Comment identifier la cause profonde des problèmes SSL de défaillance du décryptage

Comment identifier la cause profonde des problèmes SSL de défaillance du décryptage

154529
Created On 09/26/18 13:47 PM - Last Modified 12/02/22 19:12 PM


Symptom


  • Comment identifier les défaillances de décryptage dues à une suite de chiffrement non pris en charge.
  • Consultez la matrice de compatibilité suivante pour confirmer les suites Cipher actuellement prises en charge



:

 



Environment


  • PAN-OS
  • SSL Décryptage


Cause


Dans cet exemple, le SSL décryptage proxy échoue parce que le serveur ne prend en charge que Diffie-Hellman ( DH ) et Elliptec Curve Éphémère Diffie-Hellman ( ECDHE ).
Suivez ces étapes pour confirmer le problème :
  1. Exécutez une capture de paquets à partir de l’appareil Palo Alto Networks (voir Comment exécuter une capture de paquets). Examinez les paquets Hello client envoyés par le client et les paquets de réponse envoyés par le serveur. Recherchez "échec de la poignée de main", qui est montré ci-dessous.
    étape 1.PNG
  2. Afficher les suites de chiffrement prises en charge par le client ou le périphérique Palo Alto Networks dans les paquets Hello client.
    étape 2.PNG
  3. À SSL l’aide de l https://www.ssllabs.com/ssltest/index.html denumérisation, découvrez quelles suites de chiffrement sont prises en charge par le serveur. Voir cet exemple:
    Étape 3.PNG

La sortie ci-dessus confirme que le problème est dû à des suites de chiffrement non supportées.



Resolution


Créer un No Decrypt policy .

  1. Créez une catégorie URL personnalisée pour ce site.
    1. Aller à > objets > URL catégorie.
    2. Cliquez sur le bouton Ajouter.
    3. Nommez la catégorie URL personnalisée.
    4. Cliquez sur le bouton Ajouter, puis ajoutez le site du serveur et validez.
      WA1.PNG
  2. Créez un décryptage Policy avec une action No Decrypt de ce URL site.
    1. Allez aux politiques > décryptage.
    2. Sélectionnez la règle de décryptage.
    3. Clone la règle de décryptage.
    4. Déplacez le décryptage clone Policy au-dessus du décryptage Policy .
    5. Cliquez sur le décryptage clone Policy > URL catégorie.
    6. Cliquez sur le bouton Ajouter.
    7. Ajouter le URL site et s’engager.
      WA2.PNG


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000CloUCAS&lang=fr&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language