ファイアウォールは、復号化を有効にせずに、 HTTPSトラフィックにURLフィルタリング機能を適用できますか?
14306
Created On 06/27/22 10:06 AM - Last Modified 03/31/25 11:16 AM
Question
復号化が有効になっていない場合、ファイアウォールはHTTPSトラフィックにURLフィルタリング機能を確実に適用できますか?
Environment
- パロアルトファイアウォール
- サポートされているPAN-OS
- URLフィルタリング
Answer
- はい、 SSL復号化なしでHTTPSトラフィックにURLフィルタリングを適用できます。
詳細:
- SSLセッションの作成中に、 TCPハンドシェイクが行われ、その後にTLS/ SSLハンドシェイクが行われます。
- TLS/ SSLハンドシェイク後、トラフィックは暗号化されます。
- TLS/ SSLハンドシェイクでは、SNI (サーバー名識別) フィールドに、 TLS/ SSLハンドシェイクが行われている Web サイト/ドメインが含まれます。
- ファイアウォールはSNI フィールドを使用してFQDN を識別し、 URLフィルタリングプロファイルを適用します。
- これらの詳細は、 URLフィルタリングログにのみ表示されます。
- サーバー名が識別されるとトラフィックは暗号化されないため、ファイアウォールで復号化必要はありません。
Additional Information
例:
- 以下のキャプチャでは、ファイアウォールがwww.paloaltonetworks.comのHTTPSトラフィックを受信します。
- このFQDN名は、サーバー名識別セクションのTLS/ SSLヘッダーに記載されています。