
Los firewalls de Palo Alto Networks ofrecen funciones avanzadas de inspección y control de tráfico SSL/TLS para garantizar la seguridad en las comunicaciones cifradas. La configuración que aquí se analiza está relacionada con la detección del error "UnknownCA" al validar certificados de clientes en inspección SSL, un problema común que indica la presencia de una cadena de certificados incompleta o una autoridad certificadora no reconocida. Esta situación puede generar bloqueos inesperados de conexiones legítimas en gateways y requiere un correcto ajuste en la gestión de certificados en el firewall.
Campos principales
A continuación, se detallan los principales campos y parámetros involucrados en esta configuración y análisis SSL en Palo Alto Networks:
- Root Status: Indica el estado de confianza del certificado raíz del certificado presentado. En este caso, "untrusted" denota que el certificado raíz no está en el almacén de confianza del dispositivo.
- Subject Common Name: Nombre común del certificado presentado por el servidor, que debe coincidir con el nombre de la entidad visitada. Ejemplo:
*.badssl.com. - Issuer Common Name: La autoridad certificadora que ha emitido el certificado; aquí identificado como DigiCert SHA2 Secure Server CA.
- Certificate Key Type: Tipo de clave criptográfica utilizada, como RSA o ECC.
- Certificate Key Size: Tamaño de la clave en bits, por ejemplo, 2048 para RSA, que influye en el nivel de seguridad.
- Server Name Identification (SNI): Nombre del servidor que solicita el certificado. En este caso, "incomplete-chain.badssl.com" señala una cadena incompleta de certificados.
- TLS Version: Versión del protocolo TLS usado, como TLS 1.2 aquí, importante para compatibilidad y seguridad.
- Key Exchange: Método usado para el intercambio de claves, por ejemplo, ECDHE, que aporta seguridad perfecta hacia adelante.
- Encryption Algorithm: Algoritmo de cifrado empleado para el canal, como AES_128_GCM.
- Negotiated EC Curve: Curva elíptica negociada para ECDHE, ejemplo secp256r1.
- Authentication Algorithm: Algoritmo hash para la autenticación, SHA256 en este caso.
- Error: Mensaje detallado que indica un fallo, en este caso "Received fatal alert UnknownCA from client", explicando que la autoridad certificadora no es reconocida por el firewall o cliente.
Compatibilidad de versiones y modelos
La inspección SSL y la validación exhaustiva de certificados están disponibles desde versiones de firmware PAN-OS 7.x en adelante, con mejoras continuas en las versiones 8.x y superiores. Modelos como PA-220, PA-820, PA-3220, PA-5250 y serie PA-7000 soportan estas funciones.
Sin embargo, algunas limitaciones pueden surgir en la gestión de certificados raíz y cadenas incompletas, especialmente cuando se trabaja con CA menos comunes o certificados intermedios ausentes. El firewall requiere la importación manual de certificados raíces o intermediarios cuando estos no forman parte del repositorio de confianza predeterminado.
Escenarios de uso y recomendaciones
Este tipo de errores suelen aparecer en inspecciones SSL cuando el firewall intercepta tráfico hacia sitios con cadenas de certificados incompletas o poco habituales. Los siguientes escenarios son comunes:
- Acceso a sitios web con certificados auto-firmados o emitidos por autoridades no reconocidas por defecto.
- Intercepción TLS en ambientes corporativos con proxies o firewalls realizando inspección SSL, donde es vital importar las CA corporativas correctamente.
- Fallos en la validación SSL que pueden generar alertas de seguridad y bloqueos de tráfico legítimo.
Para minimizar riesgos, se recomienda mantener actualizado el repositorio de certificados raíz en el firewall e importar certificados intermedios cuando sea necesario para completar cadenas de confianza. Además, definir excepciones o reglas específicas para sitios conocidos con cadenas incompletas evita bloqueos innecesarios.
Comandos de CLI útiles para diagnóstico
A continuación algunos comandos clave en CLI para diagnosticar problemas relacionados con certificados y errores UnknownCA:
show running ssl-decrypt: Verifica la configuración activa de inspección SSL.show system setting ssl-decrypt: Muestra ajustes globales y certificados cargados para inspección.show system certificates: Lista los certificados raíz y intermediarios cargados en el dispositivo.test security-policy-match source: Simula reglas de seguridad aplicadas al tráfico SSL.destination service ssl debug dataplane ssl-decrypt onydebug dataplane ssl-decrypt off: Activa/desactiva logs detallados para inspección SSL y diagnóstico avanzados.
Buenas prácticas de configuración
Para optimizar el manejo de certificados y evitar errores UnknownCA en Palo Alto Networks, considere lo siguiente:
- Mantenga siempre actualizado el repositorio de certificados raíz y, en caso necesario, importe manualmente certificados intermedios para completar cadenas.
- Revise y valide que las inspecciones SSL usan perfiles configurados adecuadamente para manejar certificados incompletos, definiendo excepciones cuando sea imprescindible.
- Utilice la función de inspección basada en perfiles para personalizar niveles de verificación por zona o aplicación.
- Realice pruebas en entornos controlados antes de implementar inspección SSL en producción para evitar interrupciones.
- Monitoree logs y alertas con regularidad para identificar patrones de error relacionados con certificados no confiables o desconocidos.
- Documente cuidadosamente importaciones y perfiles SSL para facilitar auditorías y resolución futura de incidentes.