JJNET 部落格

看不見的 HTTPS 風險:為什麼企業需要 Palo Alto Networks 流量解密?

作者:JJNET | Aug 5, 2026, 2:00:01 AM

 

為什麼 HTTPS 還需要被檢查?

SSL/TLS 的初衷是保護資料隱私、完整性與身分驗證。當使用者連線到網站時,資料會被加密,避免在網路傳輸過程中遭到竊聽或竄改。然而,對企業資安來說,這也帶來新的盲點:傳統防火牆若只能看到連線標頭,卻看不到加密內容,就難以判斷其中是否包含惡意程式、釣魚頁面、C2 通訊或敏感資料外傳。

PA 防火牆如何解密?

Palo Alto Networks 防火牆可依流量方向與應用情境,使用三種主要解密方式。SSL Forward Proxy 適用於內部使用者對外上網,防火牆會在 Client 與 Server 之間扮演 SSL Proxy,建立兩段加密通道,將流量解密檢查後再重新加密送出。這種方式不需要外部網站的私鑰,重點在於企業端點必須信任防火牆的 Forward Trust CA。

對外服務也能檢查

SSL Inbound Inspection 則適用於企業自行對外提供的 HTTPS 服務,例如入口網站、客戶平台或 API 服務。由於企業擁有該伺服器的憑證與私鑰,因此可將憑證匯入防火牆,使防火牆在流量進入內部伺服器前進行威脅檢測,降低漏洞利用與惡意請求進入系統的風險。

SSH Tunnel 也不能忽略

除了 HTTPS,SSH 也常被用來建立加密通道。正常 SSH 可用於遠端管理與檔案傳輸,但 SSH Tunnel 可能被用來包覆 RDP、HTTP 或資料庫連線,甚至成為惡意程式回傳資料的管道。透過 SSH Proxy,PA 防火牆可以判斷流量是一般 ssh 還是 SSH tunnel,並透過 Security Policy 進一步控管。 

導入時要注意什麼?

解密不建議一次全面開啟。企業應先盤點法規、隱私與應用限制,再從可控端點與一般上網情境分階段導入。金融、醫療、人資、政府或軍事相關資料可能不適合解密;使用 mTLS、Certificate Pinning、無法安裝企業 CA 的端點,或採用不支援 Cipher 的服務,也可能需要排除。PA 防火牆提供 SSL Decryption Exclusion 清單,可搭配 URL Category 與自訂網域排除,降低服務中斷風險。

如何確認是否成功? 

導入後可從 Monitor > Logs > Traffic 檢查 Decrypted 欄位是否為 Yes,並搭配 Decryption Policy、Decryption Profile 與 Security Policy 逐步調整。正確的做法不是單純「全部解密」,而是讓企業在合法合規的前提下,看見真正需要被檢查的加密內容。