Palo Alto Networks Xüsusiyyətləri: SSL VPN Yönləndirmə

Palo Alto Networks Xüsusiyyətləri: SSL VPN Yönləndirmə

Palo Alto Networks firewall-ların bütün üstünlüklərinə baxmayaraq, Rusiyadakı internet mühitində bu cihazların konfiqurasiyası ilə bağlı çox material yoxdur və onların tətbiqi ilə bağlı təcrübələri təsvir edən mətnlər azdır. Biz bu şirkətin avadanlıqları ilə iş zamanı topladığımız materialları ümumiləşdirməyə və müxtəlif layihələrin həyata keçirilməsi prosesində qarşılaşdığımız xüsusiyyətlər haqqında məlumat verməyə qərar verdik.

Palo Alto Networks ilə tanışlıq üçün bu məqalədə, uzaqdan giriş üçün ən geniş yayılmış firewall tapşırığını yerinə yetirmək üçün lazım olan konfiqurasiyalar müzakirə ediləcək - SSL VPN. Həmçinin, firewall-un ümumi konfiqurasiyası, istifadəçi tanıma, tətbiqlər və təhlükəsizlik siyasətləri üçün köməkçi funksiyalar da barədə danışacağıq. Əgər mövzu oxucuların marağını cəlb edərsə, gələcəkdə Site-to-Site haqqında materiallar nəşr edəcəyik. VPN, dinamik yönləndirmə və Panorama ilə mərkəzləşdirilmiş idarəetmə.

Palo Alto Networks firewall-ları, App-ID, User-ID, Content-ID daxil olmaqla bir sıra innovativ texnologiyalardan istifadə edir. Bu funksionallığın tətbiqi yüksək təhlükəsizlik səviyyəsini təmin etməyə imkan verir. Məsələn, App-ID sayəsində tətbiq trafiki port və protokoldan asılı olmadan, hətta SSL tunelinin içində olsa belə, siqnal, kodlaşdırma və heuristika əsasında müəyyən edilə bilər. User-ID, LDAP ilə inteqrasiya vasitəsilə şəbəkə istifadəçilərinin tanınmasını təmin edir. Content-ID, trafikləri skan etməyə və ötürülən faylları və onların məzmununu müəyyən etməyə imkan tanıyır. Firewall-ların digər funksiyaları arasında hücumlardan müdafiə, zəifliklərə və DoS hücumlarına qarşı mühafizə, daxili anti-casus, URL filtrasiya, klasterləşdirmə, mərkəzləşdirilmiş idarəetmə qeyd edilməlidir.

Nümunə təqdimatı üçün biz izolyasiya edilmiş bir stend istifadə edəcəyik, konfiqurasiyası real olanla eynidir, yalnız cihaz adları, AD domeninin adı və IP ünvanları istisna olmaqla. Əslində, bu daha mürəkkəbdir - filiallar çox ola bilər. Mərkəzi məkanların sərhədlərində bu halda bir firewall yerinə bir klaster yerləşdiriləcək, həmçinin dinamik yönləndirmə tələb oluna bilər.

Stenddə PAN-OS 7.1.9. Tipik konfiqurasiya olaraq, Palo Alto Networks firewall-u olan bir şəbəkəni sərhəddə nəzərdən keçirəcəyik. Firewall, baş ofisə SSL VPN uzaqdan giriş imkanı təqdim edir. İstifadəçi bazası olaraq Active Directory domeni istifadə ediləcək (şəkil 1).

Palo Alto Networks Xüsusiyyətləri: SSL VPN Yönləndirmə
Şəkil 1 – Şəbəkənin strukturu

Konfiqurasiya mərhələləri:

  1. Cihazın əvvəlcədən konfiqurasiyası. Adın təyin edilməsi, IP ünvanlarını idarəetmə, statik yönləndirmələr, administrator hesabları, idarəetmə profilləri
  2. Lisenziyaların quraşdırılması, yeniləmələrin konfiqurasiyası və quraşdırılması
  3. Təhlükəsizlik zonalarının, şəbəkə interfeyslərinin, trafik siyasətlərinin, ünvan çevirmələrinin konfiqurasiyası
  4. LDAP autentifikasiya profilinin və İstifadəçi Tanıma funksiyasının konfiqurasiyası
  5. SSL VPN-in konfiqurasiyası

1. Ön konfiqurasiya

Palo Alto Networks-in firewall konfiqurasiya aləti veb interfeysidir, CLI vasitəsilə də idarə etmək mümkündür. İdarəetmə interfeysinin IP ünvanı standart olaraq 192.168.1.1/24, giriş: admin, parola: admin olaraq təyin edilib.

Ünvanı dəyişdirmək üçün ya eyni şəbəkədən veb interfeysinə daxil olmaq, ya da set deviceconfig system ip-address netmaskəmrini istifadə etməklə etmək mümkündür. Konfiqurasiya rejiminə keçmək üçün configureəmrindən istifadə edilir. Firewall-dakı bütün dəyişikliklər yalnız konfiqurasiyanı təsdiq edən commitəmri ilə, həm CLI rejimində, həm də veb interfeysində həyata keçirilir.

Veb interfeysindəki parametrləri dəyişmək üçün Device -> General Settings və Device -> Management Interface Settings bölmələri istifadə olunur. Adlar, bannerlər, zaman zonası və digər parametrlər General Settings bölməsində təyin edilə bilər (şəkil 2).

Palo Alto Networks Xüsusiyyətləri: SSL VPN Yönləndirmə
Şəkil 2 – İdarəetmə interfeysinin parametrləri

Əgər virtual firewall ESXi mühitində istifadə olunursa, General Settings bölməsində hipervizor tərəfindən təyin olunan MAC ünvanının istifadəsi aktivləşdirilməlidir, ya da firewall interfeysində təyin olunan MAC ünvanlarının hipervizordakı təyini, ya da virtual switch-lərin MAC ünvanı dəyişikliklərinə icazə verilməsi üçün parametrlərinin dəyişdirilməsi tələb olunur. Aksi halda, trafik keçməyəcək.

İdarəetmə interfeysi ayrıca konfiqurasiya olunur və şəbəkə interfeysləri siyahısında görünmür. Management Interface Settings bölməsində idarəetmə interfeysi üçün standart şlüz göstərilir. Digər statik marşrutlar virtual router-lar bölməsində konfiqurasiya edilir, bu barədə sonra danışılacaq.

Cihazın digər interfeyslərdən daxil olmasına icazə vermək üçün idarəetmə profili yaradılmalıdır Management Profile bölməsində Network -> Network Profiles -> Interface Mgmt təyin edilməli və müvafiq interfeysə təyin edilməlidir.

Sonra, DNS və NTP-nin konfiqurasiyası Device -> Services bölməsində həyata keçirilməlidir ki, bu da yeniləmələrin alınması və zamanın düzgün göstərilməsi üçün lazımdır (şəkil 3). Standart olaraq, firewall tərəfindən yaradılmış bütün trafik, idarəetmə interfeysinin IP ünvanını mənbə IP ünvanı olaraq istifadə edir. Hər spesifik xidmət üçün digər bir interfeysi təyin etmək mümkündür Service Route Configuration.

Palo Alto Networks Xüsusiyyətləri: SSL VPN Yönləndirmə
Şəkil 3 – DNS, NTP xidmətlərinin və sistem marşrutlarının parametrləri

2. Lisenziyanın quraşdırılması, konfiqurasiyası və yeniləmələrin quraşdırılması

Firewallın bütün funksiyalarının tam işləməsi üçün lisenziya quraşdırılmalıdır. Palo Alto Networks tərəfdaşlarından üçüncü tərəflə bir sınaq lisenziyası tələb oluna bilər. Onun müddəti 30 gündür. Lisenziya ya fayl vasitəsilə, ya da Auth-Code ilə aktivləşdirilir. Lisenziyalar Device -> Licenses bölməsində konfiqurasiya edilir. (şəkil 4).
Lisenziya quraşdırıldıqdan sonra yeniləmələrin quraşdırılmasını Cihaz -> Dinamik Yeniləmələr.
Bölməsində Cihaz -> Proqram təminatı yeni versiyaları PAN-OS yükləyə və quraşdıra bilərsiniz.

Palo Alto Networks Xüsusiyyətləri: SSL VPN Yönləndirmə
Şəkil 4 – Lisenziya idarəetmə paneli

3. Təhlükəsizlik zonalarının, şəbəkə interfeyslərinin, trafik siyasətlərinin, ünvan transformasiyasının konfiqurasiyası

Palo Alto Networks şəbəkə təhlükəsizlik divarları şəbəkə qaydalarının konfiqurasiyasında zona logikasını tətbiq edir. Şəbəkə interfeysləri müəyyən bir zona üçün təyin edilir və bu zona trafik qaydalarında istifadə olunur. Bu yanaşma, gələcəkdə interfeys parametrləri dəyişdikdə trafik qaydalarının dəyişdirilməsini tələb etmir, bunun əvəzinə müvafiq interfeysləri müvafiq zonalara yenidən təyin etmək mümkündür. İcazə verilən trafik zonasının içində, zonalar arasında isə qadağan olunur; bunun üçün əvvəlcədən qurulmuş qaydalar məsuldur. intrazone-defaultinterzone-default.

Palo Alto Networks Xüsusiyyətləri: SSL VPN Yönləndirmə
Şəkil 5 – Təhlükəsizlik zonaları

Bu misalda daxili şəbəkədəki interfeys internalzonasına, internetə yönəlmiş interfeys isə externalzonasına təyin edilmişdir. SSL VPN üçün tunel interfeysi yaradılmışdır və bu vpn zonasına təyin olunub (şəkil 5).

Palo Alto Networks şəbəkə interfeysləri beş fərqli rejimdə işləyə bilər:

  • Tap – monitorinq və analiz məqsədilə trafik toplamaq üçün istifadə olunur
  • HA – klasterdə işləmək üçün istifadə olunur
  • Virtual Wire – bu rejimdə Palo Alto Networks iki interfeysi birləşdirir və aralarındaki trafiki şəffaf şəkildə keçirir, MAC və IP ünvanlarını dəyişdirmədən
  • Layer2 – keçid rejimi
  • Layer3 – router rejimi

Palo Alto Networks Xüsusiyyətləri: SSL VPN Yönləndirmə
Şəkil 6 – İnterfeys rejiminin konfiqurasiyası

Bu misalda Layer3 rejimi istifadə olunacaq (şəkil 6). Şəbəkə interfeysinin parametrlərində IP ünvanı, iş rejimi və müvafiq təhlükəsizlik zonası göstərilir. İnterfeys rejimindən əlavə, onu Virtual Router virtual routerinə təyin etməlisiniz, bu da Palo Alto Networks-də VRF instansiyasına bənzəyir. Virtual routerlər bir-birindən izolyasiyalıdır və öz routinq cədvəllərinə və şəbəkə protokollarının parametrlərinə malikdir.

Virtual routerin parametrlərində statik routlar və routinq protokollarının parametrləri göstərilir. Bu misalda yalnız xarici şəbəkələrə çıxış üçün standart marşrut yaradılmışdır (şəkil 7).

Palo Alto Networks Xüsusiyyətləri: SSL VPN Yönləndirmə
Şəkil 7 – Virtual routerin konfiqurasiyası

Tənzimləmənin növbəti mərhələsi – trafik siyasətləri, Siyasətlər -> Təhlükəsizlikbölməsindədir. Konfiqurasiya misalı şəkil 8-də göstərilmişdir. Qaydaların iş prinsipi bütün şəbəkə divarlarında olduğu kimidir. Qaydalar yuxarıdan aşağıya, ilk uyğuna qədər yoxlanılır. Qaydaların qısa təsviri:

1. SSL VPN Web Portalına Qəbul. Uzaq bağlantılar üçün kimlik doğrulama üçün veb portalına giriş icazə verir
2. VPN trafik – uzaq bağlantılarla baş ofis arasında trafik icazəsi
3. Basic Internet – tətbiq dns, ping, traceroute, ntp üçün icazə. İstifadəçi müdafiəsi tətbiqetmələri imza, deşifrə və heuristika əsasında, port nömrələri və protokolların əvəzinə, buna görə də Xidmət bölməsində application-default göstərilmişdir. Bu tətbiq üçün standart port/protokol
4. Web Access – HTTP və HTTPS protokolları üzrə internetə giriş icazəsi, tətbiqlərin nəzarətinə girmədən
5,6. Qalan trafik üçün standart qaydalar.

Palo Alto Networks Xüsusiyyətləri: SSL VPN Yönləndirmə
Şəkil 8 – Şəbəkə qaydalarının konfiqurasiyasının nümunəsi

NAT konfiqurasiyası üçün bölmədən istifadə olunur Policies -> NAT. NAT konfiqurasiyasının nümunəsi Şəkil 9-da göstərilmişdir.

Palo Alto Networks Xüsusiyyətləri: SSL VPN Yönləndirmə
Şəkil 9 – NAT konfiqurasiyasının nümunəsi

İnternal-dan external-a hər hansı trafik üçün mənbə ünvanını mühafizə aparatının xarici IP adresi ilə dəyişmək və dinamik port adresindən (PAT) istifadə etmək mümkündür.

4. LDAP autentifikasiyası profilinin və İstifadəçi Tanıtma funksiyasının konfiqurasiyası
İstifadəçiləri SSL-VPN vasitəsilə bağlamadan əvvəl autentifikasiya mexanizminin qurulması lazımdır. Bu nümunədə autentifikasiya Active Directory domain kontrolleri üzərindən Palo Alto Networks veb interfeysi vasitəsilə həyata keçiriləcək.

Palo Alto Networks Xüsusiyyətləri: SSL VPN Yönləndirmə
Şəkil 10 – LDAP profili

Autentifikasiyanın işləməsi üçün LDAP ProfileAuthentication Profile. Bölmədə Device -> Server Profiles -> LDAP (şək. 10) domain kontrollerinin IP ünvanını və portunu, LDAP tipini və qruplara daxil olan istifadəçi hesabını göstərmək lazımdır. Server Operators, Event Log Readers, Distributed COM Users. Sonra bölmədə Device -> Authentication Profile autentifikasiya profilini yaradırıq (şək. 11), daha əvvəl yaradılanı qeyd edirik LDAP Profile və Advanced sekmesinde uzaq giriş icazəsi olan istifadəçi qrupunu qeyd edirik (şək. 12). Profil parametri olan User Domainvacibdir, əks halda qrup əsaslı autentifikasiya işləməyəcək. Bu sahədə NetBIOS domain adını göstərmək lazımdır.

Palo Alto Networks Xüsusiyyətləri: SSL VPN Yönləndirmə
Şəkil 11 – Autentifikasiya profili

Palo Alto Networks Xüsusiyyətləri: SSL VPN Yönləndirmə
Şəkil 12 – AD qrupunun seçimi

Növbəti mərhələ – Device -> User Identification. Burada domain kontrollerinin IP adresini, qoşulma üçün şifrələmə məlumatlarını göstərmək və həmçinin Enable Security Log, Enable Session, Enable Probing (şək. 13) parametrlərini konfiqurasiya etmək lazımdır. Group Mapping bölməsində (şək. 14) LDAP-da obyektlərin tanınması və icazə veriləcək qrupların siyahısını qeyd etmək lazımdır. Authentication Profile-da olduğu kimi, burada User Domain parametrini də təyin etmək vacibdir. Şəkil 13 – İstifadəçi Tanıtma parametrləri

Palo Alto Networks Xüsusiyyətləri: SSL VPN Yönləndirmə
Şəkil 14 – Qrup Mapping parametrləri

Palo Alto Networks Xüsusiyyətləri: SSL VPN Yönləndirmə
Bu mərhələnin son addımı VPN zonası və həmin zona üçün interfeys yaratmaqdır. Interfeysdə

Enable User Identification parametrini aktivləşdirmək lazımdır (şək. 15). Şəkil 15 – VPN zonası konfiqurasiyası

Palo Alto Networks Xüsusiyyətləri: SSL VPN Yönləndirmə
5. SSL VPN konfiqurasiyası

5. Настройка SSL VPN

SSL VPN bağlantısı kurmadan önce, uzaktan kullanıcı web portalına giriş yapmalı, kimlik doğrulamasından geçmeli ve Global Protect istemcisini indirmelidir. Daha sonra, bu istemci kimlik bilgilerini talep edecek ve kurumsal ağa bağlanacaktır. Web portalı HTTPS modunda çalıştığı için, ona bir sertifika yüklemek gereklidir. Mümkünse kamu sertifikası kullanın. Böylece kullanıcı sertifikanın geçersiz olduğuna dair bir uyarı almayacaktır. Eğer kamu sertifikası kullanmak mümkün değilse, o zaman web sayfasında kullanılmak üzere kendi sertifikanızı almanız gerekir. Bu, kendi imzalı veya yerel bir sertifika otoritesi tarafından verilen bir sertifika olabilir. Uzaktan bilgisayarın, kullanıcının web portalına bağlanırken hata almaması için güvenilen kök sertifikalar listesinde kök veya kendi imzalı bir sertifika bulunmalıdır. Bu örnekte, Active Directory Sertifika Hizmetleri üzerinden verilmiş bir sertifika kullanılacaktır.

Sertifika vermek için, sertifika talep formu oluşturmalısınız. Cihaz -> Sertifika Yönetimi -> Sertifikalar -> Oluştur. Talepte sertifikanın adı ve web portalının IP adresi veya FQDN'sini belirtin (Şekil 16). Talep oluşturulduktan sonra, .csr dosyasını indirip içeriğini AD CS Web Enrollment'taki sertifika talep formuna yapıştırın. Sertifika otoritesinin ayarlarına bağlı olarak, sertifika talebinin onaylanması ve yayınlanan sertifikanın Base64 Kodlu Sertifikaformatında indirilmesi gereklidir. Ayrıca sertifika otoritesinin kök sertifikasını indirmeniz gerekecektir. Ardından, iki sertifikayı da güvenlik duvarına içe aktarmanız gerekecek. Web portalı için sertifika içe aktarılmadan önce, pending durumundaki talebi seçip içe aktar butonuna basın. Sertifika adı, daha önce talepte belirtilen adla eşleşmelidir. Kök sertifikası adı ise özgürce belirtilebilir. Sertifika içe aktarıldıktan sonra, SSL/TLS Hizmet Profili bölməsində Cihaz -> Sertifika Yönetimi. Profilde daha önce içe aktarılan sertifikayı belirtin.

Palo Alto Networks Xüsusiyyətləri: SSL VPN Yönləndirmə
Şekil 16 – Sertifika talebi

Bir sonraki adım – nesnelerin yapılandırılmasıdır. Global Protect GatewayGlobal Protect Portal bölməsində Ağ -> Global Protect. Ayarlarda Global Protect Gateway güvenlik duvarının dış IP adresini ve daha önce oluşturulmuş SSL Profili, Authentication Profile, tünel arayüzü ve istemci IP ayarlarını belirtin. İstemciye atanacak IP adresinin verileceği adres havuzunu ve istemcinin yönlendirileceği alt ağları belirlemeniz gerekmektedir. Eğer kullanıcının tüm trafiğinin güvenlik duvarı üzerinden geçirilmesi gerekiyorsa, 0.0.0.0/0 alt ağını belirtmeniz gerekecektir (Şekil 17).

Palo Alto Networks Xüsusiyyətləri: SSL VPN Yönləndirmə
Şekil 17 – IP adres havuzu ve yollarının ayarlanması

Daha sonra Global Protect Portalyapılandırma yapmamız gerekiyor. Güvenlik duvarının IP adresini belirtin, SSL ProfiliAuthentication Profile və müştərinin qoşulacağı şəbəkə izləyicilərinin xarici IP ünvanları siyahısıdır. Əgər bir neçə şəbəkə izləyicisi varsa, istifadəçilərin qoşulma üçün şəbəkə izləyicisini seçmələri məqsədilə hər biri üçün prioritet təyin edə bilərsiniz.

Bölməsində Cihaz -> GlobalProtect Müştərisi Palo Alto Networks serverlərindən VPN müştəri paketini yükləmək və aktivləşdirmək lazımdır. İstifadəçi qoşulmaq üçün portalın veb səhifəsinə daxil olmalı və yükləmək üçün təklif almalıdır. GlobalProtect Müştərisi. Yüklədikdən və quraşdırdıqdan sonra istifadəçi məlumatlarını daxil edərək SSL VPN vasitəsi ilə korporativ şəbəkəyə qoşula bilər.

Nəticə

Buradakı Palo Alto Networks quraşdırma hissəsi başa çatır. Ümid edirik ki, məlumat faydalı oldu və oxucu Palo Alto Networks-də istifadə olunan texnologiyalar haqqında anlayış əldə etdi. Əgər tənzimləmə ilə bağlı suallarınız varsa və gələcək məqalələr üçün mövzu təklifləriniz varsa — şərhlərdə yazın, cavab verməkdən məmnun olarıq.

Mənbə: habr.com

DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər 🔥 DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər | ProHoster