JJNET Blog
即刻訂閱,第一時間掌握最新資訊、產業趨勢與鉅晶獨到見解,助您在數位時代搶得先機、領先一步!
鉅晶成立於2009年,專注於網路通訊相關產品的解決方案代理商
About JJNet Overseas Offices
每一個里程碑,見證我們的卓越成就
誠摯的邀請您加入鉅晶這個大家庭
在數位轉型浪潮下,人工智慧(AI)已成為企業提升營運效率與強化競爭力的核心技術。然而,要讓 AI 真正落地並發揮價值,企業必須同時確保資料安全、基礎架構穩定性與系統整合能力,否則 AI 難以在企業內部大規模推廣與持續應用。
ZTNA(Zero Trust Network Access)是零信任架構在網路存取層面的具體實踐,透過雲端SaaS服務,改善了傳統VPN硬體暴露於Internet上的風險,避免網路邊界遭到突破時,所有內部網路都可能遭到入侵的潛在威脅,同時又可以確保只有對的人,在對的時間,用對的設備,才能存取對的資源,是企業更安全、更靈活、更具韌性的遠端存取解決方案。
Palo Alto Networks Cortex XSIAM(Extended Security Intelligence and Automation Management)3.0 是一套重新定義 SOC 營運模式的雲原生平台,整合 SIEM、SOAR、EDR、UEBA 與威脅情報於單一架構中,從設計之初即以高可擴展性、AI 驅動與自動化為核心。
HTTPS 與 SSH 讓網路通訊更安全,卻也可能成為攻擊與資料外洩的隱身通道。本文整理 PA 防火牆流量解密的目的、類型、導入重點與不適合解密的情境,協助企業建立兼顧安全與合規的加密流量防護。
為什麼 HTTPS 還需要被檢查?
SSL/TLS 的初衷是保護資料隱私、完整性與身分驗證。當使用者連線到網站時,資料會被加密,避免在網路傳輸過程中遭到竊聽或竄改。然而,對企業資安來說,這也帶來新的盲點:傳統防火牆若只能看到連線標頭,卻看不到加密內容,就難以判斷其中是否包含惡意程式、釣魚頁面、C2 通訊或敏感資料外傳。
PA 防火牆如何解密?

Palo Alto Networks 防火牆可依流量方向與應用情境,使用三種主要解密方式。SSL Forward Proxy 適用於內部使用者對外上網,防火牆會在 Client 與 Server 之間扮演 SSL Proxy,建立兩段加密通道,將流量解密檢查後再重新加密送出。這種方式不需要外部網站的私鑰,重點在於企業端點必須信任防火牆的 Forward Trust CA。
對外服務也能檢查

SSL Inbound Inspection 則適用於企業自行對外提供的 HTTPS 服務,例如入口網站、客戶平台或 API 服務。由於企業擁有該伺服器的憑證與私鑰,因此可將憑證匯入防火牆,使防火牆在流量進入內部伺服器前進行威脅檢測,降低漏洞利用與惡意請求進入系統的風險。
SSH Tunnel 也不能忽略
除了 HTTPS,SSH 也常被用來建立加密通道。正常 SSH 可用於遠端管理與檔案傳輸,但 SSH Tunnel 可能被用來包覆 RDP、HTTP 或資料庫連線,甚至成為惡意程式回傳資料的管道。透過 SSH Proxy,PA 防火牆可以判斷流量是一般 ssh 還是 SSH tunnel,並透過 Security Policy 進一步控管。
導入時要注意什麼?
解密不建議一次全面開啟。企業應先盤點法規、隱私與應用限制,再從可控端點與一般上網情境分階段導入。金融、醫療、人資、政府或軍事相關資料可能不適合解密;使用 mTLS、Certificate Pinning、無法安裝企業 CA 的端點,或採用不支援 Cipher 的服務,也可能需要排除。PA 防火牆提供 SSL Decryption Exclusion 清單,可搭配 URL Category 與自訂網域排除,降低服務中斷風險。
如何確認是否成功?
導入後可從 Monitor > Logs > Traffic 檢查 Decrypted 欄位是否為 Yes,並搭配 Decryption Policy、Decryption Profile 與 Security Policy 逐步調整。正確的做法不是單純「全部解密」,而是讓企業在合法合規的前提下,看見真正需要被檢查的加密內容。
即刻訂閱,第一時間掌握最新資訊、產業趨勢與鉅晶獨到見解,助您在數位時代搶得先機、領先一步!