
La configuración de Identificación de Nombre de Servidor (SNI) en dispositivos Palo Alto Networks es fundamental para mejorar la visibilidad y el control del tráfico TLS (Transport Layer Security). Esta tecnología permite que el firewall inspeccione correctamente conexiones cifradas HTTPS, determinando el nombre de dominio al que el cliente intenta acceder antes de establecer la comunicación segura. Esto soluciona el problema clásico de la inspección SSL cuando el tráfico está cifrado y se desconoce el destino real.
Campos principales
- Tipo de Clave de Intercambio: Generalmente RSA u otro algoritmo criptográfico usado en el establecimiento de claves en la negociación TLS.
- SNI (Server Name Indication): Campo que contiene el nombre del host al que se dirige la conexión HTTPS, facilitando la correcta identificación del destino en conexiones cifradas.
- Sesiones: Número de conexiones TLS establecidas que usan cada nombre de servidor indicado mediante SNI.
- Nombres de servidor (FQDN): Lista de nombres de dominio detectados en la negociación TLS, permitiendo filtrar o crear políticas específicas por destino.
- N/A: Sesiones TLS donde no se pudo identificar un nombre de servidor mediante SNI, generalmente conexiones sin ese campo o no TLS.
Compatibilidad de versiones y modelos
La funcionalidad de inspección y registro de SNI está disponible en los dispositivos Palo Alto Networks desde versiones de PAN-OS 7.0 en adelante, con mejoras continuas en su visibilidad y performance en versiones posteriores (PAN-OS 8.x, 9.x y 10.x). Es compatible con todos los modelos de firewalls de la línea PA-200, PA-3000, PA-5000 y PA-7000, incluyendo también los dispositivos virtuales VM-Series. Sin embargo, la capacidad de procesar y visualizar información de SNI depende también de la licencia de seguridad y la configuración de políticas de SSL Decryption.
Limitación importante: en conexiones que no incluyen SNI (por ejemplo, clientes antiguos o protocolos TLS que no la soportan), la identificación del destino queda restringida y se clasifican como «N/A». Además, la función depende directamente de que la inspección SSL esté habilitada y correctamente configurada para decodificar estos paquetes.
Escenarios de uso y recomendaciones
El uso de SNI es especialmente relevante en entornos donde se deben controlar o auditar conexiones HTTPS hacia múltiples dominios alojados en la misma dirección IP. Por ejemplo, en redes corporativas donde se desea aplicar políticas de acceso basadas en nombres de dominio en tráfico cifrado, la identificación mediante SNI permite crear reglas más granular y efectivas.
También facilita la detección de tráfico anómalo o no autorizado, ya que se monitorea y contabiliza la actividad por dominio, pudiendo identificar conexiones sospechosas o aplicaciones no aprobadas. Sin embargo, es crucial considerar el riesgo de conexiones que omiten SNI para evadir el filtrado, por lo que se recomienda complementar esta configuración con análisis profundo y firma de aplicaciones.
Comandos de CLI útiles para diagnóstico
show running security-policy: Verificar las políticas activas y si se configuran reglas relacionadas con SSL/TLS y SNI.show counter global filter severity drop: Revisar contadores de paquetes descartados, por si hay bloqueo temprano de tráfico TLS.test ssl-decrypt policy-match from trust to untrust http host: Probar si una conexión SSL hacia un dominio específico coincide con una política de decrypt y SNI.show session all filter application ssl: Listar sesiones activas de aplicaciones SSL, facilitando análisis del tráfico cifrado.show log ssl-decrypt: Consultar eventos de descifrado y posibles errores relacionados con el manejo de SNI.
Buenas prácticas de configuración
- Habilitar SSL Decryption con la inspección de SNI para obtener visibilidad completa sobre tráfico HTTPS.
- Actualizar PAN-OS a la última versión estable para aprovechar mejoras en reconocimiento y manejo de SNI.
- Configurar perfiles de seguridad que contemplen el análisis de SNI para definir políticas diferenciadas por aplicaciones o destinos.
- Monitorear sesiones marcadas como «N/A» para investigar posibles conexiones que intentan evadir la identificación.
- Combinar el uso de SNI con perfiles de vulnerabilidad y prevención para reforzar la seguridad en tráfico cifrado.
- En entornos multitenant o con dominios compartidos, validar que la configuración del servidor permita SNI para evitar problemas de conectividad.