
La configuración del perfil de desencriptación SSL en dispositivos Palo Alto Networks es fundamental para asegurar el tráfico cifrado que transita por la red corporativa. Este perfil permite controlar y verificar la validez de los certificados utilizados en las conexiones HTTPS, mitigando riesgos asociados a certificados vencidos o emitidos por entidades no confiables. La correcta gestión de estos parámetros contribuye a mantener la integridad y confidencialidad de la información, evitando conexiones comprometidas o maliciosas que puedan evadir los controles de seguridad.
Campos principales
- Name: Identifica el perfil de desencriptación SSL personalizado. En este ejemplo, el nombre es «best-practice-ssl-decryption», lo que sugiere un enfoque recomendado para la seguridad SSL.
- SSL Decryption: Indica el modo de desencriptación. Aquí se ha seleccionado «No Decryption», lo que implica que el tráfico no será desencriptado para inspección profunda, pero sí se aplica verificación de certificados.
- Server Certificate Verification: Sección que permite configurar la validación de certificados del servidor.
- Block sessions with expired certificates: Habilitar esta opción bloquea cualquier sesión TLS que use un certificado cuya fecha de expiración haya pasado. Esto previene conexiones inseguras con servidores que no han renovado sus credenciales adecuadamente.
- Block sessions with untrusted issuers: Esta opción bloquea sesiones cuyos certificados no provengan de una autoridad certificadora reconocida o confiable por el firewall. Así se evita que se establezcan conexiones con servidores potencialmente falsificados o con certificados auto-firmados no autorizados.
Compatibilidad de versiones y modelos
La funcionalidad de verificación de certificados de servidor en perfiles de desencriptación SSL está disponible en la mayoría de dispositivos Palo Alto Networks con versiones PAN-OS 7.0 en adelante, aunque las opciones específicas pueden variar ligeramente según la versión. Modelos como PA-220, PA-820, PA-3220, PA-5250 y la serie PA-7000 soportan esta característica, garantizando amplia aplicabilidad en entornos empresariales y de proveedores de servicios.
Es importante mencionar que, aunque el bloqueo basado en certificados expirados o de emisores no confiables es efectivo para protocolos HTTPS, no aplicará en modos donde la desencriptación SSL está deshabilitada completamente o en otras modalidades que no inspeccionan certificados, tales como el modo «No Decryption» sin chequeo habilitado.
Escenarios de uso y recomendaciones
Este perfil es especialmente útil en redes donde se busca controlar el acceso a recursos externos y evitar riesgos de seguridad asociados con conexiones TLS comprometidas o fraudulentas, como ataques de man-in-the-middle con certificados inválidos. En organizaciones financieras, gubernamentales o con normativas estrictas de cumplimiento, activar estas verificaciones agrega una capa extra de protección.
Sin embargo, al utilizar el modo «No Decryption» con bloqueo por certificado, se debe considerar el impacto en la usabilidad, ya que algunos servicios legítimos pueden usar certificados auto-firmados, provocando bloqueos que requieran casos de excepción. Además, no permite inspección profunda de contenido cifrado, limitando la detección de amenazas embebidas en TLS.
Comandos de CLI útiles para diagnóstico
show decryption statistics: Muestra estadísticas y estado de la función de desencriptación activada.show running decryption-policy: Visualiza las políticas de desencriptación actualmente aplicadas y vinculadas a los perfiles.show log ssl-decrypt: Consulta los registros relacionados a eventos de desencriptación SSL para identificar sesiones bloqueadas o fallidas por certificados.test ssl-decryption certificate-verify: Permite probar la verificación de certificados SSL en una conexión simulada hacia el host especificado.debug dataplane packet-diag set capture on filter ssl-decrypt: Para capturar tráfico SSL relevante para análisis detallado.
Buenas prácticas de configuración
- Utilizar siempre perfiles con verificación de certificados activos para evitar conexiones con servidores no confiables.
- Combinar políticas de desencriptación con inspección de tráfico para casos donde se requiera análisis profundo, ajustando excepciones para servicios críticos con certificados no convencionales.
- Actualizar periódicamente la lista de autoridades certificadoras confiables en el firewall para mantener la efectividad del bloqueo de emisores no autorizados.
- Implementar monitoreo constante de logs para detectar patrones anómalos o bloqueos inesperados que puedan afectar la experiencia de los usuarios.
- Capacitar a los operadores en el uso correcto del CLI y comandos de diagnóstico para resolver incidencias relacionadas con certificados SSL.