Comment bloquer le trafic en fonction des pays

Comment bloquer le trafic en fonction des pays

246630
Created On 09/25/18 19:38 PM - Last Modified 04/19/24 19:24 PM


Symptom


  • Il est possible de bloquer le trafic destiné ou provenant de tout un pays dans les réseaux de Palo Alto firewall .
  • Cela fonctionne en fonction du fait que le effectue PAN-OS une adresse publique à la cartographie de la région en IP sondant une base de données interne.
  • Ces informations sont mises à jour chaque semaine par le biais de mises à jour de contenu firewall et le maintient dans sa base de données.


Environment


  • PAN-OS 8.1 et au-dessus
  • Palo Alto Networks Firewall
  • Sécurité Policy basée sur la géolocalisation


Resolution


  1. Aller à GUI : Stratégies > sécurité > ajouter > dans les champs source ou destination, cliquez sur Ajouter. Les options d’adresse, de groupe d’adresse et de régions sont disponibles dans la section Adresse.
  2. Comme le montre l’exemple, sélectionnez Régions. Dans cet exemple, l’adresse destination.
2.JPG
  1. Maintenant, il est possible de voir tous les pays dans le monde et leurs codes correspondants de la région, comme indiqué ci-dessous :

3.JPG
  1. Sélectionnez le pays dans lequel bloquer, l’exemple ci-dessous montre la Chine ( CN ):

4.JPG
  1. Les utilisateurs peuvent également spécifier IP des adresses publiques spécifiques du pays en cliquant sur le bouton Ajouter. Le pays s’appellera désormais dans la destination comme indiqué ci-dessous :
 
5.JPG
  1. La sécurité configurée finale policy ressemblera à la capture d’écran indiquée ci-dessous. La configuration bloquera tout le trafic provenant ou destiné à ce pays en fonction de l’endroit où la région est appelée Policy dans le , Source. ou Destination.

6.JPG
  1. Les régions peuvent également être créées sous GUI : Object > Régions , commeindiqué ci-dessous :
1.JPG
  1. De nouvelles régions peuvent également être créées en utilisant la fonction Géolocalisation qui peut être utilisée dans la création de cartes trafic et menace. Cela peut être fait en spécifiant les coordonnées exactes de la région
7.JPG

Certaines régions comme les EU régions ne contiennent pas entièrement tous les EU pays, ces pays doivent être ajoutés en conjonction avec les régions.

Note: Le blocage basé sur la région ne fonctionne actuellement que pour les adresses IPV4.

 

 

 



Additional Information


L’objet de la région ne fonctionne pas dans la sécurité Policy

Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000ClbHCAS&lang=fr&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language