员工HTTPS上网管不住解密式URL过滤从阻断QUIC开始
企业管上网这件事,在 HTTPS 普及之后难度直接翻倍:URL 全程加密,传统过滤设备只能看到一串密文,员工访问了什么根本无从判断。想做到 URL 级别的管控,就得让防火墙对 HTTPS 流量做解密检测。但很多管理员把解密功能配上了,过滤却依然形同虚设——因为漏了关键的「旁路封堵」步骤。
先讲完整思路,以华为防火墙的官方配置案例为准,分六步:
第一步,阻断 QUIC 流量和加密 DNS 流量。SSL 加密流量检测只能解密 HTTPS,对 QUIC(UDP 443)和加密 DNS 无能为力,设备提不出 URL 就没法过滤。所以要先用安全策略把这部分流量堵死,强制浏览器回落到标准 HTTPS 协议和普通 DNS。加密 DNS 常见端口:DoH 走 TCP 443、DoT 走 TCP 853、DoQ 走 UDP 853、DNS over HTTP3 走 UDP 443,目的地址按常见公共 DNS 服务器(如 1.1.1.1、8.8.8.8 等)逐条封禁,实际配置按企业环境增删。
第二步,阻断 ECH 选项报文。部分新浏览器的 ECH 功能会把 TLS 握手中的 Client Hello 加密,设备从 SNI 字段提取的域名与真实访问不一致,URL 过滤直接失效。处理办法是在浏览器禁用 ECH,或在设备上通过安全策略阻断 DNS 的 ECH 选项报文;如果设备上查不到 DNS_ECH 应用,需要把业务感知特征库升级到最新版本。
第三步,配 SSL 加密流量检测:导入企业信任的服务器 CA 证书、创建 SSL 解密证书并分发到内网 PC 安装到「受信任的根证书颁发机构」。用户不装这个证书不影响解密本身,但浏览器会弹证书告警,个别应用甚至会直接断连,所以部署时要提前通知到位。
第四步,两条容易被忽略的命令行配置——对 HTTP/2 协议报文做精细化过滤,以及防止 DNS 流量绕过过滤处理:
<DeviceA> system-view
[DeviceA] decoder HTTP2 enable
[DeviceA] undo decoding fast-forward protocol dns
第五步,URL 过滤配置文件。开启「加密流量过滤」,把允许访问的地址加白名单、禁止的加黑名单,过滤级别设为「中级」即可阻断成人网站和非法网站。另外有个冷知识:Chrome 浏览器的私有预取代理功能会通过特定域名建立加密隧道绕过 URL 过滤,需要在黑名单里加上 dns-tunnel-check.googlezip.net 和 tunnel.googlezip.net 这两个域名,不影响用户正常上网。配置文件的核心段落如下:
#
profile type url-filter name URL_FILTER_1
https-filter enable
add whitelist url www.example1.com/path
add whitelist url www.example2.com/path
add blacklist url www.example3.com/path
add blacklist url www.example4.com/path
add blacklist host dns-tunnel-check.googlezip.net
add blacklist host tunnel.googlezip.net
category pre-defined control-level medium
#
decoder HTTP2 enable
#
undo decoding fast-forward protocol dns
第六步,在安全策略里引用这个 URL 过滤配置文件,并在界面提交编译配置后生效。
验证看两处:员工访问被阻断网站时会收到推送信息;管理员在「监控 > 日志 > URL日志」里能看到过滤类型为「预定义分类」或「黑名单」、动作为「阻断」的日志记录。日志有了、阻断页面有了,这套管控才算真正闭环。
贵州诚鑫致达科技的工程师在给企业做上网行为管理项目时发现,配了解密却没封 QUIC 和加密 DNS 的占了相当比例——前两步的旁路封堵恰恰是整套方案能不能生效的分水岭,值得每个网管自查一遍。
企业存储选型参考|贵州诚鑫致达
做中小企业全能主力存储,群晖机型参考:DS1823xs+ · DS2422+ · DS923+。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。