在確立了身分驗證原則後,維運實戰隨即面臨更棘手的難題:光有靜態密碼複雜度,無法阻擋自動化腳本的持續試探。攻擊者只要拿到一組字典檔,便能對著 GlobalProtect 的入口發動低頻或分散式的憑證填充;若網管人員僅在事後翻查報表,內網往往早已淪陷。
這正是從傳統 IT 走向資安維運的思維躍遷——防禦必須具備「動態感知與主動阻斷」的能力。在 Palo Alto 的架構中,網管可不再被動等待日報,而是將系統產生的身分驗證日誌與邊界防火牆的安全規則做出勾勒。透過建立登入失敗次數限制與自動標記機制,設備一旦偵測到短時間內密集登入失敗的異常來源,便立即將其納入動態隔離清單並直接丟棄連線。這種「偵測即處置」的縱深設計,才是一線工程師守護企業入口的關鍵利刃。
此機制透過 System Log 自動過濾 GlobalProtect 登入失敗事件,對攻擊來源 IP 貼上標籤,並由安全規則動態阻斷。
前往 Objects > Address Groups,點擊 Add。
Name:輸入 DAG_Malicious_VPN_Attackers。
Type:選擇 Dynamic。
Match:輸入標籤名稱 'GP-Login-Failed'。
點擊 OK。
前往 Objects > Log Forwarding,點擊 Add 建立新的 Profile(或編輯現有設定)。
切換至 Log Forwarding Built-In > System 或點擊 Add 監控系統日誌。
Filter 設定:針對 GlobalProtect 認證失敗建立過濾條件:
Plaintext
( eventid eq 'auth-fail' ) or ( ( subtype eq 'globalprotect' ) and ( eventid eq 'globalprotectgateway-config-failed' ) )
在下方 Built-in Actions 區塊點擊 Add:
Action:選擇 Auto-Tag。
Target:選擇 Source IP(將嘗試登入的外部來源 IP 標記)。
Tag:輸入 GP-Login-Failed。
Timeout:設定封鎖時間(例如設定 3600 秒,封鎖 1 小時後自動解封釋放)。
點擊 OK 儲存。
前往 Policies > Security,在所有規則的最頂端(Top Rule / Rule 1)點擊 Add。
Name:輸入 Block-GP-BruteForce-Attackers。
Source Zone:選擇外部非信任區(如 Untrust)。
Source Address:加入剛剛建立的 DAG_Malicious_VPN_Attackers。
Destination Zone:選擇防火牆對外介面區域(如 Untrust)。
Application / Service:選擇 any。
Action:設定為 Drop(或 Reset Client)。
點擊 OK。
點擊右上角 Commit 提交配置變更。
驗證機制:使用測試機故意向 GlobalProtect Portal 輸錯數次密碼;完成後至 Monitor > System Logs 確認觸發 auth-fail,並至 CLI 執行 show object dynamic-address-group name DAG_Malicious_VPN_Attackers,確認測試 IP 是否成功納入動態清單並被防火牆拒於門外。