Firewall Paloalto : Novedades 5.0
Más de 60 novedades presentadas en la
nueva versión 5.0 del PANOS, eso es bueno, se disponen de muchas
funcionalidades nuevas y también refleja que tenía muchas cosas que
mejorar :) .
Se lo ha puesto pelín más dificil a sus competidores.
- Mejoras en la definición de las políticas de aplicaciones, porque a veces no resultaba sencillo (y en algunos casos sigue siendo así) la elaboración de políticas de seguridad basadas en aplicaciones, debido a que el handshaking para detectar una aplicación era demasiado largo. Esto es debido a que no es/era posible detectar una aplicación hasta que no se produce un númeroso intercambio de paquetes, esto provoca/provocaba que había además que permitir los protocolos subyacentes, de más bajo nivel (HTTP, RPC, etc) para permitir el paso de los paquetes iniciales de la aplicación y complica la definición de las políticas, limitando en la práctica el uso de la política de aplicaciones ya que había que dejar la puerta abierta al protocolo subyacente (de más bajo nivel )y ofreciendo un control menos granular de las aplicaciones , al final y grosso modo , si tenía que permitir inicialmente http para detectar una aplicación, tenía que seguir dejando pasar el tráfico http casi al completo eliminando la ventaja del control de aplicaciones.
- Mejoras en el agente de identificación de usuarios, ya no es necesario instalar un agente en un windows para llevar a cabo esta funcionalidad y es el propio firewall el que contacta con el directorio activo, de esta manera eliminamos un punto de fallo y simplificamos los despliegues del firewall en entornos medianos. Para despliegues grandes, el proceso de autenticación se comería demasiados recursos del firewall y se sigue recomendando la instalación de un agente.
- IPv6, bueno, a partir de la 5.0 ya podemos decir que el paloalto “habla” IPv6 y no solo lo soporta.
- En cuanto a la inspección de contenidos , dos novedades importantes :
- La creación de un sistema de filtrado de URLpropio de paloalto (eliminándo la dependencia de brightcloud) y la implantación del servicio Wildfire, servicio de detección de malware en la nube, imprescindible en cualquier arquitectura de seguridad en la actualidad.
- En el apartado del networking, se amplía el tamaño de la tabla ARP de los equipos pequeños (PA500 y PA2020), más que una mejora es una necesidad cubierta.
- En las VPNs, se mejora el soporte de tecnologías de terceros para establecer las VPN (otra necesidad cubierta) y se añade una funcionalidad “pre-logon” muy interesante para entornos donde necesitemos asegurar un mínimo de conectividad en caso de pérdida de contraseñas, aunque creo que irá más orientado a empezar a ofrecer funcionalidades de conectividad remota a dispositivos BYOD que necesiten un proceso previo antes de ser auténticados o “registrados”.
- Impresionante los avances y las posibilidades que ofrece el API XML abierto para gestión y configuración de los equipos.
En resumen, un pasito más de Paloalto
para mantenerse como líder en el sector de los NGFW.
No hay comentarios:
Publicar un comentario