URL リリースのルックアップ動作 PAN-OS
34038
Created On 04/21/20 08:03 AM - Last Modified 11/16/24 21:46 PM
Symptom
この資料では、ルックアップが実行される条件について説明 URL します。 パケットが廃棄される可能性がある場合、およびサーバーが到達不能な場合でもセッションが通過する可能性がある場合 PAN-DB 。
Environment
Cause
URL 8.1 でのルックアップの動作 PAN-OS
URLクラウドへのルックアップはいつ PAN-DB 行われますか?
- A 有効な期限切れではない PAN-DB URL フィルタリング ライセンスがデバイスにインストールされています
- トラフィックが / の場合 HTTPHTTPS
- が URL または キャッシュに存在しない DP 場合 MP
- このトラフィックが属する VSYS のセキュリティが最低 1 つある場合 policy 、 URL カテゴリまたは URL セキュリティ プロファイルが設定されている場合
ルックアップ中または後 URL のルックアップ中に、パケットが破棄されたり、セッションが拒否されたりするタイミング
- URL情報がキャッシュに DP 格納されている場合、セッションのカテゴリとアクションは要求中に処理されます。 GET
- URL情報がキャッシュに含まれていない DP 場合、以外のパラメータに基づいてトラフィックが許可されている場合 URL GET 、 URL MP キャッシュまたはクラウドからの情報を待機しているときにクライアント要求が通過します。
- 学習できない場合、またはカテゴリの結果が保留されている場合 URL :
- 最初の要求 GET (主にサーバー応答パケット) の後のパケットは、 policy 関連付けられた URL カテゴリまたはセキュリティ プロファイルが設定されている vsys に少なくとも 1 つのセキュリティがある限り、'url_request_pkt_drop' でドロップ URL されます。 URLカテゴリが判明したら、ステップ 3 に進み、再評価を行 policy います。
- クラウド PAN-DB に完全にアクセスできない場合、 URL エントリがキャッシュとに存在しない MP DP URL 場合、 URL 要求操作は 5 秒後にタイムアウトになり、 URL カテゴリは 'PAN_URL_CATEGORY_NOT_RESOLVED' に設定されます。 その後、 policy カテゴリを 「PAN_URL_CATEGORY_NOT_RESOLVED' に設定して、別のセキュリティ再評価 URL を行います。
URL 9.0 でのルックアップの動作 PAN-OS
PAN-OS動作は、次の変更を除いて 8.1 と同じです。
- A 「カテゴリ検索のためのクライアント要求を保留」が有効になっている場合、 GET URL 分類のルックアップが完了するまでクライアントの要求を送信しない新機能
- これは CLI 、設定されたdeviceconfig設定ctd保留クライアント要求を介して9.0で設定可能です <yes o=""> </yes>
- 9.1 以降、お客様は「保留クライアント要求」を UI
URL 9.1 でのルックアップの動作 PAN-OS
動作は 9.0 と同じです PAN-OS が、次の変更点を除く。
- URL要求操作の完了を待機する時間は、デフォルトで 5 秒ではなく 2 秒です。
- 「カテゴリ検索のためのクライアント要求を保留」は、 GUI デバイス > セットアップ > コンテンツ-ID