Tip: Webfilter URLs für Updates von "Google Chrome" und "MS Edge"

Allgemeine Fragen zu Problemen. Keine Fehlerberichte oder Feature-Anfragen

Moderator: Securepoint

Antworten
Tobias U.
Beiträge: 87
Registriert: Di 28.01.2014, 11:51

Tip: Webfilter URLs für Updates von "Google Chrome" und "MS Edge"

Beitrag von Tobias U. »

Hallo zusammen,

ich habe gerade den Webfilter so konfiguriert, das nur Google Chrome und MS Edge auf Ihre Update-Server zugreifen können und sich dementsprechend automatisch aktualisieren.

Ich habe dazu für einen Testrechner alles erlaubt, habe das Update manuell von jemandem durchgeführen lassen und dann geschaut, welche Zugriffe im Proxy protokolliert wurden. Da war natürlich jede Menge Zusatzschrott von weiteren Softwarepaketen des Rechners drin, den ich hoffentlich weitestgehend eliminiert habe.

Die folgende Regelliste ist dementsprechend vermutlich noch nicht komplett auf das Minimum reduziert, erlaubt aber getestet das Update der beiden Browser.

Das ist der Regelsatz, den ich dazu eingerichtet habe:

Einstellung: No matching rule found: block

Folgende URL-Regex-Einträge für Google-Chrome:

Code: Alles auswählen

https?://[a-z0-9A-Z\-\.]+\.googleapis\.com(/.*)?$
https?://[a-z0-9A-Z\-\.]+\.gstatic\.com(/.*)?$
https?://[a-z0-9A-Z\-\.]+\.google\.com(/.*)?$
Das erlaubt Zugriffe auf Subdomains der 3 Google-Domains: googleapis.com, gstatic.com und google.com.

Folgende URL-Regex-Einträge für MS Edge:

Code: Alles auswählen

https?://([a-z0-9A-Z\-\.]+\.)?(data|api|arc|assets|c|ntp|srtp)\.msn\.com(/.*)?$
https?://(edge|ctldl)\.windowsupdate\.com(/.*)?$
https?://edge-(mobile|consumer)-static\.azureedge\.net(/.*)?$
https?://([a-z0-9A-Z\-\.]+\.)?(www|edge|winatp-gw-neu3|data|cdp|browser\.pipe\.aria|delivery\.mp)\.microsoft\.com(/.*)?$
https?://fp.msedge.net(/.*)?$
Diese habe ich für MS-Edge auch noch drin. Ich weiss nicht, ob die unbedingt nötig sind:

Code: Alles auswählen

https?://ocsp\.digicert\.com(/.*)?$
https?://apps\.identrust\.com(/.*)?$
https?://[a-z0-9A-Z\-\.]+\.lencr.org(/.*)?$
Da ich selbst keinen Zugriff auf das Desktopsystem habe, kann ich es nicht weiter einschränken. Ich könnte mir vorstellen, dass die MSN-URL-Einträge auf jeden Fall noch raus können.
Ich hoffe, dass ist für jemanden nützlich.

Tobias U.
Beiträge: 87
Registriert: Di 28.01.2014, 11:51

Beitrag von Tobias U. »

Hier noch der Filter-Regex für das Update von Adobe Acrobat Reader DC:

Code: Alles auswählen

https?://((p[0-9]+n|geo[0-9]|acroipm[0-9]|armmf|ardownload[0-9])\.adobe\.com)
https?://(cc-api-data\.adobe\.io|static-ecst\.licdn\.com) 

Antworten