Palo AltoのURLフィルタリングで宛先URLを確認する方法

Paloalto Paloalto
この記事は約3分で読めます。

Palo Altoを経由している通信について、実際にどのURLへアクセスしているのか確認したいことがあります。

通常のトラフィックログでは、宛先IPアドレスなどは確認できますが、アクセスしたURLを詳細に確認したい場合は、URLフィルタリングのログを利用する方法があります。

今回は、URLフィルタリングを利用して、PaloAltoを通過する通信の宛先URLを確認してみました。
 ※今回の方法ではURLフィルタリング機能を利用するため、利用する機能・ライセンス構成によっては追加のライセンスが必要になる場合があります。

今回は、Azure上に構築したVMSeriesで Bundle2ライセンスを利用し、 PANOSは 12.1.4-h5 を利用しています。

広告

1.Palo Altoで通信の宛先URLを確認する

今回の設定では、以下の流れでURLをログに記録します。

  1. カスタムURLカテゴリを作成
  2. URLフィルタリングプロファイルを作成
  3. セキュリティポリシーにURLフィルタリングプロファイルを設定
  4. コミット
  5. URLフィルタリングログを確認

1-1. カスタムURLカテゴリの作成

まず、URLフィルタリングで使用するカスタムURLカテゴリを作成します。

Object > Custom Objects > URL Category より、カスタムURLカテゴリを
サイト:*/ として作成します。

カスタムURLカテゴリの設定画面

今回は、Palo Altoを通過する通信のURLを幅広くログに記録するため、すべてのURLにマッチする設定にしています。

1-2. URLフィルタリングプロファイルの作成

次に、作成したカスタムURLカテゴリを利用するURLフィルタリングプロファイルを作成します。

Object > Security Profiles > URL Filtering より、上記で作成したカスタムURLカテゴリのパラメータを サイトアクセス:alert として設定し、プロファイルを作成します。

URLフィルタリングプロファイルの設定画面

今回の目的は通信をブロックすることではなく、URLをログに記録することなので、サイトアクセスのアクションは、alert にします。

alert にすることで、該当するURLへのアクセスをログとして記録できます。

1-3. セキュリティポリシーにURLフィルタリングプロファイルを設定

作成したURLフィルタリングプロファイルをセキュリティポリシーに設定します。

セキュリティポリシーのアクションは allow で設定します。 ※「deny」にするとログに出ません。

すべての通信を見たい場合にはポリシーの優先順位を最も高くして、すべての通信がこのポリシーに引っ掛かるように設定してください。

1-4. コミット

上記の設定追加をコミットします。

2.宛先URLの確認

Monitor > Logs > URL Filtering からログを確認します。

ログの確認画面

ログにはアクセスしたURLなどが表示されるため、通常のトラフィックログだけでは分かりにくかった、実際のWebアクセス先を確認することができます。

3.URLフィルタリングログを利用するときの注意点

今回の方法を利用する場合、いくつか注意点があります。

3-1. HTTPS通信について

HTTPS通信では通信内容が暗号化されています。

そのため、Palo AltoでどこまでURLを確認できるかは、SSL復号などの設定によって変わります。

「HTTPS通信だから必ず完全なURLが取得できる」というわけではない点には注意してください。

3-2. すべての通信がURLとして記録されるわけではない

URLフィルタリングは主にWebアクセスを対象とした機能です。

そのため、すべてのネットワーク通信について「宛先URL」が取得できるわけではありません。

IPアドレス宛ての通信や、URLフィルタリングの対象外となる通信では、期待した情報が表示されない場合があります。

3-3. ログが大量になる可能性がある

今回はカスタムURLカテゴリに */ を設定しているため、対象となる通信が多い環境では大量のURLログが生成される可能性があります。

実際の運用環境では、必要な通信だけを対象にするなど、セキュリティポリシーの条件を絞ることをおすすめします。