#828: Разделить явный и прозрачный прокси

Отредактирована: 298 дней назад

Симптомы

  • Необходимо выполнить разделение прокси или ограничить прямой доступ в интернет через transparent proxy, при этом разрешить работу только через explicit proxy
  • Как заблокировать трафик в обход прокси (bypass proxy)

Решение №1:

Создать правило DNAT:

  • В адресе назначения указать IP-адрес интерфейса NGFW, на который приходят запросы от клиентов, и нажать "инвертировать"
  • В DNAT указать любой адрес, в который будет направляться трафик (blackhole, любой несуществующий адрес)
  • Указать сервисы, например "HTTP" и "HTTPS" (Опционально)

Таким образом трафик прозрачного прокси будет попадать под данное правило и перенаправляться на указанный "несуществующий" адрес в сети. При этом трафик через явный прокси не попадет под правило и обработается правилами ниже.

Решение №2:

Выделить отдельный интерфейс для прокси, поместив его в отдельную зону, более подробно в статье - https://docs.usergate.com/razdelenie-trafika-dlya-primeneniya-raznyh-algoritmov-obrabotki_587.html

При этом, если вам нужно указать на отдельном интерфейсе для прокси адрес из той же сети, вы можете поместить его в отдельный VRF. Далее имеется 2 варианта на выбор:

1) Для зоны с прокси настроить разрешающее правило по протоколам HTTP и HTTPS, а в зоне без прокси данные сервисы исключить.

2) В зоне без прокси в правиле NAT разрешить все сервисы, кроме HTTP и HTTPS, для зоны же с прокси при этом правило NAT настраивать не нужно

Для штатного функционала разграничения явного и прозрачного прокси в будущих версиях имеется задача DIS-609.