DNS Security Autoriser et alerter les actions DNS Security dans PAN-OS la version 10.0

DNS Security Autoriser et alerter les actions DNS Security dans PAN-OS la version 10.0

13233
Created On 11/10/20 20:45 PM - Last Modified 03/02/23 05:48 AM


Symptom


  • Tentative de configuration d’une action pour une DNS Security catégorie donnée DNS Security sur « alerte », mais l’option « alerte » n’est plus présente.
  • Tentative de suppression d’une DNS Security catégorie de l’écriture des entrées de journal, mais l’action configurée « autoriser » continue de générer des entrées de journal dans les journaux des menaces.


Environment


  • PAN-OS 10,0 ou supérieur.
  • DNS Security.
  • Journaux des menaces.


Cause


Traditionnellement, l’action « autoriser » signifie que l’écriture des entrées du journal des menaces est supprimée.
Le comportement de l’action « autoriser » a changé pour DNS Security dans la PAN-OS version 10.0 comme suit :
  • Si une gravité du journal est définie pour la catégorie et que l’action définie est « autoriser », elle exécutera la fonction traditionnelle « alerte », ce qui entraînera l’écriture d’une entrée de journal des menaces avec la DNS Security gravité du journal sélectionnée.
  • Si une gravité du journal n’est pas définie pour la catégorie (elle est définie sur « none ») et que l’action définie est « allow », elle exécute la DNS Security fonction traditionnelle « allow », ce qui entraîne la suppression de l’écriture des entrées du journal des menaces.
Nouvelles actions pour DNS Security. La gravité du journal « aucun » et l’action « autoriser » correspondent à l’action traditionnelle « autoriser ». La gravité du journal autre que « aucun » et l’action « autoriser » correspondent à l’action traditionnelle « alerte ».
 


Resolution


  1. Pour exécuter une action « d’alerte » traditionnelle pour une catégorie donnée DNS Security , définissez l’action sur « autoriser » et spécifiez la gravité du journal souhaitée.
  2. Pour supprimer l’écriture d’entrées de journal pour une catégorie donnée DNS Security , définissez l’action sur « autoriser » et définissez la gravité du journal sur « none ».
À partir de la version 10.0, DNS Security les actions dépendent de la PAN-OS gravité du journal. La combinaison de gravité et d’action est la suivante :
  • « action= allow, log severity set defined by DNS-Sec =defined » ==> Action d’alerte traditionnelle( écrire les journaux)
  • « action= allow, log severity définie par DNS-Sec = none( not defined) » ==> Traditionnel autoriser l’action( pas de logs)


Additional Information


Ce changement de comportement n’affecte que les actions de DNS Security.
Les actions traditionnelles pour les signatures « Palo Alto Networks Content » DNS sont inchangées.



Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000HBbdCAG&lang=fr&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language