Configuración de filtros en Palo Alto Networks para detectar certificados SSL expirados

Los firewalls de Palo Alto Networks ofrecen la capacidad avanzada de inspección y control del tráfico SSL/TLS mediante la función de inspección de certificados. La configuración mostrada corresponde a un filtro de registros para detectar específicamente errores relacionados con certificados expirados o inválidos durante conexiones SSL. Esta configuración es fundamental para asegurar que el tráfico cifrado en la red cumpla con las políticas corporativas y que no se estén permitiendo conexiones a servidores con certificados caducados o sospechosos, un riesgo relevante en entornos corporativos actuales.

Campos principales

  • (err_index eq Certificate): Este campo indica que el tipo de error registrado está relacionado con un certificado digital, lo cual es crítico para detectar problemas en la cadena de confianza durante el establecimiento de conexiones SSL/TLS.
  • (sni eq ‘expired.badssl.com’): Aquí se especifica el Server Name Indication (SNI) del servidor al cual el cliente intenta conectarse. En este caso, se filtra por un dominio específico que utiliza un certificado expirado forzado para pruebas y detección. Esta opción permite centrar el análisis en un dominio en particular o conjunto de dominios problemáticos.
  • RECEIVE TIME: Marca temporal del evento, importante para correlacionar y vigilar la ocurrencia de problemas a través del tiempo.
  • SESSION ID: Identificador único de la sesión de conexión SSL, útil para seguimiento puntual.
  • APPLICATION: Define la aplicación detectada en la sesión, con valores tales como «ssl» o «incomplete», lo que indica si la sesión fue correctamente identificada o si falló en algún momento del handshake.
  • SOURCE ADDRESS y DESTINATION ADDRESS: IPs de origen y destino involucradas en la conexión, esenciales para auditoría y análisis forense.
  • TLS VERSION: La versión de protocolo TLS negociada, relevante para verificar cumplimiento de políticas de seguridad sobre versiones TLS permitidas.
  • POLICY NAME: Nombre de la política de seguridad aplicada, ofreciendo contexto sobre reglas activas en la inspección.
  • ERROR: Mensaje descriptivo del error, que en este caso detalla problemas como certificado expirado o alertas fatales tipo CertificateUnknown, claves para el diagnóstico operativo.

Compatibilidad de versiones y modelos

La configuración de inspección y filtrado avanzado de certificados está disponible en equipos Palo Alto Networks que soportan funciones de inspección profunda SSL (SSL Decryption) y gestión detallada de logs y reportes.

  • Versiones de firmware: Esta funcionalidad comenzó a ser estable y ampliamente soportada desde PAN-OS 8.0 en adelante, con mejoras continuas en versiones 9.x y 10.x que incluyen mayor granularidad en reportes y tipos de errores capturados.
  • Modelos compatibles: Serie PA-3000, PA-5000, PA-7000, y los modelos de próxima generación como PA-220, PA-850, y VM-Series soportan estas características, siempre que tengan habilitada la función de inspección SSL.
  • Limitaciones: La inspección de certificados requiere descifrado SSL, por lo que es necesario tener configuradas las políticas de Decryption adecuadas. Además, la carga sobre el procesador puede aumentar considerablemente al inspeccionar tráfico cifrado, afectando el rendimiento en equipos con recursos limitados o sin hardware dedicado para SSL.

Escenarios de uso y recomendaciones

Este filtro se usa principalmente en entornos donde es crítico asegurar la seguridad del tráfico HTTPS, como en entidades financieras, gubernamentales o corporaciones que manejan información sensible. Detectar certificados expirados evita realizar conexiones inseguras que puedan derivar en ataques de intermediarios (MITM) o accesos no autorizados.

  • Monitorización continua de conexiones SSL para identificar servidores que no actualizan sus certificados.
  • Bloqueo o cuarentena automática de conexiones a sitios con certificados inválidos para reducir riesgos.
  • Auditoría y cumplimiento normativo, evidenciando fallas en la infraestructura externa o interna relacionada con certificados digitales.
  • Uso en combinación con mecanismos de alerta para mantener informados a los administradores sobre incidentes relacionados con la seguridad SSL.

Sin embargo, se debe considerar que la inspección y filtrado puede generar alertas por certificados legítimos pero expirados temporalmente, por lo que es importante definir umbrales y excepciones para balancear seguridad y operatividad.

Comandos de CLI útiles para diagnóstico

  • show log sslmgr: Permite visualizar los registros de error relacionados con SSL Manager, incluyendo fallos en certificados y problemas de handshake.
  • show running security-policy: Revisa las políticas activas para verificar si la inspección SSL está aplicada correctamente.
  • show running decryption-policy: Muestra las políticas de decryption habilitadas, fundamentales para que funcione la inspección de certificados.
  • request ssl-decrypt decrypt-session session-id <id>: Fuerza la inspección de una sesión SSL específica para pruebas de diagnóstico.
  • show system resources: Para evaluar impacto del SSL decrypt en CPU y memoria del dispositivo.

Buenas prácticas de configuración

  • Habilitar la inspección SSL únicamente en segmentos y aplicaciones críticas para optimizar recursos del firewall.
  • Configurar políticas específicas para filtrar certificados con errores tipo expirados, revocados o no confiables, aplicando bloqueos o alertas según el nivel de riesgo.
  • Actualizar regularmente los certificados de CA en la base de datos del firewall para evitar falsos positivos en errores de validación.
  • Monitorear y auditar los logs de sslmgr y decryption para detectar patrones y ajustar las políticas.
  • Probar cambios en entornos controlados antes de aplicarlos en producción para evitar interrupciones por falsos bloqueos.
  • Documentar las excepciones necesarias para evitar afectar aplicaciones internas que puedan usar certificados autofirmados legítimamente.