Einrichtung von IPSec Site-to-Site VPN auf GerÀten von Palo Alto Networks

Einrichtung von IPSec Site-to-Site VPN auf GerÀten von Palo Alto Networks

Dieser Artikel ist eine Fortsetzung des vorherigen Materials, das sich mit den Besonderheiten der Einrichtung der GerĂ€te beschĂ€ftigt Palo Alto Networks . Hier möchten wir ĂŒber die Einrichtung von IPSec Site-to-Site VPN auf GerĂ€ten Palo Alto Networks und eine mögliche Konfigurationsoption fĂŒr die Anbindung mehrerer Internetanbieter berichten.

Zur Demonstration wird ein Standard-Schema zur Verbindung der Zentrale mit einer Niederlassung verwendet. Um eine ausfallsichere Internetverbindung zu gewĂ€hrleisten, wird in der Zentrale eine gleichzeitige Anbindung an zwei Anbieter verwendet: ISP-1 und ISP-2. Die Niederlassung hat nur eine Verbindung zu einem Anbieter, ISP-3. Zwischen den Firewalls PA-1 und PA-2 werden zwei Tunnel aufgebaut. Die Tunnel arbeiten im Modus Active-Standby, wobei Tunnel-1 aktiv ist und Tunnel-2 den Datenverkehr bei einem Ausfall von Tunnel-1 ĂŒbernehmen wird. Tunnel-1 nutzt die Verbindung zum Internetanbieter ISP-1, Tunnel-2 nutzt die Verbindung zum Internetanbieter ISP-2. Alle IP-Adressen wurden zufĂ€llig generiert, um die Demonstration zu unterstĂŒtzen und stehen nicht im Zusammenhang mit der RealitĂ€t.

Einrichtung von IPSec Site-to-Site VPN auf GerÀten von Palo Alto Networks

FĂŒr den Aufbau des Site-to-Site VPN wird IPSec verwendet — ein Protokollsatz zum Schutz der ĂŒber das IP-Protokoll ĂŒbertragenen Daten. IPSec wird mit dem Sicherheitsprotokoll ESP (Encapsulating Security Payload) arbeiten, das die VerschlĂŒsselung der ĂŒbertragenen Daten gewĂ€hrleistet.

Im IPSec 24 Widgets, die verschiedene Standard-Interface-Elemente abdecken, wie Listen, Panels, Bearbeitungsblöcke, SchaltflĂ€chen, Tabs, Suchformulare, Dialogfenster usw. Die angebotenen Widgets ermöglichen es, universelle OberflĂ€chen zu erstellen, die sowohl auf großen Bildschirmen von PCs und Laptops als auch auf kleinen Touchscreens von Smartphones nahtlos funktionieren. Die BenutzeroberflĂ€che der Anwendungen passt sich dynamisch an die BildschirmgrĂ¶ĂŸe und die verfĂŒgbaren EingabegerĂ€te an. IKE (Internet Key Exchange) ist das Protokoll, das fĂŒr die Aushandlung von SA (Sicherheitsassoziationen), Sicherheitsparametern verantwortlich ist, die zum Schutz der ĂŒbertragenen Daten verwendet werden. Die PAN-Firewalls unterstĂŒtzen IKEv1 und IKEv2.

Im IKEv1 Die VPN-Verbindung wird in zwei Phasen aufgebaut: IKEv1 Phase 1 (IKE-Tunnel) und IKEv1 Phase 2 (IPSec-Tunnel), wodurch zwei Tunnel erstellt werden, von denen einer fĂŒr den Austausch von Steuerinformationen zwischen den Firewalls dient, wĂ€hrend der andere fĂŒr die Übertragung von Datenverkehr verwendet wird. In IKEv1 Phase 1 gibt es zwei Betriebsmodi — main mode und aggressive mode. Der aggressive Modus benötigt weniger Nachrichten und arbeitet schneller, unterstĂŒtzt jedoch keinen Peer Identity Protection.

IKEv2 ist abgelöst worden IKEv1, und im Vergleich zu IKEv1 ist sein Hauptvorteil — geringere Bandbreitenanforderungen und eine schnellere Aushandlung von SA. In IKEv2 werden weniger Steuerinformationen verwendet (insgesamt 4), das EAP-Protokoll wird unterstĂŒtzt, MOBIKE wird unterstĂŒtzt und ein Mechanismus zur ÜberprĂŒfung der VerfĂŒgbarkeit des Peers, mit dem der Tunnel erstellt wird — Liveness Check, ersetzt die Dead Peer Detection in IKEv1. Wenn die PrĂŒfung nicht besteht, dann IKEv2 kann der Tunnel zurĂŒckgesetzt werden und automatisch bei erster Gelegenheit wiederhergestellt werden. Detaillierte Informationen zu den Unterschieden finden Sie hier.

. Wenn der Tunnel zwischen Firewalls verschiedener Hersteller aufgebaut wird, können Implementierungsfehler auftreten IKEv2, und zur KompatibilitÀt mit solcher Hardware besteht die Möglichkeit, IKEv1. In anderen FÀllen ist es besser, IKEv2.

Einrichtungsphasen:

‱ Konfiguration von zwei Internetanbietern im ActiveStandby-Modus

Es gibt mehrere Möglichkeiten, diese Funktion zu realisieren. Eine davon besteht in der Verwendung des Mechanismus Path Monitoring, der ab Version PAN-OS 8.0.0verfĂŒgbar ist. In diesem Beispiel wird die Version 8.0.16 verwendet. Diese Funktion Ă€hnelt IP SLA in Cisco-Routern. Im Parameter fĂŒr die statische Standardroute wird das Senden von Ping-Paketen an eine bestimmte IP-Adresse von einer bestimmten Quelladresse konfiguriert. In diesem Fall pingt das Interface ethernet1/1 das Standardgateway einmal pro Sekunde an. Wenn auf drei aufeinanderfolgende Pings keine Antwort erfolgt, wird die Route als inaktiv betrachtet und aus der Routing-Tabelle entfernt. Eine Ă€hnliche Route wird zur zweiten Internetanbieterseite konfiguriert, jedoch mit einer höheren Metrik (sie ist die Backup-Route). Sobald die erste Route aus der Tabelle entfernt wird, beginnt die Firewall, den Verkehr ĂŒber die zweite Route zu leiten — Fail-Over. Wenn der erste Anbieter beginnt, auf die Pings zu reagieren, wird seine Route aufgrund der besseren Metrik wieder in die Tabelle aufgenommen und ersetzt die zweite — Fail-Back. Der Prozess Fail-Over dauert einige Sekunden, abhĂ€ngig von den konfigurierten Intervallen, aber in jedem Fall ist der Prozess nicht sofort und in dieser Zeit geht der Verkehr verloren. Fail-Back verlĂ€uft ohne Verkehrsausfall. Es besteht die Möglichkeit, dies Fail-Over schneller zu machen, mit Hilfe von BFD, sofern der Internetanbieter diese Möglichkeit bietet. BFD wird ab dem Modell PA-3000 Series und VM-100. Als Adresse fĂŒr das Ping ist es besser, nicht das Gateway des Anbieters, sondern eine öffentlich verfĂŒgbare Internetadresse anzugeben.

Einrichtung von IPSec Site-to-Site VPN auf GerÀten von Palo Alto Networks

‱ Erstellung einer Tunnel-Schnittstelle

Der Verkehr innerhalb des Tunnels wird ĂŒber spezielle virtuelle Schnittstellen ĂŒbertragen. Auf jeder von ihnen muss eine IP-Adresse aus dem Transitnetz konfiguriert werden. In diesem Beispiel wird fĂŒr Tunnel-1 das Subnetz 172.16.1.0/30 und fĂŒr Tunnel-2 das Subnetz 172.16.2.0/30 verwendet.
Die Tunnel-Schnittstelle wird im Abschnitt Netzwerk -> Schnittstellen -> Tunnel. Es ist erforderlich, den virtuellen Router und die Sicherheitszone sowie die IP-Adresse aus dem entsprechenden Transportnetz anzugeben. Die Schnittstellennummer kann beliebig sein.

Einrichtung von IPSec Site-to-Site VPN auf GerÀten von Palo Alto Networks

Einrichtung von IPSec Site-to-Site VPN auf GerÀten von Palo Alto Networks

Im Abschnitt Advanced kann man angeben Verwaltungsprofil, das pings auf dieser Schnittstelle zulĂ€sst, was fĂŒr Tests nĂŒtzlich sein kann.

Einrichtung von IPSec Site-to-Site VPN auf GerÀten von Palo Alto Networks

‱ IKE-Profil einrichten

IKE-Profil ist fĂŒr die erste Phase der Erstellung einer VPN-Verbindung verantwortlich, hier werden die Tunnelparameter angegeben IKE Phase 1. Das Profil wird im Abschnitt Netzwerk -> Netzwerkprofile -> IKE-Krypto. Es ist erforderlich, den VerschlĂŒsselungsalgorithmus, den Hash-Algorithmus, die Diffie-Hellman-Gruppe und die Lebensdauer der SchlĂŒssel anzugeben. Im Allgemeinen gilt: Je komplizierter die Algorithmen, desto schlechter die Leistung, sie sollten basierend auf den spezifischen Sicherheitsanforderungen ausgewĂ€hlt werden. Es wird jedoch dringend empfohlen, keine Diffie-Hellman-Gruppe unter 14 zu verwenden, um wichtige Informationen zu schĂŒtzen. Dies ist auf die Verwundbarkeit des Protokolls zurĂŒckzufĂŒhren, die nur durch die Verwendung einer ModullĂ€nge von 2048 Bit oder mehr oder elliptischer Krypto-Algorithmen, die in den Gruppen 19, 20, 21, 24 verwendet werden, ausgeglichen werden kann. Diese Algorithmen haben eine höhere Leistung im Vergleich zur traditionellen Kryptographie. Mehr dazu hier. Und hier.

Einrichtung von IPSec Site-to-Site VPN auf GerÀten von Palo Alto Networks

‱ IPSec-Profil einrichten

Die zweite Phase der Erstellung einer VPN-Verbindung ist der IPSec-Tunnel. Die SA-Parameter dafĂŒr werden in Netzwerk -> Netzwerkprofile -> IPSec-Krypto-Profil. Hier muss das IPSec-Protokoll angegeben werden — AH oder ESP, sowie die Parameter SA — Hash-Algorithmen, VerschlĂŒsselung, Diffie-Hellman-Gruppe und Lebensdauer der SchlĂŒssel. Die SA-Parameter im IKE-Krypto-Profil und IPSec-Krypto-Profil können unterschiedlich sein.

Einrichtung von IPSec Site-to-Site VPN auf GerÀten von Palo Alto Networks

‱ IKE-Gateway einrichten

IKE-Gateway ist ein Objekt, das den Router oder die Firewall bezeichnet, mit der der VPN-Tunnel aufgebaut wird. FĂŒr jeden Tunnel muss ein eigenes erstellt werden IKE-Gateway. In diesem Fall werden zwei Tunnel erstellt, jeweils ĂŒber einen Internetdienstanbieter. Der entsprechende ausgehende Schnittstelle und deren IP-Adresse, die IP-Adresse des Peers und der gemeinsame SchlĂŒssel werden angegeben. Alternativ zum gemeinsamen SchlĂŒssel können Zertifikate verwendet werden.

Einrichtung von IPSec Site-to-Site VPN auf GerÀten von Palo Alto Networks

Hier wird das zuvor erstellte IKE-Krypto-Profilangegeben. Die Parameter des zweiten Objekts IKE-Gateway sind identisch, mit Ausnahme der IP-Adressen. Wenn die Palo Alto Networks-Firewall hinter einem NAT-Router liegt, muss der Mechanismus NAT Traversal.

Einrichtung von IPSec Site-to-Site VPN auf GerÀten von Palo Alto Networks

‱ IPSec-Tunnel einrichten

IPSec-Tunnel — dies ist ein Objekt, in dem die Parameter des IPSec-Tunnels angegeben werden, wie der Name schon sagt. Hier muss das Tunnel-Interface und die zuvor erstellten Objekte angegeben werden. IKE-Gateway, IPSec-Krypto-Profil. Um ein automatisches Umschalten der Route auf den Backup-Tunnel zu gewĂ€hrleisten, muss Tunnelmonitor. Dies ist ein Mechanismus, der ĂŒberprĂŒft, ob der Peer mithilfe von ICMP-Verkehr erreichbar ist. Als Zieladresse muss die IP-Adresse des Tunnel-Interfaces des Peers angegeben werden, mit dem der Tunnel aufgebaut wird. Im Profil werden Timer und Aktionen bei Verbindungsverlust angegeben. Warten auf Wiederherstellung – warten, bis die Verbindung wiederhergestellt ist, Failover — den Verkehr ĂŒber einen anderen Weg senden, falls vorhanden. Die Konfiguration des zweiten Tunnels ist vollstĂ€ndig analog; das zweite Tunnel-Interface und das IKE-Gateway mĂŒssen angegeben werden.

Einrichtung von IPSec Site-to-Site VPN auf GerÀten von Palo Alto Networks

Einrichtung von IPSec Site-to-Site VPN auf GerÀten von Palo Alto Networks

‱ Routing-Konfiguration

In diesem Beispiel wird statisches Routing verwendet. Auf der Firewall PA-1 mĂŒssen neben zwei Standardrouten zwei Routen zum Subnetz 10.10.10.0/24 im Filiale angegeben werden. Eine Route nutzt Tunnel-1, die andere Tunnel-2. Die Route ĂŒber Tunnel-1 ist die Hauptroute, da sie eine geringere Metrik hat. Der Mechanismus Path Monitoring wird fĂŒr diese Routen nicht verwendet. Das Umschalten erfolgt durch Tunnelmonitor.

Einrichtung von IPSec Site-to-Site VPN auf GerÀten von Palo Alto Networks

Ähnliche Routen fĂŒr das Subnetz 192.168.30.0/24 mĂŒssen auf PA-2 konfiguriert werden.

Einrichtung von IPSec Site-to-Site VPN auf GerÀten von Palo Alto Networks

‱ Netzwerkrichtlinien konfigurieren

FĂŒr die Funktion des Tunnels sind drei Regeln erforderlich:

  1. Um zu Arbeiten Path Monitor ICMP an den externen Interfaces zuzulassen.
  2. FĂŒr IPSec Anwendungen zuzulassen ike und ipsec an den externen Interfaces.
  3. Verkehr zwischen internen Subnetzen und Tunnel-Interfaces zulassen.

Einrichtung von IPSec Site-to-Site VPN auf GerÀten von Palo Alto Networks

Fazit

In diesem Artikel wird eine Konfiguration fĂŒr eine ausfallsichere Internetverbindung und Site-to-Site VPN. Wir hoffen, die Informationen waren hilfreich und der Leser hat Einblicke in die Technologien gewonnen, die in Palo Alto Networks. Wenn Sie Fragen zur Konfiguration oder WĂŒnsche zu Themen zukĂŒnftiger Artikel haben, schreiben Sie diese gerne in die Kommentare, wir freuen uns auf Antworten.

Quelle: habr.com

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster