Blockieren verdächtiger DNS Abfragen mit DNS aktiviertem Proxy

Blockieren verdächtiger DNS Abfragen mit DNS aktiviertem Proxy

71152
Created On 09/25/18 19:49 PM - Last Modified 03/26/21 16:57 PM


Symptom


Wenn Sie versuchen, Anti-Spyware in den Palo Alto-Netzwerken mit aktiviertem Proxy zu firewall DNS aktivieren, werden dem Benutzer möglicherweise DNS Anforderungen im gesamten Netzwerk verweigert, wenn sie nicht ordnungsgemäß eingerichtet sind. Dies liegt daran, wie Palo Alto Networks-Geräte Anfragen verarbeiten DNS und wie Palo Alto Networks verdächtige Abfragen blockiert DNS (aktiviert in Anti-Spyware-Profilen). In diesem Dokument wird erläutert, warum dieses Problem auftritt und wie sie behoben werden können.

 



Environment


  • Palo Alto Firewall .
  • PAN-OS 8.1 und höher.
  • DNS Proxy aktiviert.
  • Anti-Spyware-Konfiguration.


Cause


Das Problem wird dadurch verursacht, dass das Palo Alto Network-Gerät versucht, seine einzige Sitzung für DNS Abfragen an den externen Server zu DNS blockieren. Wenn Sie ein Anti-Spyware-Profil einrichten, um verdächtige Abfragen zu blockieren DNS (einschließlich des standardmäßigen "strengen" Objekts), firewall wird die beleidigende DNS Sitzung in einen DISCARD Zustand versetzt. Dies bedeutet, dass der gesamte DNS Datenverkehr vom blockierten Gerät ab diesem Zeitpunkt gelöscht wird, bis das Sitzungsmal abgelaufen ist, oder manuell gelöscht wird. Gesuchte DNS Abfragen werden blockiert, wenn die Benutzer ein Anti-Spyware-Profil anwenden, das konfiguriert ist, um diese DNS Abfragen aus einer vertrauensvollen (internen) Zone auf nicht vertrauenswürdige (externe) Zone Security zu blockieren Policy [siehe Diagramm 1.0]. Im Folgenden wird der Ablauf veranschaulicht, den ein Paket annehmen würde, wenn es mit einer Sicherheit konfiguriert Policy wäre, ähnlich der oben aufgeführten [Siehe Diagramm 1.1].Dies führt dazu, dass alle DNS Abfragen, die von den Palo Alto-Netzwerken zum Server gehen, firewall abgelehnt DNS werden, nachdem eine verdächtige DNS Abfrage erkannt wurde; sogar die gewünschten.



Verdächtige DNS Abfragen mit Proxy - Diagramm DNS 1.0.png


Verdächtige DNS Abfragen mit Proxy - Diagramm DNS 1.1.png

 



Resolution


Konfigurieren Sie zwei Richtlinien wie gezeigt unten (siehe Abbildung 2.0). Die erste policy erlaubt diese Abfragen vom Benutzer DNS firewall ins Internet. Dadurch wird DISCARD verhindert, dass eine Sitzung gebildet wird, die alle DNS Abfragen für das gesamte Netzwerk blockiert. Der zweite policy gibt an, das Anti-Spyware-Profil für den Datenverkehr auszuführen, der von den Clients an den firewall stattdessen geht. Dadurch können verdächtige Abfragen für bestimmte Clients blockiert DNS werden, und keine DNS Abfragen für das gesamte Netzwerk.
 

Verdächtige DNS Abfragen mit Proxy - Diagramm DNS 2.0.png

 

 

 

 



Additional Information


Konfigurieren von DNS Proxys in Palo Alto-Netzwerken Firewall

 


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000ClekCAC&lang=de&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language