SSL Proxy
El proxy SSL actúa como intermediario, realizando cifrado y descifrado SSL entre el cliente y el servidor. Se puede obtener una mejor visibilidad del uso de la aplicación cuando se habilita el proxy de reenvío SSL.
Descripción general del proxy de SSL
Para obtener la lista completa de las características y plataformas compatibles, consulte Proxy SSL en el Explorador de características.
Secure Sockets Layer (SSL) es un protocolo a nivel de aplicación que proporciona tecnología de cifrado para Internet. SSL, también llamado seguridad de la capa de transporte (TLS), garantiza la transmisión segura de datos entre un cliente y un servidor a través de una combinación de privacidad, autenticación, confidencialidad e integridad de datos. SSL se basa en certificados y pares de intercambio de claves público-privadas para este nivel de seguridad.
El proxy SSL es un proxy transparente que realiza el cifrado y descifrado SSL entre el cliente y el servidor.
- ¿Cómo funciona el proxy SSL?
- Proxy SSL con servicios de seguridad de aplicaciones
- Aprovechar la identificación dinámica de aplicaciones
- Tipos de proxy SSL
- Protocolos SSL compatibles
- Beneficios del proxy SSL
- Soporte de sistemas lógicos
- Limitaciones
¿Cómo funciona el proxy SSL?
El proxy SSL proporciona una transmisión segura de datos entre un cliente y un servidor mediante una combinación de lo siguiente:
-
La autenticación del servidor de autenticación protege contra transmisiones fraudulentas al permitir que un navegador web valide la identidad de un servidor web.
-
Confidencialidad: SSL refuerza la confidencialidad mediante el cifrado de datos para evitar que usuarios no autorizados escuchen las comunicaciones electrónicas; garantiza así la privacidad de las comunicaciones.
-
Integridad: la integridad del mensaje garantiza que el contenido de una comunicación no se altere.
El firewall de la serie SRX, que actúa como proxy SSL, administra las conexiones SSL entre el cliente en un extremo y el servidor en el otro extremo y realiza las siguientes acciones:
-
Sesión SSL entre el cliente y la serie SRX: finaliza una conexión SSL desde un cliente cuando las sesiones SSL se inician desde el cliente al servidor. El firewall de la serie SRX descifra el tráfico, lo inspecciona en busca de ataques (en ambas direcciones) e inicia la conexión en nombre de los clientes hacia el servidor.
-
Sesión SSL entre el servidor y la serie SRX: finaliza una conexión SSL desde un servidor cuando las sesiones SSL se inician desde el servidor externo al servidor local. El firewall de la serie SRX recibe texto sin cifrar del cliente, cifra y transmite los datos como texto cifrado al servidor SSL. Por otro lado, la serie SRX descifra el tráfico del servidor SSL, lo inspecciona en busca de ataques y envía los datos al cliente como texto sin cifrar.
-
Permite la inspección de tráfico cifrado.
El servidor proxy SSL garantiza una transmisión segura de datos con tecnología de cifrado. SSL se basa en certificados y pares de intercambio de claves público-privadas para proporcionar una comunicación segura. Para obtener más información, consulte Certificados SSL.
Para establecer y mantener una sesión SSL entre el firewall de la serie SRX y su cliente o servidor, el firewall de la serie SRX aplica políticas de seguridad al tráfico que recibe. Cuando el tráfico coincide con los criterios de la política de seguridad, el proxy SSL se habilita como un servicio de aplicación dentro de una política de seguridad.
Proxy SSL con servicios de seguridad de aplicaciones
La figura 1 muestra cómo funciona el proxy SSL en una carga cifrada.
cifrada
Cuando se configuran servicios de seguridad avanzada como firewall de aplicaciones (AppFW), detección y prevención de intrusiones (DPI), seguimiento de aplicaciones (AppTrack), seguridad de contenido y ATP Cloud, el proxy SSL actúa como un servidor SSL al finalizar la sesión SSL desde el cliente y establecer una nueva sesión SSL en el servidor. El firewall de la serie SRX descifra y luego vuelve a cifrar todo el tráfico de proxy SSL.
DPI, AppFW, AppTracking, enrutamiento avanzado basado en políticas (APBR), Seguridad de contenido, ATP Cloud y redireccionamiento de servicio ICAP pueden usar el contenido descifrado del proxy SSL. Si no se configura ninguno de estos servicios, los servicios de proxy SSL se omiten incluso si hay un perfil de proxy SSL asociado a una política de firewall.
Con la implementación del proxy SSL, AppID puede identificar aplicaciones cifradas en SSL. El proxy SSL se puede habilitar como un servicio de aplicación en una regla de política de firewall normal. La detección y prevención de intrusiones (DPI), los firewalls de aplicaciones (AppFW), el seguimiento de aplicaciones (AppTrack), los servicios avanzados de enrutamiento basado en políticas (APBR), la seguridad de contenido, la nube ATP y la inteligencia de seguridad (SecIntel) pueden usar el contenido descifrado del proxy SSL.
Para determinar si una característica es compatible con una plataforma específica o una versión de Junos OS, consulte el Explorador de características
En la carga útil de SSL, el DPI puede inspeccionar ataques y anomalías; por ejemplo, desbordamiento de longitud de fragmento HTTP en HTTPS. En aplicaciones cifradas, como Facebook, AppFW puede aplicar políticas y AppTrack (cuando se configura en las zonas de origen y destino) puede informar problemas de registro basados en aplicaciones dinámicas.
Si no se configura ninguno de los servicios (AppFW, DPI o AppTrack), los servicios de proxy SSL se omiten incluso si hay un proxy SSL conectado a una política de firewall.
El módulo DPI no realizará una inspección SSL en una sesión si hay un proxy SSL habilitado para esa sesión. Es decir, si tanto la inspección SSL como el proxy SSL están habilitados en una sesión, el proxy SSL siempre tendrá prioridad.
Aprovechar la identificación dinámica de aplicaciones
El proxy SSL utiliza servicios de identificación de aplicaciones para detectar dinámicamente si una sesión en particular está cifrada con SSL. Los proxies SSL solo se permiten si una sesión está cifrada con SSL. Las siguientes reglas se aplican a una sesión:
-
La sesión se marca Encrypted=Yes en la caché del sistema de aplicaciones. Si la sesión está marcada Encrypted=Yes, indica que la coincidencia final de la identificación de la aplicación para esa sesión está cifrada con SSL y que el proxy de SSL pasa a un estado en el que se puede iniciar la funcionalidad de proxy.
-
La sesión se marca Encrypted=No en la caché del sistema de aplicaciones. Si se encuentra una entrada que no es de SSL en la caché del sistema de la aplicación, indica que la coincidencia final de la identificación de la aplicación para esa sesión no es de SSL y que el proxy de SSL ignora la sesión.
-
No se encuentra una entrada en la caché del sistema de aplicaciones. Esto puede suceder en la primera sesión o cuando la caché del sistema de la aplicación se ha limpiado o ha caducado. En tal caso, el proxy SSL no puede esperar a la coincidencia final (requiere tráfico en ambas direcciones). En el proxy SSL, el tráfico en dirección inversa solo se produce si el proxy SSL ha iniciado un apretón de manos SSL. Inicialmente, para tal escenario, el proxy SSL intenta aprovechar los resultados de coincidencia previa o agresiva de la identificación de la aplicación, y si los resultados indican SSL, el proxy SSL seguirá adelante con el apretón de manos.
-
La identificación de aplicaciones falla debido a restricciones de recursos y otros errores. Siempre que el resultado de la identificación de la aplicación no esté disponible, el proxy SSL asumirá el enlace de puerto estático e intentará iniciar el apretón de manos SSL en la sesión. Esto tendrá éxito para las sesiones SSL reales, pero dará como resultado sesiones interrumpidas para sesiones que no sean SSL.
Tipos de proxy SSL
El proxy SSL es un proxy transparente que realiza cifrado y descifrado SSL entre el cliente y el servidor. SRX actúa como el servidor desde la perspectiva del cliente y actúa como el cliente desde la perspectiva del servidor. En los firewalls de la serie SRX, la protección del cliente (proxy directo) y la protección del servidor (proxy inverso) se admiten utilizando el mismo sistema de eco SSL-T-SSL [terminador en el lado del cliente] y SSL-I-SSL [iniciador en el lado del servidor]).
El firewall de la serie SRX admite los siguientes tipos de proxy SSL:
-
Proxy SSL de protección del cliente, también conocido como proxy directo: el firewall de la serie SRX reside entre el cliente interno y el servidor externo. Sesión saliente mediante proxy, es decir, sesión SSL iniciada localmente a Internet. Descifra e inspecciona el tráfico de usuarios internos a la web.
-
Proxy SSL de protección del servidor, también conocido como proxy inverso: el firewall de la serie SRX reside entre el servidor interno y el cliente externo. Sesión entrante proxy, es decir, sesiones SSL iniciadas externamente desde Internet al servidor local.
Para obtener más información sobre el proxy directo y el proxy inverso de SSL, consulte Configurar proxy SSL.
Protocolos SSL compatibles
Los firewalls de la serie SRX admiten los siguientes protocolos SSL para el servicio de inicio y terminación de SSL:
-
TLS versión 1.2: esta versión mejorada de TLS proporciona una flexibilidad mejorada para la negociación de algoritmos criptográficos.
-
TLS versión 1.3: esta versión mejorada de TLS proporciona una seguridad mejorada y un mejor rendimiento.
En las versiones recientes de Junos OS, las versiones de los protocolos TLS 1.0 y TLS 1.1 están obsoletas para el proxy SSL, en lugar de eliminarse inmediatamente, para proporcionar compatibilidad con versiones anteriores y la oportunidad de hacer que su configuración cumpla con la nueva configuración.
Cuando se utiliza TLS 1.3, el firewall de la serie SRX admite el grupo secp256r1 para el intercambio de claves con el fin de establecer conexión con el servidor. Si el servidor solo admite secp384r1, se terminará la conexión.
Los firewalls de la serie SRX admiten SNI para el proceso de iniciación de SSL (SSL-I). La indicación de nombre de servidor (SNI) es una extensión del encabezado SSL/TLS, que lleva el nombre de host del servidor de destino durante el intercambio HTTPS "Client Hello" en texto sin cifrar antes de que se complete el apretón de manos SSL.
Beneficios del proxy SSL
-
Descifra el tráfico SSL para obtener información granular de la aplicación y permitirle aplicar servicios de seguridad avanzados, protección y detección de amenazas.
-
Impone el uso de protocolos y cifrados seguros por parte del cliente y el servidor.
-
Proporciona visibilidad y protección contra amenazas integradas en el tráfico cifrado SSL.
-
Controla lo que se debe descifrar mediante el proxy SSL selectivo.
Soporte de sistemas lógicos
Es posible habilitar el proxy SSL en políticas de firewall configuradas mediante sistemas lógicos; Sin embargo, tenga en cuenta las siguientes limitaciones:
-
Actualmente, la categoría "servicios" no se admite en la configuración de sistemas lógicos. Dado que el proxy SSL se encuentra en "servicios", no puede configurar perfiles de proxy SSL por sistema lógico.
-
Dado que los perfiles de proxy configurados a nivel global (dentro del "proxy SSL de servicios") son visibles en todas las configuraciones de sistema lógico, es posible configurar perfiles de proxy a nivel global y, luego, adjuntarlos a las políticas de firewall de uno o más sistemas lógicos.
Limitaciones
En todos los firewalls de la serie SRX, la implementación actual del proxy SSL tiene las siguientes limitaciones de conectividad:
-
La compatibilidad con el protocolo SSLv3.0 está en desuso.
-
No se admite el protocolo SSLv2. Las sesiones SSL que usan SSLv2 se eliminan.
-
Solo se admite el certificado X.509v3.
-
No se admite la autenticación de cliente del apretón de manos SSL.
-
Se descartan las sesiones SSL en las que la autenticación de certificado de cliente es obligatoria.
-
Las sesiones SSL en las que se solicita renegociación se eliminan.
- En los firewalls de la serie SRX, para una sesión determinada, el proxy SSL solo se habilita si también está habilitada una característica relevante relacionada con el tráfico SSL. Las funciones relacionadas con el tráfico SSL son DPI, identificación de aplicaciones, firewall de aplicaciones, seguimiento de aplicaciones, enrutamiento avanzado basado en políticas, seguridad de contenido, ATP Cloud y servicio de redireccionamiento de ICAP. Si ninguna de estas funciones está activa en una sesión, el proxy SSL omite la sesión y no se generan registros en este caso.
- Los firewalls de la serie SRX que funcionan en configuración de alta disponibilidad multinodo no admiten la funcionalidad de proxy SSL.
Ver también
Tabla de historial de cambios
La compatibilidad de la función depende de la plataforma y la versión que utilice. Utilice el Explorador de características para determinar si una característica es compatible con su plataforma.