每一台已投入使用的 Palo Alto Networks 设备
每一台已投入使用的 Palo Alto Networks 设备,如果未更换加密密钥,其存储的网络秘密所使用的密钥与全球所有客户相同。Palo Alto Networks 自己原文写道:“默认主密钥是公开已知的,构成严重安全风险。”
这把被称为“主密钥”(Master Key)的密钥,保护着配置中存储的所有内容:证书私钥、LDAP 绑定密码、RADIUS 和 TACACS+ 共享密钥、IPSec 预共享密钥、管理员和服务账户密码,以及内部 SSH 密钥。实际上,它保护的是所有能进一步进入网络的访问凭证。
这并非一个需要发动攻击的漏洞——它只需要一份文件。配置文件会存在于备份中、在排障时发送给供应商,并且任何拥有设备管理权限的人都可以提取出来。只要默认主密钥还在,这样的文件对于任何拿到它的人来说,就是企业秘密的可读副本。
让此事如今成为当务之急的截止期限
从 PAN-OS 12.2.2 起,Palo Alto Networks 已将默认密钥状态设为强制错误状态。一旦系统检测到正在使用默认密钥,一个 60 天的倒计时将自动启动。触发倒计时有三种情况:升级到 12.2.2 或更高版本、恢复出厂设置,或新设备的首次启动。
该期限最多可延长至 120 天,但延长的生效方式与大多数人的理解不同。这 120 天是从触发事件发生之日算起,而不是从配置延长之日算起。Palo Alto Networks 明确写道:延长操作“不会从您配置它的日期开始增加新的窗口期”。如果自升级以来已过去 60 天,那么您只能再获得 60 天——而不是 120 天。此外,延长操作必须在当前期限到期之前进行配置。如果不设置任何值,则期限为 60 天。
倒计时也无法通过回退版本归零。在 12.2.2 及更高版本之间升级或降级不会重新开始计时。如果期限已过且您降级,降级后的版本上提交操作也会立即失败。
当期限到期时,所有常规配置更改、提交所有(commit-all)任务和 HA 同步都将被阻止。自动提交和动态更新(包括内容和防病毒更新)仍会正常运行。设备不会停止保护流量,但运维将失去更改任何配置的能力——这是一种谁也不希望在事故发生时才发现的状态。
“我们这里的倒计时是否已经开始?”这个问题的实际答案已经存在于日志中。在整个倒计时期间,设备在每次提交时都会记录一条严重级别为“严重”的系统日志,并且在对话框中会显示剩余天数。您不需要一个项目来确定这是否适用于您——您只需要在系统日志中进行一次搜索。
如果您运行的是较旧的 PAN-OS 版本,则不存在强制倒计时。但风险是相同的。默认密钥一直是公开已知的,而旧版本设备会记录相同的严重安全事件,只是不会阻止任何操作。升级所改变的并非风险本身,而是供应商不再允许您忽视它。推迟升级只是推迟了截止期限,并没有推迟暴露。
默认密钥问题已触及企业当前面临的合规要求:NSM 的基本原则(2.7.1 加密策略和 2.3.7 安全配置)、CIS 控制项 4.1 和 4.2(基础级别 IG1),以及 ISO 27001 附录 A.8.24 和 A.8.13。最直接的对应项是 NSM 2.7.1 和 ISO A.8.24,它们专门涉及密钥管理,要求不仅仅是一次更换,而是需要一套涵盖存储、备份、更新和泄露处置的文档化策略。NSM 2.3.7 严格来说针对的是默认密码而非默认加密密钥,但它是我们最接近基本原则的一条。
此外还有 NIS2 指令,但该指令尚未成为挪威法律——它尚未被纳入 EEA 协议,而 2025 年 10 月 1 日生效的《数字安全法》实施的是 NIS1。当 NIS2 引入后,关于“加密及适当情况下加解密策略与程序”的第 21(2)(h) 条将成为报告密钥管理情况的依据。同时,适用范围将从约 600 家挪威企业扩大到约 5,000 家。现在就开始规划密钥管理的企业,不必将来再做两次。
完成更换后能实现什么
2026 年 8 月在挪威一家企业实施的一次轮换中,该企业在数据中心和分布式站点均部署了 Palo Alto Networks 防火墙,并由高可用性 Panorama 统一管理。整个设备组合在同一天上午全部完成,未造成业务中断,也没有任何设备失败。设备不再记录关于默认密钥的严重安全告警,新的配置文件对于企业自身以外的任何人都毫无价值。不过,我们仍建议将工作分为两个维护窗口,中间间隔一个工作日,具体原因在技术审查中有详细说明。密钥更换本身每台设备只需数分钟,耗时的是之后的重新同步和验证。
更换无法解决的问题
有两件事属于管理决策,而非更换密钥的技术后果。首先,那些已经暴露多年的秘密并不会因为今天更换了密钥而变得更安全。是否要单独轮换这些秘密,需要基于风险进行评估,并且应纳入同一议题中;如果企业选择不轮换,则应将此作为已接受的残余风险予以记录。其次,旧的配置导出文件将永远可以使用默认密钥读取,无论它们存放在何处,都应被视为敏感信息。
更换密钥也不能消除风险,而是转移了风险。更换后,新密钥成为访问配置的唯一途径。一旦丢失,设备必须恢复出厂设置并重新构建,无法恢复,也无法获得供应商的帮助。因此,密钥管理本身才是真正的交付成果,而不仅仅是更换密钥这一动作。应该设置三个层面的保障:密钥存储在密码保管库中,并配有经过验证的访问控制列表;独立于保管库的密封纸质副本存放在保险柜中;以及在某个实际有人监控的系统中设立一个带有真实截止日期的跟进工单。