В рабочем чате появился вопрос: категоризация сайтов работает без TLS-инспекции? Короткий ответ — да, но с ограничениями, о которых стоит знать. Разберем механику.
Значение URL для категоризации PT NGFW извлекает из заголовка HTTP. Когда расшифрование не выполняется, заголовки недоступны. Тогда, если SNI доступен, источником становится он: по доменному имени из TLS ClientHello межсетевой экран определяет категорию сайта:
SNI: ya.ru
→ Поисковые системы
Во многих сценариях этого достаточно: блокировка нежелательных категорий, базовая фильтрация, разбор «куда ходят пользователи» работают и без расшифрования. Но у SNI есть предел точности: он дает имя узла, а не путь внутри него. Пока разделы сервиса размещены на разных доменных именах, SNI их различает. А вот если разные разделы и ресурсы доступны через одно доменное имя, без расшифрования они для политики неразличимы: все запросы выглядят как обращение к одному домену.
Чем это оборачивается на практике? Представьте ссылку на вредоносный файл, размещенный в известном облачном хранилище. Сервис легитимен, его категория не дает повода для блокировки, и без расшифрования межсетевой экран не может применить политику к конкретному URL внутри него. А если по соединению передается файл, его содержимое становится доступно средствам анализа (антивирусу, IPS) только после расшифрования.
Отсюда рабочая связка, а не выбор «или-или».
Категория по SNI доступна до расшифрования, поэтому может быть условием правила расшифрования: межсетевой экран сначала узнает категорию, а уже по ней решает, расшифровывать ли соединение. Например, категории, где для решения недостаточно доменного имени (файловые обменники, веб-хранилища), становятся кандидатами на расшифрование; категории, которые организация намеренно не инспектирует (банки, медицина, госуслуги), задаются исключениями явно. Категоризация без расшифрования не конкурирует с инспекцией — она решает, что инспектировать.
Второй вопрос из того же чата: PT NGFW сверяется только с локальной базой или запрашивает категории в интернете?
Сегодня категоризация выполняется по локальной базе URL, которая регулярно обновляется: в разделе «Обновления» это тип контента «URL категории». У такого подхода есть преимущества: решение принимается на устройстве, быстро и без зависимости от внешних сервисов. Но есть и ограничения: объем базы ограничен хранилищем устройства, а новые ресурсы появляются в ней только с очередным обновлением. Поэтому мы планируем переход на облачный сервис категоризации: заложенные в него механизмы оптимизации позволят принимать решение так же быстро.
Хотите разобрать свой вопрос — задайте его в комментариях, будем делать эту рубрику регулярной ⬇️
