Wie man AntwortSeiten im VWire-Modus einsteckt

Wie man AntwortSeiten im VWire-Modus einsteckt

53405
Created On 09/25/18 17:46 PM - Last Modified 06/07/23 08:04 AM


Resolution


Übersicht

Dieses Dokument wird die grundlegenden Schritte durchführen, die notwendig sind, um Anwendungs Block Seiten und URL-Filter Seiten einzurichten und zu demonstrieren, während die Palo Alto Networks Firewall im VWire-Modus ist.

 

Hinweis: verwenden Sie Chrome nicht, um diese Seiten zu testen. Chrome wird viele Verbindungen zu SSL erzwingen, auch wenn die Auswahl von nicht-SSL-Traffic, da diese Entschlüsselung aufgrund von SSL-Fehlern eingerichtet werden muss. 

 

Weitere Informationen finden Sie im folgenden Artikel: https://Live.paloaltonetworks.com/docs/doc-3496

Schritte

  1. Aus dem WebGUI, aktivieren Sie die Anwendungs-Block-Seite in Gerät > Response-Seiten > Aktion aktivieren:image1-Response pages. png

  2. ÜberPrüfen Sie den VWire im Netzwerk > Interfaces > Ethernet wird verwendet:Image2-Interfaces. png

  3. URL-Filter Profile erstellen. Zum Beispiel wird das folgende Profil nach Social-Networking-URLs suchen und eine fort-Seite präsentieren, die nicht nur das Nutzerverhalten überwacht, sondern auch verändert. 
    Dies geschieht, indem man zu: Objekt > SicherheitsProfile > URL-Filterung:image3-URL Filtering. png

  4. Erstellen Sie Sicherheitsrichtlinien, um das URL-Profil in der RichtLinien > Sicherheit zu verwenden.  Die folgende Beispiel-Richtlinie wird den gesamten Datenverkehr von ' innen (Vertrauen) nach außen (unvertrauens-) Schnittstellen ' und mit dem Namen des aktiven Verzeichnisses übereinstimmen. Es hat dann die oben erstellte URL-Filter-Richtlinie angewendet:

    Bild 4-Sicherheitspolitik. png

  5. Commit
  6. Die Ergebnisse sind wie folgt:
    von Firefox bis http://Facebook.com mit URL-Filterung keine Entschlüsselung:Bild 5-Firefox 1. png

    für https://Facebook.com in Firefox mit URL-Filterung keine Entschlüsselung:Bild 6-FireFox 2. png

    für https://Facebook.com in Chrome mit URL Filterung keine Entschlüsselung Bild 7-Chrome 1. png


Für die Anwendung sperren statt URL-Filterung Block Seiten

  1. Ändern Sie die Sicherheitsrichtlinien auf Folgendes:
    Entfernen Sie das URL-Profil, fügen Sie Facebook als Anwendung hinzu, ändern Sie den Dienst in der Anwendung-Standard und setzen Sie die Aktion auf Deny:

    Bild 8-SicherheitsAnwendung. png
  2. Commit
  3. Test
    Ergebnisse:
    in Firefox zu http://Facebook.com mit Anwendung verweigert, keine Entschlüsselung:Bild 9-Firefox 4. png

    in Chrome zu http://Facebook.com mit Anwendung verweigert, keine Entschlüsselung:Bild 10-Firefox 5. png

    in Firefox zu https://Facebook.com mit Anwendung verweigert, keine Entschlüsselung:Bild 11-Firefox 6. png

    in Chrome zu https://Facebook.com mit Anwendung verweigert, keine Entschlüsselung: Bild 12-Chrome 2. png


Die Ermöglichung eines GrundLegenden Forward-Proxy oder einer Outbound-Entschlüsselung mit einem selbst signierten Zertifikat

  1. Von der WebGUI, gehen Sie zum Gerät > Zertifikats Management > Zertifikate > generieren. Erstellen Sie ein neues, selbst signiertes Zertifikat, das eine Zertifikatsbehörde ist. Klicken Sie auf generieren und erhalten Sie folgende Nachricht: Bild 13-cert. png

  2. Klicken Sie auf das Zertifikat, um es zu öffnen und wählen Sie das Treuhand Zertifikat:

    Bild 14-CERT 2. png

  3. Gehen Sie zu den RichtLinien > Entschlüsselung und erstellen Sie eine neue Entschlüsselungs Richtlinie, die den folgenden entspricht:
    Quell Zone = Treuhand
    Quelle-Benutzer = AD-User-
    Zielzone = Untrust
    -Aktion = Entschlüsselungs
    Typ = SSL-Forward-Proxy

    Bild 15-Entschlüsselung. png
  4. Commit

Test-Anwendung Block Seiten
in Firefox: Beachten Sie, dass die Verbindung nicht vertrauenswürdig ist, weil Sie nicht zu den Palo Alto Networks selbst signierten Zertifikat an den Computer und Browser Root-Ordner hinzugefügt wurde. Folgen Sie den folgenden Schritten, um eine Ausnahme hinzuzufügen:
Bild 16-Firefox SSL 1. png

Bild 17-Firefox SSL 2. png

Bild 18-Firefox SSL 3. png

In Chrome: führen Sie den gleichen Prozess wie in Firefox:

Bild 19-Chrome SSL 1. png

 

Bild 20-Chrome SSL 2. png

 

Bild 21-Chrome SSL 3. png

 

Um die URL-Filterung erneut zu testen, schalten Sie die Sicherheitsregel zurück auf das zuvor verwendete URL-Filter Profil und verpflichten Sie sich.

 In Firefox mit https://Facebook.com: Bild 22-Firefox SSL 4. png

In Chrome mit https://Facebook.com: Bild 23-Firefox SSL 5. png

 

Bitte beachten Sie jedoch, dass vor dem Testen ein Fehler wie der unten empfangen wurde, so dass Chrome, abhängig von Erweiterungen und anderen Sicherheitsmerkmalen, mehr Sicherheit haben und nach ungültigen SSL-Berechtigungen suchen kann, um "man in den mittleren Angriffen" zu fangen.

Bild 24-Chrome SSL 5. png

 



Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000ClJcCAK&lang=de&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language