
Los perfiles de SSL Decryption en dispositivos Palo Alto Networks son componentes esenciales para la inspección de tráfico cifrado. Permiten al firewall interceptar, inspeccionar y controlar comunicaciones TLS/SSL, aumentando la visibilidad sobre amenazas ocultas en conexiones cifradas. La correcta configuración de los protocolos y algoritmos de intercambio de claves es clave para asegurar un equilibrio entre seguridad, compatibilidad y rendimiento.
Campos principales
A continuación, se describen los parámetros críticos en una configuración típica de perfil de descifrado SSL, con foco en la pestaña «SSL Protocol Settings»:
- Name: Identifica el perfil, en este caso best-practice-ssl-decryption. Es relevante para asociar este perfil a reglas de seguridad o políticas de descifrado.
- Min Version: Define la versión mínima del protocolo TLS permitida para descifrar. En esta configuración se establece TLSv1.2, evitando conexiones menos seguras como SSL 3.0 o TLS 1.0/1.1.
- Max Version: Versión máxima de protocolo TLS permitida. Se usa la opción «Max», que permite la versión más reciente que soporte el firewall, garantizando compatibilidad futura.
- Key Exchange Algorithms: Algoritmos de intercambio de claves aceptados al negociar TLS. Aquí están activados RSA, DHE (Diffie-Hellman efímero) y ECDHE (ECDiffie-Hellman efímero), siendo estos últimos recomendados para lograr perfect forward secrecy (PFS) y mejorar la seguridad frente a interceptaciones.
Compatibilidad de versiones y modelos
Esta configuración es compatible con las versiones modernas de PAN-OS, típicamente desde la 8.0 en adelante, donde la gestión avanzada de protocolos TLS y algoritmos se ha consolidado. Se aplica a dispositivos de las familias PA-220, PA-800, PA-3200, PA-5200 y superiores, incluyendo las series virtuales VM-Series.
Sin embargo, modelos más antiguos o firmwares previos a 8.0 pueden no soportar la granularidad para seleccionar versiones mínimas de TLS ni para habilitar algoritmos DHE/ECDHE desde la interfaz gráfica o CLI. Además, estos dispositivos pueden tener limitaciones de rendimiento al procesar tráfico TLS con descifrado intenso.
Escenarios de uso y recomendaciones
El uso de un perfil de descifrado con TLS mínimo 1.2 y algoritmos que soportan PFS es especialmente importante en entornos corporativos que manejan datos sensibles o deben cumplir normas de seguridad y privacidad (por ejemplo, PCI DSS o GDPR). Así, se evita que comunicaciones inseguras o que falten mejores prácticas criptográficas atraviesen la red interna.
No obstante, se debe evaluar la compatibilidad con aplicaciones o sitios web que aún usen versiones antiguas de TLS o algoritmos no soportados, para evitar bloqueos o fallos en la navegación. Las opciones de exclusión de destinos específicos pueden ser necesarias.
También es vital estudiar el impacto en la latencia y en la capacidad del firewall, dado que el descifrado TLS con DHE y especialmente ECDHE consume recursos adicionales.
Comandos de CLI útiles para diagnóstico
show ssl-decrypt setting: Verifica la configuración actual del perfil de descifrado SSL.show running security-policy | match ssl-decrypt: Muestra las políticas aplicadas que usan perfiles de descifrado SSL.show counter global filter severity drop: Permite detectar si hay drops asociados a problemas SSL/TLS en la inspección.debug dataplane ssl-decrypt onydebug dataplane ssl-decrypt off: Activa y desactiva la depuración para tráfico descifrado.tail follow yes mp-log sslmgr.log: Monitoriza en tiempo real eventos y errores de gestión de sesiones SSL.
Buenas prácticas de configuración
- Configurar el Min Version de TLS en al menos 1.2 para evitar protocolos inseguros y vulnerables.
- Habilitar algoritmos DHE y ECDHE para garantizar perfect forward secrecy y fortalecer la seguridad de la sesión TLS.
- Realizar pruebas en entornos controlados para identificar aplicaciones o servicios que no soporten esta configuración antes de implementarla en producción.
- Aplicar listas de exclusión para destinos incompatibles o críticos que no permitan descifrado.
- Monitorear el rendimiento del firewall, dado que la inspección SSL puede consumir recursos significativos, ajustando el dimensionamiento si es necesario.
- Mantener el dispositivo actualizado con las últimas versiones de PAN-OS para disponer de mejoras, correcciones y compatibilidad con nuevos estándares criptográficos.