Wie man den Verkehr basierend auf Ländern blockiert

Wie man den Verkehr basierend auf Ländern blockiert

246584
Created On 09/25/18 19:38 PM - Last Modified 04/19/24 19:24 PM


Symptom


  • Es ist möglich, den Verkehr zu blockieren, der von einem ganzen Land in den Palo Alto Networks bestimmt oder von diesem bezogen firewall wird.
  • Dies basiert auf der Tatsache, dass der PAN-OS eine öffentliche Adresse für Region-Zuordnung durch IP Dasinsatoals einer internen Datenbank ausführt.
  • Diese Informationen werden wöchentlich durch Inhaltsaktualisierungen aktualisiert, und die firewall verwaltet diese in ihrer Datenbank.


Environment


  • PAN-OS 8.1 und höher
  • Palo Alto Networks Firewall
  • Sicherheit Policy basierend auf Geo-Location


Resolution


  1. Gehen Sie zu GUI : Richtlinien > Sicherheit > hinzufügen > In den Quell- oder Zielfeldern klicken Sie auf Hinzufügen. Die Optionen der Gruppe "Adresse", "Adresse" und "Regionen" werden im Abschnitt Adresse angezeigt.
  2. Wählen Sie wie im Beispiel gezeigt Regionen aus. In diesem Beispiel die Zieladresse.
2.JPG
  1. Jetzt ist es möglich, alle Länder der Welt und ihre entsprechenden Regionalcodes zu sehen, wie unten dargestellt:

3.JPG
  1. Wählen Sie das Land, in dem zu blockieren, das Beispiel unten zeigt China ( CN ):

4.JPG
  1. Benutzer können auch bestimmte öffentliche Adressen aus dem Land angeben, IP indem sie auf die Schaltfläche Hinzufügen klicken. Das Land wird nun in der Destination aufgerufen werden, wie unten dargestellt:
 
5.JPG
  1. Die endgültige konfigurierte Sicherheit policy sieht wie der Screenshot unten angezeigt. Die Konfiguration blockiert den gesamten Datenverkehr, der für dieses Land bestimmt ist, je nachdem, wo die Region in der , Quelle oder Destination aufgerufen Policy wird.

6.JPG
  1. Regionen können auch unter erstellt GUI werden: Objekt > Regionen, wie unten gezeigt:
1.JPG
  1. Neue Regionen können auch mithilfe der GeoLocation-Funktion erstellt werden, die bei der Erstellung von Traffic- und Threat-Karten verwendet werden kann. Dies kann durch die Angabe der genauen Koordinaten der region
7.JPG

Einige Regionen wie EU Regionen enthalten nicht alle EU Länder vollständig, diese Länder müssen in Verbindung mit den Regionen hinzugefügt werden.

Hinweis: Die regionsbasierte Sperrung funktioniert derzeit nur für IPV4-Adressen.

 

 

 



Additional Information


Regionsobjekt funktioniert nicht in Sicherheit Policy

Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000ClbHCAS&lang=de&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language