SIGN IN YOUR ACCOUNT TO HAVE ACCESS TO DIFFERENT FEATURES

FORGOT YOUR PASSWORD?

FORGOT YOUR DETAILS?

AAH, WAIT, I REMEMBER NOW!
GET SOCIAL
  • BLOG
  • SECURITY ALERTS
  • CONTATO
  • PRIVACIDADE
  • SOBRE
  • LOGIN

Brainwork

  • Certificação
  • Cisco
  • Informação
  • Linux
  • Microsoft
  • Network
  • Security
  • UC
  • Virtualização
  • Wireless
  • Home
  • Cisco
  • PIX/ASA URL Filtering – 5 passos para o sucesso
14/05/2025

PIX/ASA URL Filtering – 5 passos para o sucesso

PIX/ASA URL Filtering – 5 passos para o sucesso

by Leandro Oliveira / sexta-feira, 07 novembro 2008 / Published in Cisco, Security

Assim como os routers o ASA e o PIX a partir da versão de OS 7.2 são capazes de realizar filtros de URL com base em listas criadas por seus administradores. No caso do PIX/ASA esta função é realizada pela criação de expressões regulares (regex) associada a feature de Modular Policy Framework (MPF).

Mas atenção, este modelo de configuração não realiza o bloqueio de todo tipo de aplicação, para realizar o bloqueio efetivo de arquivos, por exemplo, se faz necessário a inserção de um appliance dedicado como o Ironport ou um módulo CSC no caso do ASA. O bloqueio de URLs em conexões HTTPS também não é possível.

Limitações a parte, vamos ao que interessa, mãos à massa :-). Como exemplo vamos bloquear algumas extensões de arquivos e algumas URLs.

1º Passo: Criação das expressões regulares

Aqui criamos duas linhas de expressões regulares, listando extensões EXE, COM, BAT, PIF, VBS e WSH.

regex urllist1 ".*\.([Ee][Xx][Ee]|[Cc][Oo][Mm]|[Bb][Aa][Tt]) HTTP/1.[01]"
regex urllist2 ".*\.([Pp][Ii][Ff]|[Vv][Bb][Ss]|[Ww][Ss][Hh]) HTTP/1.[01]"

Para o bloqueio de URLs o processo é o mesmo.

regex domainlist1 "\.playboy\.com\.br"
regex domainlist2 "\.youtube\.com"

Crie expressões para captura do application header e o tipo de conteúdo.

regex contenttype "Content-Type"
regex applicationheader "application/.*"

2º Passo: Determine o sentido do tráfego onde a inspeção será realizada

Para este processo a criação de ACLs se faz necessária.

access-list inside_mpc extended permit tcp any any eq www

3º Passo: Agrupe as expressões regulares

Afim de agrupar as expressões regulares e o access-list e até mesmo para conseguir inseri-las em um policy-map crie class-maps para as mesmas.

class-map type regex match-any DomainBlockList
match regex domainlist1
match regex domainlist2

class-map type inspect http match-all BlockDomainsClass
match request header host regex class DomainBlockList

class-map type regex match-any URLBlockList
match regex urllist1
match regex urllist2

class-map type inspect http match-all AppHeaderClass
match response header regex contenttype regex applicationheader

class-map httptraffic
match access-list inside_mpc

class-map type inspect http match-all BlockURLsClass
match request uri regex class URLBlockList

4º Passo: Crie um policy-map

Para atribuir ações a cada um dos class-maps criados crie um policy-map.

policy-map type inspect http http_inspection_policy
parameters
  protocol-violation action drop-connection
class AppHeaderClass
  drop-connection log
match request method connect
  drop-connection log
class BlockDomainsClass
  reset log
class BlockURLsClass
  reset log

Atribuia este policy-map dentro de um outro policy-map maior, que efetivamente será aplicado à interface.

policy-map inside-policy
class httptraffic
  inspect http http_inspection_policy

5º Passo: Aplique a política

Aplique o policy-map a interface por onde o tráfego se origina.

service-policy inside-policy interface inside

A partir deste momento o PIX/ASA passa a filtrar as URLs cadastradas, neste caso realizando um reset para aquelas que derem match a política, para debugar os acessos o comando "debug http" pode ser usado.

Para o bloqueio de novas URLs, basta criar expressões regulares como exemplificado no passo 1 e cadastrar estas dentro do class-map específico como exibido no passo 2, sem precisar alterar qualquer outra configuração. Espero ter ajudado, até a próxima :-).

Relacionado

About Leandro Oliveira

Especialista em redes, automação e desenvolvimento com anos de experiência em infraestrutura de TI. Apaixonado por simplificar processos complexos e compartilhar conhecimentos sobre ferramentas e tendências tecnológicas.

What you can read next

Cisco muda postura e ataca concorrentes
Casa nova
Novo CCNP a partir de março

4 Comments to “ PIX/ASA URL Filtering – 5 passos para o sucesso”

  1. Reynaldo says :
    13/07/2011 at 19:22

    Olá Leandro, muito com esse post.

    Em relação a esse bloqueio, está ok, testado e aprovado.
    A pergunta.Existe alguma forma de criar exceção?-Ou seja, alguns IPs tenham acesso completo e a regra funcione para os demais endereços?

  2. Big t says :
    14/05/2012 at 12:22

    Oi caro Andre Ortega.

    Antes permite me lhe disculpar pelo tempo da minha resposta em funçao da sua… talvez devido ao fuso horário daque onde estou.

    Meu amigo, meus profundos agradecimentos pela partilha de informaçao que vc me prestou. agradeço lhe do fundo do coraçao, sendo pela primeira vez que posto neste site e logo logo tenho uma resposta a tempo e hora.

    Vou ler com calma todos os artigos dos Links que vc me mandou, pois o meu entendimento do ASA ainda é um pouco lento, mas estou lutando duro para entender bem o ASA.

    Tao logo eu tenha uma lido os seus links, eu volto ja ja com algumas questoês.

    Mas diga pra ja uma coisa relativamente ao URL FILTERING NO ASA.

    Na configuraçao…devo eu colocar esta linha de comando exactamente assim conforme seu posta abaixo:

    Aqui criamos duas linhas de expressões regulares, listando extensões EXE, COM, BAT, PIF, VBS e WSH.
    regex urllist1 “.*\.([Ee][Xx][Ee]|[Cc][Oo][Mm]|[Bb][Aa][Tt]) HTTP/1.[01]”
    regex urllist2 “.*\.([Pp][Ii][Ff]|[Vv][Bb][Ss]|[Ww][Ss][Hh]) HTTP/1.[01]”
    Para o bloqueio de URLs o processo é o mesmo.
    regex domainlist1 “\.playboy\.com\.br”
    regex domainlist2 “\.youtube\.com”

    ???

    Saudaçoes

    Big T

  3. André Ortega says :
    14/05/2012 at 15:17

    Big T, se o seu desejo é bloquear os arquivos deste tipo (EXE, COM, BAT, PIF, VBS e WSH) e esses sites (playboy.com e youtube.com), então sim. Você vai manter esta configuração.

  4. Big t says :
    18/05/2012 at 11:27

    OLA André Ortega,
    Uma veis mais obrigado

    tal como ja lhe tivera dito, eu ainda sou pioneiro nestas andanças do ASA e esta config me parece um pouco profunda.

    Relativamente ao Bloqueio de Site,qual outra forma vc me aconselha??
    De modos a nao subcarregar muito o ASA, ktal do SSM MODULE?? Ktal o IPS? vc me recomenda? qual e quais sao as melhores praticas relativamente a isto em funçao da questao do bloqueio de site e URL??
    Vc me recomenda uma outra applicaçao que faça esta filtragem?
    Ou tens como me passar ou ajudar ai com uma dica mais facil?

    Cara peço disculpa a minha ignorancia em razao da matéria, xto a comessando

    Big T

POSTS RECENTES

  • Patch Tuesday de Maio 2025: Microsoft Corrige 5 Zero-Days e 72 Falhas
    Patch Tuesday de Maio 2025: Microsoft Corrige 5 Zero-Days e 72 Falhas
    13/05/2025
  • Cisco Talos: Tendências em Cibersegurança em 2024
    Cisco Talos: Tendências em Cibersegurança em 2024
    12/05/2025
  • Campanha de Spam no Brasil Abusa de Ferramentas RMM: Como Proteger Sua Empresa
    Campanha de Spam no Brasil Abusa de Ferramentas RMM: Como Proteger Sua Empresa
    09/05/2025
  • Vulnerabilidade CVE-2025-20188 no Cisco IOS XE Wireless LAN Controller: Como se Proteger
    Vulnerabilidade CVE-2025-20188 no Cisco IOS XE Wireless LAN Controller: Como se Proteger
    09/05/2025
  • LockBit Hackeado: Novo Ataque ao Grupo de Ransomware
    LockBit Hackeado: Novo Ataque ao Grupo de Ransomware
    07/05/2025

Tags

#Broadcom 2324 #Multicloud 2015 2017 2022 2023 2024 2350 200-301 25 anos 2560C 2960C 2960X 2975 350-050 3560-X 2009 2010 200-125 100-101 #VMwareTransformation 1 ano 1.1.1.100 10 anos 10 Gbps 100 empresas 200-120 100 Gigabit 1905 1921 1925 1941 2.0 200-101 3750-X 1900 2800 2900 2013 2011 1800 2960 3750 2960S

Arquivo

Login

  • Acessar
  • Feed de posts
  • Feed de comentários
  • WordPress.org

Acesse Também

  • Blog LabCisco
  • Café com Redes
  • Cisco IOS hints and tricks
  • Cisco Redes
  • Cisco Support Community
  • Coruja de TI
  • Homelaber Brasil
  • Internetwork Expert´s
  • Netfinders Brasil
  • Rota Default
  • TechRebels
  • The Cisco Learning Network

X

Blog: Verificando MD5 (hash) de um arquivo no Windows e Linux brainwork.com.br/2023/05/11/v… #Checksum #CiscoChampion #Hash

Hahahahah Muito bom twitter.com/TracketPacer/s…

Blog: Trocar ícone (favicon) da página guest no Cisco ISE brainwork.com.br/2023/04/24/t… #Cisco_Champion #Customização #Favicon

Blog: Cisco Champion 2023 brainwork.com.br/2023/04/10/c… #CiscoChampion

Blog: RFC 2324 (HTCPCP), conhece? brainwork.com.br/2023/04/01/r… #2324 #CiscoChampion #HTCPCP

Seguir @brainworkblog
  1. ./fernando em Aprenda Python e ganhe pontos para renovar as certificações CCNA, CCNP e CCIE
  2. André Ortega em Reset Cisco FTD (zerar FTD sem reinstalar)
  3. ALEX LIRA CAMACHO em Reset Cisco FTD (zerar FTD sem reinstalar)
  4. André Ortega em Atualizando Cisco 9300 (Install Mode)
  5. Dominique em Atualizando Cisco 9300 (Install Mode)

Entre em contato:

  • Web: www.brainwork.com.br
  • Facebook: fb.com/brainworkblog
  • Twitter: twitter.com/brainworkblog
  • Youtube: youtube.com/brainworkblog
  • Instagram: instagram.com/brainwork.blog
  • GET SOCIAL
Brainwork

© 2008 - 2022 Brainwork. Todos os direitos reservados.
Customização da página por Brainwork.

TOP
Gerenciar o consentimento
Para fornecer as melhores experiências, usamos tecnologias como cookies para armazenar e/ou acessar informações do dispositivo. O consentimento para essas tecnologias nos permitirá processar dados como comportamento de navegação ou IDs exclusivos neste site. Não consentir ou retirar o consentimento pode afetar negativamente certos recursos e funções.
Funcional Sempre ativo
O armazenamento ou acesso técnico é estritamente necessário para a finalidade legítima de permitir a utilização de um serviço específico explicitamente solicitado pelo assinante ou utilizador, ou com a finalidade exclusiva de efetuar a transmissão de uma comunicação através de uma rede de comunicações eletrónicas.
Preferências
O armazenamento ou acesso técnico é necessário para o propósito legítimo de armazenar preferências que não são solicitadas pelo assinante ou usuário.
Estatísticas
O armazenamento ou acesso técnico que é usado exclusivamente para fins estatísticos. O armazenamento técnico ou acesso que é usado exclusivamente para fins estatísticos anônimos. Sem uma intimação, conformidade voluntária por parte de seu provedor de serviços de Internet ou registros adicionais de terceiros, as informações armazenadas ou recuperadas apenas para esse fim geralmente não podem ser usadas para identificá-lo.
Marketing
O armazenamento ou acesso técnico é necessário para criar perfis de usuário para enviar publicidade ou para rastrear o usuário em um site ou em vários sites para fins de marketing semelhantes.
Gerenciar opções Gerenciar serviços Manage {vendor_count} vendors Leia mais sobre esses propósitos
Ver preferências
{title} {title} {title}