Firewalls, Proxies und Secure Web Gateways terminieren die TLS-Verbindung vom Client, inspizieren den Klartext auf Malware, Datenexfiltration oder Richtlinienverstöße und bauen dann eine zweite TLS-Sitzung zum Ziel auf. Die Middlebox wirkt faktisch als autorisierter Man-in-the-Middle, wofür ihre Zertifizierungsstelle von den verwalteten Geräten als vertrauenswürdig eingestuft werden muss.
Wichtigste Punkte
Inspektions-ScopeZu inspizierende oder zu umgehende Kategorien und Ziele definieren — Finanz- und Gesundheitsverkehr, Anwendungen mit Certificate Pinning und rechtlich sensitive Flüsse können Ausnahmen rechtfertigen.
VertrauensketteClients müssen der Inspektions-CA vertrauen; unverwaltete Geräte, Pinning und Certificate Transparency widerstehen oder entlarven Interception.
Wichtige EinschränkungInspektion bricht Ende-zu-Ende-Garantien by design. Sie konzentriert entschlüsselten Verkehr und den CA-Schlüssel auf der Middlebox, kann Zertifikatsvalidierung schwächen oder falsch darstellen, kann manche ohnehin nicht entschlüsselbaren Angriffe verbergen und trägt Datenschutz- und Rechtspflichten, die expliziter Richtlinie bedürfen.