StudyToCert

NGFW Engineer / Lecciones · English

Palo Alto Networks Certified Next-Generation Firewall Engineer NGFW-Engineer

Zonas de seguridad: tipos de zona, una zona por interfaz, reglas predeterminadas intrazone e interzone, habilitación de User-ID por zona

Una zona de seguridad es un grupo con nombre de interfaces que comparten el mismo nivel de confianza, como Trust, Untrust o DMZ. La política de seguridad de Palo Alto se escribe entre zonas, no entre interfaces, así que las zonas son la columna vertebral de cada regla que escribirás. El tráfico siempre se clasifica por una zona de origen (por donde entró) y una zona de destino (por donde saldrá).

Las zonas tienen tipos que deben coincidir con las interfaces que se colocan en ellas: Layer 3, Layer 2, Virtual Wire, Tap, Tunnel y External. Una interfaz Layer 3 solo puede unirse a una zona Layer 3, una interfaz vwire solo a una zona Virtual Wire, y así sucesivamente. El tipo External es especial: solo existe en firewalls multi-vsys y representa otro sistema virtual; se usa para el tráfico que pasa entre vsys. El tipo de zona Tunnel se usa con la inspección de contenido de túneles (tunnel content inspection), donde el firewall inspecciona el tráfico transportado dentro de un túnel en texto claro.

La regla clave es que una interfaz (o subinterfaz) pertenece exactamente a una zona, mientras que una zona puede contener muchas interfaces. Por eso las subinterfaces son tan útiles: dos VLAN en el mismo puerto pueden estar en zonas diferentes. El tráfico que entra y sale por interfaces de la misma zona es intrazone; el tráfico que cruza de una zona a otra distinta es interzone.

Al final de cada rulebase hay dos reglas predefinidas. intrazone-default permite el tráfico dentro de la misma zona, e interzone-default deniega el tráfico entre zonas diferentes. Ninguna registra logs de forma predeterminada. Puedes sobrescribirlas (selecciona la regla y haz clic en Override) para habilitar el registro o adjuntar perfiles de seguridad, lo cual es una buena práctica común para que el tráfico interzone denegado aparezca en el Traffic log. No puedes eliminarlas, y cualquier regla que escribas por encima de ellas tiene prioridad, porque la rulebase se evalúa de arriba hacia abajo y gana la primera coincidencia.

Las zonas también controlan dónde se ejecuta User-ID. En la configuración de la zona hay una casilla 'Enable User Identification'. Cuando está habilitada, el firewall asocia las direcciones IP de esa zona con nombres de usuario, de modo que los usuarios de origen aparecen en los logs y las reglas basadas en usuarios o grupos pueden coincidir. Habilítala solo en zonas internas donde realmente están tus usuarios. Habilitarla en una zona orientada a Internet es un riesgo conocido: puede hacer que el firewall intente sondear o exponer información de User-ID para direcciones no confiables. Puedes acotar aún más la asociación con listas de redes de inclusión y exclusión.

Las zonas también son donde se adjuntan los perfiles de protección de zona, y son la unidad por la que se resumen los logs y los reportes. En la interfaz web las creas en Network > Zones y asignas las interfaces ahí mismo o en la propia interfaz.

Términos clave

Security zone (zona de seguridad)
Un grupo lógico de interfaces con el mismo nivel de confianza al que hacen referencia las políticas de seguridad y de NAT.
intrazone-default
La regla predefinida que permite el tráfico cuya zona de origen y de destino son la misma; no se registra de forma predeterminada.
interzone-default
La regla predefinida que deniega el tráfico entre zonas diferentes; no se registra de forma predeterminada.
External zone (zona externa)
Un tipo de zona usado en firewalls multi-vsys para representar otro sistema virtual en el tráfico entre vsys.
Ejemplo real

Dos servidores web están en la zona DMZ en subinterfaces diferentes. El tráfico entre ellos es intrazone y está permitido de forma predeterminada, lo que preocupa al auditor. Agregas una regla explícita DMZ-a-DMZ que permite solo la aplicación necesaria y, debajo, una regla de denegación con registro, de modo que el movimiento lateral entre los servidores queda restringido y visible.

Consejo para el examen: Recuerda los valores predeterminados: intrazone permitido, interzone denegado, ninguno registrado. Las preguntas del examen suelen preguntar por qué el tráfico denegado no aparece en el Traffic log; la respuesta es que hay que sobrescribir interzone-default para habilitar el registro.

Comprueba lo que sabes

¿Puede una interfaz Layer 3 pertenecer a dos zonas?

No. Cada interfaz o subinterfaz pertenece exactamente a una zona; usa subinterfaces si necesitas zonas diferentes en un mismo puerto.

¿Dónde se debe activar 'Enable User Identification'?

Solo en zonas internas de confianza donde se originan los usuarios, nunca en zonas no confiables orientadas a Internet.

¿Qué le ocurre al tráfico de Trust a DMZ si ninguna regla coincide con él?

Llega a interzone-default y se deniega, sin registrarse a menos que se sobrescriba la regla.

Estudia NGFW Engineer gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudio