為什麼 HTTPS 還需要被檢查?
SSL/TLS 的初衷是保護資料隱私、完整性與身分驗證。當使用者連線到網站時,資料會被加密,避免在網路傳輸過程中遭到竊聽或竄改。然而,對企業資安來說,這也帶來新的盲點:傳統防火牆若只能看到連線標頭,卻看不到加密內容,就難以判斷其中是否包含惡意程式、釣魚頁面、C2 通訊或敏感資料外傳。
PA 防火牆如何解密?
Palo Alto Networks 防火牆可依流量方向與應用情境,使用三種主要解密方式。SSL Forward Proxy 適用於內部使用者對外上網,防火牆會在 Client 與 Server 之間扮演 SSL Proxy,建立兩段加密通道,將流量解密檢查後再重新加密送出。這種方式不需要外部網站的私鑰,重點在於企業端點必須信任防火牆的 Forward Trust CA。
對外服務也能檢查
SSL Inbound Inspection 則適用於企業自行對外提供的 HTTPS 服務,例如入口網站、客戶平台或 API 服務。由於企業擁有該伺服器的憑證與私鑰,因此可將憑證匯入防火牆,使防火牆在流量進入內部伺服器前進行威脅檢測,降低漏洞利用與惡意請求進入系統的風險。
SSH Tunnel 也不能忽略
導入時要注意什麼?
解密不建議一次全面開啟。企業應先盤點法規、隱私與應用限制,再從可控端點與一般上網情境分階段導入。金融、醫療、人資、政府或軍事相關資料可能不適合解密;使用 mTLS、Certificate Pinning、無法安裝企業 CA 的端點,或採用不支援 Cipher 的服務,也可能需要排除。PA 防火牆提供 SSL Decryption Exclusion 清單,可搭配 URL Category 與自訂網域排除,降低服務中斷風險。
如何確認是否成功?
導入後可從 Monitor > Logs > Traffic 檢查 Decrypted 欄位是否為 Yes,並搭配 Decryption Policy、Decryption Profile 與 Security Policy 逐步調整。正確的做法不是單純「全部解密」,而是讓企業在合法合規的前提下,看見真正需要被檢查的加密內容。