจ Certificate Store ของ Firefox |
| เว็บหรือ App บางตัวแสดงผลไม่ครบเฉพาะเมื่อผ่าน SSL Decryption | เพิ่ม Domain หรือ IP ของเว็บนั้นใน Decryption Whitelist หรือหากเกิดกับบางคน ให้เพิ่มผู้ใช้นั้นใน Excluded User |
| Log ไม่มีรายละเอียดระดับเนื้อหา หรือ Policy ของ URL & App Control ระดับฟีเจอร์ไม่ทำงาน | ตรวจว่าผู้ใช้อยู่ใน Applicable Scope ของ SSL Decryption Policy, Content ครอบคลุม App นั้น, เว็บไม่ได้อยู่ใน Decryption Whitelist และ Client ของผู้ใช้เชื่อมต่ออยู่ (หน้า https://127.0.0.1:30001 แสดง Connected) |
| ระบบภายนอกปฏิเสธการเชื่อมต่อจากผู้ใช้ที่อยู่ใน SSL Decryption Policy | ระบบนั้นอาจอนุญาตเฉพาะ IP ที่ลงทะเบียน ให้ขอ IP ขาออกของ Platform จาก Sangfor Support แล้วเพิ่มในระบบปลายทาง |
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น