#828: Разделить явный и прозрачный прокси
Отредактирована: 298 дней назадСимптомы
- Необходимо выполнить разделение прокси или ограничить прямой доступ в интернет через transparent proxy, при этом разрешить работу только через explicit proxy
- Как заблокировать трафик в обход прокси (bypass proxy)
Решение №1:
Создать правило DNAT:
- В адресе назначения указать IP-адрес интерфейса NGFW, на который приходят запросы от клиентов, и нажать "инвертировать"
- В DNAT указать любой адрес, в который будет направляться трафик (blackhole, любой несуществующий адрес)
- Указать сервисы, например "HTTP" и "HTTPS" (Опционально)
Таким образом трафик прозрачного прокси будет попадать под данное правило и перенаправляться на указанный "несуществующий" адрес в сети. При этом трафик через явный прокси не попадет под правило и обработается правилами ниже.
Решение №2:
Выделить отдельный интерфейс для прокси, поместив его в отдельную зону, более подробно в статье - https://docs.usergate.com/razdelenie-trafika-dlya-primeneniya-raznyh-algoritmov-obrabotki_587.html
При этом, если вам нужно указать на отдельном интерфейсе для прокси адрес из той же сети, вы можете поместить его в отдельный VRF. Далее имеется 2 варианта на выбор:
1) Для зоны с прокси настроить разрешающее правило по протоколам HTTP и HTTPS, а в зоне без прокси данные сервисы исключить.
2) В зоне без прокси в правиле NAT разрешить все сервисы, кроме HTTP и HTTPS, для зоны же с прокси при этом правило NAT настраивать не нужно
Для штатного функционала разграничения явного и прозрачного прокси в будущих версиях имеется задача DIS-609.