Hinzufügen von freigestellten IP Adressen aus den Bedrohungsmonitorprotokollen

Hinzufügen von freigestellten IP Adressen aus den Bedrohungsmonitorprotokollen

112602
Created On 09/26/18 21:06 PM - Last Modified 03/15/24 07:07 AM


Symptom


Übersicht

In diesem Dokument werden die Schritte zum Hinzufügen einer freigestellten IP Adresse für eine bestimmte Bedrohung beschrieben. Dieses Verfahren gilt für alle Sicherheitsanfälligkeits-Schutz-, Anti-Spyware- und DNS Signaturen.



Environment


  • Palo Alto Firewall .
  • Jede PAN-OS .
  • Ausnahmen von Bedrohungen im Bedrohungsprotokoll


Resolution


Schritte

  1. Navigieren zu GUI : Überwachen > Protokolle > Bedrohung
Bedrohungsprotokoll
 
  1. Zeigen Sie mit der Maus auf den Namen der Zielbedrohung, ein Pulldown-Symbol zeigt direkt auf den Bedrohungsnamen an. Klicken Sie auf das Pulldown-Symbol und wählen Sie "Ausnahme".Dies ist die Bedrohung, der die freigestellten IP Adressen hinzugefügt werden sollen.
Bedrohungsdetails
  1. Stellen Sie sicher, dass ein Sicherheitsprofil mit einer Sicherheitssicherheitsstelle verknüpft policy ist. In diesem Beispiel wurde das Verwundbarkeits Profil "test123" angewendet. Aktivieren Sie an dieser Stelle das Kontrollkästchen, um das Profil hervorzuheben und die Adresse hinzuzufügen IP (wie in der Abbildung unten dargestellt). Klicken Sie auf OK .
    Hinweis:Die IP Adresse kann das Opfer oder der Angreifer (Quelladresse oder Zieladresse ) sein, wie in den folgenden Protokollen dargestellt.
Bedrohungsdetails
 
  1. Bestätigen Sie die Aktualisierungen, indem Sie auf das Verwundbarkeits Profil gehen und auf den Reiter Ausnahmen klicken. Von dort aus klicken Sie auf das Applet "IP Adressbefreiungen",wie unten gezeigt, um die Änderungen zu überprüfen.
Bedrohung ID
 
  1. Nachdem Sie Änderungen überprüft und bestätigte IP Adressen von Hosts korrekt eingegeben haben, klicken Sie auf OK .
  1. Greifen Sie nun auf das Profil zum Schutz der Sicherheitsanfälligkeit zu, und überprüfen Sie, ob die Standardaktion der erstellten Ausnahme für die Signatur mit dem übereinstimmt, was mit dem Datenverkehr geschehen soll, der der IP Adressausnahme entspricht.Wenn die Standardaktion nicht beabsichtigt ist, passen Sie sie an die richtige Aktionan.
Bedrohung ID
 
  1. Übernehmen Sie die Konfiguration. Von nun an löst in diesem Beispiel Datenverkehr von oder zu IP adresse(en), der der Liste der ausgenommenen Adressen hinzugefügt wird, IP eine Standardaktion (Warnung) für diese Sicherheitslückensignatur aus (für Datenverkehr, der mit einer Sicherheit übereinstimmt, die Policy mit diesem Sicherheitsanfälligkeitsprofil verknüpft ist). Alle anderen Datenverkehre, die nicht der granularen Ausnahme entsprechen (granulare Ausnahme, d. h. eine Ausnahme, für die IP Adressausnahmen konfiguriert sind), führen die Aktionen aus, die auf der Registerkarte "Regeln" des Sicherheitsanfälligkeitsprofils definiert sind. 
  2. Die Ausnahme, die DNS zu Signature by Threat Monitor-Protokollen hinzugefügt wird, unterscheidet sich von den anderen beiden. Sie können keine IP Adresse in der Ausnahmeliste hinzufügen.
    1. Ab PAN-OS 9.0 führen PaloAlto-Netzwerke eine andere Signaturtypi ein DNS security - . Eine Ausnahme kann der Signatur hinzugefügt werden, DNS indem über Bedrohungsprotokolle ausgewählt wird.
Benutzeriertes Bild
2. Die Ausnahme wird hinzugefügt, es gibt jedoch keinen Ort, um die IP Adresse hinzuzufügen. Diese Ausnahme wird für datenverkehrsbehaftet hinzugefügt, der mit diesem Profil übereinstimmt.
Benutzeriertes Bild


Additional Information


Verwandte KB Artikel: https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u0000008UscCAE
 
Beachten Sie, dass Adressausnahmen häufig IP fälschlicherweise als Ausnahmen von den Ausnahmen interpretiert werden, die richtige Interpretation von IP Adressausnahmen jedoch darin besteht, dass sie Ausnahmen granularer machen.


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000Cm60CAC&lang=de&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language