ファイアウォールは、復号化を有効にせずに、 HTTPSトラフィックにURLフィルタリング機能を適用できますか?

ファイアウォールは、復号化を有効にせずに、 HTTPSトラフィックにURLフィルタリング機能を適用できますか?

14308
Created On 06/27/22 10:06 AM - Last Modified 03/31/25 11:16 AM


Question


復号化が有効になっていない場合、ファイアウォールはHTTPSトラフィックにURLフィルタリング機能を確実に適用できますか?

Environment


  • パロアルトファイアウォール
  • サポートされているPAN-OS
  • URLフィルタリング


Answer


詳細:
  1. SSLセッションの作成中に、 TCPハンドシェイクが行われ、その後にTLS/ SSLハンドシェイクが行われます。
  2. TLS/ SSLハンドシェイク後、トラフィックは暗号化されます。
  3. TLS/ SSLハンドシェイクでは、SNI (サーバー名識別) フィールドに、 TLS/ SSLハンドシェイクが行われている Web サイト/ドメインが含まれます。
  4. ファイアウォールはSNI フィールドを使用してFQDN を識別し、 URLフィルタリングプロファイルを適用します。
  5. これらの詳細は、 URLフィルタリングログにのみ表示されます。
  6. サーバー名が識別されるとトラフィックは暗号化されないため、ファイアウォールで復号化必要はありません。


Additional Information


例:

  • 以下のキャプチャでは、ファイアウォールがwww.paloaltonetworks.comのHTTPSトラフィックを受信します。
  • このFQDN名は、サーバー名識別セクションのTLS/ SSLヘッダーに記載されています。

SNI Snippet


URLフィルタリングプロファイルでのワイルドカードの使用例.



Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000CqD7CAK&lang=ja&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language