Android-Geräten ermöglichen, sich mit dem Internet zu verbinden
Einige Android-Geräte stellen keine Verbindung zum Internet über WLAN-Netzwerke her, wenn SSL/TLS-Inspektion aktiviert ist.
Einleitung
Bei einigen Android-Versionen können mobile Geräte keine Verbindung zum Internet herstellen, wenn SSL/TLS-Inspektion aktiviert ist. Sie können auch keine Google Play Store-Apps herunterladen oder aktualisieren.
Diese Android-Clients verwenden Zertifikat-Pinning, das den Hostserver mit seinem öffentlichen Schlüssel verknüpft und das Zertifikat im Client speichert. Wenn Clients nach einer Internetverbindung suchen, versuchen sie, eine Testverbindung herzustellen. Für diese Verbindung ist das Zertifikat erforderlich, um eine Verbindung zu den Google-Servern herzustellen.
Wenn XG Firewall den Datenverkehr für die SSL/TLS-Inspektion abfängt, fungiert sie als Man-in-the-Middle und verhandelt mit dem Zielserver. Sobald der Handshake abgeschlossen ist, verwendet XG Firewall ein anderes Zertifikat, um mit dem Android-Client zu verhandeln. Der Android-Client kann das angeheftete Zertifikat nicht direkt mit den Google-Servern überprüfen, um seine Verbindungsprüfung abzuschließen.
Dies ist ein bekanntes Problem bei der SSL/TLS-Inspektion von mobilen Android-Geräten.
Damit diese Geräte eine Verbindung zum Internet herstellen können, müssen Sie die SSL/TLS-Inspektion umgehen, wenn sie versuchen, auf Google-Domänen zuzugreifen. Dazu können Sie die folgende Methode verwenden:
- Erstellen Sie ein VLAN oder ein WLAN-Netzwerk für mobile Geräte. Um Sicherheit zu gewährleisten, beschränken Sie die Erlaubt-Liste auf ein VLAN oder ein WLAN-Netzwerk, und isolieren Sie diese Netzwerksegmente vom Zugriff auf sensible Ressourcen.
- Erstellen Sie eine SSL/TLS-Inspektionsregel, um den Datenverkehr zwischen dem von Ihnen erstellten VLAN oder WLAN-Netzwerk und Google-Domänen nicht zu entschlüsseln. Alternativ können Sie eine Firewallregel verwenden, bei der der Web-Proxy ausgewählt ist.
Google-URLs hinzufügen
Erstellen Sie FQDN-Hosts für die URLs, die das Android-System kontaktiert, um die Internetverbindung zu testen.
WLAN-Netzwerk für mobile Geräte erstellen
Erstellen Sie ein WLAN-Netzwerk nur für Ihre mobilen Geräte.
Wenn Sie mobilen Geräten den Zugriff auf Ihr WLAN-Netzwerk erlauben wollen, können Sie die Erstellung des Netzwerks überspringen, die SSL/TLS-Inspektionsregel erstellen und diese auf Ihr WLAN-Netzwerk anwenden.
SSL/TLS-Inspektionsregel erstellen
Erstellen Sie eine SSL/TLS-Inspektionsregel, die keine Entschlüsselung für die Google-Domänen vorgibt.