PaloAlto-Firewalls initiieren Datenverkehr zu GoDaddy-IP-Adressen

PaloAlto-Firewalls initiieren Datenverkehr zu GoDaddy-IP-Adressen

8906
Created On 10/25/23 04:11 AM - Last Modified 01/07/25 05:02 AM


Symptom


  • Die Firewall Schnittstelle sendet HTTP Verkehr an die folgenden GoDaddy-URLs.
certificates[.]godaddy[.]com
ocsp[.]godaddy[.]com
  • Der Datenverkehr verwendet Port 80 und ist in einer Packet Capture (Paketdatenaufzeichnung, PCAP) für die unten angezeigten IP-Adressen sichtbar.
192.124.249.31
192.124.249.36
192.124.249.24
192.124.249.41



Environment


  • Alle Palo Alto-Geräte
  • Unterstützte PAN-OS


Cause


  • Bestimmte Palo Alto-Dienste haben ihr Zertifikat von GoDaddy ausgestellt. Bemerkenswerte Beispiele sind:
wildfire[.]paloaltonetworks[.]com
updates[.]paloaltonetworks[.]com
ace[.]hawkeye[.]services-edge[.]paloaltonetworks[.]com
  • Wenn die Firewall mit diesen Diensten kommuniziert, initiiert sie einen SSL Handshake. Die meisten dieser Zertifikate sind mit OCSP -Prüfungen ausgestattet, die die Validierung dieser Zertifikate ermöglichen.
  • Der unten bereitgestellte Screenshot zeigt, dass das Zertifikat für „ updates[.]paloaltonetworks[.]com “ von GoDaddy CA ausgestellt wurde. Darüber hinaus enthält das Feld „Authority Information Access“ des Zertifikats die OCSP URL Details.
  • Folglich ist der auf GoDaddy-Sites gerichtete Datenverkehr ein integraler Bestandteil dieser OSCP-Prüfung.
Certificate-update.paloaltonetworks.com.png




Resolution


  1. Der beobachtete Datenverkehr ist antizipiert und bildet einen entscheidenden Teil der OCSP Prüfung.
  2. Im Falle von Befürchtungen können Kunden diesen Datenverkehr stoppen, indem sie die Option „ Identität des aktualisieren Servers überprüfen “ in den Firewall-/Panorama-Einstellungen deaktivieren.
  3. Dies kann über die grafische Benutzeroberfläche erfolgen: Gerät/Panorama > Einrichten > Dienste > Global > „Identität des Update-Servers überprüfen“ deaktivieren und dann die Änderungen ausführen .


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u0000008VZlCAM&lang=de&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language