为未知流量配置自定义应用 ID 时,将绕过威胁防护和高级威胁防护扫描
11400
Created On 09/28/23 20:51 PM - Last Modified 12/19/23 15:01 PM
Symptom
如果出现以下情况,防火墙会受到影响:
- 自定义 App-ID 配置为识别未知流量(unknown-req-tcp-payload、unknown-rsp-tcp-payload、unknown-req-udp-payload、unknown-rsp-udp-payload)
- 和
- 在自定义 App-ID 中启用“继续扫描其他应用程序”设置, 或者 将“漏洞防护”配置文件附加到安全策略,以允许使用这些自定义 App-ID 标识的流量。
Environment
- 帕洛阿尔托防火墙。
- PAN-OS 9.1 及更高版本。
- 自定义应用 ID
- 漏洞保护
Cause
我如何知道我是否受到影响?
- 第 1 步:转到 Panorama 或 FW UI 并查找使用未知流量的自定义 App-ID(GUI:对象>应用程序>使用下拉按钮以选择“自定义应用程序”。
- 单击应用程序以检查“上下文”。 以下示例显示了为定义的签名配置了未知 udp 有效负载上下文的自定义应用程序。
- 步骤2: 检查是否启用了“继续扫描其他应用程序”设置。
步骤3:检查漏洞配置文件是否附加到允许自定义 App-ID
的安全策略规则 如果步骤 1 为 TRUE,并且 Step2 或 Step3 为 TRUE,则防火墙将受到修复的影响。 继续阅读以了解如何准备修复。
Resolution
如何准备修复?
查看所有自定义 App-ID,查看它们是否满足上述条件。 使用以下选项之一进行准备。
- 选项 1(推荐):在实验室中测试自定义 App-ID 流量:Option 1 (Recommended): Test Custom App-ID traffic in the lab:
- 捕获使用此自定义 App-ID 标识的流量, 详见此处。
- 在没有自定义 App-ID 的情况下,在固件上的实验室环境中重播 pcap。
- 如果流量被标识为 unknown-tcp 或 unknown-udp ,则应该不会产生任何影响(安装内容更新后,此流量将继续使用您的自定义 App-ID 进行标识)。
- 如果流量被另一个 App-ID 标识,则将此新 App-ID 添加到安全策略规则中以允许此流量。
- 选项 2: 使用应用程序筛选器
- 此选项适用于自信地了解其自定义 App-ID 流量(例如,它所属的类别和子类别)的客户。
请确保在计划于 2023 年 10 月 17 日更新的应用程序和威胁(内容)之前应用修复程序
Additional Information
常见问题解答
问:什么是自定义 App-ID?
自定义 App-ID 是一项功能,可让您将内部自定义应用程序定义到 App-ID Platform,以便它们不会显示为未知流量。
问:自定义 App-ID 中的“继续扫描其他应用程序”设置是什么?
此设置指示防火墙继续尝试与其他应用程序签名匹配。 如果不选择此选项,防火墙将在第一个匹配签名后停止查找其他应用程序匹配项。 在此处了解有关应用程序和设置的更多信息。
问:它是否仅限于某些 PAN-OS 版本?
答:否,此更改将传递到所有当前支持的 PAN-OS 版本。
问:基于 SSL/HTTP 的应用程序是否会受到影响?
不会,只有 unknown-tcp 或 unknown-udp 流量的自定义 App-ID 会受到影响。