An unexpected error occurred. Please click Reload to try again.
Error:
An unexpected error occurred. Please click Reload to try again.
Limitations et recommandations lors de la mise en SSL œuvre du ... - Knowledge Base - Palo Alto Networks
Limitations et recommandations lors de la mise en SSL œuvre du décryptage
78893
Created On 09/25/18 19:20 PM - Last Modified 06/02/23 01:44 AM
Resolution
Détails
SSL Le décryptage ne fonctionnera pas ou n’entrera pas en vigueur dans les scénarios suivants :
Limitations
Le décryptage de proxy avant ne fonctionne pas avec l'authentification mutuelle
Le serveur s’attend à ce que le certificat d’utilisateur soit présenté lors de la poignée de main, et les réseaux Palo Alto firewall n’ont pas accès à la clé privée et au certificat de l’utilisateur.
Le contenu ne peut pas être déchiffré lorsque des protocoles ou des algorithmes de chiffrement non supportés sont utilisés
TLS 1.2 ne peut pas être déchiffré PAN-OS avant 6.0
Avant PAN-OS 6h00, les TLS 1,2 séances ont été dégradées TLS à 1,1
Les suites de chiffrement suivantes ne sont pas prises en charge pour le décryptage : AES128- GCM- SHA256 Note: AES128- GCM- SHA256 est pris en PAN-OS charge en 7.1 et au-dessus.
Les pare-feu ne décryptent pas les sessions où l’échange de clés Diffie-Hellman est utilisé pour le décryptage proxy vers PAN-OS l’avant dans 7.1 et les versions antérieures
Recommandations
S’il y a une CA entreprise en place, utilisez-la, car on lui fait confiance
Activer SSL le décryptage pour un petit groupe d’utilisateurs ou un seul sous-réseau
Utilisez toujours URL des catégories pour décrypter le contenu sélectif, comme les réseaux sociaux.
Dans certains pays, certaines connexions ne peuvent pas être décryptées en raison de la loi, donc utiliser URL des catégories pour exclure les catégories sensibles.