For the complete documentation index, see llms.txt. This page is also available as Markdown.

Web-Proxy

Übersicht

Die Implementierung von LUCY innerhalb der Infrastruktur Ihrer Organisation erfordert sorgfältige Überlegungen zur Sicherheit, insbesondere um unbefugten Internetzugriff auf Phishing-Simulationen in Ihrem Intranet zu verhindern. Um Risiken zu mindern, insbesondere in Szenarien, in denen der Server kompromittiert sein könnte, ist es entscheidend sicherzustellen, dass der aus dem Internet erreichbare Webdienst vom internen Netzwerk getrennt ist. Dies wird erreicht, indem er in einer entmilitarisierten Zone (DMZ) platziert wird, wodurch die Sicherheit erhöht wird. Eine einzelne LUCY-Bereitstellung hat die folgende Architektur:

Was ist eine Master/Worker-Konfiguration?

Das Master/Worker-Setup von LUCY erleichtert diese Trennung, indem einer LUCY-Instanz die Rolle „Worker“ zugewiesen wird und es verschiedene Zwecke erfüllt:

  • Master/Worker (Proxy-Modus): In diesem Modus fungiert LUCY als Reverse-Proxy und leitet alle HTTP/S-Anfragen an den Master weiter, ohne den Traffic zu analysieren, außer für den /admin Bereich. Dieses Setup ermöglicht den Zugriff auf das Admin-Panel des Proxys und leitet andere Anfragen an den Master weiter. Die Master-Instanz verarbeitet alle Kampagnenkonfigurationen und Kommunikationen, während der Worker als Durchleitung und Datensammler dient. Nach Abschluss der Kampagne werden die Daten auf dem Worker gelöscht.

  • Reflektiver Master/Worker: Diese Konfiguration ist für das Kampagnenmanagement und die Kampagnendurchführung konzipiert. Alle Kampagnendetails und Empfängerdaten werden auf dem Master konfiguriert, der diese Informationen dann zur Ausführung an den Worker weitergibt. Endbenutzer interagieren nur mit dem Worker, sodass sensible Daten und Kampagnendetails zentral auf dem Master gespeichert und verwaltet werden. E-Mail-Kommunikationen werden in diesem Modus vom Worker initiiert. Das folgende Diagramm stellt eine reflektive Master/Worker-Architektur dar:

Konfigurationsschritte

So konfigurieren Sie das Master/Worker-Setup in LUCY:

  1. Navigieren Sie zum Menü „Einstellungen“ und konzentrieren Sie sich auf die Bereiche „Allgemeine Systemeinstellungen“ und „Webproxy“.

  2. Für die Bereitstellung eines externen Proxys innerhalb der DMZ wählen Sie den Instanztyp „proxy“ und geben Sie den Namen des Master-LUCY-Systems an.

Ports und Firewall-Konfiguration

Beide Master-Worker-Ansätze (Reverse-Proxy und DMZ-basiert) verwenden nur den HTTPS-Port (443). Ein „Empfänger“ ist ein Endbenutzer. Für einen Proxywäre die Firewall-Konfiguration:

  • Der Master sollte Verbindungen vom Worker zu Port 443 zulassen

  • Der Master sollte Verbindungen vom Worker zu Port 25 zulassen (wenn die SMTP-Methode für die Zwischenfallberichterstattung ausgewählt wurde)

  • Der Master sollte Verbindungen von Lucy-Administrationscomputern zu Port 443 zulassen

  • Der Worker sollte Verbindungen von „Empfängern“ zu den Ports 443 und 80 zulassen

  • Der Master muss in der Lage sein, E-Mails über Port 25 zu senden

Für das "reflektive Schema", sollte die Firewall wie folgt konfiguriert werden:

  • Der Worker sollte Verbindungen von „Empfängern“ zu den Ports 443 und 80 zulassen

  • Der Worker sollte Verbindungen vom Master zu Port 443 zulassen

  • Der Master sollte Verbindungen von Lucy-Administrationscomputern zu Port 443 zulassen

  • Der Worker muss in der Lage sein, E-Mails über Port 25 zu senden

Integration mit anderen Diensten (Master / Worker)

  • Endbenutzer-Portal und Benutzerkonfiguration:

    • Konfigurieren Sie das Endbenutzer-Portal und alle Endbenutzer auf dem Master-Server.

    • Im Proxy-Modus wird der gesamte Traffic, außer der Admin-Konsole-Seite (/admin), an den Master-Server weitergeleitet.

  • SSO- und LDAP-Einstellungen:

    • Wenden Sie SSO- und LDAP-Einstellungen nur auf den Master-Server an.

  • Mailserver-Konfiguration:

    • Der Mailserver läuft auf dem Master-Server.

    • Im Proxy-Modus fängt der Worker-Server SMTP-Traffic ab und leitet ihn an den Master-Server weiter.

    • Der Domänenname in der E-Mail-Adresse des Absenders muss über einen MX-Eintrag verfügen, der auf den Worker-Server verweist.

  • Einstellungen des Incident-Plugins:

    • Konfigurieren Sie die Einstellungen des Incident-Plugins auf dem Master- und dem Worker-Server identisch.

    • Der Worker-Server leitet SMTP- und HTTP-Traffic an den Master-Server weiter.

    • Incidents werden nicht auf dem Worker-Server gespeichert; sie werden auf dem Master-Server verwaltet und gespeichert.

Integration mit anderen Diensten (reflektives Master / Worker)

  • Endbenutzer-Portal und Benutzerkonfiguration:

    • Konfigurieren Sie das Endbenutzer-Portal und alle Endbenutzer auf dem Worker-Server.

    • Für die Option „Keine E-Mails senden“ importieren Sie alle Endbenutzer manuell auf den Worker-Server.

    • Statistiken für jeden Empfänger im Endbenutzer-Portal sind während der Kampagne verfügbar. Sobald die Kampagne stoppt, werden die Statistiken nur auf dem Master-Server gespeichert.

  • Kampagnenverfügbarkeit:

    • Im Endbenutzer-Portal werden nur aktive Kampagnen angezeigt.

    • Um Benutzern die Anzeige ihres Fortschritts und der vollständigen Statistiken zu ermöglichen, gewähren Sie Zugriff auf das Endbenutzer-Portal auf dem Master-Server.

  • Anmelde- und Authentifizierungseinstellungen:

    • Für die Optionen „Direktanmeldung“ und/oder „SSO für Awareness“ konfigurieren Sie SSO- und LDAP-Einstellungen auf dem Worker-Server.

    • Um LDAP-basierten Benutzern Zugriff auf das Endbenutzer-Portal auf dem Worker-Server zu ermöglichen, konfigurieren Sie dort die LDAP-Einstellungen.

    • Damit LDAP-basierte und SSO-Benutzer auf die Admin-Konsole auf dem Worker-Server zugreifen können, konfigurieren Sie sowohl die LDAP-Einstellungen als auch die SSO-Einstellungen entsprechend.

  • Mailserver und SMTP-Traffic:

    • Der Mailserver läuft auf dem Worker-Server.

    • SMTP-Traffic wird ausschließlich vom Worker-Server abgefangen, wobei die Statistiken später mit dem Master-Server synchronisiert werden.

    • Stellen Sie sicher, dass die SMTP-Einstellungen auf dem Master- und dem Worker-Server identisch sind.

  • Einstellungen des Incident-Plugins und Vorfallverwaltung:

    • Konfigurieren Sie die Einstellungen des Incident-Plugins auf dem Worker-Server.

    • Incidents werden auf dem Master- und dem Worker-Server gespeichert.

    • Der Worker-Server synchronisiert jeden Incident mit dem Master-Server.

Weitere Überlegungen

  • SSL-Zertifikate: Eine manuelle Übertragung von SSL-Zertifikaten an den Proxy kann erforderlich sein, da automatische Interaktionen nicht unterstützt werden.

  • Updates: Sowohl Master als auch Worker benötigen unabhängige Updates und sollten Zugriff auf die Update-/Lizenzserver von LUCY haben.

  • Domain-Konfiguration: Stellen Sie sicher, dass die SMTP-Hostnamen und Domänennamen für Landing Pages und Absender-E-Mails je nach Ihrer Konfiguration auf den richtigen Server (Master oder Worker) verweisen.

Zuletzt aktualisiert

War das hilfreich?