信頼できないウェブサイトへのアクセスがブロックされていますが、TLSインスペクションは無効です。

Prev Next

問題

信頼できないCAまたは自己署名証明書を使用したウェブサイトへのアクセスは、TLSインスペクションが無効であっても、Catoによってブロックされます。

環境

  • TLSインスペクション無効。

  • 確認またはブロックアクションのファイアウォールルール

トラブルシューティング

  • このブロックはTLSサブタイプのイベントを生成し、ユーザーがTLSインスペクションが無効になっているにも関わらずトラフィックをブロックしていると誤解を招く可能性があります。

  • 設計上、TLSインスペクションが有効でない場合、HTTPSリクエストは検査されません。非信頼の証明書が使用された場合も何のアクションも取られません。

  • ただし、トラフィックが確認またはブロックをアクションとするファイアウォールルールに一致すると、TLSiが有効でなくても発動またはトリガーされます。 プロンプト/ブロックページをペイロードに挿入するには、TLSiが必要です。 もし信頼できない証明書または自己署名証明書が検出された場合、初めにTLSiが有効でなくてもページをブロックすることがわれわれのアルゴリズムです。これは潜在的なセキュリティリスクです。

  • 上記の動作は、TLSインスペクション = 1
    を持つイベントに反映されます。

  • Cato証明書がクライアントのPCにインストールされている場合、ユーザーはプロンプトページを受け取りますが、その後に「無効なSSL/TLS証明書」エラーが発生します。これは前述のポイントを証明します。

ソリューション

ファイアウォールルールアクションを プロンプト/ブロック から 許可 に変更するか、ターゲットサイトをアプリまたはカテゴリとして含む新しいルールを作成し、アクションを 許可 に設定します。 サイトのIPアドレスまたはドメインをカスタムアプリケーションで定義できます。