プロキシ経由で接続しているユーザーを特定し、セキュリティポリシーを使用してアクセスを制限する方法

プロキシ経由で接続しているユーザーを特定し、セキュリティポリシーを使用してアクセスを制限する方法

45947
Created On 09/25/18 19:49 PM - Last Modified 01/28/24 04:44 AM


Symptom


兆候

ネットワークとファイアウォールのユーザーの間に配置されたプロキシサーバーを考えてみましょう。このような場合、ファイアウォールは、プロキシサーバーの ip アドレスをトラフィックログの送信元 ip アドレスとして表示します。したがって、実際のユーザーに基づいてアクセスを制限し、トラフィックログから実際のユーザーを決定することはできません。

 

この記事では、この問題の解決方法に焦点を当てています。

注:これは、PAN-OS 7.0 以降に適用されます。

診断

前提条件:

 

  1. プロキシサーバーは、ファイアウォールに転送するときにクライアントの実際の IP を含む X 転送のための (XFF) ヘッダーを追加する必要があります
  2. ip ユーザーマッピングを収集するためにファイアウォールでユーザー識別情報を構成する
  3. ユーザー ID の XFF 識別を有効にします。詳しくはこちらをご覧ください


Resolution


 

セットアップ:

 

プロキシサーバー (192.168.30.103)----PA のファイアウォール-----インターネット

 

ファイアウォールのセキュリティポリシーを次のように構成します。

 

セキュリティポリシー .png

 

 

 

 

 

詳細:

 

dns を許可する-実際の接続の前に dns クエリを許可する必要がある

 

ハンドシェイクを許可する-XFF は、3ウェイハンドシェイクに従う HTTP GET パケットになるため、TCP 3 ウェイハンドシェイクを許可する必要があります。したがって、ユーザーマッピングは、最初のハンドシェイクの後にのみ決定できます。次に、最初の3ウェイハンドシェイクのトラフィックログを示します。

 

最初のハンドシェイク。

 

注: このポリシーには、最初の3方向ハンドシェイクのみを許可し、web ブラウジングを行わないために適用される URL フィルタプロファイルがあります。3ウェイハンドシェイクの後、さらなるアクションはユーザー固有のポリシーによって決定されます。

 

ハンドシェイク URL フィルタリング

 

XFF-ユーザーベースのアクセスを制限するために必要な (アプリケーションは、特定の web ブラウジングに変更することができます [XFF は HTTP であるため] または必要に応じて他のユーザーベースのポリシーと組み合わせる。また、トラフィックの制限については、URL フィルタリングプロファイルを適用することもできます。

 

HTTP GET パケットがプロキシサーバーからファイアウォールに入ると、ファイアウォールは ip ユーザーマッピングテーブルをチェックし、ソースユーザーに基づいてポリシーを検索して適用します。

 

パケットを取得する:

XFF packet-1ユーザーマッピング:

ユーザーマッピング .png

 

ポリシーのシフト:

 

ポリシーのシフト .png

 

 

 

 

注意事項:

 

-HTTPS については、完全な ssl ハンドシェイクを許可する必要があります (としてハンドシェイクが、URL フィルタリングを許可する) と ssl 復号化は、XFF ヘッダーを読み取り、ユーザーマッピングをチェックするために有効にする必要があります

-XFF の IP のためのユーザーマッピングがない場合は、ソースユーザーは、トラフィックのログに空白になるとユーザーベースのポリシーがアクションに来ることはありません

-ユーザ ID の XFF を有効にした場合、URL フィルタリングログは XFF IP ではなくソースユーザのユーザ名を表示します。URL フィルタリングログで XFF を有効にする方法については、ここをクリックしてください。

-url フィルタリングのライセンスがない場合でも、url フィルタリングログに対して XFF を有効にすることができます。詳しくはこちら をご覧ください。



Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000CletCAC&lang=ja&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language