An unexpected error occurred. Please click Reload to try again.
Error:
An unexpected error occurred. Please click Reload to try again.
Bloqueo de DNS consultas sospechosas con DNS proxy habilitado - Knowledge Base - Palo Alto Networks
Bloqueo de DNS consultas sospechosas con DNS proxy habilitado
85710
Created On 09/25/18 19:49 PM - Last Modified 03/26/21 16:57 PM
Symptom
Al intentar habilitar Anti-Spyware en palo alto networks firewall con DNS proxy habilitado, el usuario puede experimentar DNS solicitudes que se deniegan en toda la red si no está configurado correctamente. Esto se debe a cómo los dispositivos Palo Alto Networks controlan DNS las solicitudes y cómo Palo Alto Networks bloquea las consultas DNS sospechosas (habilitadas en perfiles Anti-Spyware). Este documento abordará por qué ocurre este problema y cómo resolverlos.
Environment
Palo Alto Firewall .
PAN-OS 8.1 y superior.
DNS Proxy habilitado.
Configuración anti-Spyware.
Cause
El problema se debe a que el dispositivo Palo Alto Network intenta bloquear su única sesión para DNS consultas al DNS servidor externo. Si configura un perfil Anti-Spyware para bloquear DNS consultas sospechosas (incluido el objeto 'strict' predeterminado), el firewall colocará la DNS sesión infractora en un DISCARD estado. Esto significa que todo DNS el tráfico del dispositivo que se ha bloqueado, a partir de ese momento, se dejará caer hasta que se agote el tiempo de espera de la sesión o se borre manualmente. Las DNS consultas deseadas se bloquearán cuando los usuarios apliquen un perfil Anti-Spyware configurado para bloquear estas DNS consultas de una zona de confianza (interna) a seguridad de zona no confiada (externa) Policy [Consulte el diagrama 1.0]. La siguiente es una ilustración del flujo que un paquete tomaría si se configura con una Policy seguridad, similar a la mencionada anteriormente [Véase el diagrama 1.1].Esto hará que todas DNS las consultas que van desde las redes de Palo Alto al servidor firewall sean DNS denegadas después de que se detecte una DNS consulta sospechosa; incluso las deseadas.
Resolution
Configurar dos políticas como se muestra a continuación (ver la figura 2.0). La primera policy permitirá estas consultas desde las del usuario a DNS firewall Internet. Esto impedirá que se forme una DISCARD sesión que bloquee todas las consultas de DNS toda la red. El segundo policy declarará para realizar el perfil anti-Spyware en el tráfico que va de los clientes a la firewall en su lugar. Esto permitirá bloquear DNS consultas sospechosas para clientes específicos y no bloquear DNS consultas para toda la red.