
La configuración de un perfil de descifrado SSL Forward Proxy en firewalls Palo Alto Networks permite inspeccionar el tráfico cifrado HTTPS, identificando amenazas y garantizando el cumplimiento de políticas corporativas. Este tipo de perfil es fundamental para resolver el reto que presenta el tráfico cifrado, que de otro modo quedaría invisible para los dispositivos de seguridad.
El objetivo principal de esta configuración es habilitar el análisis profundo de tráfico SSL mediante la interceptación y reemisión de las sesiones cifradas entre clientes y servidores, manteniendo la integridad y confianza necesarias para evitar interrupciones o falsos positivos.
Campos principales
- Server Certificate Verification
- Block sessions with expired certificates: Bloquea las sesiones si los certificados del servidor han expirado, evitando riesgos de conexiones inseguras.
- Block sessions with untrusted issuers: Bloquea sesiones cuyos certificados provienen de emisores no confiables, reforzando la validación de cadena de certificados.
- Block sessions with unknown certificate status: Bloquea sesiones cuando no se puede verificar el estado del certificado (OCSP o CRL no accesibles).
- Block sessions on certificate status check timeout: Bloquea si la verificación del estado del certificado (por ejemplo, vía OCSP) supera el tiempo máximo permitido.
- Restrict certificate extensions: Permite limitar o validar extensiones específicas en certificados, aunque en este escenario no está activado.
- Append certificate’s CN value to SAN extension: Esta opción añade el valor del Common Name (CN) del certificado a su extensión Subject Alternative Name (SAN), mejorando la compatibilidad con servidores que validan la SAN para conexiones SSL. Es clave en entornos con requisitos estrictos sobre validación SSL, previniendo errores en la negociación criptográfica.
- Unsupported Mode Checks
- Block sessions with unsupported versions: Bloquea tráfico que utiliza versiones de protocolo SSL/TLS no soportadas o consideradas inseguras.
- Block sessions with unsupported cipher suites: Impide conexiones con conjuntos de cifrado no seguros o no compatibles.
- Block sessions with client authentication: Bloquea sesiones que requieren autenticación cliente, lo cual puede complicar la inspección y manejo de certificados mutuos.
- Failure Checks (no habilitados en esta configuración)
- Block sessions if resources not available
- Block downgrade on no resource
- Client Extension
- Strip ALPN: No está activada en esta configuración; esta opción permite remover extensiones ALPN que podrían interferir con la compatibilidad de la negociación TLS.
Compatibilidad de versiones y modelos
Los perfiles de descifrado SSL Forward Proxy están disponibles a partir del firmware PAN-OS 7.0 y se han mejorado continuamente en versiones posteriores como PAN-OS 8.x, 9.x y 10.x. Es importante validar la versión específica del firewall Palo Alto Networks para asegurar soporte completo de todas las opciones descritas.
Esta funcionalidad se encuentra en todas las familias modernas de firewalls Palo Alto Networks, incluyendo PA-200, PA-800, PA-820, PA-3220, PA-7.4.x,7.7.x0 y los modelos de la serie PA-7000, ampliándose también a plataformas virtualizadas como VM-Series. Sin embargo, el rendimiento y la capacidad de descifrado pueden variar ampliamente dependiendo del modelo y la licencia de contenido de seguridad adquirida.
En modelos con hardware más limitado o en despliegues con tráfico extremadamente alto, se debe considerar el impacto en la latencia y recursos CPU/SSL de esta inspección activa.
Escenarios de uso y recomendaciones
Este perfil es crítico en entornos corporativos que requieren:
- Inspección profunda del tráfico HTTPS para prevención de amenazas avanzadas.
- Aplicación de políticas de acceso basadas en aplicaciones y usuarios, incluso sobre tráfico cifrado.
- Cumplimiento normativo al registrar actividad y prevenir fugas de información.
Sin embargo, la inspección SSL Forward Proxy debe implementarse con cuidado para evitar interrupciones en servicios sensibles, especialmente cuando los certificados presentan extensiones no comunes o requieren autenticación mutua.
El marcado de la opción para añadir el CN a la extensión SAN es una solución para problemas de compatibilidad con algunos servidores, evitando que las sesiones HTTPS se bloqueen por discrepancias en la validación de certificados.
El bloqueo de versiones y cifrados no soportados ayuda a reforzar la postura de seguridad bloqueando técnicamente conexiones inseguras antes de llegar a la red interna.
Comandos de CLI útiles para diagnóstico
show ssl-decrypt profile name best-practice-ssl-decryption– Muestra la configuración detallada del perfil de descifrado SSL.show session all filter ssl-decrypt yes– Lista las sesiones que están siendo descifradas actualmente.debug dataplane packet-diag set capture on filter ssl-decrypt– Activa captura para sesiones SSL Descifrado para análisis profundo.show log ssl-decrypt– Revisa los eventos y errores relacionados con la funcion de descifrado SSL.show running security-policy– Para verificar qué políticas están utilizando el perfil de descifrado SSL asignado.
Buenas prácticas de configuración
- Probar la configuración inicialmente en un entorno controlado para evitar bloqueos inesperados con aplicaciones críticas.
- Habilitar bloqueos estrictos sobre certificados caducados, no confiables o con problemas de validación para fortalecer la seguridad.
- Incluir la opción de añadir CN a SAN cuando se encuentren problemas de compatibilidad relacionados con certificados en servidores SSL inspeccionados.
- Bloquear versiones SSL/TLS obsoletas y cifrados inseguros para mitigar ataques a nivel de protocolo.
- Mantener el firmware actualizado para aprovechar mejoras y parches de seguridad de PAN-OS.
- Documentar cambios de configuración y monitorear logs con regularidad para detectar posibles fallos o eventos anómalos.
- Considerar políticas diferenciadas para tráfico que requiera autenticación cliente, ya que esta inspección puede ser más compleja.