So blenden Sie die global-protect-Anmeldung URL (FQDN oder IP/sslmgr) für Informationen aus, während Sie nur wenige Benutzer zulassen

So blenden Sie die global-protect-Anmeldung URL (FQDN oder IP/sslmgr) für Informationen aus, während Sie nur wenige Benutzer zulassen

41102
Created On 02/16/22 00:18 AM - Last Modified 04/23/24 03:40 AM


Objective


Einige Sicherheitsscanner können beim Scannen Firewall die Anmeldeseite des globalen Schutzes erkennen. Da es URL sich um "address/sslmgr" handelt, was bedeutet, dass der Pfad am Ende "sslmgr"FQDN-IP- ist, besteht die häufigste Verwirrung darin, dass auf der Anmeldeseite ein Prozessname angezeigt wird.

Wir möchten die global-protect-Anmeldeseite " oder IP /sslmgr"FQDN ausblenden und nur wenigen IPs den Zugriff auf diese Seite erlauben.




 


Environment


  • Palo Alto Firewall
  • Global Protect-Konfiguration


Procedure


Um unser Ziel zu erreichen, können wir eine benutzerdefinierte URL erstellen und in der Sicherheit policyverwenden . In diesem Artikel blockieren wir den Zugriff auf die Seiten 10.46.43.25/sslmgr und 10.46.43.25/global-protect/login-esp. 
Bitte beachten Sie, dass die IP Adressen durch den FQDN Namen ersetzt werden können, z. B. "example[.] com/sslmgr."


Bitte führen Sie die folgenden Schritte aus, um die Konfiguration zu erstellen.

  1. Erstellen Sie eine benutzerdefinierte URL Kategorie wie folgt für die Seite, für die wir den Zugriff blockieren möchten, als GUI->Objekte-> Kunde -> Kategorie -> Name -> < beliebiger Name. wie GP-login-page-block>URL
  2. Klicken Sie im Eintrag auf die Schaltfläche "Hinzufügen" und fügen Sie den vollständigen URL globalen Schutzpfad hinzu.
    1. FQDN< oder IP/sslmgr>
    2. FQDN< oder IP-address/global-protect/login.esp>
Screenshot 15.02.2022 am 5.12.44 PM.png
  1. Erstellen Sie nun eine Sicherheit policy , um jedem diese Adresse zu verweigern und nur einige ausgewählte zuzulassen.
    1. GUI-> policy ->Erstelle ein und gib einen Namen ein policy .
    2. Fügen Sie auf der Registerkarte Quelladresse die Adressen hinzu, die auf die Seite zugreifen dürfen. Sobald Sie die Adresse hinzugefügt haben, klicken Sie bitte auf das Feld "Negieren".
Screenshot 2022-02-15 um 4.34.25 PM.png
  1. Sicherheit policy ->Benutzer-Registerkarte können Sie eine beliebige auswählen, und die Zieladresse auch eine beliebige auswählen.
  2. Sicherheit policy-> Anwendung wird auch beliebig ausgewählt.
  3. Sicherheit Policy-> Service/URL category, wählen Sie die Kunden-URL-Kategorie aus, die wir erstellt haben: 'GP-login-page-block'.Screenshot 2022-02-15 um 5.13.55 PM.png
  4. Sicherheit Policy->Aktion, wählen Sie bitte Verweigern aus.
  5. Jetzt wird jeder, der auf die Seite zugreifen möchte, blockiert, mit Ausnahme der wenigen IP , die wir auf der Registerkarte "Quelle" hinzugefügt haben - 10.47.125.7 und 10.101.102.96
  1. Jeder andere Benutzer für einen anderen IP wird blockiert und erhält die folgende Meldung.Screenshot 15.02.2022 um 31.05.25 PM.png
 
 


Additional Information


Hinweis: sslmgr wird im globalen Schutz verwendet, um Anfragen von Daemons und Datenebenen zu erfüllen OCSP und CRL abzufragen. sslmgr verwaltet grundsätzlich das Online-Zertifikatsstatusprotokoll und die Zertifikatssperrliste, daher ist das Deaktivieren von sslmgr keine Option, da es erwartet wird Verhalten von Global protect /global-protect/login.esp ist auch Teil des globalen Protect-Portals


Falls Sie die URL Blockseite sehen möchten, Sie können dieselbe benutzerdefinierte URL Kategorie und URL dasselbe Profil verwenden.
  1. Erstellen Sie die benutzerdefinierte URL Konfiguration wie oben beschrieben
  2. Ändern der benutzerdefinierten URL Aktion in einem URL-Profil
Screenshot 15.02.2022 um 5.40.32 PM.png
 
  1. Erstellen Sie die Sicherheit policy , wählen Sie die Quell-IPs wie oben beschrieben aus und wählen Sie "Negieren" aus.

Screenshot 2022-02-15 um 4.34.25 PM.png
  1. Wählen Sie die Zieladresse als GP Adresse aus.
Screenshot 15.02.2022 um 5.44.28 PM.png
  1. Wählen Sie auf der Registerkarte "Aktion-> "Zulassen" und wählen Sie im Profil-> -> URL-Profil aus, das wir geändert haben.
Screenshot 2022-02-15 um 5.53.09 PM.png
  1. Jetzt, wenn jeder Benutzer (außer den von uns zugelassenen IPs) blockiert wird
        Screenshot 15.02.2022 um 5.49.45 PM.png
 


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u0000004NEoCAM&lang=de&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language