
En entornos de seguridad modernos, la inspección del tráfico cifrado es esencial para detectar amenazas ocultas en conexiones SSL/TLS. La configuración de políticas de decryption en firewalls Palo Alto Networks permite manejar diferentes escenarios y versiones de TLS, incluyendo las versiones antiguas que pueden presentar vulnerabilidades. Esta configuración específica muestra cómo manejar políticas de decryption para tráfico SSL con perfiles que permiten soporte para versiones TLS antiguas, resolviendo el problema de visibilidad y control en dicho tráfico.
Campos principales
- Name: Identifica la política de decryption. Ejemplos incluyen «temp-no-exp», «No Decrypt», «No Decrypt-NoECDHE» y «Inner Eye». Son etiquetas únicas reconocibles en la configuración.
- Tags: Permite identificar el estado o sitio de aplicación, tales como «LIVE», «INSIDE-2», «TEST» o grupos como «Servers». Facilita la gestión y clasificación.
- Action: Define si el tráfico será decrypt (descifrado e inspeccionado) o no-decrypt (pasar sin descifrar). Las políticas que incluyen tráfico sensible o crítico suelen usar decrypt.
- Type: Tipo de decryption empleado, en estos casos ssl-forward-proxy, que implica que el firewall actúa como proxy intermediario para inspeccionar tráfico SSL/TLS saliente.
- Decryption Profile: Asociado a cada política para definir parámetros específicos, protocolos y excepciones. Algunos perfiles hacen referencia explícita a «old TLS versions support» para permitir tráfico que incluye versiones antiguas de TLS (1.0, 1.1) que pueden ser necesarias para ciertas aplicaciones heredadas pero que representan riesgos de seguridad.
Compatibilidad de versiones y modelos
Esta configuración es compatible con versiones de PAN-OS desde la 8.x en adelante, donde se ha mejorado el soporte para perfiles de decryption SSL, incluyendo la manipulación granular de diferentes versiones TLS. Modelos desde las VM-Series (como PA-VM) hasta dispositivos físicos de la serie PA-200 a PA-7000 soportan estas opciones, aunque modelos superiores brindan mayor rendimiento para inspección intensiva.
Limitaciones importantes incluyen que la inspección de tráfico con protocolos TLS muy antiguos o inseguros puede generar problemas de compatibilidad con ciertas aplicaciones o usuarios finales. Además, modelos con menos recursos pueden verse impactados en rendimiento al aplicar decrypt con múltiples perfiles complejos.
Escenarios de uso y recomendaciones
El uso típico es en entornos corporativos donde ciertas aplicaciones internas o clientes legacy requieren conexiones TLS antiguas, pero se desea mantener la visibilidad sobre estas conexiones para seguridad sin bloquearlas indiscriminadamente. Por ejemplo, la política «Inner Eye» con perfil «old TLS versions support» permite inspeccionar tráfico que emplea TLS 1.0 o 1.1 mientras permite su paso, mitigando riesgos potenciales con monitoreo.
Es recomendable evaluar periódicamente la necesidad de soporte para versiones TLS antiguos, e idealmente migrar a TLS 1.2 o superior para mejorar la postura de seguridad. En caso de mantener versiones antiguas por compatibilidad, el uso de perfiles específicos en políticas de decryption con excepción es una práctica adecuada para equilibrar seguridad y funcionalidad.
Comandos de CLI útiles para diagnóstico
show decryption-policy: Muestra el listado de políticas configuradas actualmente con detalles de cada una.show running security-policy | match decryption: Permite filtrar reglas que incluyan acciones de decrypt o no-decrypt para análisis rápido.less mp-log sslmgr.log: Permite revisar el log del proceso de gestión de certificados y errores en la inspección SSL Forward Proxy.test decryption show-ssl-flow: Para verificar y depurar la negociación SSL/TLS en sesiones específicas.show counter global filter app eq ssl-decrypt: Muestra estadísticas de tráfico que ha sido inspeccionado por decryption SSL, incluyendo errores y bloqueos.
Buenas prácticas de configuración
- Implementar perfiles de decryption separados para tráfico con versiones TLS antiguas, permitiendo visibilidad sin comprometer la experiencia de usuario.
- Monitorear logs y alertas para detectar uso no autorizado o riesgos asociados con versiones antiguas de TLS.
- Documentar claramente las etiquetas y nombramiento de políticas para facilitar mantenimiento y auditorías.
- Actualizar periódicamente el firmware PAN-OS para aprovechar mejoras en soporte de protocolos y rendimiento de decrypt.
- Limitar el uso de no-decrypt solo a tráfico o servicios que no se puedan inspeccionar para mantener un alto nivel de defensa.
- Evaluar el impacto en la latencia y throughput para ajustar recursos o seleccionar modelos adecuados a la carga prevista.