
Trotz aller Vorteile der Palo Alto Networks Firewalls gibt es im russischen Internet nicht viele Materialien zur Konfiguration dieser GerĂ€te sowie Texte, die Erfahrungen mit deren Implementierung beschreiben. Wir haben uns entschieden, die Materialien zusammenzufassen, die wir wĂ€hrend unserer Arbeit mit der Hardware dieses Anbieters angesammelt haben, und ĂŒber die Besonderheiten zu berichten, auf die wir im Verlauf verschiedener Projekte gestoĂen sind.
In diesem Artikel werden die notwendigen Einstellungen vorgestellt, um eine der hĂ€ufigsten Aufgaben der Netzwerksicherheit zu lösen â SSL VPN fĂŒr den Fernzugriff. Zudem sprechen wir ĂŒber zusĂ€tzliche Funktionen zur allgemeinen Konfiguration der Firewall, zur Identifizierung von Benutzern, Anwendungen und Sicherheitsrichtlinien. Bei Interesse der Leser werden wir in Zukunft Materialien zu Site-to-Site, VPN, dynamischem Routing und zentralisiertem Management mit Panorama veröffentlichen.
Die Firewalls von Palo Alto Networks nutzen eine Reihe innovativer Technologien, darunter App-ID, User-ID, Content-ID. Der Einsatz dieser Funktionen ermöglicht ein hohes MaĂ an Sicherheit. So ist es beispielsweise mit App-ID möglich, den Datenverkehr von Anwendungen basierend auf Signaturen, Dekodierung und Heuristik zu identifizieren, unabhĂ€ngig von dem verwendeten Port und Protokoll, auch innerhalb eines SSL-Tunnels. User-ID ermöglicht die Identifizierung von Benutzern im Netzwerk durch die Integration mit LDAP. Content-ID bietet die Möglichkeit, den Datenverkehr zu scannen und die ĂŒbertragenen Dateien sowie deren Inhalte zu identifizieren. Zu den weiteren Funktionen der Firewalls zĂ€hlen der Schutz vor Eindringlingen, der Schutz vor Schwachstellen und DoS-Angriffen, integrierte Antispyware, URL-Filterung, Clusterbildung und zentralisierte Verwaltung.
FĂŒr die Demonstration verwenden wir eine isolierte Umgebung mit einer Konfiguration, die der realen entspricht, mit Ausnahme der GerĂ€tenamen, des AD-DomĂ€nennamens und der IP-Adressen. In der RealitĂ€t ist es komplizierter â es kann viele Zweigstellen geben. An den Grenzen der zentralen Standorte wird in diesem Fall anstelle einer einzelnen Firewall ein Cluster installiert, und es kann auch dynamisches Routing erforderlich sein.
In der Umgebung wird verwendet PAN-OS 7.1.9. Als Beispielkonfiguration betrachten wir ein Netzwerk mit einer Palo Alto Networks Firewall an der Grenze. Die Firewall bietet SSL-VPN-Zugang zum HauptbĂŒro. Als Benutzerdatenbank wird die Active Directory-Domain verwendet (Abbildung 1).

Abbildung 1 â Strukturdiagramm des Netzwerks
Einrichtungsphasen:
- Vorkonfiguration des GerÀts. Vergabe eines Namens, IP-Adressen Management, statische Routen, Administratorkonten, Verwaltungskonten
- Installation von Lizenzen, Konfiguration und Installation von Updates
- Einrichtung von Sicherheitszonen, Netzwerkschnittstellen, Verkehrsrichtlinien, AdressĂŒbersetzung
- Konfiguration des LDAP-Authentifizierungsprofils und der Funktion zur Benutzeridentifikation
- Einrichtung von SSL VPN
1. Vorkonfiguration
Das Hauptwerkzeug zur Konfiguration der Palo Alto Networks Firewall ist die WeboberflĂ€che; alternativ kann auch ĂŒber die CLI gearbeitet werden. StandardmĂ€Ăig hat die Management-Schnittstelle die IP-Adresse 192.168.1.1/24, login: admin, passwort: admin.
Die Adresse kann entweder durch Anschluss an die WeboberflĂ€che im selben Netzwerk oder durch den Befehl set deviceconfig system ip-address netmask. Dies geschieht im Konfigurationsmodus. Zum Wechseln in den Konfigurationsmodus wird der Befehl verwendet configure. Alle Ănderungen an der Firewall treten erst nach BestĂ€tigung der Einstellungen durch den Befehl commitin sowohl der Kommandozeile als auch der WeboberflĂ€che in Kraft.
Zum Ăndern der Einstellungen in der WeboberflĂ€che wird der Bereich Device -> Allgemeine Einstellungen und Device -> Verwaltungsschnittstelleneinstellungen verwendet. Name, Banner, Zeitzone und andere Einstellungen können im Bereich Allgemeine Einstellungen festgelegt werden (Abb. 2).

Abbildung 2 â Einstellungen der Verwaltungsschnittstelle
Falls eine virtuelle Firewall in einer ESXi-Umgebung eingesetzt wird, muss im Bereich Allgemeine Einstellungen die Verwendung der von Hypervisor zugewiesenen MAC-Adresse aktiviert werden, alternativ mĂŒssen auf dem Hypervisor die MAC-Adressen konfiguriert werden, die auf den Schnittstellen der Firewall festgelegt sind, oder die Einstellungen der virtuellen Switches mĂŒssen so geĂ€ndert werden, dass MAC-AdressenĂ€nderungen zulĂ€ssig sind. Andernfalls wird der Datenverkehr nicht durchgelassen.
Die Verwaltungsschnittstelle wird separat konfiguriert und wird nicht in der Liste der Netzwerkschnittstellen angezeigt. Im Bereich Einstellungen der Verwaltungsschnittstelle wird das Standardgateway fĂŒr die Verwaltungsschnittstelle angegeben. Weitere statische Routen werden im Bereich der virtuellen Router konfiguriert, dazu wird an anderer Stelle mehr geschrieben.
Um den Zugriff auf das GerĂ€t ĂŒber andere Schnittstellen zu ermöglichen, muss ein Verwaltungsprofil erstellt werden. Verwaltungsprofil im Abschnitt Netzwerk -> Netzwerkprofile -> Schnittstellenverwaltung und diesem die entsprechende Schnittstelle zugewiesen werden.
AnschlieĂend mĂŒssen DNS und NTP im Abschnitt GerĂ€t -> Dienste konfiguriert werden, um Updates zu erhalten und die Zeit korrekt anzuzeigen (Abb. 3). StandardmĂ€Ăig verwendet der gesamte vom Firewall generierte Datenverkehr die IP-Adresse der Verwaltungs-Schnittstelle als Quell-IP-Adresse. Eine andere Schnittstelle fĂŒr jeden spezifischen Dienst kann im Abschnitt zugewiesen werden Konfiguration der Dienstroute.

Abb. 3 â Einstellungen fĂŒr die Dienste DNS, NTP und Systemrouten
2. Installation von Lizenzen, Konfiguration und Installation von Updates
FĂŒr den ordnungsgemĂ€Ăen Betrieb aller Funktionen der Firewall ist die Installation einer Lizenz erforderlich. Eine Testlizenz kann bei den Partnern von Palo Alto Networks angefordert werden. Ihre GĂŒltigkeit betrĂ€gt 30 Tage. Die Lizenz kann entweder ĂŒber eine Datei oder mit einem Auth-Code aktiviert werden. Die Lizenzen werden im Abschnitt GerĂ€t -> Lizenzen (Abb. 4).
Nach der Installation der Lizenz muss die Installation von Updates im Abschnitt GerÀt -> Dynamische Updates.
Im Abschnitt GerÀt -> Software neue Versionen von PAN-OS heruntergeladen und installiert werden.

Abb. 4 â Lizenzverwaltungs-Paneel
3. Konfiguration von Sicherheitszonen, Netzwerkschnittstellen, Verkehrsrichtlinien, AdressĂŒbersetzung
Die Firewalls von Palo Alto Networks wenden die Logik von Zonen bei der Konfiguration von Netzwerkregeln an. Netzwerkschnittstellen werden einer bestimmten Zone zugewiesen, die in Verkehrsregeln verwendet wird. Dieser Ansatz ermöglicht es, bei Ănderungen der Schnittstelleneinstellungen die Verkehrsregeln nicht anzupassen, sondern stattdessen die benötigten Schnittstellen den entsprechenden Zonen neu zuzuweisen. StandardmĂ€Ăig ist der Datenverkehr innerhalb einer Zone erlaubt, der Datenverkehr zwischen Zonen ist verboten, was durch vordefinierte Regeln gesteuert wird. intrazone-default und interzone-default.

Abb. 5 â Sicherheitszonen
In diesem Beispiel wurde die Schnittstelle im internen Netzwerk der Zone internalzugewiesen, wĂ€hrend die Schnittstelle, die ins Internet fĂŒhrt, der Zone externalzugewiesen wurde. FĂŒr die SSL VPN wurde eine Tunnel-Schnittstelle erstellt, die der Zone zugewiesen ist VPN (Abb. 5).
Die Netzwerkschnittstellen der Palo Alto Networks Firewall können in fĂŒnf verschiedenen Modi betrieben werden:
- Tap â wird fĂŒr die Sammlung von Datenverkehr zu Ăberwachungs- und Analysezwecken verwendet.
- HA â wird fĂŒr den Betrieb des Clusters verwendet.
- Virtual Wire In diesem Modus kombiniert Palo Alto Networks zwei Schnittstellen und leitet den Datenverkehr transparent zwischen ihnen weiter, ohne MAC- und IP-Adressen zu Àndern.
- Layer2 â Switch-Modus
- Layer3 â Router-Modus

Abbildung 6 â Konfiguration des Schnittstellenbetriebsmodus
In diesem Beispiel wird der Layer3-Modus verwendet (siehe Abb. 6). In den Einstellungen der Netzwerkschnittstelle werden die IP-Adresse, der Betriebsmodus und die entsprechende Sicherheitszone festgelegt. Neben dem Betriebsmodus der Schnittstelle muss sie dem virtuellen Router Virtual Router zugewiesen werden, was einem VRF-Instanz in Palo Alto Networks entspricht. Virtuelle Router sind voneinander isoliert und haben eigene Routing-Tabellen und Netzwerktechnikeinstellungen.
In den Einstellungen des virtuellen Routers werden statische Routen und Routing-Protokolle festgelegt. In diesem Beispiel wurde nur die Standardroute fĂŒr den Zugang zu externen Netzwerken erstellt (siehe Abb. 7).

Abbildung 7 â Konfiguration des virtuellen Routers
Der nĂ€chste Schritt in der Konfiguration sind die Verkehrspolitiken, Abschnitt Policies -> Security. Ein Beispiel fĂŒr die Konfiguration ist in Abbildung 8 dargestellt. Die Logik der Regeln ist die gleiche wie bei allen Firewalls. Die Regeln werden von oben nach unten geprĂŒft, bis das erste Treffer gefunden wird. Eine kurze Beschreibung der Regeln:
1. SSL VPN-Zugang zum Webportal. Ermöglicht den Zugang zum Webportal zur Authentifizierung von Remote-Verbindungen.
2. VPN-Verkehr â Erlaubt den Verkehr zwischen Remote-Verbindungen und der Hauptzentrale.
3. Basis-Internet â Erlaubt Anwendungen wie DNS, Ping, Traceroute, NTP. Die Firewall erlaubt Anwendungen basierend auf Signaturen, Dekodierung und Heuristik und nicht auf Ports und Protokollen, daher ist im Abschnitt Service application-default angegeben. Der Standardport/das Standardprotokoll fĂŒr diese Anwendung.
4. Webzugang â Erlaubt den Zugriff auf das Internet ĂŒber die Protokolle HTTP und HTTPS ohne AnwendungsĂŒberwachung.
5,6. Standardregeln fĂŒr den ĂŒbrigen Verkehr.

Abbildung 8 â Beispiel fĂŒr die Konfiguration von Netzwerkregeln
FĂŒr die Konfiguration von NAT wird der Abschnitt Policies -> NAT. Ein Beispiel fĂŒr die NAT-Konfiguration ist in Abbildung 9 dargestellt.

Abbildung 9 â Beispiel fĂŒr die NAT-Konfiguration
FĂŒr jeden Verkehr von internal nach external kann die Quelladresse in die externe IP-Adresse der Firewall geĂ€ndert und eine dynamische Portadresse (PAT) verwendet werden.
4. Konfiguration des LDAP-Authentifizierungsprofils und der Funktion User Identification
Vor der Verbindung von Benutzern ĂŒber SSL-VPN muss der Authentifizierungsmechanismus konfiguriert werden. In diesem Beispiel erfolgt die Authentifizierung ĂŒber den Active Directory-DomĂ€nencontroller ĂŒber die WeboberflĂ€che von Palo Alto Networks.

Abbildung 10 â LDAP-Profil
Damit die Authentifizierung funktioniert, muss konfiguriert werden LDAP-Profil und Authentifizierungsprofil. Im Abschnitt GerÀt -> Server-Profile -> LDAP (Abb. 10) muss die IP-Adresse und der Port des DomÀnencontrollers, den LDAP-Typ und das Benutzerkonto, das in Gruppen eingetragen ist, angegeben werden Server Operators, Event Log Readers, Distributed COM Users. Dann im Abschnitt GerÀt -> Authentifizierungsprofil erstellen wir ein Authentifizierungsprofil (Abb. 11) und markieren das zuvor erstellte LDAP-Profil und im Reiter Erweitert geben wir die Benutzergruppe an (Abb. 12), die Remote-Zugriff erhalten soll. Es ist wichtig, im Profil den Parameter Benutzerdomain, sonst funktioniert die gruppenbasierte Autorisierung nicht. Im Feld muss der NetBIOS-Name der DomÀne angegeben werden.

Abbildung 11 â Authentifizierungsprofil

Abbildung 12 â Auswahl der AD-Gruppe
Der nĂ€chste Schritt ist die Konfiguration GerĂ€t -> Benutzeridentifikation. Hier mĂŒssen die IP-Adresse des DomĂ€nencontrollers, die Anmeldeinformationen fĂŒr die Verbindung sowie die Parameter konfiguriert werden Sicherheitsprotokoll aktivieren, Session aktivieren, Probing aktivieren (Abb. 13). Im Abschnitt Gruppenzuordnung (Abb. 14) mĂŒssen die Objekterkennungsparameter im LDAP und die Gruppen aufgelistet werden, die zur Autorisierung verwendet werden. Auch hier muss der Parameter Benutzerdomain wie im Authentifizierungsprofil festgelegt werden.

Abbildung 13 â Benutzerzuordnungsparameter

Abbildung 14 â Gruppenzuordnungsparameter
Der letzte Schritt in diesem Abschnitt besteht darin, eine VPN-Zone und eine Schnittstelle fĂŒr diese Zone zu erstellen. An der Schnittstelle muss der Parameter Benutzeridentifikation aktivieren (Abb. 15).

Abbildung 15 â Konfiguration der VPN-Zone
5. Konfiguration von SSL VPN
Bevor Sie sich mit SSL VPN verbinden, muss der entfernte Benutzer das Webportal aufrufen, sich authentifizieren und den Global Protect Client herunterladen. AnschlieĂend fordert dieser Client die Anmeldedaten an und verbindet sich mit dem Unternehmensnetzwerk. Das Webportal arbeitet im HTTPS-Modus, weshalb ein Zertifikat installiert werden muss. Verwenden Sie, wenn möglich, ein öffentliches Zertifikat. Dadurch erhĂ€lt der Benutzer keine Warnung bezĂŒglich der UngĂŒltigkeit des Zertifikats auf der Website. Falls es nicht möglich ist, ein öffentliches Zertifikat zu verwenden, muss ein eigenes Zertifikat ausgestellt werden, das auf der Webseite fĂŒr HTTPS verwendet wird. Es kann selbstsigniert oder von einer lokalen Zertifizierungsstelle ausgestellt sein. Der entfernte Computer muss das Stamm- oder selbstsignierte Zertifikat in der Liste der vertrauenswĂŒrdigen Stammzertifizierungsstellen haben, damit dem Benutzer kein Fehler beim Verbinden mit dem Webportal angezeigt wird. In diesem Beispiel wird ein Zertifikat verwendet, das ĂŒber die Active Directory-Zertifikatsdienste ausgestellt wurde.
Um ein Zertifikat auszustellen, muss ein Zertifikatsantrag im Abschnitt GerĂ€t -> Zertifikatverwaltung -> Zertifikate -> Generierenerstellt werden. Im Antrag geben wir den Namen des Zertifikats sowie die IP-Adresse oder den FQDN des Webportals an (siehe Abb. 16). Nach der Generierung des Antrags laden wir .csr die Datei herunter und kopieren deren Inhalt in das Feld fĂŒr den Zertifikatsantrag im Webformular der AD CS-Webanmeldung. Je nach Konfiguration der Zertifizierungsstelle muss der Zertifikatsantrag genehmigt werden und das ausgestellte Zertifikat im Format Base64 Encoded Certificateheruntergeladen werden. ZusĂ€tzlich muss das Stammzertifikat der Zertifizierungsstelle heruntergeladen werden. Danach mĂŒssen beide Zertifikate auf die Firewall importiert werden. Beim Import des Zertifikats fĂŒr das Webportal muss der Antrag im Status âausstehendâ ausgewĂ€hlt und auf Import gedrĂŒckt werden. Der Name des Zertifikats muss mit dem zuvor im Antrag angegebenen Namen ĂŒbereinstimmen. Der Name des Stammzertifikats kann beliebig angegeben werden. Nach dem Import des Zertifikats muss ein SSL/TLS-Dienstprofil im Abschnitt GerĂ€t -> Zertifikatverwaltungerstellt werden. Im Profil geben wir das zuvor importierte Zertifikat an.

Abbildung 16 â Antrag auf Zertifikat
Der nĂ€chste Schritt ist die Konfiguration der Objekte Global Protect Gateway und Global Protect Portal im Abschnitt Netzwerk -> Global Protect. In den Einstellungen geben wir die öffentliche IP-Adresse der Firewall sowie die zuvor erstellten Global Protect Gateway SSL-Profile SSL-Profil, Authentifizierungsprofil, Tunnel-Interface und IP-Konfiguration des Kunden. Es muss ein IP-Adresspool festgelegt werden, aus dem die Adresse dem Kunden zugewiesen wird, sowie die Access Route â das sind die Subnetze, zu denen die Route fĂŒr den Kunden fĂŒhrt. Wenn die Aufgabe darin besteht, den gesamten Benutzerverkehr ĂŒber die Firewall zu leiten, muss das Subnetz 0.0.0.0/0 angegeben werden (Abb. 17).

Abb. 17 â Konfiguration des IP-Adresspools und der Routen
Dann muss Global Protect Portaldie IP-Adresse der Firewall angegeben werden, SSL-Profil und Authentifizierungsprofil und die Liste der externen IP-Adressen der Firewalls, mit denen sich der Kunde verbinden wird. Wenn es mehrere Firewalls gibt, kann fĂŒr jede eine PrioritĂ€t festgelegt werden, nach der Benutzer die Firewall zur Verbindung auswĂ€hlen.
Im Abschnitt Device -> GlobalProtect Client muss der VPN-Client von den Servern von Palo Alto Networks heruntergeladen und aktiviert werden. Um sich zu verbinden, muss der Benutzer die Webseite des Portals besuchen, wo er aufgefordert wird, den GlobalProtect Clientherunterzuladen. Nach dem Herunterladen und Installieren kann er seine Anmeldeinformationen eingeben und sich ĂŒber SSL VPN mit dem Unternehmensnetzwerk verbinden.
Fazit
Damit endet der Teil der Konfiguration von Palo Alto Networks. Wir hoffen, die Informationen waren nĂŒtzlich und der Leser hat einen Einblick in die Technologien gewonnen, die bei Palo Alto Networks verwendet werden. Wenn Sie Fragen zur Konfiguration oder VorschlĂ€ge fĂŒr zukĂŒnftige Artikel haben, schreiben Sie diese in die Kommentare, wir freuen uns, darauf zu antworten.
Quelle: habr.com
