0% acharam este documento útil (0 voto)
4 visualizações36 páginas

Inspeção de Tráfego SSL/TLS

Enviado por

uvm8455
Direitos autorais
© All Rights Reserved
Levamos muito a sério os direitos de conteúdo. Se você suspeita que este conteúdo é seu, reivindique-o aqui.
Formatos disponíveis
Baixe no formato PDF, TXT ou leia on-line no Scribd
0% acharam este documento útil (0 voto)
4 visualizações36 páginas

Inspeção de Tráfego SSL/TLS

Enviado por

uvm8455
Direitos autorais
© All Rights Reserved
Levamos muito a sério os direitos de conteúdo. Se você suspeita que este conteúdo é seu, reivindique-o aqui.
Formatos disponíveis
Baixe no formato PDF, TXT ou leia on-line no Scribd

SSL Decryption (HTTPS Inspection)

O SSL decryption é um recurso que permite ao firewall inspecionar o tráfego criptografado


SSL/TLS (HTTPS) para detectar e prevenir ameaças ocultas em comunicações criptografadas. Ele
descriptografa temporariamente o tráfego SSL em tempo real, permitindo a análise do
conteúdo, aplicativos e ameaças antes de recriptografar e encaminhar o tráfego seguro ao
destino. Essa inspeção avançada é essencial para proteger a rede contra ameaças ocultas em
tráfego criptografado e permite a aplicação de políticas de segurança granulares em
comunicações seguras, melhorando a postura geral de segurança da rede.

Para que possamos habilitar isso no firewall necessitamos de um certificado. No nosso caso
iremos gerar um certificado que será assinado por um CA (Certificate Authority, ou em
português, Autoridade Certificadora) que será o nosso Windows Server indicado na Topologia
abaixo.

Para tal devemos seguir alguns passos:

1. Criar um CSR (Certified Sign Request) no Palo Alto a qual solicita à autoridade
certificadora para assinar
2. Reinstalar esse certificado no Firewall, onde nesse momento ele se tornará válido para
o Palo Alto
3. Confirmar que a CA que assinou o certificado seja confiável, importando um segundo
certificado nomeado como “root” (raíz), do Windows Server para o firewall
4. E por último, instalar esse certificado na máquina do usuário, dessa forma a seção que
é aberta entre o Palo Alto e o host seja validada, e o tráfego será inspecionado

1
Observando que quando o host já está no domínio, geralmente a instalação manual do
certificado na máquina do usuário não necessita ser realizada, pois esta é feita de forma
automática.

Vamos ao detalhamento dos itens listados acima.

Dentro do Windows Server, realizar acesso a GUI do Palo Alto.

2
E preencher os campos destacados abaixo:

Após clicar em “Generate” aparecerá a seguinte mensagem.

3
Agora iremos exportar o certificado gerado e importar para a CA (Certificate Authority)

Abra o seguinte link no navegador: [Link]

Caso apresente o erro abaixo....

4
Necessita-se instalar os serviços de certificado do AD no WinServer.

IMPORTANTE: O WINDOWS SERVER DEVE ESTAR PROMOVIDO COMO CONTROLADOR DE


DOMÍNIO ANTES DE EXECUTAR A INSTALAÇÃO DOS SERVIÇOS DE CERTIFICADO DO AD.

5
6
7
8
9
10
11
OBS. Caso o seu Windows Server não seja um controlador de domínio a opção “Enterprise
CA” ficará desabilitada, não sendo possível gerar certificados.

12
13
14
15
16
Agora iremos fazer o request para que a CA possa assinar o certificado, acessando novamente
o link [Link]

Vá na pasta onde foi feito o download do arquivo gerado no passo descrito na página 4 e abra-
o com um editor de texto. Em seguida copie o conteúdo.

17
Cole-o no espaço mostrado abaixo e clique em “Submit”.

Na próxima tela selecione “Base 64 encoded” e faça o Download do certificado agora assinado
pelo CA.

18
A seguir vamos importar o arquivo baixado para o firewall, seguindo os seguinte passos:

19
20
Se tudo correr bem, aparecerá a seguinte tela:

Para que o Palo Alto saiba que realmente esse certificado originou de uma CA confiável, temos
que importar o certificado root da CA para o firewall. Portanto, entre no AD novamente no link
“localhost/certsrv” e selecione “Download a CA certificate chain, or CRL” como demonstrado
abaixo:

21
Então baixe o “root certificate”

22
Para não haver confusão, sugiro renomear o arquivo, como no exemplo abaixo:

Importe o arquivo renomeado para o Palo Alto

23
Preencha dos dados seguintes e escolha o arquivo “certnew_root.cer”

Se realizado com sucesso, o resultado será apresentado da seguinte forma:

24
Clique em “PANTRUST” indicado na imagem acima e marque os checkbox indicados abaixo.

Pronto! Em seguida já podemos instalar o certificado na máquina cliente e logo após criarmos
as regras de “decrypt”.

Não se esqueça de dar um “commit” para aplicar as alterações!

25
Vamos acessar o Palo Alto através da máquina onde desejamos instalar o certificado.

26
27
Selecione a pasta onde deseja armazenar o certificado.

28
29
Deverá aparecer a seguinte mensagem:

Nesse momento o certificado já se encontra instalado tanto no client quanto no Palo Alto.
Neste fabricante existe uma regra específica para decrypt, diferente de outros fabricantes. Por
isso, agora precisamos criar uma regra para inspecionar o tráfego entre ambos.

30
Abaixo seguem os passos.

Preencha os campos abaixo conforme desejado.

31
32
A regra foi criada! Veja o resultado na seguinte tela.

Temos que aplicar as alterações dando um “commit”.

Hora de testarmos as regras no nosso cliente.

33
Veja abaixo que o certificado está sendo validado com sucesso.

34
Vamos validar no próprio firewall no “Monitor” de logs e ver as regras sendo aplicadas.

Caso queira ver os detalhes do log, basta clicar em no ícone da “lupa!

35
Enfim! Deixamos o firewall pronto para inspeção de certificado, para fazer o decrypt e analisar
o tráfego que passa através dele.

36

Você também pode gostar