Análisis y Diagnóstico de Tráfico SSL No Desencriptado en Firewall Palo Alto PA-220

Una configuración fundamental en dispositivos Palo Alto Networks, como el firewall PA-220, es la capacidad para monitorear y analizar el tráfico cifrado SSL que no ha sido desencriptado. Este tipo de configuración es crucial para identificar sesiones que utilizan aplicaciones SSL pero que no están siendo sujetas a inspección profunda mediante tecnologías de desencriptación, lo que representa un vector potencial de riesgo para la seguridad de la red.

Campos principales

La configuración utilizada en el monitoreo de tráfico SSL no desencriptado incluye varios campos esenciales que permiten un análisis detallado de las sesiones:

  • Receive Time: Marca temporal en la cual el tráfico fue registrado, importante para correlacionar eventos y realizar auditorías temporales.
  • Type: Indica el estado de la sesión al momento de la captura (por ejemplo, ‘end’ para sesiones terminadas).
  • From Zone / To Zone: Delimita la zona de origen y destino dentro del firewall, fundamental para verificar políticas de seguridad y segmentación de red.
  • Session ID: Identificador único de la sesión que facilita la trazabilidad y diagnóstico específico.
  • Source / Destination: Direcciones IP origen y destino, vitales para identificar endpoints y potenciales amenazas o destinos no deseados.
  • To Port: Puerto de destino que, en este caso, es típicamente 443 asociado a SSL/TLS.
  • Application: Aplicación identificada por el motor de reconocimiento de Palo Alto, en este caso SSL, confirmando que el tráfico es cifrado.
  • Decrypted: Estado de desencriptación del tráfico. El valor “no” indica que no se realizó desencriptación, demostrando posible ceguera en inspección.
  • Rule: Política aplicada a la sesión, útil para validar configuraciones de control y acceso.

Compatibilidad de versiones y modelos

Este tipo de monitoreo se encuentra disponible en las versiones de firmware PAN-OS a partir de 7.0, mejorándose progresivamente en versiones posteriores con capacidades avanzadas de inspección y decryptación SSL/TLS (PAN-OS 8.x, 9.x y superiores). El firewall PA-220, un dispositivo orientado a pymes y sucursales, soporta estas funciones sin perder rendimiento debido a su hardware optimizado para inspección profunda de paquetes y manejo eficiente de tráfico cifrado.

Sin embargo, en modelos con recursos limitados se recomienda evaluar cuidadosamente la carga del decryptado activo, dado que puede afectar el rendimiento general si se realiza a gran escala. La funcionalidad está también presente en gamas más altas como PA-3000, PA-5000 y PA-8000 Series, pero es vital considerar las capacidades específicas de desencriptación y la versión de PAN-OS instalada para aprovechar completamente estas opciones.

Escenarios de uso y recomendaciones

Un escenario frecuente en el entorno empresarial es la detección de tráfico SSL que no pasa por el proceso de desencriptación, lo cual limita la capacidad de inspección y puede permitir la entrada de malware o la salida de datos sensibles en túneles cifrados. Este problema puede originarse por políticas que excluyen ciertos tipos de tráfico, problemas con certificados o configuraciones incompletas en el perfil de desencriptación SSL.

Es fundamental monitorizar estos eventos para identificar aplicaciones cifradas que se comunican sin inspección, especialmente en puertos estándar como 443. Riesgos asociados incluyen la evasión de controles de amenazas, exfiltración de datos y accesos a sitios no autorizados. Se recomienda implementar reglas que incluyan interceptación SSL con certificados adecuados, evaluando la tolerancia de usuarios y aplicaciones antes de desplegar desencriptación activa.

Comandos de CLI útiles para diagnóstico

  • show session all filter application ssl decrypted no: Muestra sesiones con aplicación SSL que no están desencriptadas.
  • show running security-policy: Permite revisar las políticas de seguridad que podrían afectar el tráfico SSL y la desencriptación.
  • show counter global filter category ssl: Proporciona estadísticas de tráfico SSL para identificar patrones y problemas.
  • test certificate-decryption: Herramienta para validar la correcta instalación de certificados y configuración de perfiles de desencriptación.
  • show log traffic query "(not flags has proxy) and (app eq ssl)": Consulta detallada en logs para encontrar registros de tráfico SSL no proxyado y no desencriptado.

Buenas prácticas de configuración

  • Implementar perfiles de desencriptación SSL/TLS con certificados de CA confiables que eviten errores y alertas en los usuarios.
  • Definir excepciones para aplicaciones críticas que no soporten desencriptación, basándose en evaluaciones de riesgo y políticas corporativas.
  • Monitorear constantemente el tráfico que no puede ser desencriptado para identificar posibles intentos de evasión o brechas.
  • Actualizar PAN-OS periódicamente para incorporar mejoras en el motor de identificación de aplicaciones y capacidades de desencriptación.
  • Realizar pruebas de impacto de la desencriptación antes de desplegarla en producción para garantizar la continuidad operacional y experiencia de usuario.