Einschränkungen und Empfehlungen beim Implementieren der SSL Entschlüsselung

Einschränkungen und Empfehlungen beim Implementieren der SSL Entschlüsselung

69941
Created On 09/25/18 19:20 PM - Last Modified 06/02/23 01:44 AM


Resolution


Details

SSL Die Entschlüsselung funktioniert nicht oder wird in den folgenden Szenarien nicht wirksam:

 

Einschränkungen

  1. Die Forward-Proxy-Entschlüsselung funktioniert nicht mit gegenseitiger Authentifizierung
    1. Der Server erwartet, dass das Benutzerzertifikat während des Handshakes angezeigt wird, und die Palo Alto-Netzwerke firewall haben keinen Zugriff auf den privaten Schlüssel und das Zertifikat des Benutzers.
  2. Der Inhalt kann nicht entschlüsselt werden, wenn nicht unterstützte Protokolle oder Chiffren verwendet werden
    1. TLS 1.2 kann nicht vor 6.0 entschlüsselt werden PAN-OS
    2. Vor PAN-OS 6.0 wurden die TLS 1,2 Sitzungen auf 1,1 herabgestuft. TLS
    3. Die folgenden Verschlüsselungssammlungen werden für die Entschlüsselung nicht unterstützt:
      AES128- GCM- SHA256
      Hinweis: AES128- GCM- SHA256 wird in PAN-OS 7.1 und höher unterstützt.
    4. Firewalls entschlüsseln keine Sitzungen, in denen der Diffie-Hellman-Schlüsselaustausch für die Forward Proxy Decryption in PAN-OS 7.1 und früheren Versionen verwendet wird.

Empfehlungen

  1. Wenn ein Unternehmen CA vorhanden ist, verwenden Sie es, da es vertrauenswürdig ist.
  2. Aktivieren der SSL Entschlüsselung für eine kleine Gruppe von Benutzern oder ein einzelnes Subnetz
  3. Verwenden Sie immer URL Kategorien, um selektive Inhalte zu entschlüsseln, z. B. soziale Netzwerke.
  4. In einigen Ländern können bestimmte Verbindungen aufgrund des Gesetzes nicht entschlüsselt werden, daher verwenden Sie URL Kategorien, um sensible Kategorien auszuschließen.

 

Das folgende Dokument enthält die Liste der Anwendungen, die von SSL Entschlüsselung:Liste der Anwendungen von der SSL Entschlüsselung ausgeschlossen

 

Siehe auch

Kompatibilitätsmatric : Unterstützte Verschlüsselungs-Suiten (für PAN-OS 7.1 und 8.0)

SSL Entschlüsselung funktioniert nicht aufgrund nicht unterstützter Verschlüsselungssammlungen

Implementieren und Testen der SSL Entschlüsselung

 

Besitzer: Dantony



Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000ClVUCA0&lang=de&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language