
La configuración de Policy Based Forwarding (PBF) en dispositivos Palo Alto Networks permite dirigir el tráfico de red específico a través de rutas alternativas, sin afectar la tabla de enrutamiento general del firewall. Esta funcionalidad es especialmente útil cuando se desea controlar el flujo del tráfico por destino, aplicación o servicio para mejorar el rendimiento, la seguridad o la optimización de recursos dentro de la infraestructura de red.
El escenario analizado configura PBF para negar el reenvío de tráfico hacia un conjunto definido de direcciones internas que utilizan determinados servicios HTTP y HTTPS. Esencialmente, esta política limita o bloquea el acceso de ciertos flujos hacia los servidores internos, lo que puede contribuir a la segregación de tráfico y a una política granular de control de acceso basada en la puerta de enlace Palo Alto.
Campos principales
- Destination Address: Define el grupo de direcciones destino afectado por la regla. En este caso, se utiliza un objeto denominado Internal_servers que representa el conjunto de IPs internas a controlar.
- Applications: Está desmarcado “Any”, lo que indica que no se está filtrando el tráfico por aplicación específica en esta regla. Esto permite que la regla se aplique independientemente de la aplicación generadora del tráfico.
- Service: Se seleccionan dos servicios específicos: service-http y service-https, que corresponden a los puertos 80 y 443 respectivamente. Esta configuración asegura que la política se aplique exclusivamente al tráfico web hacia los servidores internos.
- Negate: La opción marcada en esta regla invierte el significado de los criterios especificados, es decir, la política actuará sobre el tráfico que no corresponde a las direcciones mencionadas, a menos que aparezca otra regla coincidente.
Compatibilidad de versiones y modelos
Las reglas de Policy Based Forwarding son compatibles con la mayoría de los modelos actuales de Palo Alto Networks, incluyendo las familias PA-220, PA-3220, PA-5220 y superiores, siempre que estén corriendo PAN-OS a partir de la versión 7.0. Las funciones PBF en versiones antiguas pueden presentar limitaciones en la identificación detallada de servicios, pero desde PAN-OS 8.x se mejoró significativamente el manejo de aplicaciones y servicios con reglas PBF.
Limitaciones relevantes incluyen la incapacidad de redirigir tráfico cifrado sin previo descifrado SSL, y restricciones en ambientes virtualizados donde algunas funciones de PBF pueden requerir configuraciones específicas para interoperar con entornos virtuales.
Escenarios de uso y recomendaciones
Un escenario típico para esta configuración es la segmentación del tráfico de servidores internos para ciertos servicios web, evitando que el tráfico HTTP/HTTPS proveniente de ciertas fuentes pase por rutas predeterminadas, y aplicando una política de firewall diferenciada o sensores específicos de redireccionamiento.
También se usa para balanceo de carga, optimización de ancho de banda, o para emplear dispositivos externos como proxies o sistemas de inspección adicionales para ciertos tipos de tráfico.
El hecho de usar la opción Negate mejora el alcance y versatilidad, pero requiere atención porque invierte la lógica y puede provocar tráfico inesperado si no se diseña cuidadosamente. El riesgo principal es la posible generación de bucles de enrutamiento o bypass no deseado de políticas de seguridad.
Comandos de CLI útiles para diagnóstico
show running policy-based-forwarding: Visualiza las reglas PBF activas con sus parámetros.test security-policy-match from: Prueba si una conexión específica coincide con la regla de seguridad o PBF definida.to source destination application service show counter global filter delta yes packet-filter yes: Permite ver los contadores de paquetes filtrados y puede ayudar a entender si el tráfico se está encaminando según lo esperado.debug dataplane packet-diag set capture onseguido dedebug dataplane packet-diag show capture: Para capturas y análisis detallado de paquetes que atraviesan la PBF.
Buenas prácticas de configuración
- Definir claramente los objetos y servicios para evitar solapamientos o reglas ambiguas que puedan afectar el desempeño o provocar errores.
- Utilizar siempre descripciones en las reglas PBF para facilitar la gestión y auditoría futura.
- Evitar el uso indiscriminado de la opción Negate sin un análisis profundo del tráfico afectado para prevenir bypass accidental de políticas de seguridad.
- Implementar pruebas en entornos controlados antes de desplegar cambios en producción para validar la lógica de enrutamiento.
- Documentar cada regla con el propósito y alcance para mantener la trazabilidad y facilitar auditorías.