複製されたアプリケーションベースのルールの下にあるポートベースのルールに予期せず一致するトラフィック

複製されたアプリケーションベースのルールの下にあるポートベースのルールに予期せず一致するトラフィック

3742
Created On 01/15/24 16:37 PM - Last Modified 01/07/25 13:40 PM


Symptom


  • ポートベースのルールのヒット数は増加し続けます。
  • ポートベースのルールの「表示されるアプリ」の下に他のアプリケーションは表示されません。
  • セッション終了時に、ポートベースのルールに一致トラフィック ログは表示されません。


Environment


  • Palo Alto Networksファイアウォール
  • 任意のPAN-OSバージョン
  • 同じトラフィックに対して 2 つのセキュリティ ポリシーが構成されています。
    • 最初のルールは、どのアプリケーションでもポートに基づいています。
    • 2 番目のルールは、デフォルトの/any ポートを持つアプリケーション (APP-ID) に基づいています。このルールは、ポート ベースのルールの上に配置されます。
  • アプリケーションベースのルールで構成されたアプリケーションには、暗黙的に許可されたアプリケーションがあります。


Cause


ファイアウォールは最初にアプリケーションを暗黙的に許可されたアプリケーションの 1 つとして識別し、ポリシー検索は、明示的に定義されているポート ベースのルールと一致し、ルールベース内で下位にあるにもかかわらず、アプリケーションベースのルールよりも優先されます。

トラフィックが識別されると、アプリケーションはアプリケーション ベースのルールで定義されたアプリケーションに移行し、アプリケーションベースのルールに一致新しいセキュリティ検索がトリガーされます。

このルールで「セッション開始時にログを記録する」オプションが有効になっている場合、暗黙的なアプリケーションのポート ベースのルールに一致トラフィック ログを表示できます。


Resolution


ポート ベースのルールを無効化/削除する前に、暗黙的なアプリケーションをアプリケーションベースのポリシー ルールに明示的に追加して、ポート ベースのルールに一致するトラフィックがなくなるようにすることができます。
ポート ベースのルールのヒット カウンターの増加が停止した場合、トラフィックはアプリケーションベースのルールと一致するため、安全に無効化/削除できます。


Additional Information


暗黙的および明示的なセキュリティポリシールールの詳細については、 この記事を参照してください。

Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000XhUSCA0&lang=ja&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language