Remotto - Powered by ISL Online
    Voltar ao blog
    Redes

    Configuração de Proxy e Inspeção TLS sem Quebrar o Acesso Remoto

    Aprenda a configurar proxies corporativos com inspeção TLS, evitando problemas comuns de handshake e pinning, e garantindo acesso remoto estável.

    Configuração de Proxy e Inspeção TLS sem Quebrar o Acesso Remoto
    Equipe Remotto9 min de leitura1684 palavras

    Pré-requisitos para Configuração de Proxy com Inspeção TLS

    Para configurar um proxy corporativo com inspeção TLS sem comprometer o acesso remoto, é fundamental entender os pré-requisitos técnicos em termos de sistemas operativos e permissões. Sistemas operativos suportados para essa configuração geralmente incluem versões do Windows Server (2016 e superior), distribuições Linux comuns como CentOS 7+, Ubuntu 18.04+ e Red Hat Enterprise Linux 7+. Em ambientes de rede heterogéneos, a configuração do proxy deve ser compatível com os dispositivos cliente que utilizam Windows 10 e versões mais recentes, além de macOS e algumas versões do Android e iOS para acesso móvel via Remotto APP.

    Em termos de permissões necessárias, para configurações em ambientes Windows, é necessário acesso administrativo ao servidor onde o proxy será instalado. Isso inclui permissões para criar e gerir GPOs (Group Policy Objects) nas unidades organizacionais relevantes. Além disso, é preciso ter acesso à consola de gestão de certificados para adicionar ou remover certificados raiz e intermédios conforme necessário.

    Outros pré-requisitos incluem a disponibilidade das portas 80 e 443, fundamentais para o funcionamento do HTTP e HTTPS, respetivamente. Além disso, o ambiente deve suportar o uso de PAC (Proxy Auto-Configuration) files, para garantir uma configuração de proxy eficiente e adaptável via JavaScript.

    Por fim, a familiaridade com a permuta de chaves TLS usando RSA-2048 é importante, pois afeta diretamente a segurança e a eficiência das ligações. Certifique-se de que as versões suportadas de TLS no servidor sejam no mínimo a 1.2, conforme as diretrizes de segurança NIST.

    Passo a Passo para Configuração de Proxy

    1. Crie e implemente um PAC file: O PAC file deve ser preparado com o JavaScript necessário para especificar a lógica de encaminhamento do proxy. Guarde o ficheiro com a extensão .pac e publique-o no servidor web para que os clientes possam aceder-lhe, geralmente num caminho acessível via HTTP.

      function FindProxyForURL(url, host) {
            if (shExpMatch(host, "*.internaldomain.com")) {
              return "DIRECT";
            }
            return "PROXY proxy.yourdomain.com:8080";
          }

      Configure os dispositivos cliente para utilizar o PAC file, especificando a sua URL na secção de configuração de rede dos navegadores ou via GPO.

    2. Configuração de políticas de exceção em GPO: Na consola de gestão de políticas de grupos do Windows, vá até Computer Configuration > Administrative Templates > Network > Proxy Settings. Adicione as exceções necessárias para hosts específicos ou padrões de URL que não devem passar pelo proxy, como serviços críticos na nuvem ou sistemas internos.

    3. Ajuste das configurações de certificados: Insira os certificados necessários no armazenamento de certificados da máquina local, garantindo que quaisquer certificados raiz ou intermédios necessários para a inspeção TLS estejam instalados. Isso previne erros de handshake, como "Certificado Inválido" ou "SSL Handshake Failed".

    4. Verificar a configuração: Use ferramentas de diagnóstico como testadores de conectividade de rede e consolas de navegador para garantir que o tráfego está a ser encaminhado e inspecionado conforme as regras definidas nos PAC files e nas políticas de GPO. Certifique-se de que a latência e o desempenho estejam dentro dos parâmetros aceitáveis para não impactar o acesso remoto, avaliando tal impacto através de logs de proxy e relatórios de auditoria.

    Bloco de Configuração Exemplo

    Para implementar um proxy corporativo com inspeção TLS sem afetar o acesso remoto, é crucial configurar corretamente o ficheiro PAC (Proxy Auto-Configuration) e as políticas de proxy via GPO (Group Policy Object). Apresentamos um exemplo de configuração que pode ser usado num ambiente típico de rede corporativa.

    // Exemplo de ficheiro PAC
    dunction FindProxyForURL(url, host) {
        // Proxy para tráfego interno
        if (shExpMatch(host, '*.empresa.local') ||
            shExpMatch(host, '192.168.*.*')) {
            return 'DIRECT';
        }
        // Proxy para tráfego externo
        return 'PROXY proxy.empresa.com.br:8080; DIRECT';
    }

    Este exemplo de ficheiro PAC redireciona o tráfego destinado a domínios internos diretamente, enquanto o tráfego externo passa por um proxy especificado. É importante garantir que o servidor de proxy definido tenha capacidade de lidar com a inspeção TLS.

    A configuração via GPO simplifica o controlo sobre quais máquinas utilizam o proxy. Veja a implementação básica para aplicar essas configurações num ambiente Windows:

    REM Aplicação de políticas de proxy via GPO
    # Abra o Editor de Gestão de Política de Grupo
    gpmc.msc
    # Navegue para: Configuração do Utilizador -> Políticas -> Configurações do Windows -> Configurações da Internet Explorer
    # Edite a política de proxy e defina o campo 'Endereço do proxy' com a URL do ficheiro PAC

    Com essa configuração, as políticas de proxy são distribuídas automaticamente para máquinas que entram no domínio. Assegure-se de testar a conectividade após a configuração para garantir que o ficheiro PAC está a ser aplicado corretamente.

    Erros Comuns e Soluções Durante a Configuração

    No processo de configuração de proxies com inspeção TLS, é comum deparar-se com erros que podem interromper o fluxo de trabalho. Dois tipos principais de erro são críticos nessa implementação: erros de handshake TLS e conflitos de pinning de certificados.

    Erros de handshake TLS geralmente ocorrem devido à falha no reconhecimento de certificados pelo servidor proxy. Quando um cliente tenta ligar-se a um servidor por HTTPS e o proxy inspeciona a ligação, pode acontecer de o certificado do proxy não ser fidedigno pelo cliente, resultando no erro "SSL Handshake Failed". Para mitigar isso, certifique-se de que o certificado raiz do proxy é importado nos dispositivos clientes e que as versões de TLS suportadas (1.2 ou superior) estão habilitadas.

    Conflitos de pinning de certificados são outro desafio, ocorrendo quando aplicações hardcoded esperam um certificado específico de servidor que pode ser substituído durante a inspeção. Isso também resulta em ligações interrompidas, geralmente com a mensagem "Certificado Inválido". Para evitar esse problema, utilize políticas de exceção para não inspecionar segmentos de tráfego que são críticos para aplicações sensíveis ao pinning de certificados. É essencial identificar antecipadamente quais serviços requerem essa exceção e configurá-los apropriadamente no proxy.

    Esses erros podem ser minimizados com testes rigorosos de configuração e monitorização contínua, garantindo que o tráfego passado através do proxy seja devidamente autenticado e seguro sem comprometer o desempenho ou a segurança dos sistemas envolvidos.

    Impacto da Inspeção TLS no Desempenho de Rede

    A inspeção TLS, enquanto valiosa para a segurança de uma rede, pode introduzir desafios significativos no desempenho. A latência adicionada por essa inspeção é um ponto crítico que precisa ser gerido, especialmente em ambientes empresariais com alta procura de largura de banda. Quando um servidor proxy intervém nos processos de handshake TLS, ele pode atrasar a comunicação até que a inspeção seja concluída.

    Além disso, o consumo de recursos do servidor proxy aumenta consideravelmente com a inspeção ativa. Servidores precisam descodificar, inspecionar e recriptografar o tráfego em tempo real, o que pode resultar em carga adicional de CPU e memória. É essencial planear a infraestrutura com servidores de capacidade adequada para lidar com o volume de tráfego previsto.

    Fator Impacto Considerações
    Latência Adicional 5-20 ms por ligação Variável com base no volume de tráfego e capacidade do servidor
    Consumo de CPU 20-30% adicional Depende da quantidade de sessões simultâneas
    Uso de Memória 15-25% a mais Monitorizar e alocar memória conforme necessário

    Checklist Final de Validação

    Para assegurar que o proxy com inspeção TLS esteja configurado corretamente e que não haja interrupções no acesso remoto, siga este checklist de validação.

    • Verifique a conectividade dos endpoints com o Remotto Agent em operação.
    • Confirme que o PAC file está configurado e distribuído corretamente.
    • Teste as políticas de exceção para evitar conflitos de pinning de certificados.
    • Realize um teste completo de navegação para garantir que as ligações HTTPS não são bloqueadas indevidamente.
    • Valide a permuta de chaves TLS usando RSA-2048 e registe possíveis falhas.
    • Inspecione logs para identificar e solucionar qualquer "SSL Handshake Failed".
    • Certifique-se de que as portas 80 e 443 estão libertadas no firewall.
    • Reveja as configurações de GPO para confirmar que as políticas de proxy são aplicadas adequadamente.

    Para uma compreensão mais aprofundada do impacto no uso de largura de banda em cenários de suporte remoto, consulte o artigo relacionado Consumo de Banda em Suporte Remoto: Guia Técnico Detalhado e verifique possíveis otimizações propostas.

    Considerações de Segurança e Conformidade

    Implementar um proxy com inspeção TLS numa rede corporativa implica em claras considerações de segurança. Para começar, o processo de inspeção TLS deve aderir às diretrizes de configuração estabelecidas pelo NIST, que delineiam práticas recomendadas para garantir a segurança e a privacidade dos dados durante a troca de informações. Estas diretrizes podem ser consultadas no documento de segurança de ligações TLS da NIST, e devem ser seguidas rigorosamente para minimizar riscos associados a vulnerabilidades de ligação.

    A inspeção TLS, ao mesmo tempo que é uma ferramenta poderosa para garantir a segurança interna, introduz desafios específicos de segurança. O processo envolve a interceção de tráfego HTTPS, o que requer que o proxy atue temporariamente como um MITM (Man-in-the-Middle) para descodificar e inspecionar o tráfego cifrado. Isso requer o uso de certificados digitais válidos e configurados corretamente, evitando o surgimento de erros de certificado inválido ou "SSL Handshake Failed". Esses erros são frequentemente indicativos de problemas relacionados ao pinning de certificados e à ausência de certificação raiz fidedigna nos dispositivos cliente. A instalação e gestão adequadas dos roots fidedignos são fundamentais para o funcionamento suave do ambiente de inspeção TLS, sem comprometer a experiência de navegação do utilizador.

    Além disso, o uso de políticas de inspeção TLS deve considerar a conformidade regulatória, como as leis de proteção de dados que podem limitar a extensão em que o tráfego pode ser intercetado ou angariado. Por exemplo, a implementação de políticas de exceção em GPO conforme indicado nas diretrizes da Microsoft ajuda a garantir que certos conteúdos críticos, que podem incluir informações pessoais sensíveis, não sejam inspecionados. Garantir essa conformidade não apenas protege contra vulnerabilidades, mas também evita consequências jurídicas associadas a violações de privacidade.

    Resumo prático

    • Reveja e configure as suas políticas de inspeção TLS atendendo às diretrizes atualizadas do NIST disponíveis em TLS Implementation Guidelines para garantir segurança e conformidade.
    • Implemente certificados raiz fidedignos em todos os endpoints para evitar erros de ligação durante a inspeção TLS.
    • Utilize o GPO para configurar políticas de exceção, priorizando a conformidade com leis de proteção de dados.
    • Consulte o nosso artigo relacionado para mais dicas de implementação de rede: Checklist de Rede para Implantação de Acesso Remoto em PME.
    Compartilhar:

    Pronto para experimentar o Remotto?

    Teste grátis por 7 dias e descubra como podemos transformar seu suporte remoto.

    Começar teste grátis