防火墙是否可以在未启用解密的情况下对HTTPS流量应用URL 过滤功能?

防火墙是否可以在未启用解密的情况下对HTTPS流量应用URL 过滤功能?

14302
Created On 06/27/22 10:06 AM - Last Modified 03/31/25 11:16 AM


Question


如果不启用解密,防火墙能否可靠地对HTTPS流量应用URL 过滤功能?

Environment


  • Palo Alto 防火墙
  • 支持的 PAN OS
  • URL过滤


Answer


  • 是的, URL过滤可应用于无需SSL 解密的HTTPS流量。
细节:
  1. 在SSL会话创建期间,会先进行TCP握手,然后进行TLS/ SSL握手。
  2. TLS/ SSL握手后流量被加密。
  3. 在TLS/ SSL握手中,SNI(服务器名称标识)字段包含正在发生TLS/ SSL握手的网站/域。
  4. 防火墙将使用 SNI 字段来识别FQDN并应用URL 过滤配置文件。
  5. 这些详细信息仅显示在URL 过滤日志中。
  6. 由于识别服务器名称时流量未加密,因此防火墙不需要任何解密。


Additional Information


例子:

  • 在下面的捕获中,防火墙接收www.paloaltonetworks.com的HTTPS流量。
  • 此FQDN名称在服务器名称标识部分下的TLS/ SSL标头中提及。

SNI Snippet


在URL 过滤文件中使用通配符的示例.



Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000CqD7CAK&lang=zh_CN&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language