> For the complete documentation index, see [llms.txt](https://wiki.lucysecurity.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://wiki.lucysecurity.com/lucy-wiki-de/anwendungsreferenz/einstellungen/allgemeine-systemeinstellungen/web-proxy.md).

# Web-Proxy

### Übersicht

Die Implementierung von LUCY innerhalb der Infrastruktur Ihrer Organisation erfordert sorgfältige Überlegungen zur Sicherheit, insbesondere um unbefugten Internetzugriff auf Phishing-Simulationen in Ihrem Intranet zu verhindern. Um Risiken zu mindern, insbesondere in Szenarien, in denen der Server kompromittiert sein könnte, ist es entscheidend sicherzustellen, dass der aus dem Internet erreichbare Webdienst vom internen Netzwerk getrennt ist. Dies wird erreicht, indem er in einer entmilitarisierten Zone (DMZ) platziert wird, wodurch die Sicherheit erhöht wird.\
\
Eine einzelne LUCY-Bereitstellung hat die folgende Architektur:

<figure><img src="/files/fa86ccae0103a9009830fd783aad6f23acc3264a" alt=""><figcaption></figcaption></figure>

### Was ist eine Master/Worker-Konfiguration?

Das Master/Worker-Setup von LUCY erleichtert diese Trennung, indem einer LUCY-Instanz die Rolle „Worker“ zugewiesen wird und es verschiedene Zwecke erfüllt:

* **Master/Worker (Proxy-Modus):** In diesem Modus fungiert LUCY als Reverse-Proxy und leitet alle HTTP/S-Anfragen an den Master weiter, ohne den Traffic zu analysieren, außer für den `/admin` Bereich. Dieses Setup ermöglicht den Zugriff auf das Admin-Panel des Proxys und leitet andere Anfragen an den Master weiter. Die Master-Instanz verarbeitet alle Kampagnenkonfigurationen und Kommunikationen, während der Worker als Durchleitung und Datensammler dient. Nach Abschluss der Kampagne werden die Daten auf dem Worker gelöscht.
* **Reflektiver Master/Worker:** Diese Konfiguration ist für das Kampagnenmanagement und die Kampagnendurchführung konzipiert. Alle Kampagnendetails und Empfängerdaten werden auf dem Master konfiguriert, der diese Informationen dann zur Ausführung an den Worker weitergibt. Endbenutzer interagieren nur mit dem Worker, sodass sensible Daten und Kampagnendetails zentral auf dem Master gespeichert und verwaltet werden. E-Mail-Kommunikationen werden in diesem Modus vom Worker initiiert.\
  \
  Das folgende Diagramm stellt eine **reflektive Master/Worker-Architektur dar:**

<figure><img src="/files/d8638ff8f0c57b5814437a208b282f24175afe46" alt=""><figcaption></figcaption></figure>

### **Konfigurationsschritte**

So konfigurieren Sie das Master/Worker-Setup in LUCY:

1. Navigieren Sie zum Menü „Einstellungen“ und konzentrieren Sie sich auf die Bereiche „Allgemeine Systemeinstellungen“ und „Webproxy“.
2. Für die Bereitstellung eines externen Proxys innerhalb der DMZ wählen Sie den Instanztyp „proxy“ und geben Sie den Namen des Master-LUCY-Systems an.

### **Ports und Firewall-Konfiguration**

Beide Master-Worker-Ansätze (Reverse-Proxy und DMZ-basiert) verwenden nur den HTTPS-Port (443). Ein „Empfänger“ ist ein Endbenutzer. Für einen **Proxy**wäre die Firewall-Konfiguration:

* Der Master sollte Verbindungen vom Worker zu Port 443 zulassen
* Der Master sollte Verbindungen vom Worker zu Port 25 zulassen (wenn die SMTP-Methode für die Zwischenfallberichterstattung ausgewählt wurde)
* Der Master sollte Verbindungen von Lucy-Administrationscomputern zu Port 443 zulassen
* Der Worker sollte Verbindungen von „Empfängern“ zu den Ports 443 und 80 zulassen
* Der Master muss in der Lage sein, E-Mails über Port 25 zu senden

Für das "**reflektive Schema**", sollte die Firewall wie folgt konfiguriert werden:

* Der Worker sollte Verbindungen von „Empfängern“ zu den Ports 443 und 80 zulassen
* Der Worker sollte Verbindungen vom Master zu Port 443 zulassen
* Der Master sollte Verbindungen von Lucy-Administrationscomputern zu Port 443 zulassen
* Der Worker muss in der Lage sein, E-Mails über Port 25 zu senden

### **Integration mit anderen Diensten (Master / Worker)**

* **Endbenutzer-Portal und Benutzerkonfiguration:**
  * Konfigurieren Sie das Endbenutzer-Portal und alle Endbenutzer auf dem Master-Server.
  * Im Proxy-Modus wird der gesamte Traffic, außer der Admin-Konsole-Seite (`/admin`), an den Master-Server weitergeleitet.
* **SSO- und LDAP-Einstellungen:**
  * Wenden Sie SSO- und LDAP-Einstellungen nur auf den Master-Server an.
* **Mailserver-Konfiguration:**
  * Der Mailserver läuft auf dem Master-Server.
  * Im Proxy-Modus fängt der Worker-Server SMTP-Traffic ab und leitet ihn an den Master-Server weiter.
  * Der Domänenname in der E-Mail-Adresse des Absenders muss über einen MX-Eintrag verfügen, der auf den Worker-Server verweist.
* **Einstellungen des Incident-Plugins:**
  * Konfigurieren Sie die Einstellungen des Incident-Plugins auf dem Master- und dem Worker-Server identisch.
  * Der Worker-Server leitet SMTP- und HTTP-Traffic an den Master-Server weiter.
  * Incidents werden nicht auf dem Worker-Server gespeichert; sie werden auf dem Master-Server verwaltet und gespeichert.

### **Integration mit anderen Diensten (reflektives Master / Worker)**

* **Endbenutzer-Portal und Benutzerkonfiguration:**
  * Konfigurieren Sie das Endbenutzer-Portal und alle Endbenutzer auf dem Worker-Server.
  * Für die Option „Keine E-Mails senden“ importieren Sie alle Endbenutzer manuell auf den Worker-Server.
  * Statistiken für jeden Empfänger im Endbenutzer-Portal sind während der Kampagne verfügbar. Sobald die Kampagne stoppt, werden die Statistiken nur auf dem Master-Server gespeichert.
* **Kampagnenverfügbarkeit:**
  * Im Endbenutzer-Portal werden nur aktive Kampagnen angezeigt.
  * Um Benutzern die Anzeige ihres Fortschritts und der vollständigen Statistiken zu ermöglichen, gewähren Sie Zugriff auf das Endbenutzer-Portal auf dem Master-Server.
* **Anmelde- und Authentifizierungseinstellungen:**
  * Für die Optionen „Direktanmeldung“ und/oder „SSO für Awareness“ konfigurieren Sie SSO- und LDAP-Einstellungen auf dem Worker-Server.
  * Um LDAP-basierten Benutzern Zugriff auf das Endbenutzer-Portal auf dem Worker-Server zu ermöglichen, konfigurieren Sie dort die LDAP-Einstellungen.
  * Damit LDAP-basierte und SSO-Benutzer auf die Admin-Konsole auf dem Worker-Server zugreifen können, konfigurieren Sie sowohl die LDAP-Einstellungen als auch die SSO-Einstellungen entsprechend.
* **Mailserver und SMTP-Traffic:**
  * Der Mailserver läuft auf dem Worker-Server.
  * SMTP-Traffic wird ausschließlich vom Worker-Server abgefangen, wobei die Statistiken später mit dem Master-Server synchronisiert werden.
  * Stellen Sie sicher, dass die SMTP-Einstellungen auf dem Master- und dem Worker-Server identisch sind.
* **Einstellungen des Incident-Plugins und Vorfallverwaltung:**
  * Konfigurieren Sie die Einstellungen des Incident-Plugins auf dem Worker-Server.
  * Incidents werden auf dem Master- und dem Worker-Server gespeichert.
  * Der Worker-Server synchronisiert jeden Incident mit dem Master-Server.

### Weitere Überlegungen

* **SSL-Zertifikate:** Eine manuelle Übertragung von SSL-Zertifikaten an den Proxy kann erforderlich sein, da automatische Interaktionen nicht unterstützt werden.
* **Updates:** Sowohl Master als auch Worker benötigen unabhängige Updates und sollten Zugriff auf die Update-/Lizenzserver von LUCY haben.
* **Domain-Konfiguration:** Stellen Sie sicher, dass die SMTP-Hostnamen und Domänennamen für Landing Pages und Absender-E-Mails je nach Ihrer Konfiguration auf den richtigen Server (Master oder Worker) verweisen.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://wiki.lucysecurity.com/lucy-wiki-de/anwendungsreferenz/einstellungen/allgemeine-systemeinstellungen/web-proxy.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
