
La monitorización del tráfico cifrado mediante TLS (Transport Layer Security) es fundamental para mantener la seguridad y la visibilidad en redes modernas. A través de dispositivos Palo Alto Networks, es posible analizar el nivel de sesiones TLS que transitan por el firewall, identificando versiones usadas y los nombres de servidor (SNI) asociados. Esta configuración permite detectar posibles riesgos por versiones TLS obsoletas o inseguras, así como comprender patrones de uso para hacer ajustes en políticas de seguridad o inspección SSL.
Campos principales
- TLS Version Activity: Muestra la distribución de sesiones TLS exitosas agrupadas por versión (por ejemplo, TLS 1.2 y TLS 1.3). Esto indica qué protocolos de cifrado están predominando, permitiendo evaluar si existen conexiones con versiones menos seguras.
- SNI (Server Name Identification): Destaca el método de agrupar la actividad TLS basado en el nombre del servidor solicitado durante el handshake TLS. El filtro SNI es preferido para identificar tráficos asociados a dominios específicos, ayudando a entender qué aplicaciones o servicios están realizando conexiones seguras.
- Application vs SNI selector: Permite elegir cómo se agrupan o visualizan los datos. La opción SNI muestra tráfico según los nombres de servidor, mientras que Application agrupa por aplicaciones identificadas. En el contexto de análisis SSL, SNI suele ser más útil para detectar riesgos específicos en dominios.
- Sessions: Indica el conteo total de sesiones cifradas detectadas para cada versión de TLS o nombre de servidor, otorgando visibilidad al volumen de tráfico y posibles puntos de atención para detección y respuesta.
- Server Name Identification Table: Lista detallada de dominios detectados junto con la cantidad de sesiones asociadas a cada uno, facilitando la identificación de aplicaciones críticas o potencialmente riesgosas.
Compatibilidad de versiones y modelos
Esta funcionalidad para análisis de actividad TLS es compatible con varias versiones de firmware de Palo Alto Networks, aunque es especialmente confiable y enriquecida a partir de PAN-OS 8.1 en adelante, donde se mejoró significativamente la inspección SSL/TLS y el soporte para TLS 1.3. Los modelos de la serie PA-3000 y superiores (incluyendo la serie PA-800 y PA-8200) soportan esta capacidad, al contar con el hardware necesario para proceso intensivo de inspección en línea.
Limitaciones notorias se presentan en modelos antiguos sin soporte para TLS 1.3 o con capacidades limitadas para inspección SSL completa, donde sólo es posible identificar versiones TLS como TLS 1.2 sin profundizar en SNI. Además, la interpretación de resultados puede verse afectada si se utilizan métodos de evasión de inspección SSL, como certificados no confiables o protocolos alternativos.
Escenarios de uso y recomendaciones
Este tipo de análisis es ideal para entornos corporativos que requieren controlar el tráfico HTTPS y detectar comunicaciones no autorizadas o vulnerables. Por ejemplo, si se observa un número significativo de sesiones usando TLS 1.2 en lugar de TLS 1.3, puede ser prudente evaluar la necesidad de bloquear versiones antiguas o forzar actualizaciones en clientes y servidores internos para mejorar la seguridad. También es útil para identificar dominios externos que generan alto tráfico cifrado, lo que puede sugerir aplicaciones críticas o riesgosas que deben estar sujetas a políticas de inspección estricta.
Un riesgo asociado es la posible exposición a vulnerabilidades de TLS si se permite tráfico con versiones desactivadas o configuraciones inseguras. Además, la falta de visibilidad sobre SNI podría ocultar tráfico malicioso que utiliza cifrado completo sin inspección. Por ello, es recomendable complementar esta configuración con reglas de inspección SSL y políticas de seguridad adecuadas.
Comandos de CLI útiles para diagnóstico
show sslmgr tls-version-activity– Muestra un resumen de las versiones TLS detectadas en sesiones actuales y recientes.show session all filter ssl-proxy yes– Lista sesiones activas con proxy SSL habilitado, útil para entender qué conexiones están siendo inspeccionadas.debug software restart process sslmgr– Reinicia el proceso de manejo SSL en caso de problemas en la inspección TLS.show running security-policy– Revisa las reglas aplicadas que pueden afectar la inspección SSL y el manejo de tráfico TLS.show counter global filter severity drop | match tls– Verifica si existen sesiones TLS que fueron descartadas por políticas o errores.
Buenas prácticas de configuración
- Utilizar siempre la última versión estable de PAN-OS para contar con soporte completo para TLS 1.3, mejor rendimiento y parches de seguridad actualizados.
- Configurar políticas explícitas para inspección SSL, incluyendo la deshabilitación de versiones TLS inseguras (TLS 1.0, 1.1) y preferencia por TLS 1.3 y 1.2 con parámetros seguros.
- Habilitar la visibilidad mediante logs y reportes periódicos de actividad TLS para detectar patrones anómalos o exposiciones.
- Implementar perfiles SSL Forward Proxy para permitir inspección con certificados confiables y evitar problemas por bloqueo de tráfico cifrado legítimo.
- Evaluar el impacto en rendimiento antes de habilitar inspección extensa en modelos que no cuentan con hardware especializado para ello.
- Monitorear los nombres de servidor (SNI) para identificar accesos no autorizados o comunicaciones externas no previstas.