Besonderheiten der Konfiguration von Palo Alto Networks: SSL VPN

Besonderheiten der Konfiguration von Palo Alto Networks: SSL VPN

Trotz aller Vorteile der Palo Alto Networks Firewalls gibt es im russischen Internet nicht viele Materialien zur Konfiguration dieser GerĂ€te sowie Texte, die Erfahrungen mit deren Implementierung beschreiben. Wir haben uns entschieden, die Materialien zusammenzufassen, die wir wĂ€hrend unserer Arbeit mit der Hardware dieses Anbieters angesammelt haben, und ĂŒber die Besonderheiten zu berichten, auf die wir im Verlauf verschiedener Projekte gestoßen sind.

In diesem Artikel werden die notwendigen Einstellungen vorgestellt, um eine der hĂ€ufigsten Aufgaben der Netzwerksicherheit zu lösen – SSL VPN fĂŒr den Fernzugriff. Zudem sprechen wir ĂŒber zusĂ€tzliche Funktionen zur allgemeinen Konfiguration der Firewall, zur Identifizierung von Benutzern, Anwendungen und Sicherheitsrichtlinien. Bei Interesse der Leser werden wir in Zukunft Materialien zu Site-to-Site, VPN, dynamischem Routing und zentralisiertem Management mit Panorama veröffentlichen.

Die Firewalls von Palo Alto Networks nutzen eine Reihe innovativer Technologien, darunter App-ID, User-ID, Content-ID. Der Einsatz dieser Funktionen ermöglicht ein hohes Maß an Sicherheit. So ist es beispielsweise mit App-ID möglich, den Datenverkehr von Anwendungen basierend auf Signaturen, Dekodierung und Heuristik zu identifizieren, unabhĂ€ngig von dem verwendeten Port und Protokoll, auch innerhalb eines SSL-Tunnels. User-ID ermöglicht die Identifizierung von Benutzern im Netzwerk durch die Integration mit LDAP. Content-ID bietet die Möglichkeit, den Datenverkehr zu scannen und die ĂŒbertragenen Dateien sowie deren Inhalte zu identifizieren. Zu den weiteren Funktionen der Firewalls zĂ€hlen der Schutz vor Eindringlingen, der Schutz vor Schwachstellen und DoS-Angriffen, integrierte Antispyware, URL-Filterung, Clusterbildung und zentralisierte Verwaltung.

FĂŒr die Demonstration verwenden wir eine isolierte Umgebung mit einer Konfiguration, die der realen entspricht, mit Ausnahme der GerĂ€tenamen, des AD-DomĂ€nennamens und der IP-Adressen. In der RealitĂ€t ist es komplizierter – es kann viele Zweigstellen geben. An den Grenzen der zentralen Standorte wird in diesem Fall anstelle einer einzelnen Firewall ein Cluster installiert, und es kann auch dynamisches Routing erforderlich sein.

In der Umgebung wird verwendet PAN-OS 7.1.9. Als Beispielkonfiguration betrachten wir ein Netzwerk mit einer Palo Alto Networks Firewall an der Grenze. Die Firewall bietet SSL-VPN-Zugang zum HauptbĂŒro. Als Benutzerdatenbank wird die Active Directory-Domain verwendet (Abbildung 1).

Besonderheiten der Konfiguration von Palo Alto Networks: SSL VPN
Abbildung 1 – Strukturdiagramm des Netzwerks

Einrichtungsphasen:

  1. Vorkonfiguration des GerÀts. Vergabe eines Namens, IP-Adressen Management, statische Routen, Administratorkonten, Verwaltungskonten
  2. Installation von Lizenzen, Konfiguration und Installation von Updates
  3. Einrichtung von Sicherheitszonen, Netzwerkschnittstellen, Verkehrsrichtlinien, AdressĂŒbersetzung
  4. Konfiguration des LDAP-Authentifizierungsprofils und der Funktion zur Benutzeridentifikation
  5. Einrichtung von SSL VPN

1. Vorkonfiguration

Das Hauptwerkzeug zur Konfiguration der Palo Alto Networks Firewall ist die WeboberflĂ€che; alternativ kann auch ĂŒber die CLI gearbeitet werden. StandardmĂ€ĂŸig hat die Management-Schnittstelle die IP-Adresse 192.168.1.1/24, login: admin, passwort: admin.

Die Adresse kann entweder durch Anschluss an die WeboberflĂ€che im selben Netzwerk oder durch den Befehl set deviceconfig system ip-address netmask. Dies geschieht im Konfigurationsmodus. Zum Wechseln in den Konfigurationsmodus wird der Befehl verwendet configure. Alle Änderungen an der Firewall treten erst nach BestĂ€tigung der Einstellungen durch den Befehl commitin sowohl der Kommandozeile als auch der WeboberflĂ€che in Kraft.

Zum Ändern der Einstellungen in der WeboberflĂ€che wird der Bereich Device -> Allgemeine Einstellungen und Device -> Verwaltungsschnittstelleneinstellungen verwendet. Name, Banner, Zeitzone und andere Einstellungen können im Bereich Allgemeine Einstellungen festgelegt werden (Abb. 2).

Besonderheiten der Konfiguration von Palo Alto Networks: SSL VPN
Abbildung 2 – Einstellungen der Verwaltungsschnittstelle

Falls eine virtuelle Firewall in einer ESXi-Umgebung eingesetzt wird, muss im Bereich Allgemeine Einstellungen die Verwendung der von Hypervisor zugewiesenen MAC-Adresse aktiviert werden, alternativ mĂŒssen auf dem Hypervisor die MAC-Adressen konfiguriert werden, die auf den Schnittstellen der Firewall festgelegt sind, oder die Einstellungen der virtuellen Switches mĂŒssen so geĂ€ndert werden, dass MAC-AdressenĂ€nderungen zulĂ€ssig sind. Andernfalls wird der Datenverkehr nicht durchgelassen.

Die Verwaltungsschnittstelle wird separat konfiguriert und wird nicht in der Liste der Netzwerkschnittstellen angezeigt. Im Bereich Einstellungen der Verwaltungsschnittstelle wird das Standardgateway fĂŒr die Verwaltungsschnittstelle angegeben. Weitere statische Routen werden im Bereich der virtuellen Router konfiguriert, dazu wird an anderer Stelle mehr geschrieben.

Um den Zugriff auf das GerĂ€t ĂŒber andere Schnittstellen zu ermöglichen, muss ein Verwaltungsprofil erstellt werden. Verwaltungsprofil im Abschnitt Netzwerk -> Netzwerkprofile -> Schnittstellenverwaltung und diesem die entsprechende Schnittstelle zugewiesen werden.

Anschließend mĂŒssen DNS und NTP im Abschnitt GerĂ€t -> Dienste konfiguriert werden, um Updates zu erhalten und die Zeit korrekt anzuzeigen (Abb. 3). StandardmĂ€ĂŸig verwendet der gesamte vom Firewall generierte Datenverkehr die IP-Adresse der Verwaltungs-Schnittstelle als Quell-IP-Adresse. Eine andere Schnittstelle fĂŒr jeden spezifischen Dienst kann im Abschnitt zugewiesen werden Konfiguration der Dienstroute.

Besonderheiten der Konfiguration von Palo Alto Networks: SSL VPN
Abb. 3 – Einstellungen fĂŒr die Dienste DNS, NTP und Systemrouten

2. Installation von Lizenzen, Konfiguration und Installation von Updates

FĂŒr den ordnungsgemĂ€ĂŸen Betrieb aller Funktionen der Firewall ist die Installation einer Lizenz erforderlich. Eine Testlizenz kann bei den Partnern von Palo Alto Networks angefordert werden. Ihre GĂŒltigkeit betrĂ€gt 30 Tage. Die Lizenz kann entweder ĂŒber eine Datei oder mit einem Auth-Code aktiviert werden. Die Lizenzen werden im Abschnitt GerĂ€t -> Lizenzen (Abb. 4).
Nach der Installation der Lizenz muss die Installation von Updates im Abschnitt GerÀt -> Dynamische Updates.
Im Abschnitt GerÀt -> Software neue Versionen von PAN-OS heruntergeladen und installiert werden.

Besonderheiten der Konfiguration von Palo Alto Networks: SSL VPN
Abb. 4 – Lizenzverwaltungs-Paneel

3. Konfiguration von Sicherheitszonen, Netzwerkschnittstellen, Verkehrsrichtlinien, AdressĂŒbersetzung

Die Firewalls von Palo Alto Networks wenden die Logik von Zonen bei der Konfiguration von Netzwerkregeln an. Netzwerkschnittstellen werden einer bestimmten Zone zugewiesen, die in Verkehrsregeln verwendet wird. Dieser Ansatz ermöglicht es, bei Änderungen der Schnittstelleneinstellungen die Verkehrsregeln nicht anzupassen, sondern stattdessen die benötigten Schnittstellen den entsprechenden Zonen neu zuzuweisen. StandardmĂ€ĂŸig ist der Datenverkehr innerhalb einer Zone erlaubt, der Datenverkehr zwischen Zonen ist verboten, was durch vordefinierte Regeln gesteuert wird. intrazone-default und interzone-default.

Besonderheiten der Konfiguration von Palo Alto Networks: SSL VPN
Abb. 5 – Sicherheitszonen

In diesem Beispiel wurde die Schnittstelle im internen Netzwerk der Zone internalzugewiesen, wĂ€hrend die Schnittstelle, die ins Internet fĂŒhrt, der Zone externalzugewiesen wurde. FĂŒr die SSL VPN wurde eine Tunnel-Schnittstelle erstellt, die der Zone zugewiesen ist VPN (Abb. 5).

Die Netzwerkschnittstellen der Palo Alto Networks Firewall können in fĂŒnf verschiedenen Modi betrieben werden:

  • Tap – wird fĂŒr die Sammlung von Datenverkehr zu Überwachungs- und Analysezwecken verwendet.
  • HA – wird fĂŒr den Betrieb des Clusters verwendet.
  • Virtual Wire In diesem Modus kombiniert Palo Alto Networks zwei Schnittstellen und leitet den Datenverkehr transparent zwischen ihnen weiter, ohne MAC- und IP-Adressen zu Ă€ndern.
  • Layer2 – Switch-Modus
  • Layer3 – Router-Modus

Besonderheiten der Konfiguration von Palo Alto Networks: SSL VPN
Abbildung 6 – Konfiguration des Schnittstellenbetriebsmodus

In diesem Beispiel wird der Layer3-Modus verwendet (siehe Abb. 6). In den Einstellungen der Netzwerkschnittstelle werden die IP-Adresse, der Betriebsmodus und die entsprechende Sicherheitszone festgelegt. Neben dem Betriebsmodus der Schnittstelle muss sie dem virtuellen Router Virtual Router zugewiesen werden, was einem VRF-Instanz in Palo Alto Networks entspricht. Virtuelle Router sind voneinander isoliert und haben eigene Routing-Tabellen und Netzwerktechnikeinstellungen.

In den Einstellungen des virtuellen Routers werden statische Routen und Routing-Protokolle festgelegt. In diesem Beispiel wurde nur die Standardroute fĂŒr den Zugang zu externen Netzwerken erstellt (siehe Abb. 7).

Besonderheiten der Konfiguration von Palo Alto Networks: SSL VPN
Abbildung 7 – Konfiguration des virtuellen Routers

Der nĂ€chste Schritt in der Konfiguration sind die Verkehrspolitiken, Abschnitt Policies -> Security. Ein Beispiel fĂŒr die Konfiguration ist in Abbildung 8 dargestellt. Die Logik der Regeln ist die gleiche wie bei allen Firewalls. Die Regeln werden von oben nach unten geprĂŒft, bis das erste Treffer gefunden wird. Eine kurze Beschreibung der Regeln:

1. SSL VPN-Zugang zum Webportal. Ermöglicht den Zugang zum Webportal zur Authentifizierung von Remote-Verbindungen.
2. VPN-Verkehr – Erlaubt den Verkehr zwischen Remote-Verbindungen und der Hauptzentrale.
3. Basis-Internet – Erlaubt Anwendungen wie DNS, Ping, Traceroute, NTP. Die Firewall erlaubt Anwendungen basierend auf Signaturen, Dekodierung und Heuristik und nicht auf Ports und Protokollen, daher ist im Abschnitt Service application-default angegeben. Der Standardport/das Standardprotokoll fĂŒr diese Anwendung.
4. Webzugang – Erlaubt den Zugriff auf das Internet ĂŒber die Protokolle HTTP und HTTPS ohne AnwendungsĂŒberwachung.
5,6. Standardregeln fĂŒr den ĂŒbrigen Verkehr.

Besonderheiten der Konfiguration von Palo Alto Networks: SSL VPN
Abbildung 8 – Beispiel fĂŒr die Konfiguration von Netzwerkregeln

FĂŒr die Konfiguration von NAT wird der Abschnitt Policies -> NAT. Ein Beispiel fĂŒr die NAT-Konfiguration ist in Abbildung 9 dargestellt.

Besonderheiten der Konfiguration von Palo Alto Networks: SSL VPN
Abbildung 9 – Beispiel fĂŒr die NAT-Konfiguration

FĂŒr jeden Verkehr von internal nach external kann die Quelladresse in die externe IP-Adresse der Firewall geĂ€ndert und eine dynamische Portadresse (PAT) verwendet werden.

4. Konfiguration des LDAP-Authentifizierungsprofils und der Funktion User Identification
Vor der Verbindung von Benutzern ĂŒber SSL-VPN muss der Authentifizierungsmechanismus konfiguriert werden. In diesem Beispiel erfolgt die Authentifizierung ĂŒber den Active Directory-DomĂ€nencontroller ĂŒber die WeboberflĂ€che von Palo Alto Networks.

Besonderheiten der Konfiguration von Palo Alto Networks: SSL VPN
Abbildung 10 – LDAP-Profil

Damit die Authentifizierung funktioniert, muss konfiguriert werden LDAP-Profil und Authentifizierungsprofil. Im Abschnitt GerÀt -> Server-Profile -> LDAP (Abb. 10) muss die IP-Adresse und der Port des DomÀnencontrollers, den LDAP-Typ und das Benutzerkonto, das in Gruppen eingetragen ist, angegeben werden Server Operators, Event Log Readers, Distributed COM Users. Dann im Abschnitt GerÀt -> Authentifizierungsprofil erstellen wir ein Authentifizierungsprofil (Abb. 11) und markieren das zuvor erstellte LDAP-Profil und im Reiter Erweitert geben wir die Benutzergruppe an (Abb. 12), die Remote-Zugriff erhalten soll. Es ist wichtig, im Profil den Parameter Benutzerdomain, sonst funktioniert die gruppenbasierte Autorisierung nicht. Im Feld muss der NetBIOS-Name der DomÀne angegeben werden.

Besonderheiten der Konfiguration von Palo Alto Networks: SSL VPN
Abbildung 11 – Authentifizierungsprofil

Besonderheiten der Konfiguration von Palo Alto Networks: SSL VPN
Abbildung 12 – Auswahl der AD-Gruppe

Der nĂ€chste Schritt ist die Konfiguration GerĂ€t -> Benutzeridentifikation. Hier mĂŒssen die IP-Adresse des DomĂ€nencontrollers, die Anmeldeinformationen fĂŒr die Verbindung sowie die Parameter konfiguriert werden Sicherheitsprotokoll aktivieren, Session aktivieren, Probing aktivieren (Abb. 13). Im Abschnitt Gruppenzuordnung (Abb. 14) mĂŒssen die Objekterkennungsparameter im LDAP und die Gruppen aufgelistet werden, die zur Autorisierung verwendet werden. Auch hier muss der Parameter Benutzerdomain wie im Authentifizierungsprofil festgelegt werden.

Besonderheiten der Konfiguration von Palo Alto Networks: SSL VPN
Abbildung 13 – Benutzerzuordnungsparameter

Besonderheiten der Konfiguration von Palo Alto Networks: SSL VPN
Abbildung 14 – Gruppenzuordnungsparameter

Der letzte Schritt in diesem Abschnitt besteht darin, eine VPN-Zone und eine Schnittstelle fĂŒr diese Zone zu erstellen. An der Schnittstelle muss der Parameter Benutzeridentifikation aktivieren (Abb. 15).

Besonderheiten der Konfiguration von Palo Alto Networks: SSL VPN
Abbildung 15 – Konfiguration der VPN-Zone

5. Konfiguration von SSL VPN

Bevor Sie sich mit SSL VPN verbinden, muss der entfernte Benutzer das Webportal aufrufen, sich authentifizieren und den Global Protect Client herunterladen. Anschließend fordert dieser Client die Anmeldedaten an und verbindet sich mit dem Unternehmensnetzwerk. Das Webportal arbeitet im HTTPS-Modus, weshalb ein Zertifikat installiert werden muss. Verwenden Sie, wenn möglich, ein öffentliches Zertifikat. Dadurch erhĂ€lt der Benutzer keine Warnung bezĂŒglich der UngĂŒltigkeit des Zertifikats auf der Website. Falls es nicht möglich ist, ein öffentliches Zertifikat zu verwenden, muss ein eigenes Zertifikat ausgestellt werden, das auf der Webseite fĂŒr HTTPS verwendet wird. Es kann selbstsigniert oder von einer lokalen Zertifizierungsstelle ausgestellt sein. Der entfernte Computer muss das Stamm- oder selbstsignierte Zertifikat in der Liste der vertrauenswĂŒrdigen Stammzertifizierungsstellen haben, damit dem Benutzer kein Fehler beim Verbinden mit dem Webportal angezeigt wird. In diesem Beispiel wird ein Zertifikat verwendet, das ĂŒber die Active Directory-Zertifikatsdienste ausgestellt wurde.

Um ein Zertifikat auszustellen, muss ein Zertifikatsantrag im Abschnitt GerĂ€t -> Zertifikatverwaltung -> Zertifikate -> Generierenerstellt werden. Im Antrag geben wir den Namen des Zertifikats sowie die IP-Adresse oder den FQDN des Webportals an (siehe Abb. 16). Nach der Generierung des Antrags laden wir .csr die Datei herunter und kopieren deren Inhalt in das Feld fĂŒr den Zertifikatsantrag im Webformular der AD CS-Webanmeldung. Je nach Konfiguration der Zertifizierungsstelle muss der Zertifikatsantrag genehmigt werden und das ausgestellte Zertifikat im Format Base64 Encoded Certificateheruntergeladen werden. ZusĂ€tzlich muss das Stammzertifikat der Zertifizierungsstelle heruntergeladen werden. Danach mĂŒssen beide Zertifikate auf die Firewall importiert werden. Beim Import des Zertifikats fĂŒr das Webportal muss der Antrag im Status „ausstehend“ ausgewĂ€hlt und auf Import gedrĂŒckt werden. Der Name des Zertifikats muss mit dem zuvor im Antrag angegebenen Namen ĂŒbereinstimmen. Der Name des Stammzertifikats kann beliebig angegeben werden. Nach dem Import des Zertifikats muss ein SSL/TLS-Dienstprofil im Abschnitt GerĂ€t -> Zertifikatverwaltungerstellt werden. Im Profil geben wir das zuvor importierte Zertifikat an.

Besonderheiten der Konfiguration von Palo Alto Networks: SSL VPN
Abbildung 16 – Antrag auf Zertifikat

Der nĂ€chste Schritt ist die Konfiguration der Objekte Global Protect Gateway und Global Protect Portal im Abschnitt Netzwerk -> Global Protect. In den Einstellungen geben wir die öffentliche IP-Adresse der Firewall sowie die zuvor erstellten Global Protect Gateway SSL-Profile SSL-Profil, Authentifizierungsprofil, Tunnel-Interface und IP-Konfiguration des Kunden. Es muss ein IP-Adresspool festgelegt werden, aus dem die Adresse dem Kunden zugewiesen wird, sowie die Access Route – das sind die Subnetze, zu denen die Route fĂŒr den Kunden fĂŒhrt. Wenn die Aufgabe darin besteht, den gesamten Benutzerverkehr ĂŒber die Firewall zu leiten, muss das Subnetz 0.0.0.0/0 angegeben werden (Abb. 17).

Besonderheiten der Konfiguration von Palo Alto Networks: SSL VPN
Abb. 17 – Konfiguration des IP-Adresspools und der Routen

Dann muss Global Protect Portaldie IP-Adresse der Firewall angegeben werden, SSL-Profil und Authentifizierungsprofil und die Liste der externen IP-Adressen der Firewalls, mit denen sich der Kunde verbinden wird. Wenn es mehrere Firewalls gibt, kann fĂŒr jede eine PrioritĂ€t festgelegt werden, nach der Benutzer die Firewall zur Verbindung auswĂ€hlen.

Im Abschnitt Device -> GlobalProtect Client muss der VPN-Client von den Servern von Palo Alto Networks heruntergeladen und aktiviert werden. Um sich zu verbinden, muss der Benutzer die Webseite des Portals besuchen, wo er aufgefordert wird, den GlobalProtect Clientherunterzuladen. Nach dem Herunterladen und Installieren kann er seine Anmeldeinformationen eingeben und sich ĂŒber SSL VPN mit dem Unternehmensnetzwerk verbinden.

Fazit

Damit endet der Teil der Konfiguration von Palo Alto Networks. Wir hoffen, die Informationen waren nĂŒtzlich und der Leser hat einen Einblick in die Technologien gewonnen, die bei Palo Alto Networks verwendet werden. Wenn Sie Fragen zur Konfiguration oder VorschlĂ€ge fĂŒr zukĂŒnftige Artikel haben, schreiben Sie diese in die Kommentare, wir freuen uns, darauf zu antworten.

Quelle: habr.com

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster