SSL/TLS inspection làm một số ứng dụng lỗi: khi nào cần exception?
Chỉ tạo exception khi đã xác định ứng dụng dùng certificate pinning, mutual TLS hoặc cơ chế không tương thích. Exception nên theo domain/app cụ thể và vẫn giữ inspection cho traffic còn lại.
Chỉ tạo exception khi đã xác định ứng dụng dùng certificate pinning, mutual TLS hoặc cơ chế không tương thích. Exception nên theo domain/app cụ thể và vẫn giữ inspection cho traffic còn lại.
Khi gặp vấn đề này trong firewall và an toàn thông tin doanh nghiệp, điều quan trọng không phải là thử thật nhiều cách mà là xác định đúng lớp đang lỗi: người dùng, thiết bị, mạng, dịch vụ hay cấu hình quản trị.
Cách xử lý nhanh
Chỉ tạo exception khi đã xác định ứng dụng dùng certificate pinning, mutual TLS hoặc cơ chế không tương thích. Exception nên theo domain/app cụ thể và vẫn giữ inspection cho traffic còn lại.
Dấu hiệu và nguyên nhân thường gặp
Trước khi thay đổi cấu hình, hãy xác nhận phạm vi ảnh hưởng: chỉ một người dùng, một thiết bị hay nhiều thiết bị cùng gặp lỗi. Phạm vi ảnh hưởng là dữ kiện quan trọng để biết nên bắt đầu ở endpoint hay hạ tầng dùng chung.
- certificate pinning
- ứng dụng dùng mTLS/client certificate
- CA của firewall chưa được trust đúng trên endpoint
Quy trình kiểm tra từng bước
Bước 1: Xem log TLS/HTTPS proxy và lỗi certificate phía client
Trong thực tế hỗ trợ doanh nghiệp, xem log TLS/HTTPS proxy và lỗi certificate phía client. Nên ghi lại kết quả trước và sau khi thay đổi để có cơ sở so sánh; nếu nhiều người cùng xử lý, thông tin này cũng giúp tránh lặp lại các bước đã thử.
Bước 2: Xác nhận CA inspection đã triển khai đúng cho máy quản lý
Ở bước này, xác nhận CA inspection đã triển khai đúng cho máy quản lý. Nên ghi lại kết quả trước và sau khi thay đổi để có cơ sở so sánh; nếu nhiều người cùng xử lý, thông tin này cũng giúp tránh lặp lại các bước đã thử.
Bước 3: Test policy không-inspect cho đúng domain trong thời gian ngắn
Về mặt kỹ thuật, test policy không-inspect cho đúng domain trong thời gian ngắn. Nên ghi lại kết quả trước và sau khi thay đổi để có cơ sở so sánh; nếu nhiều người cùng xử lý, thông tin này cũng giúp tránh lặp lại các bước đã thử.
Bước 4: Tạo exception hẹp, ghi owner và ngày rà soát lại
Khi kiểm tra tại hiện trường, tạo exception hẹp, ghi owner và ngày rà soát lại. Nên ghi lại kết quả trước và sau khi thay đổi để có cơ sở so sánh; nếu nhiều người cùng xử lý, thông tin này cũng giúp tránh lặp lại các bước đã thử.
Cách xác nhận đã xử lý đúng
Không nên kết luận chỉ vì lỗi tạm thời biến mất. Với hệ thống doanh nghiệp, cần có tiêu chí xác nhận để tránh lỗi quay lại sau vài giờ hoặc sau khi người dùng đổi mạng/khởi động lại thiết bị.
- ứng dụng hoạt động và các website khác vẫn được inspect
- exception không mở rộng wildcard quá mức
Những việc không nên làm
- tắt SSL inspection toàn công ty vì một ứng dụng
- bỏ qua cảnh báo certificate trên trình duyệt
Khi nào nên chuyển cho IT chuyên trách?
Nếu lỗi ảnh hưởng nhiều người, liên quan quyền quản trị, dữ liệu, bảo mật, firewall, server hoặc cần thay đổi cấu hình production, nên dừng thử nghiệm ngẫu nhiên và chuyển cho người phụ trách IT. Với firewall và an toàn thông tin doanh nghiệp, việc có log, ảnh chụp lỗi, thời điểm xảy ra và các bước đã thử sẽ rút ngắn đáng kể thời gian xử lý.
Gợi ý vận hành lâu dài
Sau khi xử lý xong, nên ghi lại nguyên nhân gốc, cấu hình đã thay đổi và biện pháp phòng ngừa. Những sự cố lặp lại nhiều lần thường là tín hiệu cần chuẩn hóa tài liệu, monitoring, patching hoặc thiết kế hệ thống thay vì tiếp tục xử lý từng lần riêng lẻ.
Xem thêm các bài trong Bảo mật & Firewall.
Bài viết liên quan
- Port Forwarding an toàn: không nên mở thẳng RDP, NAS hay camera ra Internet
- Phát hiện đăng nhập bất thường vào hệ thống: checklist điều tra ban đầu
Cần SMNET hỗ trợ?
Nếu doanh nghiệp cần kiểm tra thực tế, chuẩn hóa cấu hình hoặc vận hành lâu dài, tham khảo Firewall & bảo mật doanh nghiệp.