
La configuración de filtros globales en dispositivos Palo Alto Networks permite aplicar de manera centralizada criterios de selección que influyen en políticas de seguridad, visibilidad y gestión de tráfico. Estos filtros resultan especialmente útiles para delimitar el ámbito de aplicación de reglas y acciones en base a atributos como usuario, aplicación, y otros parámetros. El uso efectivo de filtros globales contribuye a una administración más eficiente y segura de la red, al definir qué sesiones o tráfico se deben considerar para análisis o control, evitando así impactos no deseados y optimizando recursos.
Campos principales
- Source User: Este campo identifica el usuario origen del tráfico. Se utiliza para aplicar filtros basados en la identidad, facilitando acciones personalizadas por usuario o grupo. En el ejemplo, el usuario está indicado como «pancademomarsha.wirth», lo que es compatible con integración de Palo Alto con LDAP o Active Directory. Marcar o desmarcar el usuario activará o excluirá ese criterio dentro del filtro.
- Application: Aquí se define la aplicación específica sobre la que se filtra el tráfico. Esto es fundamental en Palo Alto, cuyo sistema App-ID clasifica el tráfico para políticas de seguridad granular. En el caso mostrado, el filtro incluye la aplicación «rapidshare», seleccionada y activa. Esto permite orientar acciones o monitoreo específicamente a esta aplicación, por ejemplo, bloquear o permitir su uso según se requiera.
- Controles de activación y exclusión: Los símbolos visibles permiten habilitar o deshabilitar cada criterio de filtrado. El icono de círculo tachado actúa como el botón de exclusión o inversor del filtro para ese campo, simplificando la configuración sin eliminar la entrada.
Compatibilidad de versiones y modelos
Los filtros globales son compatibles con la mayoría de las versiones modernas del sistema operativo PAN-OS, generalmente desde la versión 7.0 en adelante, debido a la evolución de las funciones de visibilidad y control de usuario. Las familias de dispositivos PAN, que incluyen las series PA-200, PA-4000, PA-5000, PA-7000, y los dispositivos virtuales VM-Series soportan esta funcionalidad, siempre y cuando se disponga de un kernel PAN-OS actualizado que incluya soporte para User-ID y App-ID avanzados.
En cuanto a limitaciones, los modelos más antiguos o versiones de firmware previas a 7.0 pueden no contar con la interfaz gráfica para estos filtros o funcionalidades de filtrado tan específicas, requiriendo configuraciones manuales mediante CLI o plantillas. Además, la correcta identificación del usuario depende de la integración con sistemas de directorio como LDAP o Active Directory y de la configuración correcta del User-ID agent.
Escenarios de uso y recomendaciones
Un caso frecuente de uso de filtros globales es limitar la visibilidad o aplicación de políticas a usuarios específicos y a aplicaciones concretas, por ejemplo bloqueando o monitoreando el uso de aplicaciones que puedan representar riesgos para la empresa, como el intercambio de archivos por RapidShare. De esta forma, se puede restringir el tráfico que no es legítimo o que incumple políticas corporativas de seguridad.
Sin embargo, un uso incorrecto o muy restrictivo puede generar problemas de productividad o falsos positivos en alertas. Es recomendable validar constantemente la lista de usuarios y aplicaciones filtradas y evaluar su impacto. Asimismo, es prudente combinar filtros con perfiles de seguridad y políticas de acceso para mantener un equilibrio entre seguridad y operatividad.
Comandos de CLI útiles para diagnóstico
show user ip-user-mapping all: Muestra el mapeo actual de usuarios a direcciones IP ligado a User-ID.show running security-policy: Permite revisar las políticas activas, incluyendo filtros globales aplicados.show system user-id-agent statistics: Presenta estadísticas y estado del agente User-ID que identifica usuarios en la red.debug user-id onytail follow yes mp-log useridd.log: Activan y muestran en tiempo real el log para depurar la recogida de información sobre usuarios.
Buenas prácticas de configuración
- Utilizar nombres y grupos de usuario bien definidos mediante integración con Active Directory para facilitar la gestión y evitar errores.
- Aplicar filtros globales de forma conservadora y segmentada para evitar bloqueos masivos o afectaciones no deseadas.
- Revisar y actualizar periódicamente la lista de aplicaciones en los filtros para adaptarse a nuevas amenazas y usos en la red.
- Incluir logs y monitoreo de los filtros globales para detectar anomalías y ajustar niveles de control.
- Probar los efectos de filtros nuevos en entornos controlados o durante ventanas de mantenimiento antes de producción.