証明書の警告とブロック済みHTTPSウェブサイト

Prev Next

概要

Cato Networksは、TLSインスペクションが無効な場合でも、HTTPSウェブサイトへのブロックページを提供するために、中間者として動作します。 これは、ブロックされたHTTPSウェブサイトを閲覧する際に、Cato証明書がコンピュータやブラウザにインストールされていないと、ユーザーが証明書の警告を受けることを意味します。

以下のスクリーンショットは、https://facebook.com がブロックされ、Cato証明書がインストールされていない場合にFirefoxが表示する警告を示しています。

115011234585-mceclip0.png

解決策

証明書の警告を防ぐために、ユーザーのコンピュータやブラウザにCato証明書をインストールしてください。 手順については、当社の記事Cato証明書のインストール方法をご参照ください。

以下のスクリーンショットは、Cato証明書をインストールした後、https://facebook.com に対してFirefoxに表示されるブロックページを示しています。

blocked_FB_example.png

詳細を表示

ポリシーによってHTTPウェブサイトがブロックされる場合、CatoはクライアントのHTTP GETメソッドに従ってHTTP 403応答でブロックページを生成できます。

しかし、すべてのトラフィックがクライアントとサーバーの間で暗号化されているため、HTTPSウェブサイトがブロックされた場合には同じ方法は使用できません。

したがって、HTTPSウェブサイトに対してブロックページを提供するために、Catoは中間者として動作します。 Catoは、TLSハンドシェイクの前にHTTPSウェブサイトがブロックされるべきことを検出できるため、クライアントハローを傍受してクライアントとTLSハンドシェイクを完了します。 Catoはその後、着信するGETリクエストを解読し、ブロックページを提供します。