Mostrando postagens com marcador palo alto. Mostrar todas as postagens
Mostrando postagens com marcador palo alto. Mostrar todas as postagens

terça-feira, 1 de novembro de 2022

Palo Alto - Firewall - Boas Práticas para configuração de URL Filtering

Categorias de URL liberadas por padrão

  • auctions
  • business-and-economy
  • computer-and-internet-info
  • content-delivery-networks
  • educational-institutions
  • entertainment-and-arts
  • financial-services
  • government
  • health-and-medicine
  • home-and-garden
  • hunting-and-fishing
  • internet-portals
  • job-search
  • legal
  • military
  • motor-vehicles
  • news
  • personal-sites-and-blogs
  • philosophy-and-political-advocacy
  • real-estate
  • real-time-detection
  • recreation-and-hobbies
  • reference-and-research
  • religion
  • search-engines
  • sex-education
  • shopping
  • society
  • sports
  • stock-advice-and-tools
  • swimsuits-and-intimate-apparel
  • training-and-tools
  • translation
  • travel
  • web-advertisements
  • web-hosting


Categorias de URL que precisam de atenção pois dependem de como foram definidas as regras de negócio. Precisam estar de acordo com a política de acesso a Internet da sua empresa. São categorias relacionadas a serviços de armazenamento online, download de arquivos, redes sociais, acesso a e-mail externo, etc.

  • Cryptocurrency
  • Internet Communications and Telephony
  • Music
  • Online Storage and Backup
  • Shareware and Freeware
  • Social Networking
  • Streaming Media
  • Web-based Email


Categorias de URL que a Palo Alto recomenda o bloqueio por serem maliciosas, por apresentarem algum serviço de exploração de vulnerabilidades, ameaça ou pelo fato de ainda não possuírem uma classificação.

  • command-and-control
  • copyright-infringement
  • dynamic-dns
  • extremism
  • grayware
  • malware
  • newly-registered-domain
  • parked
  • phishing
  • proxy-avoidance-and-anonymizers
  • questionable
  • unknown


Categorias de URL que são bloqueadas por padrão

  • abortion
  • abused-drugs
  • adult
  • alcohol-and-tobacco
  • dating
  • gambling
  • games
  • hacking
  • insufficient-content
  • not-resolved
  • nudity
  • peer-to-peer
  • private-ip-addresses
  • ransomware
  • weapons

Categorias de URL utilizadas pela Palo Alto como auxiliares. As URLs podem ter mais de uma classificação (4) incluindo uma categoria de risco. Essa categorias foram definidas a partir da versão PAN-OS 9.0.

  • high-risk
  • low-risk
  • medium-risk

sexta-feira, 26 de agosto de 2022

Palo Alto - Firewall - URL Filtering - Categorias de URL

Lista das categorias de URLs atualmente definidas para os firewalls da Palo Alto.

  • abortion
  • abused-drugs
  • adult
  • alcohol-and-tobacco
  • auctions
  • business-and-economy
  • command-and-control
  • computer-and-internet-info
  • content-delivery-networks
  • copyright-infringement
  • cryptocurrency
  • dating
  • dynamic-dns
  • educational-institutions
  • entertainment-and-arts
  • extremism
  • financial-services
  • gambling
  • games
  • government
  • grayware
  • hacking
  • health-and-medicine
  • high-risk
  • home-and-garden
  • hunting-and-fishing
  • insufficient-content
  • internet-communications-and-telephony
  • internet-portals
  • job-search
  • legal
  • low-risk
  • malware
  • medium-risk
  • military
  • motor-vehicles
  • music
  • newly-registered-domain
  • news
  • not-resolved
  • nudity
  • online Storage and Backup
  • parked
  • peer-to-peer
  • personal-sites-and-blogs
  • philosophy-and-political-advocacy
  • phishing
  • private-ip-addresses
  • proxy-avoidance-and-anonymizers
  • questionable
  • ransomware
  • real-estate
  • real-time-detection
  • recreation-and-hobbies
  • reference-and-research
  • religion
  • search-engines
  • sex-education
  • shareware and Freeware
  • shopping
  • social Networking
  • society
  • sports
  • stock-advice-and-tools
  • streaming Media
  • swimsuits-and-intimate-apparel
  • training-and-tools
  • translation
  • travel
  • unknown
  • weapons
  • web-advertisements
  • web-based email
  • web-hosting
___________________________________________________________

Mais informações:

sexta-feira, 15 de novembro de 2019

Palo Alto - Firewall - Troubleshooting de Alta Disponibilidade (High Availability)

Verificar status do serviço de alta disponibilidade
 
 > show high-availability state




Verificar informações do serviço de alta disponibilidade
 
 > show high-availability all




Verificar informações de sincronismo entre os appliances

  > show high-availability state-synchronization



Verificar informações de interface do serviço de alta disponibilidade

 > show high-availability interface [ha1 | ha1-backup | ha2 | ha2-backup]



Verificar estatísticas do control-link (HA1)

 > show high-availability control-link statistics

Links HA1 são utilizados para troca de hellos, heartbeats, informações de HA e User-ID e syncronismos do management plane e da configuração dos peers.


Verificar status do Link Monitoring

 > show high-availability link-monitoring

Link monitoring permite o acionamento do failover quando ocorre uma queda em um link ou grupo de links.


Verificar estatísticas do Path Monitoring

 > show high-availability path-monitoring

Path-monitoring verifica a conectividade de rede e o estado do link para um endereço IP ou grupo de endereços IP.


Verificar as configurações do serviço de alta disponibilidade

 # show deviceconfig high-availability



Alterar o estado HA do firewall para ativo

 > request high-availability state functional



Alterar o estado HA do firewall para passivo

 > request high-availability state suspend



Definir o estado HA do firewall peer (Firewall integrante do HA)

 > request high-availability state peer [functional | suspend]


________________________________________________
As informações contidas acima foram baseadas em documentos publicados pela Palo Alto Networks e obtidas através da experiência com o equipamento. Os comandos utilizados são referentes a versão PAN-OS 8.1.5.

sábado, 9 de novembro de 2019

Palo Alto - Firewall - Verificar sessões ativas no sistema

Verificar informações e estatísticas das conexões de rede
 
 > show netstat




Verificar número de sessões ativas
 
 > show resource limit session




Verificar estatísticas de sessões ativas (Packet, Throughput, TCP, UDP, ICMP)

  > show system statistics session



Verificar status de sessões ativas (Tabela de Sessão)

 > show session all



Verificar informações e estatísticas de sessão (TCP, UDP, ICMP, etc)

 > show session info



Verificar informações detalhadas de sessão (Sessão específica)

 > show session id <id da sessão>



Visualizar estatística das aplicações em uso

 > show running application statistics



Visualizar pool de NATs (Network Address Translation) ativos

 > show running ippool


________________________________________________
As informações contidas acima foram baseadas em documentos publicados pela Palo Alto Networks e obtidas através da experiência com o equipamento. Os comandos utilizados são referentes a versão PAN-OS 8.1.5.

sexta-feira, 7 de junho de 2019

Palo Alto - Firewall - Troubleshooting de Redes

Verificar status das interfaces

 > show interface hardware



Verificar informação das interfaces

 > show interface all



Verificar endereçamento IP das interfaces

 > show interface all | match vr:



Verificar tabela ARP

 > show arp all



Visualizar pool de NATs (Network Address Translation) ativos

 > show running ippool



Verificar as configurações de NAT

 > show running nat-policy

  ou

 > show running nat-policy-addresses



Verificar informações de link aggregate

 > show lacp aggregate-ethernet
 


Visualizar tabela de roteamento (RIB)

 > show routing route



Verificar tabela FIB (Forwarding Information Base)

 > show routing fib



Verificar informações de protocolos de roteamento (BGP, OSPF, RIP)

 > show routing protocol [BGP | OSPF | RIP] summary



Verificar informações de roteamento definidas para o ECMP (Equal Cost Multiple Path)

 > show routing route ecmp yes

ECMP é um recurso de rede que permite ao firewall fazer um balanceamento de links utilizando até quatro rotas de custo igual para o mesmo destino.


Verificar informações de roteamento (Resumo)

 > show routing summary



Verificar informações de monitoramento de rotas (Path-Monitor)
 
 > show routing path-monitor




Verificar informações do BFD (Bidirectional Forwarding Detection)

 > show routing bfd summary

BFD é um protocolo que reconhece uma falha no caminho bidirecional entre dois mecanismos de encaminhamento conectados por um link. Quando o BFD detecta uma falha ele notifica o protocolo de roteamento para mudar fluxo de comunicação para um caminho alternativo.


Verificar regras de PBF (Policy-Based Forwarding) OK

 > show pbf rule all

O PBF permite que você especifique uma interface de saída para um determinado tráfego sobrescrevendo a tabela de roteamento. São utilizados parâmetros específicos como endereço IP de origem ou destino ou o tipo de tráfego.


Verificar estatísticas de sessões ativas no firewall (Packet, Throughput, TCP, UDP,ICMP)

  > show system statistics session



Verificar número de sessões ativas
 
 > show resource limit session




Verificar status de sessões ativas

 > show session all



Realizar teste de conectividade através de ping

 > ping source <endereço IP do firewall> host <endereço de destino>



Realizar teste de conectividade através de traceroute

 > traceroute source <endereço IP do firewall> host <endereço de destino>



Realizar teste de resolução DNS

 > request resolve address <URL>


________________________________________________
As informações contidas acima foram baseadas em documentos publicados pela Palo Alto Networks e obtidas através da experiência com o equipamento. Os comandos utilizados são referentes a versão PAN-OS 8.1.5.

quarta-feira, 30 de janeiro de 2019

Palo Alto - Firewall - Verificação de status da interface de gerência

Verificar as configurações da interface de gerência
 
 # show deviceconfig




Verificar informações da interface de gerência
 
 > show interface management




Visualizar serviços ativos na interface de gerência

  > show system services



Verificar informações definidas para a CLI

 > show cli info



Verificar timeout de sessão da CLI

 > show cli idle-timeout



Verificar permissões definidas para a CLI

 > show cli permissions



Verificar tabela ARP

 > show arp management


________________________________________________
As informações contidas acima foram baseadas em documentos publicados pela Palo Alto Networks e obtidas através da experiência com o equipamento. Os comandos utilizados são referentes a versão PAN-OS 8.1.5.

sexta-feira, 25 de janeiro de 2019

Palo Alto - Firewall - Configuração da interface de gerência

Definir endereçamento IP para a interface de gerência (MGT)

 # set deviceconfig system ip-address <endereço IP> <máscara de rede>



Definir default-gateway para a interface de gerência (MGT)

 # set deviceconfig system default-gateway <endereço IP do gateway>



Definir servidor DNS para a interface de gerência (MGT)

 # set deviceconfig system dns-setting servers primary <endereço IP do DNS>



Restringir acesso a gerência do firewall

 # set deviceconfig system permitted-ip <endereço IP/máscara de rede>



Permitir acesso HTTP a interface de gerência

 # set deviceconfig system service disable-http no



Permitir acesso HTTPS a interface de gerência

 # set deviceconfig system service disable-https no



________________________________________________
As informações contidas acima foram baseadas em documentos publicados pela Palo Alto Networks e obtidas através da experiência com o equipamento. Os comandos utilizados são referentes a versão PAN-OS 8.1.5.

quinta-feira, 17 de janeiro de 2019

Palo Alto - Firewall - Comandos básicos para verificação de rede

Verificar status das interfaces

 > show interface hardware



Verificar informação das interfaces

 > show interface all



Verificar informação da interface de gerência

 > show interface management



Verificar informações de link aggregate

 > show lacp aggregate-ethernet
 


Verificar informações de VLAN

 > show vlan all



Visualizar tabela ARP

 > show arp all



Visualizar pool de NATs (Network Address Translation) ativos

 > show running ippool



Visualizar tabela de roteamento (RIB)

 > show routing route



Verificar tabela FIB (Forwarding Information Base)

 > show routing fib



Verificar número de sessões ativas
 
 > show resource limit session




Realizar teste de conectividade através de ping

 > ping source <endereço IP do firewall> host <endereço de destino>



Realizar teste de conectividade através de traceroute

 > traceroute source <endereço IP do firewall> host <endereço de destino>


________________________________________________
As informações contidas acima foram baseadas em documentos publicados pela Palo Alto Networks e obtidas através da experiência com o equipamento. Os comandos utilizados são referentes a versão PAN-OS 8.1.5.

quinta-feira, 17 de setembro de 2015

Palo Alto - Firewall - Verificação de status do sistema

Verificar informações e status do sistema

  > show system info



Visualizar status de CPU, Memória e processos no management plane

  > show system resources



Visualizar utilização de recursos no dataplane

  > show running resource-monitor



Visualizar processos ativos

  > show system software status



Visualizar número de sessões ativas

  > show resource limit session



Visualizar estatísticas de sessões (TCP, UDP, Throughput)

  > show system statistics session



Visualizar jobs executados pelo sistema

  > show jobs processed



Visualizar configurações ativas

  > show config running



Visualizar configurações de gerenciamento

  # show deviceconfig



Visualizar serviços ativos na interface de gerência

  > show system services



Visualizar logs de eventos

  > show log system



Verificar espaço em disco

  > show system disk-space



Verificar status de temperatura

  > show system environmentals thermal



Verificar status das fans

  > show system environmentals fans



Verificar status de energia

  > show system environmentals power


________________________________________________
As informações contidas acima foram baseadas em documentos publicados pela Palo Alto Networks referentes a versão PAN-OS 7.0. Mais Informações: Palo Alto Networks

quarta-feira, 19 de março de 2014

Palo Alto - Firewall - Configuração de gerenciamento do sistema

Este post auxilia na definição das configurações básicas para manutenção e gerenciamento dos firewalls de nova geração da Palo Alto. Relacionei abaixo os comandos necessários para colocar o appliance em operação. São definidos parâmetros básicos de rede como endereço da interface de gerência, hostname, default-gateway e outras configurações relacionadas aos serviços que serão utilizados pelo firewall. Todas as configurações reportadas estão relacionadas ao comando set deviceconfig system.

Definição do hostname e informação de domínio do appliance


 # set deviceconfig system hostname <name>

 # set deviceconfig system domain <value>



O nome é case-sensitive. Podem ser utilizados hiféns e underlines junto a letras e números. Para as definições de domínio deve ser informado o FQDN (Fully Qualified Domain Name) do firewall.


Definição de parâmetros relacionados à interface de gerência (MGT)


 # set deviceconfig system ip-address <ip_address> netmask <value>

 # set deviceconfig system default-gateway <gateway_ip_address>

 # set deviceconfig system speed-duplex (100Mbps-full-duplex | 1Gbps-full-duplex | auto-negotiate)




Definição de restrição de acesso ao appliance


 # set deviceconfig system permitted-ip <ip/netmask>


O comando permitted-ip restringe o acesso ao gerenciamento do firewall para os endereços IP definidos.


Definição de uma mensagem de boas vindas


 # set deviceconfig system login-banner <value>


O login-banner é uma mensagem de texto apresentada ao usuário na tela de login do firewall. É uma mensagem informativa que server de aviso para usuários ou de alerta para os desavisados que por ventura se deparem com a tela de autenticação do appliance.


Definição do time-zone


 # set deviceconfig system timezone <value>



Definição da localização geográfica


 # set deviceconfig system geo-location


Opções:
+ latitude    latitude coordinate
+ longitude   longitude coordinate



Definição de parâmetros do SNMP


 # set deviceconfig system snmp-setting snmp-system contact <value>

 # set deviceconfig system snmp-setting snmp-system location <value>

 # set deviceconfig system snmp-setting access-setting version (v2c | v3)



São definidos parâmetros de syslocation, contact e versão do SNMP. Na versão 2 é necessário apenas a definição da community-string, já na versão 3 informações de autenticação precisam ser definidas.


 # set deviceconfig system snmp-setting access-setting version v2c snmp-community-string <value>


ou


 # set deviceconfig system snmp-setting access-setting version v3 users <value>


Opções version v3:
+ authpwd   Authentication Protocol Password
+ privpwd   Privacy Protocol Password
+ view      Snmp View Name




Definindo configurações de Serviços

As definições abaixo estão relacionadas aos serviços que o firewall precisará utilizar na sua rede. Servidores de DNS (Domain Name System), NTP (Network Time Protocol) e Proxy. Para cada um destes serviços é possível indicar uma interface a qual o firewall utilizará para alcançá-los. Por default, a interface de gerenciamento (MGT) é utilizada em todas as comunicações.


Definição dos servidores DNS primário e secundário


 # set deviceconfig system dns-setting servers primary <ip_dns_server1>

 # set deviceconfig system dns-setting servers secondary <ip_dns_server2>



Definição dos servidores de NTP


 # set deviceconfig system ntp-server-1 <ip_ntp_server1>

 # set deviceconfig system ntp-server-2 <ip_ntp_server2>



Definição de proxy


 # set deviceconfig system secure-proxy-server <value>

 # set deviceconfig system secure-proxy-port <port_number>

 # set deviceconfig system secure-proxy-user <username>

 # set deviceconfig system secure-proxy-password <password>



Caso o firewall precise utilizar um proxy para a comunicação com a Internet você deverá definir o IP/Hostname do proxy assim como as informação da porta de serviço utilizada, username e password.


Definição de rota para os serviços
Como informado anteriormente, aqui você define como o firewall irá se comunicar com outros servidores/serviços em sua rede. Você pode definir a interface que o appliance utilizará para alcançar cada um destes. Caso você precise que o firewall se comunique com um tipo de serviço não relacionado entre as opções do comando set deviceconfig system route service, você pode especificar através do comando set deviceconfig system route destination o ip de qualquer outro servidor.


 # set deviceconfig system route service <service> source-address <interface_ip_address>


Opções:
  crl-status         CRL servers
  dns                DNS server(s)
  email              SMTP gateway(s)
  netflow            Netflow server(s)
  ntp                NTP server(s)
  paloalto-updates   Palo Alto update server
  panorama           Panorama server
  proxy              Proxy server
  radius             RADIUS server
  snmp               SNMP server(s)
  syslog             Syslog server(s)
  uid-agent          UID agent(s)
  url-updates        URL update server
  wildfire           WildFire service


ou


 # set deviceconfig system route destination <ip-address> source-address <interface_ip_address>


________________________________________________
As informações contidas acima foram baseadas em documentos publicados pela Palo Alto Networks referentes a versão PAN-OS 5.0. Mais Informações: Palo Alto Networks

terça-feira, 18 de março de 2014

Palo Alto - Firewall - Configuração inicial

Antes de você iniciar a configuração das políticas de segurança no seu next-generation firewall da Palo Alto é necessário primeiramente definir os parâmetros básicos da interface de gerência (MGT). Essa interface é utilizada para a gestão do appliance e possibilitará o acesso remoto ao elemento via interface WEB ou CLI.

O acesso inicial pode ser realizado via cabo serial conectando o seu computador na porta console do appliance e utilizando um aplicativo para emulação de terminal como o Putty. Esse tipo de conexão permitirá o acesso a CLI (Command Line Interface) do dispositivo. Os parâmetros da porta serial estão definidos como 9600-8-N-1. A outra maneira de acessar é utilizando um cabo Ethernet para conectar a interface MGT do elemento. Para esse tipo de acesso você precisará utilizar um web browser e digitar https://192.168.1.1 que é o IP padrão definido para essa interface.

É bom lembrar que o equipamento que você irá utilizar (desktop / notebook) para a conexão ao firewall precisa estar na mesma rede 192.168.1.0 do elemento. Sendo necessário definir um endereço diferente do utilizado anteriormente como por exemplo 192.168.1.2.

1 - Conecte o cabo serial na interface console do firewall.

2 - Configure o software de emulação de terminal com os seguintes parâmetros: 9600-8-N-1.

3 - Efetue o login com os valores default.


 Username: admin
 Password: admin



4 - Altere a senha default de acesso ao appliance


 admin@PA-5060> set password

 Enter old password : <informe a senha antiga>
 Enter new password : <digite a nova senha>
 Confirm password   : <confirme a nova senha>

 

5 - Configure a interface de gerência (MGT). Defina os valores de IP, máscara, gateway e DNS.


 admin@PA-5060> configure

 admin@PA-5060# set deviceconfig system ip-address <ip_address> netmask <value>

 admin@PA-5060# set deviceconfig system default-gateway <IP do Gateway>

 admin@PA-5060# set deviceconfig system dns-setting servers primary <IP do servidor DNS>

 admin@PA-5060# commit



Obs: Ao final de cada alteração realizada é necessário executar o comando commit para que validar a configuração.

6 - Teste a conectividade do firewall


 admin@PA-5060> ping host <hostname or ip_address>



Você pode realizar um ping para o default-gateway para confirmar se o firewall consegue comunicar com outros elementos na rede. Também pode ser utilizado o hostname de algum elemento de rede já que o servidor DNS foi definido anteriormente.

________________________________________________
As informações contidas acima foram baseadas em documentos publicados pela Palo Alto Networks referentes a versão PAN-OS 5.0. Mais Informações: Palo Alto Networks