
Dieser Artikel ist eine Fortsetzung , das sich mit den Besonderheiten der Konfiguration von Palo Alto Networks beschäftigt. Hier möchten wir die Einrichtung von IPSec Site-to-Site VPN auf den Geräten Palo Alto Networks und eine mögliche Konfigurationsvariante zur Anbindung mehrerer Internetanbieter erläutern.
Zur Veranschaulichung wird ein Standardnetzwerkdiagramm verwendet, das die Verbindung des Hauptbüros mit einer Filiale zeigt. Um eine ausfallsichere Internetverbindung zu gewährleisten, wird im Hauptbüro eine gleichzeitige Anbindung von zwei Anbietern verwendet: ISP-1 und ISP-2. Die Filiale hat lediglich eine Verbindung zu einem Anbieter, ISP-3. Zwischen den Firewalls PA-1 und PA-2 werden zwei Tunnel aufgebaut. Die Tunnel arbeiten im Active-Standby-Modus, Tunnel-1 ist aktiv, Tunnel-2 beginnt mit der Übertragung von Daten, wenn Tunnel-1 ausfällt. Tunnel-1 verwendet die Verbindung zum Internetanbieter ISP-1, Tunnel-2 nutzt die Verbindung zum Internetanbieter ISP-2. Alle IP-Adressen sind zufällig generiert, um die Demonstration zu veranschaulichen, und haben keinen Bezug zur Realität.

Zur Errichtung des Site-to-Site VPN wird IPSec — eine Reihe von Protokollen zur Sicherstellung des Schutzes von über das IP-Protokoll übertragenen Daten. IPSec wird unter Verwendung des Sicherheitsprotokolls arbeiten ESP (Encapsulating Security Payload), das eine Verschlüsselung der übertragenen Daten gewährleistet.
In IPSec ist Bestandteil von IKE (Internet Key Exchange) — ein Protokoll, das für die Aushandlung von SA (Security Associations) verantwortlich ist, die zum Schutz übertragener Daten verwendet werden. Die PAN-Firewalls unterstützen IKEv1 и IKEv2.
In IKEv1 Die VPN-Verbindung wird in zwei Phasen aufgebaut: IKEv1 Phase 1 (IKE-Tunnel) und IKEv1 Phase 2 (IPSec-Tunnel), wodurch zwei Tunnel entstehen, von denen einer für den Austausch von Verwaltungsinformationen zwischen den Firewalls dient, während der andere für die Übertragung des Datenverkehrs verwendet wird. In IKEv1 Phase 1 gibt es zwei Betriebsmodi — Main Mode und Aggressive Mode. Der Aggressive Mode verwendet weniger Nachrichten und funktioniert schneller, unterstützt jedoch keinen Peer Identity Protection.
IKEv2 wurde ersetzt durch IKEv1, und im Vergleich zu IKEv1 ist sein Hauptvorteil — geringere Anforderungen an die Bandbreite und schnellere Aushandlung der SA. In IKEv2 werden weniger Verwaltungsnachrichten verwendet (insgesamt 4), das EAP-Protokoll, MOBIKE unterstützt, und ein Mechanismus zur Überprüfung der Verfügbarkeit des Peers, mit dem der Tunnel erstellt wird — Liveness Check, der Dead Peer Detection in IKEv1 ersetzt. Wenn die Überprüfung fehlschlägt, kann IKEv2 der Tunnel zurückgesetzt werden und dann automatisch bei der ersten Gelegenheit wiederhergestellt werden. Genaueres zu den Unterschieden kann man .
Wenn der Tunnel zwischen Firewalls verschiedener Hersteller hergestellt wird, können möglicherweise Bugs in der Implementierung auftreten IKEv2, und um die Kompatibilität mit solcher Hardware sicherzustellen, gibt es die Möglichkeit, IKEv1. In anderen Fällen ist es besser, IKEv2.
Einrichtungsphasen:
• Konfiguration von zwei Internetanbietern im Active-Standby-Modus.
Es gibt mehrere Möglichkeiten, diese Funktion umzusetzen. Eine davon besteht in der Verwendung des Mechanismus Path Monitoring, der ab Version PAN-OS 8.0.0 verfügbar ist.. In diesem Beispiel wird die Version 8.0.16 verwendet. Diese Funktion ähnelt IP SLA in Cisco-Routern. Bei der statischen Standardroute wird konfiguriert, dass Ping-Pakete von einer bestimmten Quell-IP zu einer bestimmten IP-Adresse gesendet werden. In diesem Fall pingt das Interface ethernet1/1 das Standardgateway einmal pro Sekunde. Wenn innerhalb von drei aufeinanderfolgenden Pings keine Antwort erfolgt, wird die Route als nicht funktionsfähig betrachtet und aus der Routingtabelle entfernt. Eine ähnliche Route wird zum zweiten Internetanbieter eingerichtet, jedoch mit einer höheren Metrik (dies ist die Backup-Route). Sobald die erste Route aus der Tabelle entfernt wird, beginnt die Firewall, den Datenverkehr über die zweite Route zu leiten — Fail-Over. Wenn der erste Anbieter wieder auf Pings antwortet, wird seine Route aufgrund der besseren Metrik in die Tabelle zurückkehren und die zweite ersetzen — Fail-Back. Der Prozess Fail-Over dauert einige Sekunden, abhängig von den konfigurierten Intervallen, ist jedoch in jedem Fall nicht sofort, und während dieser Zeit geht der Datenverkehr verloren. Fail-Back verläuft ohne Datenverlust. Es besteht die Möglichkeit, diesen Fail-Over zu beschleunigen, mithilfe von BFD, sofern der Internetanbieter diese Möglichkeit anbietet. BFD wird ab dem Modell unterstützt PA-3000 Serie и VM-100. Als Ping-Adresse sollten Sie besser nicht das Gateway des Anbieters, sondern eine öffentliche, stets erreichbare Internetadresse angeben.

• Erstellung einer Tunnel-Schnittstelle
Der Verkehr innerhalb des Tunnels wird über spezielle virtuelle Schnittstellen geleitet. Jede davon muss eine IP-Adresse aus dem Transitnetz konfiguriert haben. In diesem Beispiel wird für Tunnel-1 das Subnetz 172.16.1.0/30 verwendet, und für Tunnel-2 das Subnetz 172.16.2.0/30.
Die Tunnel-Schnittstelle wird im Bereich Netzwerk -> Schnittstellen -> Tunnelerstellt. Es müssen der virtuelle Router und die Sicherheitszone sowie die IP-Adresse aus dem entsprechenden Transportnetz angegeben werden. Die Schnittstellennummer kann beliebig sein.


Im Abschnitt Erweitert es kann angegeben werden Management-Profil, das das Ping auf dieser Schnittstelle erlaubt, was nützlich für Tests sein kann.

• Konfiguration des IKE-Profils
IKE-Profil verantwortet den ersten Schritt bei der Erstellung einer VPN-Verbindung, hier werden die Parameter des Tunnels angegeben. IKE Phase 1. Das Profil wird im Bereich Netzwerk -> Netzwerkprofile -> IKE-Krypto. Sie müssen den Verschlüsselungsalgorithmus, den Hash-Algorithmus, die Diffie-Hellman-Gruppe und die Lebensdauer der Schlüssel angeben. Im Allgemeinen gilt: Je komplexer die Algorithmen, desto schlechter die Leistung, diese sollten basierend auf den spezifischen Sicherheitsanforderungen ausgewählt werden. Es wird jedoch dringend empfohlen, keine Diffie-Hellman-Gruppe unter 14 zum Schutz wichtiger Informationen zu verwenden. Dies liegt an der Verwundbarkeit des Protokolls, die nur durch die Verwendung von Modulgrößen von 2048 Bit und mehr oder durch elliptische Kryptografie, die in den Gruppen 19, 20, 21, 24 verwendet wird, ausgeglichen werden kann. Diese Algorithmen weisen im Vergleich zur traditionellen Kryptografie eine höhere Leistung auf. . Und .

• Konfiguration des IPSec-Profils
Der zweite Schritt zur Erstellung einer VPN-Verbindung ist der IPSec-Tunnel. Die SA-Parameter dafür werden in Network -> Network Profiles -> IPSec Crypto Profileeingerichtet. Hier müssen Sie das IPSec-Protokoll angeben - AH oder ESP, sowie die Parameter SA — Hash- und Verschlüsselungsalgorithmen, Diffie-Hellman-Gruppen und die Lebensdauer der Schlüssel. Die SA-Parameter im IKE Crypto Profile und im IPSec Crypto Profile müssen nicht übereinstimmen.

• Konfiguration des IKE-Gateways
IKE-Gateway — ist ein Objekt, das einen Router oder eine Firewall bezeichnet, mit dem ein VPN-Tunnel aufgebaut wird. Für jeden Tunnel muss ein eigenes erstellt werden. IKE-GatewayIn diesem Fall werden zwei Tunnel erstellt, einen über jeden Internetanbieter. Der entsprechende Ausgangsinterface und seine IP-Adresse, die IP-Adresse des Peers und der gemeinsame Schlüssel werden angegeben. Alternativ zum gemeinsamen Schlüssel können Zertifikate verwendet werden.

Hier wird das zuvor erstellte IKE Crypto-Profilangegeben. Die Parameter des zweiten Objekts IKE-Gateway sind ähnlich, mit Ausnahme der IP-Adressen. Wenn die Palo Alto Networks-Firewall hinter einem NAT-Router befindet, muss der Mechanismus NAT Traversal.

aktiviert werden.
• Konfiguration des IPSec-Tunnels Der IPSec-Tunnel IKE-Gateway, ist ein Objekt, in dem die Parameter für den IPSec-Tunnel angegeben werden, wie der Name schon sagt. Hier müssen das Tunnel-Interface und die zuvor erstellten Objekte angegeben werden.IPSec Crypto-Profil. Um eine automatische Umschaltung der Routen auf den Backup-Tunnel zu gewährleisten, muss derTunnel Monitor aktiviert werden. Warten auf Wiederherstellung – warten, bis die Verbindung wiederhergestellt ist, Fehlertoleranz — den Verkehr über einen anderen Pfad leiten, sofern vorhanden. Die Konfiguration des zweiten Tunnels ist identisch, wobei das zweite Tunnel-Interface und das IKE-Gateway angegeben werden.


• Routing-Konfiguration
In diesem Beispiel wird statisches Routing verwendet. Auf der Firewall PA-1 müssen neben zwei Standardrouten zwei Routen zum Subnetz 10.10.10.0/24 im Zweig angegeben werden. Eine Route nutzt Tunnel-1, die andere Tunnel-2. Die Route über Tunnel-1 ist die primäre, da sie eine niedrigere Metrik hat. Der Mechanismus Path Monitoring für diese Routen wird nicht verwendet. Das Umschalten erfolgt über Um eine automatische Umschaltung der Routen auf den Backup-Tunnel zu gewährleisten, muss der.

Die gleichen Routen für das Subnetz 192.168.30.0/24 müssen auf PA-2 konfiguriert werden.

• Netzwerkrichtlinien-Konfiguration
Für den Betrieb des Tunnels sind drei Regeln erforderlich:
- Für den Betrieb Path Monitor ICMP an den externen Schnittstellen erlauben.
- Для IPSec Anwendungen erlauben ike и ipsec an den externen Schnittstellen.
- Erlauben Sie den Datenverkehr zwischen internen Subnetzen und Tunnel-Schnittstellen.

Fazit
Dieser Artikel behandelt die Einrichtung einer ausfallsicheren Internetverbindung und Site-to-Site VPN. Wir hoffen, dass die Informationen hilfreich waren und der Leser ein Verständnis für die in Palo Alto Networksverwendeten Technologien erhalten hat. Wenn Sie Fragen zur Einrichtung haben oder Wünsche zu Themen zukünftiger Artikel äußern möchten, hinterlassen Sie bitte einen Kommentar, wir freuen uns, Ihnen zu antworten.
Quelle: habr.com
