<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Вопрос по SSL инспекции in Russian</title>
    <link>https://community.checkpoint.com/t5/Russian/%D0%92%D0%BE%D0%BF%D1%80%D0%BE%D1%81-%D0%BF%D0%BE-SSL-%D0%B8%D0%BD%D1%81%D0%BF%D0%B5%D0%BA%D1%86%D0%B8%D0%B8/m-p/12964#M61</link>
    <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Спасибо, попробую. Но мне кажется система очень "сырая" и проблем от нее больше, чем пользы. Ну покрайне мере с нашим девайсом. &lt;BR /&gt;Саппорт пока динамит. От них пока что получил - это посоветовали перезагружать )))&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
    <pubDate>Wed, 07 Nov 2018 05:13:35 GMT</pubDate>
    <dc:creator>Kontur_xxx</dc:creator>
    <dc:date>2018-11-07T05:13:35Z</dc:date>
    <item>
      <title>Вопрос по SSL инспекции</title>
      <link>https://community.checkpoint.com/t5/Russian/%D0%92%D0%BE%D0%BF%D1%80%D0%BE%D1%81-%D0%BF%D0%BE-SSL-%D0%B8%D0%BD%D1%81%D0%BF%D0%B5%D0%BA%D1%86%D0%B8%D0%B8/m-p/12958#M55</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Приветствую, коллеги.&lt;/P&gt;&lt;P&gt;Сталкивался с непонятной ситуации, сапорт (direct) морозится, уже больше 2х недель не может понять/решать.&lt;BR /&gt;Вот и думал может тут сможем общими силами решить.&lt;/P&gt;&lt;P&gt;И так, имеем &lt;STRONG&gt;1450 Appliance, Version: &amp;nbsp;&amp;nbsp; &amp;nbsp;R77.20.80 (990172392)&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Хотел на нем поднять SSL инспекцию, для лучшего фильтрации контента.&lt;/P&gt;&lt;P&gt;Включил инспекцию, скачал сертификат и установил в ручную на всех компах (Win 10 pro, браузеры - яндекс, IE, firefox)&lt;/P&gt;&lt;P&gt;Итого в настройках SSL имеем такую картину:&lt;BR /&gt;&lt;IMG alt="" class="image-1 jive-image" height="312" src="https://community.checkpoint.com/legacyfs/online/checkpoint/73140_sett.JPG" width="627" /&gt;&lt;/P&gt;&lt;P&gt;заметьте , логирование НЕ включено.&lt;/P&gt;&lt;P&gt;И.. пошло жесткий флуд в логах:&lt;BR /&gt;&lt;IMG alt="" class="image-2 jive-image j-img-original" src="https://community.checkpoint.com/legacyfs/online/checkpoint/73141_es_log1.JPG" /&gt;&lt;/P&gt;&lt;P&gt;Как быть с этим? никак не получается отключить эти логи. А создать правило для каждого домена - этому можно посвятить неделю!&lt;BR /&gt;Вторая беда в том, хоть сертификат установлен, сайты открываются и на браузере видно, что сертификат подменен, однако в логах такая картина творится:&lt;BR /&gt;&lt;IMG alt="" class="image-3 jive-image j-img-original" src="https://community.checkpoint.com/legacyfs/online/checkpoint/73142_es_log2.JPG" /&gt;&lt;/P&gt;&lt;P&gt;Подробнее один из них:&lt;BR /&gt;&lt;IMG alt="" class="image-4 jive-image j-img-original" src="https://community.checkpoint.com/legacyfs/online/checkpoint/73143_rev.JPG" /&gt;&lt;/P&gt;&lt;P&gt;Их очень много и на разные домены.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Также, делал исключение.&lt;BR /&gt;&lt;IMG alt="" class="image-5 jive-image j-img-original" src="https://community.checkpoint.com/legacyfs/online/checkpoint/73144_исключение.JPG" /&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Но они почему то НЕ работают тоже, точнее только первый работает. второй через раз и на пару компов, а третий вообще не работает. А это ДБО, без него никак.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;В общем, трэш какой то получается. &lt;SPAN class=""&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Mon, 05 Nov 2018 07:17:12 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Russian/%D0%92%D0%BE%D0%BF%D1%80%D0%BE%D1%81-%D0%BF%D0%BE-SSL-%D0%B8%D0%BD%D1%81%D0%BF%D0%B5%D0%BA%D1%86%D0%B8%D0%B8/m-p/12958#M55</guid>
      <dc:creator>Kontur_xxx</dc:creator>
      <dc:date>2018-11-05T07:17:12Z</dc:date>
    </item>
    <item>
      <title>Re: Вопрос по SSL инспекции</title>
      <link>https://community.checkpoint.com/t5/Russian/%D0%92%D0%BE%D0%BF%D1%80%D0%BE%D1%81-%D0%BF%D0%BE-SSL-%D0%B8%D0%BD%D1%81%D0%BF%D0%B5%D0%BA%D1%86%D0%B8%D0%B8/m-p/12959#M56</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;По последнему вопросу относительно ДБО: можете выяснить какие cipher suites использует нужный вам сайт ВТБ?&lt;/P&gt;&lt;P&gt;Есть вероятность, что там неподдерживаемый Check Point:&lt;/P&gt;&lt;P&gt;&lt;A class="link-titled" href="https://supportcenter.checkpoint.com/supportcenter/portal?eventSubmit_doGoviewsolutiondetails=&amp;amp;solutionid=sk104562" title="https://supportcenter.checkpoint.com/supportcenter/portal?eventSubmit_doGoviewsolutiondetails=&amp;amp;solutionid=sk104562"&gt;Supported cipher suites for HTTPS Inspection&lt;/A&gt;&amp;nbsp;&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Tue, 06 Nov 2018 09:52:01 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Russian/%D0%92%D0%BE%D0%BF%D1%80%D0%BE%D1%81-%D0%BF%D0%BE-SSL-%D0%B8%D0%BD%D1%81%D0%BF%D0%B5%D0%BA%D1%86%D0%B8%D0%B8/m-p/12959#M56</guid>
      <dc:creator>Amir_Aliev</dc:creator>
      <dc:date>2018-11-06T09:52:01Z</dc:date>
    </item>
    <item>
      <title>Re: Вопрос по SSL инспекции</title>
      <link>https://community.checkpoint.com/t5/Russian/%D0%92%D0%BE%D0%BF%D1%80%D0%BE%D1%81-%D0%BF%D0%BE-SSL-%D0%B8%D0%BD%D1%81%D0%BF%D0%B5%D0%BA%D1%86%D0%B8%D0%B8/m-p/12960#M57</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;А как выяснить? надо звонить техподдержку и у них спрашивать? &lt;/P&gt;&lt;P&gt;Адрес сайта такой: &lt;A class="link-titled" href="https://i.vtb.ru/" title="https://i.vtb.ru/"&gt;https://i.vtb.ru/&lt;/A&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;без сертификата даже не открывается.&lt;/P&gt;&lt;P&gt;&amp;nbsp;Код ошибки: SSL_ERROR_NO_CYPHER_OVERLAP&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;EM&gt;P.S. Сейчас SSL инспекцию вообще отключил, так как пока что из ьа него больше проблем, чем пользы. Много нюансов, которые надо отработать и выяснить.&lt;/EM&gt;&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Tue, 06 Nov 2018 11:31:52 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Russian/%D0%92%D0%BE%D0%BF%D1%80%D0%BE%D1%81-%D0%BF%D0%BE-SSL-%D0%B8%D0%BD%D1%81%D0%BF%D0%B5%D0%BA%D1%86%D0%B8%D0%B8/m-p/12960#M57</guid>
      <dc:creator>Kontur_xxx</dc:creator>
      <dc:date>2018-11-06T11:31:52Z</dc:date>
    </item>
    <item>
      <title>Re: Вопрос по SSL инспекции</title>
      <link>https://community.checkpoint.com/t5/Russian/%D0%92%D0%BE%D0%BF%D1%80%D0%BE%D1%81-%D0%BF%D0%BE-SSL-%D0%B8%D0%BD%D1%81%D0%BF%D0%B5%D0%BA%D1%86%D0%B8%D0%B8/m-p/12961#M58</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Похоже SSL-шифрование с ГОСТ-алгоритмами. Шлюз не разбирает трафик и не видит что там за URL, соответственно не может сделать Bypass.&lt;/P&gt;&lt;P&gt;Такие сайты Интернет-банков, некоторых государственных систем (например ЕГАИС) можно пропускать только по source или destination IP.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Tue, 06 Nov 2018 12:04:30 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Russian/%D0%92%D0%BE%D0%BF%D1%80%D0%BE%D1%81-%D0%BF%D0%BE-SSL-%D0%B8%D0%BD%D1%81%D0%BF%D0%B5%D0%BA%D1%86%D0%B8%D0%B8/m-p/12961#M58</guid>
      <dc:creator>Amir_Aliev</dc:creator>
      <dc:date>2018-11-06T12:04:30Z</dc:date>
    </item>
    <item>
      <title>Re: Вопрос по SSL инспекции</title>
      <link>https://community.checkpoint.com/t5/Russian/%D0%92%D0%BE%D0%BF%D1%80%D0%BE%D1%81-%D0%BF%D0%BE-SSL-%D0%B8%D0%BD%D1%81%D0%BF%D0%B5%D0%BA%D1%86%D0%B8%D0%B8/m-p/12962#M59</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;По source думаю не стоит, так как на этом компе еще другие приложения, которые нужны контролировать, а вот с destination можно подумать.. DNS имя не пойдет? именно IP надо? &lt;BR /&gt;Ну и&amp;nbsp; вопрос еще - это где надо прописать, в исключениях SSL, где я скрин выложил ? &lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Tue, 06 Nov 2018 12:12:08 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Russian/%D0%92%D0%BE%D0%BF%D1%80%D0%BE%D1%81-%D0%BF%D0%BE-SSL-%D0%B8%D0%BD%D1%81%D0%BF%D0%B5%D0%BA%D1%86%D0%B8%D0%B8/m-p/12962#M59</guid>
      <dc:creator>Kontur_xxx</dc:creator>
      <dc:date>2018-11-06T12:12:08Z</dc:date>
    </item>
    <item>
      <title>Re: Вопрос по SSL инспекции</title>
      <link>https://community.checkpoint.com/t5/Russian/%D0%92%D0%BE%D0%BF%D1%80%D0%BE%D1%81-%D0%BF%D0%BE-SSL-%D0%B8%D0%BD%D1%81%D0%BF%D0%B5%D0%BA%D1%86%D0%B8%D0%B8/m-p/12963#M60</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Да, только по destination IP.&lt;/P&gt;&lt;P&gt;Я на SMB железках инспекцию не настраивал, но думаю что там, в Exceptions. В SmartConsole политика для HTTPS Inspection одна, с разными действиями Inspect/Bypass.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Tue, 06 Nov 2018 13:25:26 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Russian/%D0%92%D0%BE%D0%BF%D1%80%D0%BE%D1%81-%D0%BF%D0%BE-SSL-%D0%B8%D0%BD%D1%81%D0%BF%D0%B5%D0%BA%D1%86%D0%B8%D0%B8/m-p/12963#M60</guid>
      <dc:creator>Amir_Aliev</dc:creator>
      <dc:date>2018-11-06T13:25:26Z</dc:date>
    </item>
    <item>
      <title>Re: Вопрос по SSL инспекции</title>
      <link>https://community.checkpoint.com/t5/Russian/%D0%92%D0%BE%D0%BF%D1%80%D0%BE%D1%81-%D0%BF%D0%BE-SSL-%D0%B8%D0%BD%D1%81%D0%BF%D0%B5%D0%BA%D1%86%D0%B8%D0%B8/m-p/12964#M61</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Спасибо, попробую. Но мне кажется система очень "сырая" и проблем от нее больше, чем пользы. Ну покрайне мере с нашим девайсом. &lt;BR /&gt;Саппорт пока динамит. От них пока что получил - это посоветовали перезагружать )))&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Wed, 07 Nov 2018 05:13:35 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Russian/%D0%92%D0%BE%D0%BF%D1%80%D0%BE%D1%81-%D0%BF%D0%BE-SSL-%D0%B8%D0%BD%D1%81%D0%BF%D0%B5%D0%BA%D1%86%D0%B8%D0%B8/m-p/12964#M61</guid>
      <dc:creator>Kontur_xxx</dc:creator>
      <dc:date>2018-11-07T05:13:35Z</dc:date>
    </item>
    <item>
      <title>Re: Вопрос по SSL инспекции</title>
      <link>https://community.checkpoint.com/t5/Russian/%D0%92%D0%BE%D0%BF%D1%80%D0%BE%D1%81-%D0%BF%D0%BE-SSL-%D0%B8%D0%BD%D1%81%D0%BF%D0%B5%D0%BA%D1%86%D0%B8%D0%B8/m-p/12965#M62</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;совершенно частное мнение. имхо на смб инспекцию делать довольно некомфортно. слишком велики требования к ресурсам, которых и так немного&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Wed, 07 Nov 2018 08:22:31 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Russian/%D0%92%D0%BE%D0%BF%D1%80%D0%BE%D1%81-%D0%BF%D0%BE-SSL-%D0%B8%D0%BD%D1%81%D0%BF%D0%B5%D0%BA%D1%86%D0%B8%D0%B8/m-p/12965#M62</guid>
      <dc:creator>_Val_</dc:creator>
      <dc:date>2018-11-07T08:22:31Z</dc:date>
    </item>
    <item>
      <title>Re: Вопрос по SSL инспекции</title>
      <link>https://community.checkpoint.com/t5/Russian/%D0%92%D0%BE%D0%BF%D1%80%D0%BE%D1%81-%D0%BF%D0%BE-SSL-%D0%B8%D0%BD%D1%81%D0%BF%D0%B5%D0%BA%D1%86%D0%B8%D0%B8/m-p/12966#M63</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Частное мнение говорите? Имеем проблему, которую долгое время не могут решать, точнее даже вникать не могут! &lt;/P&gt;&lt;P&gt;На словах все это круто звучит, но на деле, когда надо решать проблему, это затягивается пол года. Имеем уже такой опыт IPS &amp;gt; https фильтрации, проблему решили в около 6-7 месяцев!&lt;/P&gt;&lt;P&gt;Теперь проблема новая , с SSL инспекции. Если оно есть, то должно работать, иначе зачем он? в ранних версиях прошивки его не было кстати. по появился где то год назад.&lt;/P&gt;&lt;P&gt;У нас обьем не так уж много. всего 40 рабочих станций. Такой обьем должен потянуть этот аппарат.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Wed, 07 Nov 2018 08:41:33 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Russian/%D0%92%D0%BE%D0%BF%D1%80%D0%BE%D1%81-%D0%BF%D0%BE-SSL-%D0%B8%D0%BD%D1%81%D0%BF%D0%B5%D0%BA%D1%86%D0%B8%D0%B8/m-p/12966#M63</guid>
      <dc:creator>Kontur_xxx</dc:creator>
      <dc:date>2018-11-07T08:41:33Z</dc:date>
    </item>
    <item>
      <title>Re: Вопрос по SSL инспекции</title>
      <link>https://community.checkpoint.com/t5/Russian/%D0%92%D0%BE%D0%BF%D1%80%D0%BE%D1%81-%D0%BF%D0%BE-SSL-%D0%B8%D0%BD%D1%81%D0%BF%D0%B5%D0%BA%D1%86%D0%B8%D0%B8/m-p/12967#M64</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;please give me your SR, I will take a look&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Wed, 07 Nov 2018 11:42:29 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Russian/%D0%92%D0%BE%D0%BF%D1%80%D0%BE%D1%81-%D0%BF%D0%BE-SSL-%D0%B8%D0%BD%D1%81%D0%BF%D0%B5%D0%BA%D1%86%D0%B8%D0%B8/m-p/12967#M64</guid>
      <dc:creator>_Val_</dc:creator>
      <dc:date>2018-11-07T11:42:29Z</dc:date>
    </item>
    <item>
      <title>Re: Вопрос по SSL инспекции</title>
      <link>https://community.checkpoint.com/t5/Russian/%D0%92%D0%BE%D0%BF%D1%80%D0%BE%D1%81-%D0%BF%D0%BE-SSL-%D0%B8%D0%BD%D1%81%D0%BF%D0%B5%D0%BA%D1%86%D0%B8%D0%B8/m-p/12968#M65</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;&lt;SPAN class=""&gt;3-0597445901&lt;/SPAN&gt;&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Wed, 07 Nov 2018 13:07:18 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Russian/%D0%92%D0%BE%D0%BF%D1%80%D0%BE%D1%81-%D0%BF%D0%BE-SSL-%D0%B8%D0%BD%D1%81%D0%BF%D0%B5%D0%BA%D1%86%D0%B8%D0%B8/m-p/12968#M65</guid>
      <dc:creator>Kontur_xxx</dc:creator>
      <dc:date>2018-11-07T13:07:18Z</dc:date>
    </item>
  </channel>
</rss>

