URL Filtering y DNS Security

Resumen

URL Filtering decide a qué sitios web pueden entrar los usuarios, clasificándolos por categorías (noticias, redes sociales, citas, malware, phishing…). Palo Alto mantiene una base de datos en la nube (PAN-DB) que dice a qué categoría pertenece cada sitio; tú eliges qué hacer con cada categoría: permitir, solo registrar (alert), bloquear, pedir confirmación al usuario (continue) o pedir una contraseña de administrador (override).
Hay tres formas de usar URLs en el firewall: un URL Filtering Profile adjunto a una regla Allow, una categoría puesta directamente en la regla (pestaña Service/URL Category) y una Custom URL Category (tu propia lista de sitios). Las External Dynamic Lists permiten mantener una lista de URLs fuera del firewall. DNS Security complementa esto actuando antes de que el usuario llegue al sitio: consulta, en la nube de Palo Alto, si el dominio que se está resolviendo es malicioso y puede bloquearlo o redirigirlo a un sinkhole.

Requisitos previos

  • Licencia de PAN-DB URL Filtering activa para categorías (y de DNS Security para DNS Security); ver Licensing y Subscriptions
  • Conectividad hacia la nube de URL (el firewall consulta PAN-DB); revisa DNS y Service Routes
  • Una regla de Security Policy (ver Security Policy Fundamentals)
  • Para ver la ruta completa de una URL en HTTPS, decryption (ver Decryption Forward Proxy). Sin decryption, el firewall puede categorizar por el nombre del sitio (host), pero no ve la ruta completa
  • Para DNS Security: los clientes deben pasar por el firewall para sus consultas DNS (o el firewall actuar como proxy DNS)

Opciones de acción por categoría

AcciónQué hace
allowPermite sin registrar
alertPermite y registra
blockBloquea y muestra una página de bloqueo
continueMuestra una página de advertencia; el usuario puede pulsar para continuar
overridePide una contraseña de administrador para continuar (se define en Device > Setup > Content-ID > URL Admin Override)

Deny frente a Drop en una regla. Cuando la regla tiene la categoría directamente, el Action Deny usa la acción de denegación de la aplicación (puede enviar un reset), y Drop descarta en silencio. Con un URL Filtering Profile, la regla debe ser Allow, y es el perfil el que decide bloquear.

Tres formas de usar URLs en el firewall:

  1. Un URL Filtering Profile adjunto a la regla.
  2. Una categoría en la sección Service/URL Category de la regla.
  3. Una Custom URL Category en la sección Service/URL Category de la regla.

Configuración (Ejemplo, Lab PCNSA)

A. Categoría directamente en una regla

  1. Policies > Security > Add > Name No Dating Sites.
  2. Source: Source Zone inside, Source Address User Subnets. Destination: Destination Zone outside.
  3. Service/URL Category > URL Category > Add: la categoría (por ejemplo dating).
  4. Actions: Action Deny (o Drop).
  5. Mueve la regla arriba de las reglas de permiso.
  6. Commit.

Para ver quién intentó entrar: Policies > Security > flecha de la regla > Log Viewer.

B. Custom URL Category

  1. Objects > Custom Objects > URL Category > Add.
  2. Name No FB-TW, Type URL List.
  3. Sites > Add: *.facebook.com/, facebook.com/, *.twitter.com/, twitter.com/ (el comodín * cubre los subdominios; agrega también el dominio sin comodín).
  4. OK.
  5. En una regla (nueva o existente): Service/URL Category > URL Category > Add y busca en Custom la categoría creada. Action Deny.
  6. Commit.

Con Type Category Match puedes combinar categorías predefinidas en una sola.

C. URL Filtering Profile

  1. Objects > Security Profiles > URL Filtering.
  2. Selecciona default y pulsa Clone (o Add). Name Our URL Filtering Profile.
  3. Pestaña Categories: en la tabla, para cada categoría elige Site Access y User Credential Submission. Arriba aparecen tus Custom URL Categories (marcadas con *) y External Dynamic URL Lists (marcadas con +). El enlace Check URL Category permite probar un sitio.
  4. Pestaña URL Filtering Settings: Log container page only y Safe Search Enforcement (HTTP Header Insertion tiene su propia pestaña).
  5. Pestaña User Credential Detection: protege contra el robo de credenciales en sitios de phishing.
  6. OK.
  7. Aplícalo: Policies > Security > columna Profile de la regla > Profile Type Profiles > URL Filtering Our URL Filtering Profile > OK. La regla debe tener Action Allow.
  8. Commit.

D. External Dynamic List de URLs

  1. Objects > External Dynamic Lists > Add > Name, Type URL List, Source (la URL del archivo de texto), Check for updates (por ejemplo Hourly).
  2. En el perfil de URL Filtering, la lista aparece en la sección External Dynamic URL Lists (marcada con +) para elegir su Site Access.

Cuando actualizas el archivo en el servidor, el firewall lo toma sin que cambies la configuración.

Excepciones por URL (Overrides)

Para excepciones puntuales sin crear una Custom URL Category, usa la pestaña Overrides del URL Filtering Profile (Block List y Allow List); estas listas se evalúan antes que las categorías.

E. Acción continue (aviso al usuario)

  1. En el perfil, pon la categoría en continue.
  2. El usuario ve una página de advertencia con un botón para continuar.
  3. Para que la página de respuesta funcione con HTTPS, necesitas decryption.

F. DNS Security

  1. Objects > Security Profiles > Anti-Spyware > (perfil) > pestaña DNS Policies.
  2. En la tabla de categorías DNS (malware, command-and-control, phishing, grayware, parked, etc.) elige la acción: allow, block o sinkhole, y el Log Severity.
  3. Con sinkhole, el firewall responde con una IP que apunta a un servidor sinkhole (por defecto, el de Palo Alto); así puedes identificar a los clientes infectados porque intentarán conectarse a esa IP.
  4. Activa Packet Capture si quieres capturar la consulta.
  5. Aplica el perfil Anti-Spyware a la regla (ver Security Profiles y Profile Groups).
  6. Commit.

Verificación

Comando o lugarQué debes verSi no lo ves
test url www.facebook.comLa categoría del sitio según PAN-DBSi dice unknown o falla, revisa la conectividad hacia la nube de URL y la licencia
show url-cloud statusEstado de la conexión con la nube de URLRevisa DNS, Internet y Service Route
Objects > Security Profiles > URL Filtering > Check URL CategoryCategoría actual y la acción del perfilÚtil para depurar un sitio puntual
Monitor > Logs > URL FilteringSitios visitados con categoría y acción (allowed, blocked, continue…)Si está vacío, la regla no tiene el perfil o no hay logging
Desde el cliente: visitar el sitio bloqueadoPágina de bloqueo o reset de conexiónSi carga, revisa el orden de las reglas y la acción de la categoría
Monitor > Logs > Threat (tipo spyware, DNS)Entradas de DNS Security con el dominio y la acciónSi no hay, el cliente no consulta por el firewall o el perfil no está aplicado
Desde un cliente: nslookup <dominio-de-prueba-de-DNS-Security>IP de sinkhole si la acción es sinkholeSi resuelve normal, el DNS no pasa por el firewall
show system external-list list (o Objects > External Dynamic Lists > List Entries)Entradas descargadas de la EDLSi está vacío, revisa la URL y la conectividad

Errores comunes

Un sitio bloqueado sigue cargando

  • Causa: otra regla Allow más arriba coincide primero, o el sitio está categorizado distinto de lo que crees.
  • Revisa: test url <sitio> y el orden de las reglas; el Log Viewer de la regla.
  • Solución: mueve la regla de bloqueo arriba o corrige la categoría.

Puse el perfil pero no bloquea

  • Causa: la regla tiene Action Deny o Drop (los perfiles solo actúan con Allow), o no se aplicó el perfil.
  • Solución: usa Allow con el perfil, o aplica la categoría directamente en la regla con Deny.

La categoría del sitio es incorrecta

  • Causa: PAN-DB lo clasificó diferente o es un sitio nuevo.
  • Solución: usa Check URL Category y envía una solicitud de cambio de categoría a Palo Alto desde ese sitio de prueba; mientras, crea una Custom URL Category.

Una Custom URL Category no coincide

  • Causa: el formato de la entrada no cubre el dominio (por ejemplo, *.facebook.com/ no incluye facebook.com/).
  • Solución: agrega ambas entradas.

El filtrado de HTTPS solo funciona con el nombre del sitio

  • Causa: sin decryption, el firewall no ve la ruta de la URL.
  • Solución: si necesitas filtrar por ruta (por ejemplo sitio.com/ruta), activa decryption para ese tráfico.

La EDL no se actualiza

  • Causa: la URL de origen no responde, hay un error de certificado o la frecuencia de revisión es larga.
  • Revisa: Objects > External Dynamic Lists > List Entries y request system external-list refresh type url name <nombre>.
  • Solución: corrige la URL y refresca manualmente para probar.

Todo el tráfico unknown

  • Causa: el firewall no puede consultar PAN-DB (sin licencia, Internet o DNS).
  • Solución: revisa show url-cloud status, Device > Licenses y los Service Routes.

DNS Security no registra nada

  • Causa: los clientes usan un DNS interno que sale por otro camino, o la licencia no está activa.
  • Solución: asegura que las consultas DNS externas pasen por el firewall; si los clientes consultan a un servidor interno, mira la IP de ese servidor en los logs.

El usuario ve una advertencia que no puede continuar (continue)

  • Causa: HTTPS sin decryption o un navegador que bloquea la página de respuesta.
  • Solución: activa decryption para ese tráfico o cambia la acción a block o alert.