URL Filtering y DNS Security
Resumen
URL Filtering decide a qué sitios web pueden entrar los usuarios, clasificándolos por categorías (noticias, redes sociales, citas, malware, phishing…). Palo Alto mantiene una base de datos en la nube (PAN-DB) que dice a qué categoría pertenece cada sitio; tú eliges qué hacer con cada categoría: permitir, solo registrar (alert), bloquear, pedir confirmación al usuario (continue) o pedir una contraseña de administrador (override).
Hay tres formas de usar URLs en el firewall: un URL Filtering Profile adjunto a una regla Allow, una categoría puesta directamente en la regla (pestaña Service/URL Category) y una Custom URL Category (tu propia lista de sitios). Las External Dynamic Lists permiten mantener una lista de URLs fuera del firewall. DNS Security complementa esto actuando antes de que el usuario llegue al sitio: consulta, en la nube de Palo Alto, si el dominio que se está resolviendo es malicioso y puede bloquearlo o redirigirlo a un sinkhole.
Requisitos previos
- Licencia de PAN-DB URL Filtering activa para categorías (y de DNS Security para DNS Security); ver Licensing y Subscriptions
- Conectividad hacia la nube de URL (el firewall consulta PAN-DB); revisa DNS y Service Routes
- Una regla de Security Policy (ver Security Policy Fundamentals)
- Para ver la ruta completa de una URL en HTTPS, decryption (ver Decryption Forward Proxy). Sin decryption, el firewall puede categorizar por el nombre del sitio (host), pero no ve la ruta completa
- Para DNS Security: los clientes deben pasar por el firewall para sus consultas DNS (o el firewall actuar como proxy DNS)
Opciones de acción por categoría
| Acción | Qué hace |
|---|---|
| allow | Permite sin registrar |
| alert | Permite y registra |
| block | Bloquea y muestra una página de bloqueo |
| continue | Muestra una página de advertencia; el usuario puede pulsar para continuar |
| override | Pide una contraseña de administrador para continuar (se define en Device > Setup > Content-ID > URL Admin Override) |
Deny frente a Drop en una regla. Cuando la regla tiene la categoría directamente, el Action Deny usa la acción de denegación de la aplicación (puede enviar un reset), y Drop descarta en silencio. Con un URL Filtering Profile, la regla debe ser Allow, y es el perfil el que decide bloquear.
Tres formas de usar URLs en el firewall:
- Un URL Filtering Profile adjunto a la regla.
- Una categoría en la sección Service/URL Category de la regla.
- Una Custom URL Category en la sección Service/URL Category de la regla.
Configuración (Ejemplo, Lab PCNSA)
A. Categoría directamente en una regla
- Policies > Security > Add > Name
No Dating Sites. - Source: Source Zone
inside, Source AddressUser Subnets. Destination: Destination Zoneoutside. - Service/URL Category > URL Category > Add: la categoría (por ejemplo
dating). - Actions: Action
Deny(oDrop). - Mueve la regla arriba de las reglas de permiso.
- Commit.
Para ver quién intentó entrar: Policies > Security > flecha de la regla > Log Viewer.
B. Custom URL Category
- Objects > Custom Objects > URL Category > Add.
- Name
No FB-TW, TypeURL List. - Sites > Add:
*.facebook.com/,facebook.com/,*.twitter.com/,twitter.com/(el comodín*cubre los subdominios; agrega también el dominio sin comodín). - OK.
- En una regla (nueva o existente): Service/URL Category > URL Category > Add y busca en
Customla categoría creada. ActionDeny. - Commit.
Con Type Category Match puedes combinar categorías predefinidas en una sola.
C. URL Filtering Profile
- Objects > Security Profiles > URL Filtering.
- Selecciona
defaulty pulsa Clone (o Add). NameOur URL Filtering Profile. - Pestaña Categories: en la tabla, para cada categoría elige Site Access y User Credential Submission. Arriba aparecen tus Custom URL Categories (marcadas con
*) y External Dynamic URL Lists (marcadas con+). El enlace Check URL Category permite probar un sitio. - Pestaña URL Filtering Settings: Log container page only y Safe Search Enforcement (HTTP Header Insertion tiene su propia pestaña).
- Pestaña User Credential Detection: protege contra el robo de credenciales en sitios de phishing.
- OK.
- Aplícalo: Policies > Security > columna Profile de la regla > Profile Type
Profiles> URL FilteringOur URL Filtering Profile> OK. La regla debe tener ActionAllow. - Commit.
D. External Dynamic List de URLs
- Objects > External Dynamic Lists > Add > Name, Type
URL List, Source (la URL del archivo de texto), Check for updates (por ejemploHourly). - En el perfil de URL Filtering, la lista aparece en la sección External Dynamic URL Lists (marcada con
+) para elegir su Site Access.
Cuando actualizas el archivo en el servidor, el firewall lo toma sin que cambies la configuración.
Excepciones por URL (Overrides)
Para excepciones puntuales sin crear una Custom URL Category, usa la pestaña Overrides del URL Filtering Profile (Block List y Allow List); estas listas se evalúan antes que las categorías.
E. Acción continue (aviso al usuario)
- En el perfil, pon la categoría en
continue. - El usuario ve una página de advertencia con un botón para continuar.
- Para que la página de respuesta funcione con HTTPS, necesitas decryption.
F. DNS Security
- Objects > Security Profiles > Anti-Spyware > (perfil) > pestaña DNS Policies.
- En la tabla de categorías DNS (malware, command-and-control, phishing, grayware, parked, etc.) elige la acción:
allow,blockosinkhole, y el Log Severity. - Con
sinkhole, el firewall responde con una IP que apunta a un servidor sinkhole (por defecto, el de Palo Alto); así puedes identificar a los clientes infectados porque intentarán conectarse a esa IP. - Activa Packet Capture si quieres capturar la consulta.
- Aplica el perfil Anti-Spyware a la regla (ver Security Profiles y Profile Groups).
- Commit.
Verificación
| Comando o lugar | Qué debes ver | Si no lo ves |
|---|---|---|
test url www.facebook.com | La categoría del sitio según PAN-DB | Si dice unknown o falla, revisa la conectividad hacia la nube de URL y la licencia |
show url-cloud status | Estado de la conexión con la nube de URL | Revisa DNS, Internet y Service Route |
| Objects > Security Profiles > URL Filtering > Check URL Category | Categoría actual y la acción del perfil | Útil para depurar un sitio puntual |
| Monitor > Logs > URL Filtering | Sitios visitados con categoría y acción (allowed, blocked, continue…) | Si está vacío, la regla no tiene el perfil o no hay logging |
| Desde el cliente: visitar el sitio bloqueado | Página de bloqueo o reset de conexión | Si carga, revisa el orden de las reglas y la acción de la categoría |
| Monitor > Logs > Threat (tipo spyware, DNS) | Entradas de DNS Security con el dominio y la acción | Si no hay, el cliente no consulta por el firewall o el perfil no está aplicado |
Desde un cliente: nslookup <dominio-de-prueba-de-DNS-Security> | IP de sinkhole si la acción es sinkhole | Si resuelve normal, el DNS no pasa por el firewall |
show system external-list list (o Objects > External Dynamic Lists > List Entries) | Entradas descargadas de la EDL | Si está vacío, revisa la URL y la conectividad |
Errores comunes
Un sitio bloqueado sigue cargando
- Causa: otra regla Allow más arriba coincide primero, o el sitio está categorizado distinto de lo que crees.
- Revisa:
test url <sitio>y el orden de las reglas; el Log Viewer de la regla. - Solución: mueve la regla de bloqueo arriba o corrige la categoría.
Puse el perfil pero no bloquea
- Causa: la regla tiene Action
DenyoDrop(los perfiles solo actúan conAllow), o no se aplicó el perfil. - Solución: usa
Allowcon el perfil, o aplica la categoría directamente en la regla conDeny.
La categoría del sitio es incorrecta
- Causa: PAN-DB lo clasificó diferente o es un sitio nuevo.
- Solución: usa Check URL Category y envía una solicitud de cambio de categoría a Palo Alto desde ese sitio de prueba; mientras, crea una Custom URL Category.
Una Custom URL Category no coincide
- Causa: el formato de la entrada no cubre el dominio (por ejemplo,
*.facebook.com/no incluyefacebook.com/). - Solución: agrega ambas entradas.
El filtrado de HTTPS solo funciona con el nombre del sitio
- Causa: sin decryption, el firewall no ve la ruta de la URL.
- Solución: si necesitas filtrar por ruta (por ejemplo
sitio.com/ruta), activa decryption para ese tráfico.
La EDL no se actualiza
- Causa: la URL de origen no responde, hay un error de certificado o la frecuencia de revisión es larga.
- Revisa: Objects > External Dynamic Lists > List Entries y
request system external-list refresh type url name <nombre>. - Solución: corrige la URL y refresca manualmente para probar.
Todo el tráfico unknown
- Causa: el firewall no puede consultar PAN-DB (sin licencia, Internet o DNS).
- Solución: revisa
show url-cloud status, Device > Licenses y los Service Routes.
DNS Security no registra nada
- Causa: los clientes usan un DNS interno que sale por otro camino, o la licencia no está activa.
- Solución: asegura que las consultas DNS externas pasen por el firewall; si los clientes consultan a un servidor interno, mira la IP de ese servidor en los logs.
El usuario ve una advertencia que no puede continuar (continue)
- Causa: HTTPS sin decryption o un navegador que bloquea la página de respuesta.
- Solución: activa decryption para ese tráfico o cambia la acción a
blockoalert.