<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: HTTPS Inspection - ettoday in Chinese 中文</title>
    <link>https://community.checkpoint.com/t5/Chinese-%E4%B8%AD%E6%96%87/HTTPS-Inspection-ettoday/m-p/405#M103</link>
    <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;中部G大神這樣子虧南部R大神對嗎?&lt;/P&gt;&lt;P&gt;北部N大神要不要出來講一下你做https inspection的經驗談? 不是英文字加數字的那一家喔?&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
    <pubDate>Sun, 06 May 2018 08:34:18 GMT</pubDate>
    <dc:creator>Danny_Yang</dc:creator>
    <dc:date>2018-05-06T08:34:18Z</dc:date>
    <item>
      <title>HTTPS Inspection - ettoday</title>
      <link>https://community.checkpoint.com/t5/Chinese-%E4%B8%AD%E6%96%87/HTTPS-Inspection-ettoday/m-p/400#M98</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Symption:&lt;/P&gt;&lt;P&gt;1. HTTPS Inspection enable.&lt;/P&gt;&lt;P&gt;2. The page cannot display.&lt;/P&gt;&lt;P&gt;&lt;IMG alt="" class="image-1 jive-image j-img-original" src="https://community.checkpoint.com/legacyfs/online/checkpoint/65338_untitled.png" /&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Solution:&lt;/P&gt;&lt;P&gt;1. Install Jumbo hotfix &amp;gt; 221&lt;/P&gt;&lt;P&gt;2. Turn on function&lt;/P&gt;&lt;UL&gt;&lt;LI&gt;To prefer / propose ECDSA cipher suites:&lt;UL&gt;&lt;LI&gt;&lt;EM&gt;&lt;STRONG&gt;[Expert@HostName]# ckp_regedit -a SOFTWARE//CheckPoint//FW1 CPTLS_ACCEPT_ECDSA 1&lt;/STRONG&gt;&lt;/EM&gt;&lt;/LI&gt;&lt;LI&gt;&lt;EM&gt;&lt;STRONG&gt;[Expert@HostName]# ckp_regedit -a SOFTWARE//CheckPoint//FW1 CPTLS_PROPOSE_ECDSA 1&lt;/STRONG&gt;&lt;/EM&gt;&lt;/LI&gt;&lt;/UL&gt;&lt;/LI&gt;&lt;LI&gt;To prefer / propose ECDHE cipher suites&lt;UL&gt;&lt;LI&gt;&lt;EM&gt;&lt;STRONG&gt;[Expert@HostName]# ckp_regedit -a SOFTWARE//CheckPoint//FW1 CPTLS_ACCEPT_ECDHE 1&lt;/STRONG&gt;&lt;/EM&gt;&lt;/LI&gt;&lt;LI&gt;&lt;EM&gt;&lt;STRONG&gt;[Expert@HostName]# ckp_regedit -a SOFTWARE//CheckPoint//FW1 CPTLS_PROPOSE_ECDHE 1&lt;/STRONG&gt;&lt;/EM&gt;&lt;/LI&gt;&lt;/UL&gt;&lt;/LI&gt;&lt;LI&gt;&lt;P&gt;Enable the support for P384 curve on Security Gateway / &lt;EM&gt;each&lt;/EM&gt; cluster member:&lt;/P&gt;&lt;EM&gt;&lt;STRONG&gt;[Expert@HostName:0]# ckp_regedit -a SOFTWARE//CheckPoint//FW1 CPTLS_EC_P384 1&lt;/STRONG&gt;&lt;/EM&gt;&lt;/LI&gt;&lt;/UL&gt;&lt;P&gt;3. cpstop; cpstart on Gateway / Cluster.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Reference:&lt;/P&gt;&lt;DIV class=""&gt;Specific HTTPS sites that use ECDHE ciphers are not accessible when HTTPS Inspection is enabled&lt;/DIV&gt;&lt;DIV&gt;&lt;TABLE&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD valign="top"&gt;Solution ID&lt;/TD&gt;&lt;TD valign="top"&gt;sk110883&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;/DIV&gt;&lt;P&gt;&lt;/P&gt;&lt;DIV&gt;Some HTTPS sites do not load when HTTPS Inspection is enabled, if TLS 1.2 with ECDHE cipher is used&lt;/DIV&gt;&lt;DIV&gt;&lt;TABLE&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD valign="top"&gt;Solution ID&lt;/TD&gt;&lt;TD valign="top"&gt;sk112954&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;/DIV&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Fri, 04 May 2018 03:46:30 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Chinese-%E4%B8%AD%E6%96%87/HTTPS-Inspection-ettoday/m-p/400#M98</guid>
      <dc:creator>George_Liu</dc:creator>
      <dc:date>2018-05-04T03:46:30Z</dc:date>
    </item>
    <item>
      <title>Re: HTTPS Inspection - ettoday</title>
      <link>https://community.checkpoint.com/t5/Chinese-%E4%B8%AD%E6%96%87/HTTPS-Inspection-ettoday/m-p/401#M99</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;請小心, ECDHE很吃CPU,這也是一般專做加解密器最喜歡打NGFW的一點,即使是它們來做,一樣也要吃不少CPU負載喔。&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Fri, 04 May 2018 07:39:21 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Chinese-%E4%B8%AD%E6%96%87/HTTPS-Inspection-ettoday/m-p/401#M99</guid>
      <dc:creator>Neville_Kuo</dc:creator>
      <dc:date>2018-05-04T07:39:21Z</dc:date>
    </item>
    <item>
      <title>Re: HTTPS Inspection - ettoday</title>
      <link>https://community.checkpoint.com/t5/Chinese-%E4%B8%AD%E6%96%87/HTTPS-Inspection-ettoday/m-p/402#M100</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;DIV style="border: 0px; font-weight: inherit; font-size: 14px;"&gt;&lt;DIV class="" style="border: 0px; font-weight: inherit; margin: 20px 0px;"&gt;&lt;P style="border: 0px; font-weight: inherit;"&gt;呼應這篇分享的主題，順便分享我的經驗&lt;/P&gt;&lt;P style="border: 0px; font-weight: inherit;"&gt;去年我就幫客戶做過這個設定&lt;/P&gt;&lt;P style="border: 0px; font-weight: inherit;"&gt;因為他們有開https inspection 功能&lt;/P&gt;&lt;P style="border: 0px; font-weight: inherit;"&gt;某天客戶打電話給我說無法存取 &lt;A href="https://unity3d.com" rel="nofollow" style="color: #6d6e71; border: 0px; font-weight: inherit; padding: 0px calc(12px + 0.35ex) 0px 0px;"&gt;https://unity3d.com&lt;/A&gt;&amp;nbsp;這個網站&lt;/P&gt;&lt;P style="border: 0px; font-weight: inherit;"&gt;我照著KB先在公司環境先做一遍，驗證可以生效&lt;/P&gt;&lt;P style="border: 0px; font-weight: inherit;"&gt;再花時間幫客戶環境做(因為是Gateway 做，需要選擇可以重啟服務或重開的時間點做)&lt;/P&gt;&lt;P style="border: 0px; font-weight: inherit;"&gt;結果出乎意料的是，不幹活！&lt;/P&gt;&lt;P style="border: 0px; font-weight: inherit;"&gt;&amp;nbsp;&lt;/P&gt;&lt;P style="border: 0px; font-weight: inherit;"&gt;查了老半天，以為是設定有誤，又做了幾次，結果都還是一樣。&lt;/P&gt;&lt;P style="border: 0px; font-weight: inherit;"&gt;&amp;nbsp;&lt;/P&gt;&lt;P style="border: 0px; font-weight: inherit;"&gt;結果最後無奈走上開SR一途，不過這次要幫TAC說一下話，開SR的好處&lt;/P&gt;&lt;P style="border: 0px; font-weight: inherit;"&gt;因為TAC很快就解決我的問題，看來之前TAC也有幫其他客戶處理類似的經驗，才能這麼快抓到問題&lt;/P&gt;&lt;P style="border: 0px; font-weight: inherit;"&gt;&amp;nbsp;&lt;/P&gt;&lt;P style="border: 0px; font-weight: inherit;"&gt;TAC協助導引我去開GuiDBEdit&lt;/P&gt;&lt;P style="border: 0px; font-weight: inherit;"&gt;GuiDBEdit &amp;gt; Other &amp;gt; ssl_inspection &amp;gt; general_confs_obj &amp;gt; ssl_max_ver was set to TLS 1.1.&lt;/P&gt;&lt;P style="border: 0px; font-weight: inherit;"&gt;Switched it to TLS 1.2 and Pushed Policy&lt;/P&gt;&lt;P style="border: 0px; font-weight: inherit;"&gt;&lt;/P&gt;&lt;P style="border: 0px; font-weight: inherit;"&gt;&lt;IMG __jive_id="65353" class="image-1 jive-image" src="https://community.checkpoint.com/legacyfs/online/checkpoint/65353_pastedImage_1.png" /&gt;&lt;/P&gt;&lt;P style="border: 0px; font-weight: inherit;"&gt;&amp;nbsp;&lt;/P&gt;&lt;P style="border: 0px; font-weight: inherit;"&gt;以上分享&lt;/P&gt;&lt;P style="border: 0px; font-weight: inherit;"&gt;希望各位之後遇到一樣狀況，可以先來這邊看看&lt;/P&gt;&lt;P style="border: 0px; font-weight: inherit;"&gt;分享我以前走過的路，讓各位不用重新再走過一次..&lt;/P&gt;&lt;/DIV&gt;&lt;/DIV&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Fri, 04 May 2018 10:45:12 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Chinese-%E4%B8%AD%E6%96%87/HTTPS-Inspection-ettoday/m-p/402#M100</guid>
      <dc:creator>RickLin</dc:creator>
      <dc:date>2018-05-04T10:45:12Z</dc:date>
    </item>
    <item>
      <title>Re: HTTPS Inspection - ettoday</title>
      <link>https://community.checkpoint.com/t5/Chinese-%E4%B8%AD%E6%96%87/HTTPS-Inspection-ettoday/m-p/403#M101</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;我們身處貧困區，常常攪和在泥沼裡，客戶要馬兒好，也要馬兒不吃草，重點是 ettoday 不能看，上班不能享受，這就不叫工作。(說的人是 MIS 主管兼特助)&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Fri, 04 May 2018 10:57:03 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Chinese-%E4%B8%AD%E6%96%87/HTTPS-Inspection-ettoday/m-p/403#M101</guid>
      <dc:creator>George_Liu</dc:creator>
      <dc:date>2018-05-04T10:57:03Z</dc:date>
    </item>
    <item>
      <title>Re: HTTPS Inspection - ettoday</title>
      <link>https://community.checkpoint.com/t5/Chinese-%E4%B8%AD%E6%96%87/HTTPS-Inspection-ettoday/m-p/404#M102</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;我們落後者，只能看到領先者的背影，神人 Rick.&lt;/P&gt;&lt;P&gt;好多年前，我們還不知道在那裡打滾吃土。&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Fri, 04 May 2018 10:57:54 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Chinese-%E4%B8%AD%E6%96%87/HTTPS-Inspection-ettoday/m-p/404#M102</guid>
      <dc:creator>George_Liu</dc:creator>
      <dc:date>2018-05-04T10:57:54Z</dc:date>
    </item>
    <item>
      <title>Re: HTTPS Inspection - ettoday</title>
      <link>https://community.checkpoint.com/t5/Chinese-%E4%B8%AD%E6%96%87/HTTPS-Inspection-ettoday/m-p/405#M103</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;中部G大神這樣子虧南部R大神對嗎?&lt;/P&gt;&lt;P&gt;北部N大神要不要出來講一下你做https inspection的經驗談? 不是英文字加數字的那一家喔?&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Sun, 06 May 2018 08:34:18 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Chinese-%E4%B8%AD%E6%96%87/HTTPS-Inspection-ettoday/m-p/405#M103</guid>
      <dc:creator>Danny_Yang</dc:creator>
      <dc:date>2018-05-06T08:34:18Z</dc:date>
    </item>
    <item>
      <title>Re: HTTPS Inspection - ettoday</title>
      <link>https://community.checkpoint.com/t5/Chinese-%E4%B8%AD%E6%96%87/HTTPS-Inspection-ettoday/m-p/406#M104</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Rick說得沒錯，如果能有相對正確的目的以及期望，活用TAC的幫助其實可以節省時間，事半功倍!&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Sun, 06 May 2018 08:36:07 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Chinese-%E4%B8%AD%E6%96%87/HTTPS-Inspection-ettoday/m-p/406#M104</guid>
      <dc:creator>Danny_Yang</dc:creator>
      <dc:date>2018-05-06T08:36:07Z</dc:date>
    </item>
    <item>
      <title>Re: HTTPS Inspection - ettoday</title>
      <link>https://community.checkpoint.com/t5/Chinese-%E4%B8%AD%E6%96%87/HTTPS-Inspection-ettoday/m-p/407#M105</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;我自己是覺得沒事不要找自己麻煩會比較好,可以的話請客戶先用Categorize https sites試試看,就沒有灑憑證的問題,效果還不錯,只是有些企業彼此之間Intranet的站台要手動開白名單。&lt;/P&gt;&lt;P&gt;如果怕https inspection有誤判行為,可以用以下參數測試:&lt;/P&gt;&lt;P&gt;Enhanced HTTPS Inspection Bypass&lt;/P&gt;&lt;P&gt;1.&amp;nbsp; In the $FWDIR/boot/modules/fwkern.conf file on the gateway, add:&lt;/P&gt;&lt;P&gt;enhanced_ssl_inspection=1 &lt;BR /&gt;2.&amp;nbsp; Reboot.&lt;/P&gt;&lt;P&gt;Enhanced HTTPS Inspection Bypass lets the gateway bypass traffic to servers that require client certificate authentication and bypass non-browser applications.&lt;/P&gt;&lt;P&gt;特別像SSL pinning一類的東西應該可以解掉。&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;HTTPS inspection開下去會多很多Troubleshooting的功,何況我們都在客戶端POC時吃過虧,實在是不建議。&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Sun, 06 May 2018 08:51:08 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Chinese-%E4%B8%AD%E6%96%87/HTTPS-Inspection-ettoday/m-p/407#M105</guid>
      <dc:creator>Neville_Kuo</dc:creator>
      <dc:date>2018-05-06T08:51:08Z</dc:date>
    </item>
    <item>
      <title>Re: HTTPS Inspection - ettoday</title>
      <link>https://community.checkpoint.com/t5/Chinese-%E4%B8%AD%E6%96%87/HTTPS-Inspection-ettoday/m-p/408#M106</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;我才不是什麼大神&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Sun, 06 May 2018 08:55:05 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Chinese-%E4%B8%AD%E6%96%87/HTTPS-Inspection-ettoday/m-p/408#M106</guid>
      <dc:creator>Neville_Kuo</dc:creator>
      <dc:date>2018-05-06T08:55:05Z</dc:date>
    </item>
    <item>
      <title>Re: HTTPS Inspection - ettoday</title>
      <link>https://community.checkpoint.com/t5/Chinese-%E4%B8%AD%E6%96%87/HTTPS-Inspection-ettoday/m-p/409#M107</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;那我可以尊稱你為北瀚洋嗎?&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Sun, 06 May 2018 08:59:47 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Chinese-%E4%B8%AD%E6%96%87/HTTPS-Inspection-ettoday/m-p/409#M107</guid>
      <dc:creator>Danny_Yang</dc:creator>
      <dc:date>2018-05-06T08:59:47Z</dc:date>
    </item>
    <item>
      <title>Re: HTTPS Inspection - ettoday</title>
      <link>https://community.checkpoint.com/t5/Chinese-%E4%B8%AD%E6%96%87/HTTPS-Inspection-ettoday/m-p/410#M108</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;我也不是大神&lt;/P&gt;&lt;P&gt;通常大神都不太發言的，隱形的..&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Sun, 06 May 2018 09:19:15 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Chinese-%E4%B8%AD%E6%96%87/HTTPS-Inspection-ettoday/m-p/410#M108</guid>
      <dc:creator>RickLin</dc:creator>
      <dc:date>2018-05-06T09:19:15Z</dc:date>
    </item>
  </channel>
</rss>

