Comment désactiver les chiffrements SSL pour le Profil de service SSL/TLS à partir du modèle Panorama à l'aide de la CLI
3763
Created On 06/29/22 23:43 PM - Last Modified 01/07/25 12:24 PM
Objective
- Il existe des scénarios dans lesquels le profil SSL/TLS a été configuré dans Panorama et non localement dans le pare-feu
- La modification des chiffrements ne peut être effectuée qu'à l'aide de la CLI
- Comme il n'est pas possible de modifier les chiffrements du profil SSL/TLS vers le pare-feu local lorsque le modèle Panorama a été envoyé, la modification doit être effectuée à l'aide de Panorama CLI et envoyer les modifications au pare-feu.
Environment
- Panorama
- Tous les pare-feu de Palo Alto Networks
- PANOS 9.0.x et versions supérieures
Procedure
NOTE
- Santa-Clara-PVE = Nom du modèle
- gestion = nom du profil de service ssl-tls
- Accès au mode de configurer dans Panorama CLI
> configure
- Tapez la commande suivante et appuyez sur la touche Tab à la fin pour voir les options de chiffrement SSL
# set template Santa-Clara-PVE config shared ssl-tls-service-profile management protocol-settings
+ auth-algo-sha1 Allow authentication SHA1
+ auth-algo-sha256 Allow authentication SHA256
+ auth-algo-sha384 Allow authentication SHA384
+ enc-algo-3des Allow algorithm 3DES
+ enc-algo-aes-128-cbc Allow algorithm AES-128-CBC
+ enc-algo-aes-128-gcm Allow algorithm AES-128-GCM
+ enc-algo-aes-256-cbc Allow algorithm AES-256-CBC
+ enc-algo-aes-256-gcm Allow algorithm AES-256-GCM
+ enc-algo-rc4 Allow algorithm RC4
+ keyxchg-algo-dhe Allow algorithm DHE
+ keyxchg-algo-ecdhe Allow algorithm ECDHE
+ keyxchg-algo-rsa Allow algorithm RSA
+ max-version max-version
+ min-version min-version
<Enter> Finish input
- Sélectionnez le chiffrement SSL , puis sélectionnez « non »
# set template Santa-Clara-PVE config shared ssl-tls-service-profile management protocol-settings keyxchg-algo-ecdhe no
- Valider les modifications
# commit
- Vérifier depuis Panorama
# show template Santa-Clara-PVE config shared ssl-tls-service-profile management protocol-settings
protocol-settings {
min-version tls1-0;
max-version max;
keyxchg-algo-ecdhe no;
}
[edit]
#
- configuration push à l'aide de l'interface graphique
- Vérifier à partir de la CLI du pare-feu en mode de configuration
> configure
# show template shared ssl-tls-service-profile <name of the SSL-TLS profile> protocol-setting
ex
# show template shared ssl-tls-service-profile management protocol-setting
protocol-settings {
min-version tls1-0;
max-version max;
keyxchg-algo-ecdhe no;
}
[edit] #