Dette er en post med anbefalinger til oppsett av brannmurer, med eksempler fra Palo Alto Networks.
Å adressere VG testen er veldig viktig for å være mer motstandsdyktig mot uønsket aktivitet. En viktig parameter for å komme i mål med dette arbeidet er å lage noen generisk regler som tar unna mye av trafikken, og i denne sammenheng snakker vi om Microsoft og Windows updates.
Software Update Application Filter
Palo Alto Networks har en funksjon som heter Application Filter. I dette tilfellet lager man dette på Sub-Category “Software Update”, og dermed samler man software update App-ID’er som man kan legge til en regel.
Fellesnevneren for denne regelen, og regelen med ssl og web-browsing, sammen med URL category “PAN-Windows-Update”, er at File Blocking er satt til alert for å ikke sperre de nødvendige kjørbare filene.
Microsoft referanser
Her er noen Microsoft artikler som dokumenterer hva de trenger:
- https://learn.microsoft.com/en-us/troubleshoot/windows-client/installing-updates-features-roles/windows-update-issues-troubleshooting
- https://learn.microsoft.com/en-us/windows-server/administration/windows-server-update-services/deploy/2-configure-wsus
URL’ene man bruker i regelsettet
update.microsoft.com
*.update.microsoft.com
download.microsoft.com
*.download.microsoft.com
*.windowsupdate.com
windowsupdate.microsoft.com
*.windowsupdate.microsoft.com
#
amupdatedl.microsoft.com
definitionupdates.microsoft.com
download.visualstudio.microsoft.com
#
*.delivery.mp.microsoft.com
*.dl.delivery.mp.microsoft.com
dl.delivery.mp.microsoft.com
*.prod.do.dsp.mp.microsoft.com
tsfe.trafficshaping.dsp.mp.microsoft.com
bspmts.mp.microsoft.com
*.do.dsp.mp.microsoft.com
#
*.emdl.ws.microsoft.com
#
ntservicepack.microsoft.com
#
wustat.windows.com
#
stats.microsoft.com
*.data.microsoft.com
smartscreen-prod.microsoft.com
*.manage.microsoft.com
*.officecdn.microsoft.com
blob.core.windows.net
config.office.com
go.microsoft.com
officecdn.microsoft.com
sccmconnected-a01.cloudapp.net
*.wdcp.microsoft.com
*.wdcpalt.microsoft.com
*.wd.microsoft.com
*.akamaiedge.net
*.akamaitechnologies.com
configmgrbits.azureedge.net
urs.microsoft.com
login.microsoftonline.us
aka.ms
*.stackpathedge.net
Slik ser reglene ut

Lurer du på noe, spør…
Spør meg, eller i Facebook gruppen Palo Alto Networks User Group Norway, om det er noe du lurer på.

Leave a Reply