<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Exclude iTunes/App Store from decryption in General Topics</title>
    <link>https://live.paloaltonetworks.com/t5/general-topics/exclude-itunes-app-store-from-decryption/m-p/41441#M30473</link>
    <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;I have yet to figure out how to get this working. What can I provide you that might help figure this out?&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
    <pubDate>Thu, 08 Nov 2012 01:52:17 GMT</pubDate>
    <dc:creator>carmp3fan</dc:creator>
    <dc:date>2012-11-08T01:52:17Z</dc:date>
    <item>
      <title>Exclude iTunes/App Store from decryption</title>
      <link>https://live.paloaltonetworks.com/t5/general-topics/exclude-itunes-app-store-from-decryption/m-p/41435#M30467</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;I am using SSL decryption for all outbound traffic. Prior to the decryption rule I have a rule to attempt to exclude iTunes and App Store traffic from decryption.&amp;nbsp; The rule seems to be working, but the App Store fails with "NSURLErrorDomain error -1012".&amp;nbsp; When I turn off all decryption the App Store works.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;My rule is setup for no-decrypt from any source to the following addresses:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;albert.apple.com&lt;/P&gt;&lt;P&gt;ax.init.itunes.apple.com&lt;/P&gt;&lt;P&gt;ax.itunes.com&lt;/P&gt;&lt;P&gt;deimos3.apple.com&lt;/P&gt;&lt;P&gt;gs.apple.com&lt;/P&gt;&lt;P&gt;guzzoni.apple.com&lt;/P&gt;&lt;P&gt;itunes.apple.com&lt;/P&gt;&lt;P&gt;p22-buy.itunes.apple.com&lt;/P&gt;&lt;P&gt;phobos.apple.com&lt;/P&gt;&lt;P&gt;se.itunes.apple.com&lt;/P&gt;&lt;P&gt;su.itunes.apple.com&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;I have URL filtering enabled, but everything is set to alert instead of block (excluding a few select categories like malware, online gambling, spam, phishing, etc). I also have a generic Trust-&amp;gt;Untrust Accept security rule.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Anybody have any ideas how to get this to work without excluding the source address from decryption?&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Sat, 27 Oct 2012 04:21:31 GMT</pubDate>
      <guid>https://live.paloaltonetworks.com/t5/general-topics/exclude-itunes-app-store-from-decryption/m-p/41435#M30467</guid>
      <dc:creator>carmp3fan</dc:creator>
      <dc:date>2012-10-27T04:21:31Z</dc:date>
    </item>
    <item>
      <title>Re: Exclude iTunes/App Store from decryption</title>
      <link>https://live.paloaltonetworks.com/t5/general-topics/exclude-itunes-app-store-from-decryption/m-p/41436#M30468</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;based on config info provided, it's working for me. I added a couple of destination addresses though as shown below. Might need a live debug session.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;admin@renato(active)&amp;gt; show running decryption-policy&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;rule1 {&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; from L3_Trust;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; source any;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; source-region any;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; to L3_Untrust;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; destination [ 140.174.24.26 140.174.24.35 17.149.240.70 17.151.228.4 17.151.36.30 17.154.66.18 17.154.66.38 184.27.226.217 184.27.227.205 184.27.235.164 80.12.&lt;/P&gt;&lt;P&gt;98.25 80.12.98.27 80.12.98.51 ];&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; destination-region any;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; user any;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; category any;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; action no-decrypt;&lt;/P&gt;&lt;P&gt;}&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Decrypt {&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; from L3_Trust;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; source any;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; source-region any;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; to L3_Untrust;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; destination any;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; destination-region any;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; user any;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; category any;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; action decrypt;&lt;/P&gt;&lt;P&gt;}&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;admin@renato(active)&amp;gt; show session all filter ssl-decrypt yes source 172.16.20.17&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;No Active Sessions&lt;/P&gt;&lt;P&gt;admin@renato(active)&amp;gt; show session all filter source 172.16.20.17&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;--------------------------------------------------------------------------------&lt;/P&gt;&lt;P&gt;ID&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Application&amp;nbsp;&amp;nbsp;&amp;nbsp; State&amp;nbsp;&amp;nbsp; Type Flag&amp;nbsp; Src[Sport]/Zone/Proto (translated IP[Port])&lt;/P&gt;&lt;P&gt;Vsys&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Dst[Dport]/Zone (translated IP[Port])&lt;/P&gt;&lt;P&gt;--------------------------------------------------------------------------------&lt;/P&gt;&lt;P&gt;9658&amp;nbsp;&amp;nbsp;&amp;nbsp; dns&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; ACTIVE&amp;nbsp; FLOW&amp;nbsp; NS&amp;nbsp;&amp;nbsp; 172.16.20.17[64517]/L3_Trust/17&amp;nbsp; (public ip [2281])&lt;/P&gt;&lt;P&gt;vsys1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 4.2.2.2[53]/L3_Untrust&amp;nbsp; (4.2.2.2[53])&lt;/P&gt;&lt;P&gt;11341&amp;nbsp;&amp;nbsp; itunes-base&amp;nbsp;&amp;nbsp;&amp;nbsp; ACTIVE&amp;nbsp; FLOW&amp;nbsp; NS&amp;nbsp;&amp;nbsp; 172.16.20.17[49359]/L3_Trust/6&amp;nbsp; (public ip[5175])&lt;/P&gt;&lt;P&gt;vsys1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 69.22.148.208[80]/L3_Untrust&amp;nbsp; (69.22.148.208[80])&lt;/P&gt;&lt;P&gt;11666&amp;nbsp;&amp;nbsp; dns&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; ACTIVE&amp;nbsp; FLOW&amp;nbsp; NS&amp;nbsp;&amp;nbsp; 172.16.20.17[63454]/L3_Trust/17&amp;nbsp; (public ip[6765])&lt;/P&gt;&lt;P&gt;vsys1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 4.2.2.2[53]/L3_Untrust&amp;nbsp; (4.2.2.2[53])&lt;/P&gt;&lt;P&gt;11652&amp;nbsp;&amp;nbsp; itunes-base&amp;nbsp;&amp;nbsp;&amp;nbsp; ACTIVE&amp;nbsp; FLOW&amp;nbsp; NS&amp;nbsp;&amp;nbsp; 172.16.20.17[49360]/L3_Trust/6&amp;nbsp; (public ip[40988])&lt;/P&gt;&lt;P&gt;vsys1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 69.22.148.208[80]/L3_Untrust&amp;nbsp; (69.22.148.208[80])&lt;/P&gt;&lt;P&gt;9880&amp;nbsp;&amp;nbsp;&amp;nbsp; itunes-appstore ACTIVE&amp;nbsp; FLOW&amp;nbsp; NS&amp;nbsp;&amp;nbsp; 172.16.20.17[49356]/L3_Trust/6&amp;nbsp; (public ip[46814])&lt;/P&gt;&lt;P&gt;vsys1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 69.22.148.203[80]/L3_Untrust&amp;nbsp; (69.22.148.203[80])&lt;/P&gt;&lt;P&gt;11835&amp;nbsp;&amp;nbsp; itunes-base&amp;nbsp;&amp;nbsp;&amp;nbsp; ACTIVE&amp;nbsp; FLOW&amp;nbsp; NS&amp;nbsp;&amp;nbsp; 172.16.20.17[49358]/L3_Trust/6&amp;nbsp; (public ip[45718])&lt;/P&gt;&lt;P&gt;vsys1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 184.27.226.217[443]/L3_Untrust&amp;nbsp; (184.27.226.217[443])&lt;/P&gt;&lt;P&gt;12169&amp;nbsp;&amp;nbsp; itunes-base&amp;nbsp;&amp;nbsp;&amp;nbsp; ACTIVE&amp;nbsp; FLOW&amp;nbsp; NS&amp;nbsp;&amp;nbsp; 172.16.20.17[49357]/L3_Trust/6&amp;nbsp; (public ip[7797])&lt;/P&gt;&lt;P&gt;vsys1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 184.27.226.217[443]/L3_Untrust&amp;nbsp; (184.27.226.217[443])&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;IMG alt="photo (1).PNG" class="jive-image-thumbnail jive-image" src="https://live.paloaltonetworks.com/legacyfs/online/4586_photo (1).PNG" width="450" /&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;IMG alt="photo.PNG" class="jive-image-thumbnail jive-image" src="https://live.paloaltonetworks.com/legacyfs/online/4587_photo.PNG" width="450" /&gt;&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Sat, 27 Oct 2012 05:35:48 GMT</pubDate>
      <guid>https://live.paloaltonetworks.com/t5/general-topics/exclude-itunes-app-store-from-decryption/m-p/41436#M30468</guid>
      <dc:creator>gswcowboy</dc:creator>
      <dc:date>2012-10-27T05:35:48Z</dc:date>
    </item>
    <item>
      <title>Re: Exclude iTunes/App Store from decryption</title>
      <link>https://live.paloaltonetworks.com/t5/general-topics/exclude-itunes-app-store-from-decryption/m-p/41437#M30469</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Cant you just setup a custom category like iTunes_and_App_store containing:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;albert.apple.com&lt;/P&gt;&lt;P&gt;ax.init.itunes.apple.com&lt;/P&gt;&lt;P&gt;ax.itunes.com&lt;/P&gt;&lt;P&gt;deimos3.apple.com&lt;/P&gt;&lt;P&gt;gs.apple.com&lt;/P&gt;&lt;P&gt;guzzoni.apple.com&lt;/P&gt;&lt;P&gt;itunes.apple.com&lt;/P&gt;&lt;P&gt;p22-buy.itunes.apple.com&lt;/P&gt;&lt;P&gt;phobos.apple.com&lt;/P&gt;&lt;P&gt;se.itunes.apple.com&lt;/P&gt;&lt;P&gt;su.itunes.apple.com&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;and then setup your rules like:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;rule1 {&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; from L3_Trust;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; source any;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; source-region any;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; to L3_Untrust;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; destination any;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; destination-region any;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; user any;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; category iTunes_and_App_store;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; action no-decrypt;&lt;/P&gt;&lt;P&gt;}&lt;/P&gt;&lt;P&gt;&amp;nbsp; &lt;/P&gt;&lt;P&gt;rule2 {&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; from L3_Trust;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; source any;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; source-region any;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; to L3_Untrust;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; destination any;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; destination-region any;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; user any;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; category any;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; action decrypt;&lt;/P&gt;&lt;P&gt;}&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Sat, 27 Oct 2012 07:06:16 GMT</pubDate>
      <guid>https://live.paloaltonetworks.com/t5/general-topics/exclude-itunes-app-store-from-decryption/m-p/41437#M30469</guid>
      <dc:creator>mikand</dc:creator>
      <dc:date>2012-10-27T07:06:16Z</dc:date>
    </item>
    <item>
      <title>Re: Exclude iTunes/App Store from decryption</title>
      <link>https://live.paloaltonetworks.com/t5/general-topics/exclude-itunes-app-store-from-decryption/m-p/41438#M30470</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;No success using a custom URL category. Even logically that wouldn't work because the URLs are encrypted and would have to be decrypted it determine the URL. I could be misunderstanding the intricacies of the Palo Alto.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Tue, 30 Oct 2012 03:16:14 GMT</pubDate>
      <guid>https://live.paloaltonetworks.com/t5/general-topics/exclude-itunes-app-store-from-decryption/m-p/41438#M30470</guid>
      <dc:creator>carmp3fan</dc:creator>
      <dc:date>2012-10-30T03:16:14Z</dc:date>
    </item>
    <item>
      <title>Re: Exclude iTunes/App Store from decryption</title>
      <link>https://live.paloaltonetworks.com/t5/general-topics/exclude-itunes-app-store-from-decryption/m-p/41439#M30471</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Are you able to update an app with your setup?&amp;nbsp; Even if I can pull up the list of apps to update, I cannot update them.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Apple {&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; from any;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; source any;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; source-region any;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; to any;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; destination [ 17.171.27.65 63.235.20.186 63.235.20.195 63.235.20.163 63.235.20.192 63.235.20.170 63.235.20.177 17.171.36.30 17.135.64.4 184.30.2.217 17.154.66.18 17.154.66.38 184.30.2.217 184.30.2.217 ];&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; destination-region any;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; user any;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; category any;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; action no-decrypt;&lt;/P&gt;&lt;P&gt;}&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;"SSL Decryption" {&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; from Trust;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; source any;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; source-region any;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; to Untrust;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; destination any;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; destination-region any;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; user any;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; category any;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; action decrypt;&lt;/P&gt;&lt;P&gt;}&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Tue, 30 Oct 2012 03:19:33 GMT</pubDate>
      <guid>https://live.paloaltonetworks.com/t5/general-topics/exclude-itunes-app-store-from-decryption/m-p/41439#M30471</guid>
      <dc:creator>carmp3fan</dc:creator>
      <dc:date>2012-10-30T03:19:33Z</dc:date>
    </item>
    <item>
      <title>Re: Exclude iTunes/App Store from decryption</title>
      <link>https://live.paloaltonetworks.com/t5/general-topics/exclude-itunes-app-store-from-decryption/m-p/41440#M30472</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;So one cant use SSL-decryption for itunes and appstore traffic?&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Other than that I think the url-filtering will also take a look at the CN part of the cert being used so even if it cannot decrypt the traffic (like the case of windows update) it can still (sort of) figure out the url being used.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Tue, 30 Oct 2012 06:35:55 GMT</pubDate>
      <guid>https://live.paloaltonetworks.com/t5/general-topics/exclude-itunes-app-store-from-decryption/m-p/41440#M30472</guid>
      <dc:creator>mikand</dc:creator>
      <dc:date>2012-10-30T06:35:55Z</dc:date>
    </item>
    <item>
      <title>Re: Exclude iTunes/App Store from decryption</title>
      <link>https://live.paloaltonetworks.com/t5/general-topics/exclude-itunes-app-store-from-decryption/m-p/41441#M30473</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;I have yet to figure out how to get this working. What can I provide you that might help figure this out?&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Thu, 08 Nov 2012 01:52:17 GMT</pubDate>
      <guid>https://live.paloaltonetworks.com/t5/general-topics/exclude-itunes-app-store-from-decryption/m-p/41441#M30473</guid>
      <dc:creator>carmp3fan</dc:creator>
      <dc:date>2012-11-08T01:52:17Z</dc:date>
    </item>
    <item>
      <title>Re: Exclude iTunes/App Store from decryption</title>
      <link>https://live.paloaltonetworks.com/t5/general-topics/exclude-itunes-app-store-from-decryption/m-p/41442#M30474</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;A fugly solution might be to setup address objects containing the FQDN's mentioned earlier:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;albert.apple.com&lt;/P&gt;&lt;P&gt;ax.init.itunes.apple.com&lt;/P&gt;&lt;P&gt;ax.itunes.com&lt;/P&gt;&lt;P&gt;deimos3.apple.com&lt;/P&gt;&lt;P&gt;gs.apple.com&lt;/P&gt;&lt;P&gt;guzzoni.apple.com&lt;/P&gt;&lt;P&gt;itunes.apple.com&lt;/P&gt;&lt;P&gt;p22-buy.itunes.apple.com&lt;/P&gt;&lt;P&gt;phobos.apple.com&lt;/P&gt;&lt;P&gt;se.itunes.apple.com&lt;/P&gt;&lt;P&gt;su.itunes.apple.com&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Tricky part here is how PA handles multiple ip addresses for a particular FQDN but also if the same ip's are handling other domains aswell (which would mean that traffic to/from those wouldnt be decrypted aswell).&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;When you setup these FQDN's as address objects, meaning create an address object for example named "FQDN_albert.apple.com" which in the field where you normally write the ip you write "albert.apple.com", you can use these as a "dont decrypt" rule.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Then in security rules use the same address objects as dstip along with proper appid (apple-appstore, apple-update, itunes-appstore or which appid's might be identified).&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Also combine the above with setting an url filter for *.itunes.com and *.apple.com or preferrely the same list as the FQDN's above (which when decryption is not in action would mean that it at least looks at the CN part of the cert being used).&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Or tell your users to updated their apple devices elsewhere &lt;span class="lia-unicode-emoji" title=":winking_face:"&gt;😉&lt;/span&gt;&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Thu, 08 Nov 2012 04:14:18 GMT</pubDate>
      <guid>https://live.paloaltonetworks.com/t5/general-topics/exclude-itunes-app-store-from-decryption/m-p/41442#M30474</guid>
      <dc:creator>mikand</dc:creator>
      <dc:date>2012-11-08T04:14:18Z</dc:date>
    </item>
    <item>
      <title>Re: Exclude iTunes/App Store from decryption</title>
      <link>https://live.paloaltonetworks.com/t5/general-topics/exclude-itunes-app-store-from-decryption/m-p/41443#M30475</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Did you try to exclude *.apple.com ?&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Thu, 08 Nov 2012 14:43:47 GMT</pubDate>
      <guid>https://live.paloaltonetworks.com/t5/general-topics/exclude-itunes-app-store-from-decryption/m-p/41443#M30475</guid>
      <dc:creator>essnet</dc:creator>
      <dc:date>2012-11-08T14:43:47Z</dc:date>
    </item>
  </channel>
</rss>

