ΠžΡΠΎΠ±Π΅Π½Π½ΠΎΡΡ‚ΠΈ настройки Palo Alto Networks: SSL VPN

ΠžΡΠΎΠ±Π΅Π½Π½ΠΎΡΡ‚ΠΈ настройки Palo Alto Networks: SSL VPN

НСсмотря Π½Π° всС прСимущСства мСТсСтСвых экранов Palo Alto Networks, Π² Ρ€ΡƒΠ½Π΅Ρ‚Π΅ Π½Π΅ Ρ‚Π°ΠΊ ΠΌΠ½ΠΎΠ³ΠΎ ΠΌΠ°Ρ‚Π΅Ρ€ΠΈΠ°Π»ΠΎΠ² ΠΏΠΎ настройкС этих устройств, Π° Ρ‚Π°ΠΊΠΆΠ΅ тСкстов, ΠΎΠΏΠΈΡΡ‹Π²Π°ΡŽΡ‰ΠΈΡ… ΠΎΠΏΡ‹Ρ‚ ΠΈΡ… внСдрСния. ΠœΡ‹ Ρ€Π΅ΡˆΠΈΠ»ΠΈ ΠΎΠ±ΠΎΠ±Ρ‰ΠΈΡ‚ΡŒ ΠΌΠ°Ρ‚Π΅Ρ€ΠΈΠ°Π»Ρ‹, Π½Π°ΠΊΠΎΠΏΠ»Π΅Π½Π½Ρ‹Π΅ Ρƒ нас Π·Π° врСмя Ρ€Π°Π±ΠΎΡ‚Ρ‹ с ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠ΅ΠΌ этого Π²Π΅Π½Π΄ΠΎΡ€Π° ΠΈ Ρ€Π°ΡΡΠΊΠ°Π·Π°Ρ‚ΡŒ ΠΎΠ± особСнностях, с ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌΠΈ ΡΡ‚ΠΎΠ»ΠΊΠ½ΡƒΠ»ΠΈΡΡŒ Π² Ρ…ΠΎΠ΄Π΅ Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΎΠ².

Для знакомства с Palo Alto Networks Π² этой ΡΡ‚Π°Ρ‚ΡŒΠ΅ Π±ΡƒΠ΄ΡƒΡ‚ рассмотрСны настройки, Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΡ‹Π΅ для Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ ΠΎΠ΄Π½ΠΎΠΉ ΠΈΠ· самых распространСнных Π·Π°Π΄Π°Ρ‡ мСТсСтСвого экранирования, β€” SSL VPN для ΡƒΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ доступа. Π’Π°ΠΊΠΆΠ΅ ΠΌΡ‹ ΠΏΠΎΠ³ΠΎΠ²ΠΎΡ€ΠΈΠΌ ΠΎ Π²ΡΠΏΠΎΠΌΠΎΠ³Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… функциях для ΠΎΠ±Ρ‰Π΅ΠΉ настройки мСТсСтСвого экрана, ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ, ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ ΠΈ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊ бСзопасности. Если Ρ‚Π΅ΠΌΠ° заинтСрСсуСт Ρ‡ΠΈΡ‚Π°Ρ‚Π΅Π»Π΅ΠΉ, Π² дальнСйшСм ΠΌΡ‹ выпустим ΠΌΠ°Ρ‚Π΅Ρ€ΠΈΠ°Π»Ρ‹ с Ρ€Π°Π·Π±ΠΎΡ€ΠΎΠΌ Site-to-Site VPN, динамичСской ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΈ Ρ†Π΅Π½Ρ‚Ρ€Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ управлСния с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Panorama.

ΠœΠ΅ΠΆΡΠ΅Ρ‚Π΅Π²Ρ‹Π΅ экраны Palo Alto Networks ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ ряд ΠΈΠ½Π½ΠΎΠ²Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΉ, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ App-ID, User-ID, Content-ID. ΠŸΡ€ΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ этого Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»Π° позволяСт ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΡ‚ΡŒ высокий ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ бСзопасности. НапримСр, с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ App-ID Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ Π½Π° основании сигнатур, дСкодирования ΠΈ эвристики, Π²Π½Π΅ зависимости ΠΎΡ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΠΎΠ³ΠΎ ΠΏΠΎΡ€Ρ‚Π° ΠΈ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π°, Π² Ρ‚ΠΎΠΌ числС Π²Π½ΡƒΡ‚Ρ€ΠΈ SSL-туннСля. User-ID позволяСт ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ сСти Ρ‡Π΅Ρ€Π΅Π· ΠΈΠ½Ρ‚Π΅Π³Ρ€Π°Ρ†ΠΈΡŽ с LDAP. Content-ID Π΄Π°Π΅Ρ‚ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΡΠΊΠ°Π½ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΈ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΏΠ΅Ρ€Π΅Π΄Π°Π²Π°Π΅ΠΌΡ‹Π΅ Ρ„Π°ΠΉΠ»Ρ‹ ΠΈ ΠΈΡ… содСрТимоС. Π‘Ρ€Π΅Π΄ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΡ… Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΉ мСТсСтСвых экранов ΠΌΠΎΠΆΠ½ΠΎ Π²Ρ‹Π΄Π΅Π»ΠΈΡ‚ΡŒ Π·Π°Ρ‰ΠΈΡ‚Ρƒ ΠΎΡ‚ Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ, Π·Π°Ρ‰ΠΈΡ‚Ρƒ ΠΎΡ‚ уязвимостСй ΠΈ DoS-Π°Ρ‚Π°ΠΊ, встроСнный Π°Π½Ρ‚ΠΈ-шпион, URL-Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΡŽ, ΠΊΠ»Π°ΡΡ‚Π΅Ρ€ΠΈΠ·Π°Ρ†ΠΈΡŽ, Ρ†Π΅Π½Ρ‚Ρ€Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π½ΠΎΠ΅ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅.

Для дСмонстрации ΠΌΡ‹ Π±ΡƒΠ΄Π΅ΠΌ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΠΈΠ·ΠΎΠ»ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ стСнд, с ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠ΅ΠΉ, ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ‡Π½ΠΎΠΉ Ρ€Π΅Π°Π»ΡŒΠ½ΠΎΠΉ, Π·Π° ΠΈΡΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ΠΌ ΠΈΠΌΠ΅Π½ устройств, ΠΈΠΌΠ΅Π½ΠΈ Π΄ΠΎΠΌΠ΅Π½Π° AD ΠΈ IP-адрСсов. Π’ Ρ€Π΅Π°Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ всС слоТнСС β€” Ρ„ΠΈΠ»ΠΈΠ°Π»ΠΎΠ² ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ ΠΌΠ½ΠΎΠ³ΠΎ. На Π³Ρ€Π°Π½ΠΈΡ†Π°Ρ… Ρ†Π΅Π½Ρ‚Ρ€Π°Π»ΡŒΠ½Ρ‹Ρ… ΠΏΠ»ΠΎΡ‰Π°Π΄ΠΎΠΊ Π² Ρ‚Π°ΠΊΠΎΠΌ случаС вмСсто ΠΎΠ΄Π½ΠΎΠ³ΠΎ мСТсСтСвого экрана Π±ΡƒΠ΄Π΅Ρ‚ установлСн кластСр, Ρ‚Π°ΠΊΠΆΠ΅ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΎΠ²Π°Ρ‚ΡŒΡΡ динамичСская ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ†ΠΈΡ.

На стСндС ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ PAN-OS 7.1.9. Π’ качСствС Ρ‚ΠΈΠΏΠΎΠ²ΠΎΠΉ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ рассмотрим ΡΠ΅Ρ‚ΡŒ с мСТсСтСвым экраном Palo Alto Networks Π½Π° Π³Ρ€Π°Π½ΠΈΡ†Π΅. ΠœΠ΅ΠΆΡΠ΅Ρ‚Π΅Π²ΠΎΠΉ экран прСдоставляСт ΡƒΠ΄Π°Π»Π΅Π½Π½Ρ‹ΠΉ доступ SSL VPN ΠΊ Π³ΠΎΠ»ΠΎΠ²Π½ΠΎΠΌΡƒ офису. Π’ качСствС Π±Π°Π·Ρ‹ Π΄Π°Π½Π½Ρ‹Ρ… ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ Π±ΡƒΠ΄Π΅Ρ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ Π΄ΠΎΠΌΠ΅Π½ Active Directory (рисунок 1).

ΠžΡΠΎΠ±Π΅Π½Π½ΠΎΡΡ‚ΠΈ настройки Palo Alto Networks: SSL VPN
Рисунок 1 – Бтруктурная схСма сСти

Π­Ρ‚Π°ΠΏΡ‹ настройки:

  1. ΠŸΡ€Π΅Π΄Π½Π°ΡΡ‚Ρ€ΠΎΠΉΠΊΠ° устройства. Π—Π°Π΄Π°Π½ΠΈΠ΅ ΠΈΠΌΠ΅Π½ΠΈ, IP-адрСса управлСния, статичСских ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΎΠ², ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Ρ… записСй администраторов, ΠΏΡ€ΠΎΡ„ΠΈΠ»Π΅ΠΉ управлСния
  2. Установка Π»ΠΈΡ†Π΅Π½Π·ΠΈΠΉ, настройка ΠΈ установка ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠΉ
  3. Настройка Π·ΠΎΠ½ бСзопасности, сСтСвых интСрфСйсов, ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, трансляции адрСсов
  4. Настройка профиля Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ LDAP ΠΈ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ User Identification
  5. Настройка SSL VPN

1. ΠŸΡ€Π΅Π΄Π½Π°ΡΡ‚Ρ€ΠΎΠΉΠΊΠ°

ΠžΡΠ½ΠΎΠ²Π½Ρ‹ΠΌ инструмСнтом настройки мСТсСтСвого экрана Palo Alto Networks являСтся Π²Π΅Π±-интСрфСйс, Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ Ρ‚Π°ΠΊΠΆΠ΅ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Ρ‡Π΅Ρ€Π΅Π· CLI. По ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ Ρƒ management-интСрфСйса Π·Π°Π΄Π°Π½ IP-адрСс 192.168.1.1/24, login: admin, password: admin.

Π˜Π·ΠΌΠ΅Π½ΠΈΡ‚ΡŒ адрСс ΠΌΠΎΠΆΠ½ΠΎ Π»ΠΈΠ±ΠΎ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡ΠΈΠ²ΡˆΠΈΡΡŒ ΠΊ Π²Π΅Π±-интСрфСйсу ΠΈΠ· Ρ‚ΠΎΠΉ ΠΆΠ΅ сСти, Π»ΠΈΠ±ΠΎ посрСдством ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ set deviceconfig system ip-address <> netmask <>. Она выполняСтся Π² Ρ€Π΅ΠΆΠΈΠΌΠ΅ конфигурирования. Для ΠΏΠ΅Ρ€Π΅ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ Π² Ρ€Π΅ΠΆΠΈΠΌ конфигурирования ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ ΠΊΠΎΠΌΠ°Π½Π΄Π° configure. ВсС измСнСния Π½Π° мСТсСтСвом экранС происходят Ρ‚ΠΎΠ»ΡŒΠΊΠΎ послС подтвСрТдСния настроСк ΠΊΠΎΠΌΠ°Π½Π΄ΠΎΠΉ commit, ΠΊΠ°ΠΊ Π² Ρ€Π΅ΠΆΠΈΠΌΠ΅ ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΎΠΉ строки, Ρ‚Π°ΠΊ ΠΈ Π² Π²Π΅Π±-интСрфСйсС.

Для измСнСния настроСк Π² Π²Π΅Π±-интСрфСйсС ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ Ρ€Π°Π·Π΄Π΅Π» Device -> General Settings ΠΈ Device -> Management Interface Settings. Имя, Π±Π°Π½Π½Π΅Ρ€Ρ‹, часовой пояс ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ настройки ΠΌΠΎΠΆΠ½ΠΎ Π·Π°Π΄Π°Ρ‚ΡŒ Π² Ρ€Π°Π·Π΄Π΅Π»Π΅ General Settings (рис. 2).

ΠžΡΠΎΠ±Π΅Π½Π½ΠΎΡΡ‚ΠΈ настройки Palo Alto Networks: SSL VPN
Рисунок 2 – ΠŸΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ интСрфСйса управлСния

Π’ случаС, Ссли примСняСтся Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹ΠΉ мСТсСтСвой экран Π² срСдС ESXi, Π² Ρ€Π°Π·Π΄Π΅Π»Π΅ General Settings Π½ΡƒΠΆΠ½ΠΎ Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ использованиС MAC-адрСса, Π½Π°Π·Π½Π°Ρ‡Π΅Π½Π½ΠΎΠ³ΠΎ Π³ΠΈΠΏΠ΅Ρ€Π²ΠΈΠ·ΠΎΡ€ΠΎΠΌ, Π»ΠΈΠ±ΠΎ Π½Π°ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ Π½Π° Π³ΠΈΠΏΠ΅Ρ€Π²ΠΈΠ·ΠΎΡ€Π΅ MAC-адрСса, Π·Π°Π΄Π°Π½Π½Ρ‹Π΅ Π½Π° интСрфСйсах мСТсСтСвого экрана, Π»ΠΈΠ±ΠΎ ΠΈΠ·ΠΌΠ΅Π½ΠΈΡ‚ΡŒ настройки Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Ρ… ΠΊΠΎΠΌΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€ΠΎΠ² Π½Π° Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠΉ MAC-адрСсов. Π’ ΠΏΡ€ΠΎΡ‚ΠΈΠ²Π½ΠΎΠΌ случаС, Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΏΡ€ΠΎΡ…ΠΎΠ΄ΠΈΡ‚ΡŒ Π½Π΅ Π±ΡƒΠ΄Π΅Ρ‚.

Π˜Π½Ρ‚Π΅Ρ€Ρ„Π΅ΠΉΡ управлСния настраиваСтся ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½ΠΎ ΠΈ Π½Π΅ отобраТаСтся Π² спискС сСтСвых интСрфСйсов. Π’ Ρ€Π°Π·Π΄Π΅Π»Π΅ Management Interface Settings указываСтся шлюз ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ для интСрфСйса управлСния. Π”Ρ€ΡƒΠ³ΠΈΠ΅ статичСскиС ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚Ρ‹ Π½Π°ΡΡ‚Ρ€Π°ΠΈΠ²Π°ΡŽΡ‚ΡΡ Π² Ρ€Π°Π·Π΄Π΅Π»Π΅ Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Ρ… ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€ΠΎΠ², ΠΎΠ± этом Π±ΡƒΠ΄Π΅Ρ‚ написано Π΄Π°Π»Π΅Π΅.

Для Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ доступа ΠΊ устройству Ρ‡Π΅Ρ€Π΅Π· Π΄Ρ€ΡƒΠ³ΠΈΠ΅ интСрфСйсы Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΡΠΎΠ·Π΄Π°Ρ‚ΡŒ ΠΏΡ€ΠΎΡ„ΠΈΠ»ΡŒ управлСния Management Profile Π² Ρ€Π°Π·Π΄Π΅Π»Π΅ Network -> Network Profiles -> Interface Mgmt ΠΈ Π½Π°Π·Π½Π°Ρ‡ΠΈΡ‚ΡŒ Π΅Π³ΠΎ Π½Π° ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠΉ интСрфСйс.

Π”Π°Π»Π΅Π΅, Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Π½Π°ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ DNS ΠΈ NTP Π² Ρ€Π°Π·Π΄Π΅Π»Π΅ Device -> Services для получСния ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠΉ ΠΈ ΠΊΠΎΡ€Ρ€Π΅ΠΊΡ‚Π½ΠΎΠ³ΠΎ отобраТСния Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ (рис. 3). По ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ вСсь Ρ‚Ρ€Π°Ρ„ΠΈΠΊ, созданный мСТсСтСвым экраном, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ Π² качСствС IP-адрСса источника IP-адрСс интСрфСйса управлСния. ΠΠ°Π·Π½Π°Ρ‡ΠΈΡ‚ΡŒ Π΄Ρ€ΡƒΠ³ΠΎΠΉ интСрфСйс для ΠΊΠ°ΠΆΠ΄ΠΎΠΉ ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΎΠΉ слуТбы ΠΌΠΎΠΆΠ½ΠΎ Π² Ρ€Π°Π·Π΄Π΅Π»Π΅ Service Route Configuration.

ΠžΡΠΎΠ±Π΅Π½Π½ΠΎΡΡ‚ΠΈ настройки Palo Alto Networks: SSL VPN
Рисунок 3 – ΠŸΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ слуТб DNS, NTP ΠΈ систСмных ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΎΠ²

2. Установка Π»ΠΈΡ†Π΅Π½Π·ΠΈΠΉ, настройка ΠΈ установка ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠΉ

Для ΠΏΠΎΠ»Π½ΠΎΡ†Π΅Π½Π½ΠΎΠΉ Ρ€Π°Π±ΠΎΡ‚Ρ‹ всСх Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΉ мСТсСтСвого экрана Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΡƒΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ Π»ΠΈΡ†Π΅Π½Π·ΠΈΡŽ. МоТно ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Ρ‚Ρ€ΠΈΠ°Π»ΡŒΠ½ΡƒΡŽ Π»ΠΈΡ†Π΅Π½Π·ΠΈΡŽ, запросив Π΅Π΅ Ρƒ ΠΏΠ°Ρ€Ρ‚Π½Π΅Ρ€ΠΎΠ² Palo Alto Networks. Π‘Ρ€ΠΎΠΊ Π΅Π΅ дСйствия β€” 30 Π΄Π½Π΅ΠΉ. АктивируСтся лицСнзия Π»ΠΈΠ±ΠΎ Ρ‡Π΅Ρ€Π΅Π· Ρ„Π°ΠΉΠ», Π»ΠΈΠ±ΠΎ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Auth-Code. ΠΠ°ΡΡ‚Ρ€Π°ΠΈΠ²Π°ΡŽΡ‚ΡΡ Π»ΠΈΡ†Π΅Π½Π·ΠΈΠΈ Π² Ρ€Π°Π·Π΄Π΅Π»Π΅ Device -> Licenses (рис. 4).
ПослС установки Π»ΠΈΡ†Π΅Π½Π·ΠΈΠΈ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Π½Π°ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ установку ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠΉ Π² Ρ€Π°Π·Π΄Π΅Π»Π΅ Device -> Dynamic Updates.
Π’ Ρ€Π°Π·Π΄Π΅Π»Π΅ Device -> Software ΠΌΠΎΠΆΠ½ΠΎ ΡΠΊΠ°Ρ‡Π°Ρ‚ΡŒ ΠΈ ΡƒΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ Π½ΠΎΠ²Ρ‹Π΅ вСрсии PAN-OS.

ΠžΡΠΎΠ±Π΅Π½Π½ΠΎΡΡ‚ΠΈ настройки Palo Alto Networks: SSL VPN
Рисунок 4 – ПанСль управлСния лицСнзиями

3. Настройка Π·ΠΎΠ½ бСзопасности, сСтСвых интСрфСйсов, ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, трансляции адрСсов

ΠœΠ΅ΠΆΡΠ΅Ρ‚Π΅Π²Ρ‹Π΅ экраны Palo Alto Networks ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΡŽΡ‚ Π»ΠΎΠ³ΠΈΠΊΡƒ Π·ΠΎΠ½ ΠΏΡ€ΠΈ настройкС сСтСвых ΠΏΡ€Π°Π²ΠΈΠ». Π‘Π΅Ρ‚Π΅Π²Ρ‹Π΅ интСрфСйсы Π½Π°Π·Π½Π°Ρ‡Π°ΡŽΡ‚ΡΡ Π½Π° ΠΎΠΏΡ€Π΅Π΄Π΅Π»Ρ‘Π½Π½ΡƒΡŽ Π·ΠΎΠ½Ρƒ, ΠΈ ΠΎΠ½Π° ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ Π² ΠΏΡ€Π°Π²ΠΈΠ»Π°Ρ… Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°. Π’Π°ΠΊΠΎΠΉ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ позволяСт Π² Π±ΡƒΠ΄ΡƒΡ‰Π΅ΠΌ ΠΏΡ€ΠΈ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠΈ настроСк интСрфСйсов Π½Π΅ ΠΌΠ΅Π½ΡΡ‚ΡŒ ΠΏΡ€Π°Π²ΠΈΠ»Π° Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, Π° вмСсто этого ΠΏΠ΅Ρ€Π΅Π½Π°Π·Π½Π°Ρ‡ΠΈΡ‚ΡŒ Π½ΡƒΠΆΠ½Ρ‹Π΅ интСрфСйсы Π² ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠ΅ Π·ΠΎΠ½Ρ‹. По ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ, Ρ‚Ρ€Π°Ρ„ΠΈΠΊ Π²Π½ΡƒΡ‚Ρ€ΠΈ Π·ΠΎΠ½Ρ‹ Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½, Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΌΠ΅ΠΆΠ΄Ρƒ Π·ΠΎΠ½Π°ΠΌΠΈ Π·Π°ΠΏΡ€Π΅Ρ‰Π΅Π½, Π·Π° это ΠΎΡ‚Π²Π΅Ρ‡Π°ΡŽΡ‚ прСдустановлСнныС ΠΏΡ€Π°Π²ΠΈΠ»Π° intrazone-default ΠΈ interzone-default.

ΠžΡΠΎΠ±Π΅Π½Π½ΠΎΡΡ‚ΠΈ настройки Palo Alto Networks: SSL VPN
Рисунок 5 – Π—ΠΎΠ½Ρ‹ бСзопасности

Π’ Π΄Π°Π½Π½ΠΎΠΌ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π΅ интСрфСйс Π²ΠΎ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти Π½Π°Π·Π½Π°Ρ‡Π΅Π½ Π² Π·ΠΎΠ½Ρƒ internal, Π° интСрфСйс, Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½Π½Ρ‹ΠΉ Π² Π˜Π½Ρ‚Π΅Ρ€Π½Π΅Ρ‚, Π½Π°Π·Π½Π°Ρ‡Π΅Π½ Π² Π·ΠΎΠ½Ρƒ external. Для SSL VPN создан Ρ‚ΡƒΠ½Π½Π΅Π»ΡŒΠ½Ρ‹ΠΉ интСрфСйс, Π½Π°Π·Π½Π°Ρ‡Π΅Π½Π½Ρ‹ΠΉ Π² Π·ΠΎΠ½Ρƒ vpn (рис. 5).

Π‘Π΅Ρ‚Π΅Π²Ρ‹Π΅ интСрфСйсы мСТсСтСвого экрана Palo Alto Networks ΠΌΠΎΠ³ΡƒΡ‚ Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ Π² пяти Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… Ρ€Π΅ΠΆΠΈΠΌΠ°Ρ…:

  • Tap – ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ для сбора Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° с Ρ†Π΅Π»ΡŒΡŽ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° ΠΈ Π°Π½Π°Π»ΠΈΠ·Π°
  • HA – ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ для Ρ€Π°Π±ΠΎΡ‚Ρ‹ кластСра
  • Virtual Wire – Π² этом Ρ€Π΅ΠΆΠΈΠΌΠ΅ Palo Alto Networks ΠΎΠ±ΡŠΠ΅Π΄ΠΈΠ½ΡΠ΅Ρ‚ Π΄Π²Π° интСрфСйса ΠΈ ΠΏΡ€ΠΎΠ·Ρ€Π°Ρ‡Π½ΠΎ пропускаСт Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΌΠ΅ΠΆΠ΄Ρƒ Π½ΠΈΠΌΠΈ, Π½Π΅ мСняя MAC ΠΈ IP-адрСса
  • Layer2 – Ρ€Π΅ΠΆΠΈΠΌ ΠΊΠΎΠΌΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€Π°
  • Layer3 – Ρ€Π΅ΠΆΠΈΠΌ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π°

ΠžΡΠΎΠ±Π΅Π½Π½ΠΎΡΡ‚ΠΈ настройки Palo Alto Networks: SSL VPN
Рисунок 6 – Настройка Ρ€Π΅ΠΆΠΈΠΌΠ° Ρ€Π°Π±ΠΎΡ‚Ρ‹ интСрфСйса

Π’ Π΄Π°Π½Π½ΠΎΠΌ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π΅ Π±ΡƒΠ΄Π΅Ρ‚ использован Ρ€Π΅ΠΆΠΈΠΌ Layer3 (рис. 6). Π’ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Π°Ρ… сСтСвого интСрфСйса указываСтся IP-адрСс, Ρ€Π΅ΠΆΠΈΠΌ Ρ€Π°Π±ΠΎΡ‚Ρ‹ ΠΈ ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰Π°Ρ Π·ΠΎΠ½Π° бСзопасности. ΠšΡ€ΠΎΠΌΠ΅ Ρ€Π΅ΠΆΠΈΠΌΠ° Ρ€Π°Π±ΠΎΡ‚Ρ‹ интСрфСйса Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Π½Π°Π·Π½Π°Ρ‡ΠΈΡ‚ΡŒ Π΅Π³ΠΎ Π² Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹ΠΉ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€ Virtual Router, это Π°Π½Π°Π»ΠΎΠ³ VRF инстанса Π² Palo Alto Networks. Π’ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Π΅ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Ρ‹ ΠΈΠ·ΠΎΠ»ΠΈΡ€ΠΎΠ²Π°Π½Ρ‹ Π΄Ρ€ΡƒΠ³ ΠΎΡ‚ Π΄Ρ€ΡƒΠ³Π° ΠΈ ΠΈΠΌΠ΅ΡŽΡ‚ свои Ρ‚Π°Π±Π»ΠΈΡ†Ρ‹ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΈ настройки сСтСвых ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΠ².

Π’ настройках Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½ΠΎΠ³ΠΎ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π° ΡƒΠΊΠ°Π·Ρ‹Π²Π°ΡŽΡ‚ΡΡ статичСскиС ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚Ρ‹ ΠΈ настройки ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΠ² ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ. Π’ Π΄Π°Π½Π½ΠΎΠΌ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π΅ создан Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ для доступа Π²ΠΎ внСшниС сСти (рис. 7).

ΠžΡΠΎΠ±Π΅Π½Π½ΠΎΡΡ‚ΠΈ настройки Palo Alto Networks: SSL VPN
Рисунок 7 – Настройка Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½ΠΎΠ³ΠΎ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ‚ΠΎΡ€Π°

Π‘Π»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΉ этап настройки – ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, Ρ€Π°Π·Π΄Π΅Π» Policies -> Security. ΠŸΡ€ΠΈΠΌΠ΅Ρ€ настройки ΠΏΠΎΠΊΠ°Π·Π°Π½ Π½Π° рисункС 8. Π›ΠΎΠ³ΠΈΠΊΠ° Ρ€Π°Π±ΠΎΡ‚Ρ‹ ΠΏΡ€Π°Π²ΠΈΠ» такая ΠΆΠ΅, ΠΊΠ°ΠΊ Ρƒ всСх мСТсСтСвых экранов. ΠŸΡ€Π°Π²ΠΈΠ»Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡΡŽΡ‚ΡΡ свСрху Π²Π½ΠΈΠ·, Π΄ΠΎ ΠΏΠ΅Ρ€Π²ΠΎΠ³ΠΎ совпадСния. ΠšΡ€Π°Ρ‚ΠΊΠΎΠ΅ описаниС ΠΏΡ€Π°Π²ΠΈΠ»:

1. SSL VPN Access to Web Portal. Π Π°Π·Ρ€Π΅ΡˆΠ°Π΅Ρ‚ доступ ΠΊ Π²Π΅Π±-ΠΏΠΎΡ€Ρ‚Π°Π»Ρƒ для Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ ΡƒΠ΄Π°Π»Π΅Π½Π½Ρ‹Ρ… ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠΉ
2. VPN traffic – Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΌΠ΅ΠΆΠ΄Ρƒ ΡƒΠ΄Π°Π»Π΅Π½Π½Ρ‹ΠΌΠΈ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡΠΌΠΈ ΠΈ Π³ΠΎΠ»ΠΎΠ²Π½Ρ‹ΠΌ офисом
3. Basic Internet – Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ dns, ping, traceroute, ntp. ΠœΠ΅ΠΆΡΠ΅Ρ‚Π΅Π²ΠΎΠΉ экран Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π΅Ρ‚ прилоТСния Π½Π° основС сигнатур, дСкодирования ΠΈ эвристики, Π° Π½Π΅ Π½ΠΎΠΌΠ΅Ρ€ΠΎΠ² ΠΏΠΎΡ€Ρ‚ΠΎΠ² ΠΈ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΠ², поэтому Π² Ρ€Π°Π·Π΄Π΅Π»Π΅ Service ΡƒΠΊΠ°Π·Π°Π½ΠΎ application-default. ΠŸΠΎΡ€Ρ‚/ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ для Π΄Π°Π½Π½ΠΎΠ³ΠΎ прилоТСния
4. Web Access – Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ доступа Π² ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚ ΠΏΠΎ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π°ΠΌ HTTP ΠΈ HTTPS Π±Π΅Π· контроля ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ
5,6. ΠŸΡ€Π°Π²ΠΈΠ»Π° ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ для ΠΎΡΡ‚Π°Π»ΡŒΠ½ΠΎΠ³ΠΎ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°.

ΠžΡΠΎΠ±Π΅Π½Π½ΠΎΡΡ‚ΠΈ настройки Palo Alto Networks: SSL VPN
Рисунок 8 β€” ΠŸΡ€ΠΈΠΌΠ΅Ρ€ настройки сСтСвых ΠΏΡ€Π°Π²ΠΈΠ»

Для настройки NAT ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ Ρ€Π°Π·Π΄Π΅Π» Policies -> NAT. ΠŸΡ€ΠΈΠΌΠ΅Ρ€ настройки NAT ΠΏΠΎΠΊΠ°Π·Π°Π½ Π½Π° рисункС 9.

ΠžΡΠΎΠ±Π΅Π½Π½ΠΎΡΡ‚ΠΈ настройки Palo Alto Networks: SSL VPN
Рисунок 9 – ΠŸΡ€ΠΈΠΌΠ΅Ρ€ настройки NAT

Для любого Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΈΠ· internal Π² external ΠΌΠΎΠΆΠ½ΠΎ ΠΈΠ·ΠΌΠ΅Π½ΠΈΡ‚ΡŒ адрСс источника Π½Π° внСшний IP-адрСс мСТсСтСвого экрана ΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ динамичСский адрСс ΠΏΠΎΡ€Ρ‚Π° (PAT).

4. Настройка профиля Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ LDAP ΠΈ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ User Identification
ΠŸΠ΅Ρ€Π΅Π΄ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ΠΌ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ Ρ‡Π΅Ρ€Π΅Π· SSL-VPN Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Π½Π°ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ. Π’ Π΄Π°Π½Π½ΠΎΠΌ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π΅ аутСнтификация Π±ΡƒΠ΄Π΅Ρ‚ ΠΏΡ€ΠΎΠΈΡΡ…ΠΎΠ΄ΠΈΡ‚ΡŒ Π½Π° ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π»Π΅Ρ€Π΅ Π΄ΠΎΠΌΠ΅Π½Π° Active Directory Ρ‡Π΅Ρ€Π΅Π· Π²Π΅Π±-интСрфСйс Palo Alto Networks.

ΠžΡΠΎΠ±Π΅Π½Π½ΠΎΡΡ‚ΠΈ настройки Palo Alto Networks: SSL VPN
Рисунок 10 – LDAP ΠΏΡ€ΠΎΡ„ΠΈΠ»ΡŒ

Для Ρ‚ΠΎΠ³ΠΎ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ аутСнтификация Ρ€Π°Π±ΠΎΡ‚Π°Π»Π°, Π½ΡƒΠΆΠ½ΠΎ Π½Π°ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ LDAP Profile ΠΈ Authentication Profile. Π’ Ρ€Π°Π·Π΄Π΅Π»Π΅ Device -> Server Profiles -> LDAP (рис. 10) Π½ΡƒΠΆΠ½ΠΎ ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ IP-адрСс ΠΈ ΠΏΠΎΡ€Ρ‚ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π»Π΅Ρ€Π° Π΄ΠΎΠΌΠ΅Π½Π°, Ρ‚ΠΈΠΏ LDAP ΠΈ ΡƒΡ‡Π΅Ρ‚Π½ΡƒΡŽ запись ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ, входящСго Π² Π³Ρ€ΡƒΠΏΠΏΡ‹ Server Operators, Event Log Readers, Distributed COM Users. Π—Π°Ρ‚Π΅ΠΌ Π² Ρ€Π°Π·Π΄Π΅Π»Π΅ Device -> Authentication Profile создаСм ΠΏΡ€ΠΎΡ„ΠΈΠ»ΡŒ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ (рис. 11), ΠΎΡ‚ΠΌΠ΅Ρ‡Π°Π΅ΠΌ Ρ€Π°Π½Π΅Π΅ созданный LDAP Profile ΠΈ Π²ΠΎ Π²ΠΊΠ»Π°Π΄ΠΊΠ΅ Advanced ΡƒΠΊΠ°Π·Ρ‹Π²Π°Π΅ΠΌ Π³Ρ€ΡƒΠΏΠΏΡƒ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ (рис. 12), ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌ Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ ΡƒΠ΄Π°Π»Π΅Π½Π½Ρ‹ΠΉ доступ. Π’Π°ΠΆΠ½ΠΎ ΠΎΡ‚ΠΌΠ΅Ρ‚ΠΈΡ‚ΡŒ Π² ΠΏΡ€ΠΎΡ„ΠΈΠ»Π΅ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ User Domain, ΠΈΠ½Π°Ρ‡Π΅ авторизация Π½Π° основС Π³Ρ€ΡƒΠΏΠΏ Π½Π΅ Π±ΡƒΠ΄Π΅Ρ‚ Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ. Π’ ΠΏΠΎΠ»Π΅ Π΄ΠΎΠ»ΠΆΠ½ΠΎ Π±Ρ‹Ρ‚ΡŒ ΡƒΠΊΠ°Π·Π°Π½ΠΎ NetBIOS имя Π΄ΠΎΠΌΠ΅Π½Π°.

ΠžΡΠΎΠ±Π΅Π½Π½ΠΎΡΡ‚ΠΈ настройки Palo Alto Networks: SSL VPN
Рисунок 11 – ΠŸΡ€ΠΎΡ„ΠΈΠ»ΡŒ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ

ΠžΡΠΎΠ±Π΅Π½Π½ΠΎΡΡ‚ΠΈ настройки Palo Alto Networks: SSL VPN
Рисунок 12 – Π’Ρ‹Π±ΠΎΡ€ Π³Ρ€ΡƒΠΏΠΏΡ‹ AD

Π‘Π»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΉ этап – настройка Device -> User Identification. Π—Π΄Π΅ΡΡŒ Π½ΡƒΠΆΠ½ΠΎ ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ IP-адрСс ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π»Π΅Ρ€Π° Π΄ΠΎΠΌΠ΅Π½Π°, ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ для ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ, Π° Ρ‚Π°ΠΊΠΆΠ΅ Π½Π°ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ Enable Security Log, Enable Session, Enable Probing (рис. 13). Π’ Ρ€Π°Π·Π΄Π΅Π»Π΅ Group Mapping (рис. 14) Π½ΡƒΠΆΠ½ΠΎ ΠΎΡ‚ΠΌΠ΅Ρ‚ΠΈΡ‚ΡŒ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ ΠΎΠ±ΡŠΠ΅ΠΊΡ‚ΠΎΠ² Π² LDAP ΠΈ список Π³Ρ€ΡƒΠΏΠΏ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π±ΡƒΠ΄ΡƒΡ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ для Π°Π²Ρ‚ΠΎΡ€ΠΈΠ·Π°Ρ†ΠΈΠΈ. Π’Π°ΠΊΠΆΠ΅ ΠΊΠ°ΠΊ Π² Authentication Profile, здСсь Π½ΡƒΠΆΠ½ΠΎ Π·Π°Π΄Π°Ρ‚ΡŒ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ User Domain.

ΠžΡΠΎΠ±Π΅Π½Π½ΠΎΡΡ‚ΠΈ настройки Palo Alto Networks: SSL VPN
Рисунок 13 – ΠŸΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ User Mapping

ΠžΡΠΎΠ±Π΅Π½Π½ΠΎΡΡ‚ΠΈ настройки Palo Alto Networks: SSL VPN
Рисунок 14 – ΠŸΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ Group Mapping

ПослСдним шагом Π½Π° этом этапС Π±ΡƒΠ΄Π΅Ρ‚ созданиС VPN-Π·ΠΎΠ½Ρ‹ ΠΈ интСрфСйса для этой Π·ΠΎΠ½Ρ‹. На интСрфСйсС Π½ΡƒΠΆΠ½ΠΎ Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ Enable User Identification (рис. 15).

ΠžΡΠΎΠ±Π΅Π½Π½ΠΎΡΡ‚ΠΈ настройки Palo Alto Networks: SSL VPN
Рисунок 15 – Настройка VPN-Π·ΠΎΠ½Ρ‹

5. Настройка SSL VPN

ΠŸΠ΅Ρ€Π΅Π΄ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ΠΌ SSL VPN, ΡƒΠ΄Π°Π»Π΅Π½Π½Ρ‹ΠΉ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ Π΄ΠΎΠ»ΠΆΠ΅Π½ Π·Π°ΠΉΡ‚ΠΈ Π½Π° Π²Π΅Π±-ΠΏΠΎΡ€Ρ‚Π°Π», ΠΏΡ€ΠΎΠΉΡ‚ΠΈ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡŽ ΠΈ ΡΠΊΠ°Ρ‡Π°Ρ‚ΡŒ ΠΊΠ»ΠΈΠ΅Π½Ρ‚ Global Protect. Π”Π°Π»Π΅Π΅, этот ΠΊΠ»ΠΈΠ΅Π½Ρ‚ запросит ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ ΠΈ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ ΠΊ ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΠΎΠΉ сСти. Π’Π΅Π±-ΠΏΠΎΡ€Ρ‚Π°Π» Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ Π² Ρ€Π΅ΠΆΠΈΠΌΠ΅ https ΠΈ, соотвСтствСнно, Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΡƒΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ для Π½Π΅Π³ΠΎ сСртификат. Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠΉΡ‚Π΅ ΠΏΡƒΠ±Π»ΠΈΡ‡Π½Ρ‹ΠΉ сСртификат, Ссли Π΅ΡΡ‚ΡŒ такая Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ. Π’ΠΎΠ³Π΄Π° ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŽ Π½Π΅ Π±ΡƒΠ΄Π΅Ρ‚ Π²Ρ‹Π΄Π°Π½ΠΎ ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅ΠΆΠ΄Π΅Π½ΠΈΠ΅ ΠΎ нСвалидности сСртификата Π½Π° сайтС. Если Π½Π΅Ρ‚ возмоТности ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΠΏΡƒΠ±Π»ΠΈΡ‡Π½Ρ‹ΠΉ сСртификат, Ρ‚ΠΎΠ³Π΄Π° Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Π²Ρ‹ΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ собствСнный, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π±ΡƒΠ΄Π΅Ρ‚ ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΡ‚ΡŒΡΡ Π½Π° Π²Π΅Π±-страницС для https. Он ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ самоподписным ΠΈΠ»ΠΈ Π²Ρ‹ΠΏΡƒΡ‰Π΅Π½Π½Ρ‹ΠΌ Ρ‡Π΅Ρ€Π΅Π· Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹ΠΉ Ρ†Π΅Π½Ρ‚Ρ€ сСртификации. Π£Π΄Π°Π»Π΅Π½Π½Ρ‹ΠΉ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ Π΄ΠΎΠ»ΠΆΠ΅Π½ ΠΈΠΌΠ΅Ρ‚ΡŒ ΠΊΠΎΡ€Π½Π΅Π²ΠΎΠΉ ΠΈΠ»ΠΈ самоподписный сСртификат Π² спискС Π΄ΠΎΠ²Π΅Ρ€Π΅Π½Π½Ρ‹Ρ… ΠΊΠΎΡ€Π½Π΅Π²Ρ‹Ρ… Ρ†Π΅Π½Ρ‚Ρ€ΠΎΠ², Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŽ Π½Π΅ Π²Ρ‹Π΄Π°Π²Π°Π»Π°ΡΡŒ ошибка ΠΏΡ€ΠΈ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠΈ ΠΊ Π²Π΅Π±-ΠΏΠΎΡ€Ρ‚Π°Π»Ρƒ. Π’ Π΄Π°Π½Π½ΠΎΠΌ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π΅ Π±ΡƒΠ΄Π΅Ρ‚ использован сСртификат, Π²Ρ‹ΠΏΡƒΡ‰Π΅Π½Π½Ρ‹ΠΉ Ρ‡Π΅Ρ€Π΅Π· Ρ†Π΅Π½Ρ‚Ρ€ сСртификации Active Directory Certificate Services.

Для выпуска сСртификата Π½ΡƒΠΆΠ½ΠΎ ΡΠΎΠ·Π΄Π°Ρ‚ΡŒ запрос Π½Π° сСртификат Π² Ρ€Π°Π·Π΄Π΅Π»Π΅ Device -> Certificate Management -> Certificates -> Generate. Π’ запросС ΡƒΠΊΠ°Π·Ρ‹Π²Π°Π΅ΠΌ имя сСртификата ΠΈ IP-адрСс ΠΈΠ»ΠΈ FQDN Π²Π΅Π±-ΠΏΠΎΡ€Ρ‚Π°Π»Π° (рис. 16). ПослС Π³Π΅Π½Π΅Ρ€Π°Ρ†ΠΈΠΈ запроса скачиваСм .csr Ρ„Π°ΠΉΠ» ΠΈ ΠΊΠΎΠΏΠΈΡ€ΡƒΠ΅ΠΌ Π΅Π³ΠΎ содСрТимоС Π² ΠΏΠΎΠ»Π΅ запроса сСртификата Π² Π²Π΅Π±-Ρ„ΠΎΡ€ΠΌΡƒ AD CS Web Enrollment. Π’ зависимости ΠΎΡ‚ настройки Ρ†Π΅Π½Ρ‚Ρ€Π° сСртификации, запрос Π½Π° сСртификат Π½ΡƒΠΆΠ½ΠΎ ΠΎΠ΄ΠΎΠ±Ρ€ΠΈΡ‚ΡŒ ΠΈ ΡΠΊΠ°Ρ‡Π°Ρ‚ΡŒ Π²Ρ‹ΠΏΡƒΡ‰Π΅Π½Π½Ρ‹ΠΉ сСртификат Π² Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π΅ Base64 Encoded Certificate. Π”ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ Π½ΡƒΠΆΠ½ΠΎ ΡΠΊΠ°Ρ‡Π°Ρ‚ΡŒ ΠΊΠΎΡ€Π½Π΅Π²ΠΎΠΉ сСртификат Ρ†Π΅Π½Ρ‚Ρ€Π° сСртификации. Π—Π°Ρ‚Π΅ΠΌ Π½ΡƒΠΆΠ½ΠΎ ΠΈΠΌΠΏΠΎΡ€Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΎΠ±Π° сСртификата Π½Π° мСТсСтСвой экран. ΠŸΡ€ΠΈ ΠΈΠΌΠΏΠΎΡ€Ρ‚Π΅ сСртификата для Π²Π΅Π±-ΠΏΠΎΡ€Ρ‚Π°Π»Π° Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Π²Ρ‹Π΄Π΅Π»ΠΈΡ‚ΡŒ запрос Π² статусС pending ΠΈ Π½Π°ΠΆΠ°Ρ‚ΡŒ import. Имя сСртификата Π΄ΠΎΠ»ΠΆΠ½ΠΎ ΡΠΎΠ²ΠΏΠ°Π΄Π°Ρ‚ΡŒ с ΠΈΠΌΠ΅Π½Π΅ΠΌ, ΡƒΠΊΠ°Π·Π°Π½Π½Ρ‹ΠΌ Ρ€Π°Π½Π΅Π΅ Π² запросС. Имя ΠΊΠΎΡ€Π½Π΅Π²ΠΎΠ³ΠΎ сСртификата ΠΌΠΎΠΆΠ½ΠΎ ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»ΡŒΠ½ΠΎ. ПослС ΠΈΠΌΠΏΠΎΡ€Ρ‚Π° сСртификата Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΡΠΎΠ·Π΄Π°Ρ‚ΡŒ SSL/TLS Service Profile Π² Ρ€Π°Π·Π΄Π΅Π»Π΅ Device -> Certificate Management. Π’ ΠΏΡ€ΠΎΡ„ΠΈΠ»Π΅ ΡƒΠΊΠ°Π·Ρ‹Π²Π°Π΅ΠΌ Ρ€Π°Π½Π΅Π΅ ΠΈΠΌΠΏΠΎΡ€Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ сСртификат.

ΠžΡΠΎΠ±Π΅Π½Π½ΠΎΡΡ‚ΠΈ настройки Palo Alto Networks: SSL VPN
Рисунок 16 – Запрос Π½Π° сСртификат

Π‘Π»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΉ шаг – настройка ΠΎΠ±ΡŠΠ΅ΠΊΡ‚ΠΎΠ² GlΠΎbal Protect Gateway ΠΈ Global Protect Portal Π² Ρ€Π°Π·Π΄Π΅Π»Π΅ Network -> Global Protect. Π’ настройках GlΠΎbal Protect Gateway ΡƒΠΊΠ°Π·Ρ‹Π²Π°Π΅ΠΌ внСшний IP-адрСс мСТсСтСвого экрана, Π° Ρ‚Π°ΠΊΠΆΠ΅ Ρ€Π°Π½Π΅Π΅ созданныС SSL Profile, Authentication Profile, Ρ‚ΡƒΠ½Π½Π΅Π»ΡŒΠ½Ρ‹ΠΉ интСрфСйс ΠΈ IP-настройки ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π°. НуТно Π·Π°Π΄Π°Ρ‚ΡŒ ΠΏΡƒΠ» IP-адрСсов, ΠΈΠ· ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ Π±ΡƒΠ΄Π΅Ρ‚ Π½Π°Π·Π½Π°Ρ‡Π΅Π½ адрСс ΠΊΠ»ΠΈΠ΅Π½Ρ‚Ρƒ, ΠΈ Access Route – это подсСти, ΠΊ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌ Π±ΡƒΠ΄Π΅Ρ‚ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ Ρƒ ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π°. Если стоит Π·Π°Π΄Π°Ρ‡Π° Π·Π°Π²Π΅Ρ€Π½ΡƒΡ‚ΡŒ вСсь Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ Ρ‡Π΅Ρ€Π΅Π· мСТсСтСвой экран, Ρ‚ΠΎ Π½ΡƒΠΆΠ½ΠΎ ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ ΠΏΠΎΠ΄ΡΠ΅Ρ‚ΡŒ 0.0.0.0/0 (рис. 17).

ΠžΡΠΎΠ±Π΅Π½Π½ΠΎΡΡ‚ΠΈ настройки Palo Alto Networks: SSL VPN
Рисунок 17 – Настройка ΠΏΡƒΠ»Π° IP адрСсов ΠΈ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΎΠ²

Π—Π°Ρ‚Π΅ΠΌ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Π½Π°ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ Global Protect Portal. Π£ΠΊΠ°Π·Ρ‹Π²Π°Π΅ΠΌ IP-адрСс мСТсСтСвого экрана, SSL Profile ΠΈ Authentication Profile ΠΈ список Π²Π½Π΅ΡˆΠ½ΠΈΡ… IP-адрСсов мСТсСтСвых экранов, ΠΊ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌ Π±ΡƒΠ΄Π΅Ρ‚ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π°Ρ‚ΡŒΡΡ ΠΊΠ»ΠΈΠ΅Π½Ρ‚. Если мСТсСтСвых экранов нСсколько, ΠΌΠΎΠΆΠ½ΠΎ Π²Ρ‹ΡΡ‚Π°Π²ΠΈΡ‚ΡŒ для ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ ΠΏΡ€ΠΈΠΎΡ€ΠΈΡ‚Π΅Ρ‚, Π² соотвСтствии с ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ Π±ΡƒΠ΄ΡƒΡ‚ Π²Ρ‹Π±ΠΈΡ€Π°Ρ‚ΡŒ мСТсСтСвой экран для ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ.

Π’ Ρ€Π°Π·Π΄Π΅Π»Π΅ Device -> GlobalProtect Client Π½ΡƒΠΆΠ½ΠΎ ΡΠΊΠ°Ρ‡Π°Ρ‚ΡŒ дистрибутив VPN-ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π° с сСрвСров Palo Alto Networks ΠΈ Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π΅Π³ΠΎ. Для ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ Π΄ΠΎΠ»ΠΆΠ΅Π½ Π·Π°ΠΉΡ‚ΠΈ Π½Π° Π²Π΅Π±-страницу ΠΏΠΎΡ€Ρ‚Π°Π»Π°, Π³Π΄Π΅ Π΅ΠΌΡƒ Π±ΡƒΠ΄Π΅Ρ‚ ΠΏΡ€Π΅Π΄Π»ΠΎΠΆΠ΅Π½ΠΎ ΡΠΊΠ°Ρ‡Π°Ρ‚ΡŒ GlobalProtect Client. ПослС Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ ΠΈ установки ΠΌΠΎΠΆΠ½ΠΎ Π±ΡƒΠ΄Π΅Ρ‚ ввСсти свои ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ ΠΈ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒΡΡ ΠΊ ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΠΎΠΉ сСти ΠΏΠΎ SSL VPN.

Π—Π°ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅

На этом Ρ‡Π°ΡΡ‚ΡŒ настройки Palo Alto Networks Π·Π°ΠΊΠΎΠ½Ρ‡Π΅Π½Π°. НадССмся, информация Π±Ρ‹Π»Π° ΠΏΠΎΠ»Π΅Π·Π½ΠΎΠΉ, ΠΈ Ρ‡ΠΈΡ‚Π°Ρ‚Π΅Π»ΡŒ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠ» прСдставлСниС ΠΎ тСхнологиях, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹Ρ… Π² Palo Alto Networks. Если Ρƒ вас Π΅ΡΡ‚ΡŒ вопросы ΠΏΠΎ настройкС ΠΈ поТСлания ΠΏΠΎ Ρ‚Π΅ΠΌΠ°ΠΌ Π±ΡƒΠ΄ΡƒΡ‰ΠΈΡ… статСй β€” ΠΏΠΈΡˆΠΈΡ‚Π΅ ΠΈΡ… Π² коммСнтариях, Π±ΡƒΠ΄Π΅ΠΌ Ρ€Π°Π΄Ρ‹ ΠΎΡ‚Π²Π΅Ρ‚ΠΈΡ‚ΡŒ.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: habr.com