Palo Alto 防火牆URL過濾與應用服務頁面封鎖功能

目錄

本篇文章將介紹Palo Alto防火牆針對封鎖URL以及第七層應用程式的限制功能,以下是主要的兩種功能:

  1. Application Block Page
  2. URL Filtering and Category Match Block Page

到Device→Response Pages找到Application Block Page,要確保是啟用的狀態

點選Application Block Page匯出預設的block頁面程式

匯出之後是一個txt的html檔案,可以編輯這個Block Page的html

最後我改成這樣

然後再放回PA的Block Page,點選Application Block Page→Import

之後這條就可以選擇你放進去的Block Page

然後URL Filtering and Category Match Block Page也做一樣的事情

Application Block Policy

到Policy→Security的頁面新增Block Policy,可以指定特定的,我是用any source到any destination,這邊我是用block application,針對facebook的所有功能

URL category就application-default就行

最後把facebook-base application給Deny掉

設定好之後就OK

URL Filtering Block Profile

到Objects→Security Profiles→URL Filtering,會有一個default的但不能編輯,所以我們clone default的那組,將其Export出來

然後我們編輯clone出來的profile,我們先把全部的category block掉,按Site Access→Set All Actions→block,就可以全部block掉

好了之後按下OK,之後再回到Policy新增一條針對URL Block的Policy:Policy→Security→Add

Source跟Destination我都先給any,Application除了block的之外都要給他通過

URL Category就用application-default的

而Action的部分除了URL Filtering要block的之外都允許通過,而Profile把URL Filtering的Block Policy放進來

好了之後按OK,把Policy的順序調一下,先把Block URL往前調,先block掉url,再block掉特定的application

Interface management

Network→Interfaces Mgmt

要確定Interface有開Response Pages才能顯示Block Page

並且確認出去的網卡是該Interface Management的

都確認完之後就可以測試

Policy Test

需要License才能測到Log,Application License過期不能Block,URL Filtering License過期不能Block

發佈留言

發佈留言必須填寫的電子郵件地址不會公開。 必填欄位標示為 *