Bloqueo de DNS consultas sospechosas con DNS proxy habilitado

Bloqueo de DNS consultas sospechosas con DNS proxy habilitado

71164
Created On 09/25/18 19:49 PM - Last Modified 03/26/21 16:57 PM


Symptom


Al intentar habilitar Anti-Spyware en palo alto networks firewall con DNS proxy habilitado, el usuario puede experimentar DNS solicitudes que se deniegan en toda la red si no está configurado correctamente. Esto se debe a cómo los dispositivos Palo Alto Networks controlan DNS las solicitudes y cómo Palo Alto Networks bloquea las consultas DNS sospechosas (habilitadas en perfiles Anti-Spyware). Este documento abordará por qué ocurre este problema y cómo resolverlos.

 



Environment


  • Palo Alto Firewall .
  • PAN-OS 8.1 y superior.
  • DNS Proxy habilitado.
  • Configuración anti-Spyware.


Cause


El problema se debe a que el dispositivo Palo Alto Network intenta bloquear su única sesión para DNS consultas al DNS servidor externo. Si configura un perfil Anti-Spyware para bloquear DNS consultas sospechosas (incluido el objeto 'strict' predeterminado), el firewall colocará la DNS sesión infractora en un DISCARD estado. Esto significa que todo DNS el tráfico del dispositivo que se ha bloqueado, a partir de ese momento, se dejará caer hasta que se agote el tiempo de espera de la sesión o se borre manualmente. Las DNS consultas deseadas se bloquearán cuando los usuarios apliquen un perfil Anti-Spyware configurado para bloquear estas DNS consultas de una zona de confianza (interna) a seguridad de zona no confiada (externa) Policy [Consulte el diagrama 1.0]. La siguiente es una ilustración del flujo que un paquete tomaría si se configura con una Policy seguridad, similar a la mencionada anteriormente [Véase el diagrama 1.1].Esto hará que todas DNS las consultas que van desde las redes de Palo Alto al servidor firewall sean DNS denegadas después de que se detecte una DNS consulta sospechosa; incluso las deseadas.



DNSConsultas sospechosas con DNS proxy - Diagrama 1.0.png


DNSConsultas sospechosas con DNS proxy - Diagrama 1.1.png

 



Resolution


Configurar dos políticas como se muestra a continuación (ver la figura 2.0). La primera policy permitirá estas consultas desde las del usuario a DNS firewall Internet. Esto impedirá que se forme una DISCARD sesión que bloquee todas las consultas de DNS toda la red. El segundo policy declarará para realizar el perfil anti-Spyware en el tráfico que va de los clientes a la firewall en su lugar. Esto permitirá bloquear DNS consultas sospechosas para clientes específicos y no bloquear DNS consultas para toda la red.
 

DNSConsultas sospechosas con DNS proxy - Diagrama 2.0.png

 

 

 

 



Additional Information


Cómo configurar DNS proxy en una red de Palo Alto Firewall

 


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000ClekCAC&lang=es&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language