SSL Decryption ของ Sangfor Athena SASE ทำงานได้เมื่อเครื่องผู้ใช้เชื่อถือ Root Certificate ที่ PoP ใช้ในการ Decrypt เครื่องที่ติดตั้ง Omnipoint Secure Client จะได้รับ Root Certificate มาพร้อม Client โดยไม่ต้องติดตั้งซ้ำ หน้า Certificates ใช้สำหรับเครื่องที่ยังไม่มี Certificate โดยเลือกวิธีติดตั้งแบบ Push Notification หรือ Manual Installation บทความนี้อธิบายทั้งสองวิธีและการตรวจผลที่ Browser สำหรับผู้ดูแลระบบที่เตรียมเปิด SSL Decryption
สารบัญ
เมื่อใดต้องใช้หน้า Certificates
- เครื่องที่ติดตั้ง Omnipoint Secure Client แล้ว ได้รับ Root Certificate พร้อม Client จึงไม่ต้องทำอะไรเพิ่ม
- หน้า Certificates ใช้กับเครื่องที่ยังไม่มี Certificate เช่น ผู้ใช้ที่สาขาซึ่งส่ง Traffic ผ่านอุปกรณ์ Hardware โดยไม่ได้ติดตั้ง Client (หน้า SSL Decryption ระบุว่า Branch users need to install a certificate)
- Certificate นี้ใช้สำหรับ Audit และควบคุมเนื้อหาที่เข้ารหัส ทั้งเว็บไซต์และอีเมลผ่าน Mail Client หลังเปิด SSL Decryption Policy
หน้า SSL Decryption แสดงลำดับไว้ คือ Install Decryption Certificate แล้วจึง Configure Decryption Policy ให้ติดตั้ง Certificate ให้ครบก่อนเปิด Policy
เลือกวิธีติดตั้ง Certificate
ไปที่ Platform Management › System › General Settings › Certificates แท็บ Certificate Installation แล้วเลือก Installation Method
| วิธี | การทำงาน | การตั้งค่า |
|---|---|---|
| Push Notification | ผู้ใช้ที่อยู่ใน Push Scope จะเห็นหน้าแจ้งให้ติดตั้ง Certificate เมื่อเปิดเว็บ และออกอินเทอร์เน็ตได้หลังติดตั้งเสร็จ | กรอก Push Scope เป็น IPv4, ช่วง IP หรือ MAC Address บรรทัดละรายการ กด Push Whitelist Configuration เพื่อยกเว้นบางเครื่อง และกด Preview Notification เพื่อดูหน้าที่ผู้ใช้จะเห็น (หน้า Trusted Certificate Installation พร้อมปุ่มดาวน์โหลดสำหรับ Windows, Mac และระบบอื่น) |
| Manual Installation | ผู้ดูแลระบบนำ Certificate ไปติดตั้งที่เครื่องเอง | ดาวน์โหลดตัวติดตั้งสำหรับ Windows หรือ macOS (Download หรือ Copy Download Link) ถ้าต้องการนำเข้าเอง ให้ดาวน์โหลด Source file (.crt) แล้วนำเข้าใน Browser |
กด Save หลังเลือกวิธี
ถ้าเลือก Manual Installation ควรติดตั้ง Certificate ให้ครบทุกเครื่องก่อนเปิด SSL Decryption มิฉะนั้นผู้ใช้จะเห็นคำเตือนว่าการเชื่อมต่อไม่ปลอดภัยเมื่อเปิดเว็บ สำหรับหน้าแจ้งแบบ Push Notification Browser ของผู้ใช้ต้องเปิดใช้ TLS 1.2
ตรวจผลที่เครื่องผู้ใช้
ที่เครื่อง Windows เปิด Certificate Manager หมวด Trusted Root Certification Authorities จะเห็น Root Certificate ของ Sangfor (Microsoft Edge และ Google Chrome ใช้ที่เก็บนี้ของ Windows ส่วน Firefox ใช้ที่เก็บของตนเอง ให้นำเข้าไฟล์ .crt ใน Firefox แยก)
ให้ผู้ใช้ที่อยู่ใน SSL Decryption Policy เปิดเว็บ HTTPS ซึ่งต้องเปิดได้โดยไม่มีคำเตือน
-
คลิกไอคอนแม่กุญแจข้างช่อง Address แล้วเลือก Connection is secure
-
เปิดดู Certificate ช่อง Issued To เป็นชื่อเว็บที่เปิดอยู่ และช่อง Issued By เป็น CA ของ Sangfor (เช่น sangfor CA) แสดงว่า PoP Decrypt เว็บนี้และออก Certificate ให้ Browser
เว็บที่อยู่ใน Decryption Whitelist จะไม่ถูก Decrypt และ Browser จะแสดง Certificate จริงของเว็บนั้น
ปัญหาที่พบบ่อย
| อาการ | วิธีแก้ |
|---|---|
| ผู้ใช้เห็นคำเตือนว่าการเชื่อมต่อไม่ปลอดภัยหลังเปิด SSL Decryption | ตรวจว่าเครื่องมี Root Certificate ของ Sangfor ใน Trusted Root Certification Authorities ถ้าไม่มี ให้ติดตั้งตามวิธีข้างต้น ถ้าใช้ Firefox ให้นำเข้าไฟล์ .crt ใน Firefox |
| บางเว็บแสดงผลไม่ครบเมื่อถูก Decrypt | เพิ่มเว็บนั้นในแท็บ Decryption Whitelist หรือเพิ่มผู้ใช้ใน Excluded User ของ SSL Decryption Policy ดู แก้ปัญหา SWG ที่พบบ่อย |
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น