iT邦幫忙

4

Palo alto防火牆網頁解密問題?

  • 分享至 

  • xImage

請問各位大大,請教關於Palo alto 460 serious防火牆使用問題。
目前防火牆的SSL Decryption使用自簽憑證在進行SSL Decryption時(Outboard proxy, Inboard Inspection)方面,才能取得使用者的網頁路徑。但這會造成使用者瀏覽網頁被通知該憑證不是合法的憑證的問題,需要列入排除的名單中。請問一定要使用付費的公鑰憑證才能讓網頁正常瀏覽?

rb1102 iT邦研究生 2 級 ‧ 2024-11-24 01:58:11 檢舉
每個使用者的電腦都要加入CA根憑證
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中
0
cmwang
iT邦大師 1 級 ‧ 2024-11-22 19:23:20

SSL本來就是用來防止這類事情的,不想讓client 出現警告的話就要讓client信任FW的憑證,一般是透過GPO做,您自己研究一下吧....

0
mytiny
iT邦超人 1 級 ‧ 2024-11-24 23:50:40

想要將SSL憑證解密以檢核資安威脅的觀念是對的

但是要注意網路流量的方向
出網的流量要嵌憑證到user端
入網訪問的流量要將憑證塞入防火牆

現在太多防火牆只有路由器的功用
NGFW的功能幾乎都沒有了

0
runan5678
iT邦研究生 1 級 ‧ 2024-11-28 12:03:56

自簽的根憑證要安裝在每台電腦內,就不會出現憑證的告警訊息
一般是用AD環境去派送,少部分測試可以在Decryption的Policy中做設定
沒有AD環境的情況下就是手動上,或是有其他的第三方軟體可以協助處理

0
bluegrass
iT邦高手 1 級 ‧ 2024-12-02 09:33:49

付費的公鑰憑證也不能讓網頁正常瀏覽, 重點是要安裝防火牆的私發公鑰

SSL INSPECTION 本質就是 MAN-IN-MIDDLE

由FIREWALL"代理"你去抓網頁, 再由FIREWALL模仿成"該網頁"去回應你請求

好了, 那你PC要怎樣才相信有關的"模仿"呢, 因為CA會被改成由FIREWALL發出的

就是把防火牆的公鑰放到你要INSPECTION的客戶上

目前是行內唯一做法

好了, 那去買個私發公鑰總可以了吧?

私發公鑰一舨只會認可一個指定網域, 比如 *.abc.com

你可別想買個公鑰CN是 * . * , 不會給你的. 放棄吧.

我要發表回答

立即登入回答