{"id":32126,"date":"2019-10-31T21:45:18","date_gmt":"2019-10-31T18:45:18","guid":{"rendered":"https:\/\/prohoster.info\/blog\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn\/"},"modified":"2019-10-31T21:45:18","modified_gmt":"2019-10-31T18:45:18","slug":"osobennosti-nastrojki-palo-alto-networks-ssl-vpn","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn","title":{"rendered":"Besonderheiten der Konfiguration von Palo Alto Networks: SSL VPN","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Besonderheiten der Konfiguration von Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/f1b7724dcec58c57688ca5020ebdbd96.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTrotz aller Vorteile der Palo Alto Networks Firewalls gibt es im russischen Internet nicht viele Materialien zur Konfiguration dieser Ger\u00e4te sowie Texte, die Erfahrungen mit deren Implementierung beschreiben. Wir haben uns entschieden, die Materialien zusammenzufassen, die wir w\u00e4hrend unserer Arbeit mit der Hardware dieses Anbieters angesammelt haben, und \u00fcber die Besonderheiten zu berichten, auf die wir im Verlauf verschiedener Projekte gesto\u00dfen sind. <\/p>\n<p>In diesem Artikel werden die notwendigen Einstellungen vorgestellt, um eine der h\u00e4ufigsten Aufgaben der Netzwerksicherheit zu l\u00f6sen \u2013 SSL VPN f\u00fcr den Fernzugriff. Zudem sprechen wir \u00fcber zus\u00e4tzliche Funktionen zur allgemeinen Konfiguration der Firewall, zur Identifizierung von Benutzern, Anwendungen und Sicherheitsrichtlinien. Bei Interesse der Leser werden wir in Zukunft Materialien zu Site-to-Site, <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/de\/vpn\/\"   title=\"VPN\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"33\">VPN<\/a>, dynamischem Routing und zentralisiertem Management mit Panorama ver\u00f6ffentlichen. <br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nDie Firewalls von Palo Alto Networks nutzen eine Reihe innovativer Technologien, darunter App-ID, User-ID, Content-ID. Der Einsatz dieser Funktionen erm\u00f6glicht ein hohes Ma\u00df an Sicherheit. So ist es beispielsweise mit App-ID m\u00f6glich, den Datenverkehr von Anwendungen basierend auf Signaturen, Dekodierung und Heuristik zu identifizieren, unabh\u00e4ngig von dem verwendeten Port und Protokoll, auch innerhalb eines SSL-Tunnels. User-ID erm\u00f6glicht die Identifizierung von Benutzern im Netzwerk durch die Integration mit LDAP. Content-ID bietet die M\u00f6glichkeit, den Datenverkehr zu scannen und die \u00fcbertragenen Dateien sowie deren Inhalte zu identifizieren. Zu den weiteren Funktionen der Firewalls z\u00e4hlen der Schutz vor Eindringlingen, der Schutz vor Schwachstellen und DoS-Angriffen, integrierte Antispyware, URL-Filterung, Clusterbildung und zentralisierte Verwaltung.<\/p>\n<p>F\u00fcr die Demonstration verwenden wir eine isolierte Umgebung mit einer Konfiguration, die der realen entspricht, mit Ausnahme der Ger\u00e4tenamen, des AD-Dom\u00e4nennamens und der IP-Adressen. In der Realit\u00e4t ist es komplizierter \u2013 es kann viele Zweigstellen geben. An den Grenzen der zentralen Standorte wird in diesem Fall anstelle einer einzelnen Firewall ein Cluster installiert, und es kann auch dynamisches Routing erforderlich sein.<\/p>\n<p>In der Umgebung wird verwendet <b>PAN-OS 7.1.9<\/b>. Als Beispielkonfiguration betrachten wir ein Netzwerk mit einer Palo Alto Networks Firewall an der Grenze. Die Firewall bietet SSL-VPN-Zugang zum Hauptb\u00fcro. Als Benutzerdatenbank wird die Active Directory-Domain verwendet (Abbildung 1).<\/p>\n<p><img decoding=\"async\" alt=\"Besonderheiten der Konfiguration von Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/b3db829ea3d1361cb2106bc70cad8ef0.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Abbildung 1 \u2013 Strukturdiagramm des Netzwerks<\/i><\/p>\n<p>Einrichtungsphasen:<\/p>\n<ol>\n<li>Vorkonfiguration des Ger\u00e4ts. Vergabe eines Namens, <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/de\/lir\/ipv4\/\"   title=\"IP-Adressen\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"624\">IP-Adressen<\/a> Management, statische Routen, Administratorkonten, Verwaltungskonten<\/li>\n<li>Installation von Lizenzen, Konfiguration und Installation von Updates<\/li>\n<li>Einrichtung von Sicherheitszonen, Netzwerkschnittstellen, Verkehrsrichtlinien, Adress\u00fcbersetzung<\/li>\n<li>Konfiguration des LDAP-Authentifizierungsprofils und der Funktion zur Benutzeridentifikation<\/li>\n<li>Einrichtung von SSL VPN<\/li>\n<\/ol>\n<p><\/p>\n<h4>1. Vorkonfiguration<\/h4>\n<p>\nDas Hauptwerkzeug zur Konfiguration der Palo Alto Networks Firewall ist die Weboberfl\u00e4che; alternativ kann auch \u00fcber die CLI gearbeitet werden. Standardm\u00e4\u00dfig hat die Management-Schnittstelle die IP-Adresse 192.168.1.1\/24, login: admin, passwort: admin. <\/p>\n<p>Die Adresse kann entweder durch Anschluss an die Weboberfl\u00e4che im selben Netzwerk oder durch den Befehl <b>set deviceconfig system ip-address  netmask<\/b>. Dies geschieht im Konfigurationsmodus. Zum Wechseln in den Konfigurationsmodus wird der Befehl verwendet <b>configure<\/b>. Alle \u00c4nderungen an der Firewall treten erst nach Best\u00e4tigung der Einstellungen durch den Befehl <b>commit<\/b>in sowohl der Kommandozeile als auch der Weboberfl\u00e4che in Kraft.<\/p>\n<p>Zum \u00c4ndern der Einstellungen in der Weboberfl\u00e4che wird der Bereich <b>Device -&gt; Allgemeine Einstellungen und Device -&gt; Verwaltungsschnittstelleneinstellungen verwendet.<\/b> Name, Banner, Zeitzone und andere Einstellungen k\u00f6nnen im Bereich Allgemeine Einstellungen festgelegt werden (Abb. 2).<\/p>\n<p><img decoding=\"async\" alt=\"Besonderheiten der Konfiguration von Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/6e46d795deed506a57fe1375ca90ad25.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Abbildung 2 \u2013 Einstellungen der Verwaltungsschnittstelle<\/i><\/p>\n<p>Falls eine virtuelle Firewall in einer ESXi-Umgebung eingesetzt wird, muss im Bereich Allgemeine Einstellungen die Verwendung der von Hypervisor zugewiesenen MAC-Adresse aktiviert werden, alternativ m\u00fcssen auf dem Hypervisor die MAC-Adressen konfiguriert werden, die auf den Schnittstellen der Firewall festgelegt sind, oder die Einstellungen der virtuellen Switches m\u00fcssen so ge\u00e4ndert werden, dass MAC-Adressen\u00e4nderungen zul\u00e4ssig sind. Andernfalls wird der Datenverkehr nicht durchgelassen.<\/p>\n<p>Die Verwaltungsschnittstelle wird separat konfiguriert und wird nicht in der Liste der Netzwerkschnittstellen angezeigt. Im Bereich <b>Einstellungen der Verwaltungsschnittstelle<\/b> wird das Standardgateway f\u00fcr die Verwaltungsschnittstelle angegeben. Weitere statische Routen werden im Bereich der virtuellen Router konfiguriert, dazu wird an anderer Stelle mehr geschrieben. <\/p>\n<p>Um den Zugriff auf das Ger\u00e4t \u00fcber andere Schnittstellen zu erm\u00f6glichen, muss ein Verwaltungsprofil erstellt werden. <b>Verwaltungsprofil<\/b> im Abschnitt <b>Netzwerk -&gt; Netzwerkprofile -&gt; Schnittstellenverwaltung<\/b> und diesem die entsprechende Schnittstelle zugewiesen werden. <\/p>\n<p>Anschlie\u00dfend m\u00fcssen DNS und NTP im Abschnitt <b>Ger\u00e4t -&gt; Dienste<\/b> konfiguriert werden, um Updates zu erhalten und die Zeit korrekt anzuzeigen (Abb. 3). Standardm\u00e4\u00dfig verwendet der gesamte vom Firewall generierte Datenverkehr die IP-Adresse der Verwaltungs-Schnittstelle als Quell-IP-Adresse. Eine andere Schnittstelle f\u00fcr jeden spezifischen Dienst kann im Abschnitt zugewiesen werden <b>Konfiguration der Dienstroute<\/b>.<\/p>\n<p><img decoding=\"async\" alt=\"Besonderheiten der Konfiguration von Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/7f13e6631daf8924405216fa07f4e39b.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Abb. 3 \u2013 Einstellungen f\u00fcr die Dienste DNS, NTP und Systemrouten<\/i><\/p>\n<h4>2. Installation von Lizenzen, Konfiguration und Installation von Updates<\/h4>\n<p>\nF\u00fcr den ordnungsgem\u00e4\u00dfen Betrieb aller Funktionen der Firewall ist die Installation einer Lizenz erforderlich. Eine Testlizenz kann bei den Partnern von Palo Alto Networks angefordert werden. Ihre G\u00fcltigkeit betr\u00e4gt 30 Tage. Die Lizenz kann entweder \u00fcber eine Datei oder mit einem Auth-Code aktiviert werden. Die Lizenzen werden im Abschnitt <b>Ger\u00e4t -&gt; Lizenzen<\/b> (Abb. 4).<br \/>\nNach der Installation der Lizenz muss die Installation von Updates im Abschnitt <b>Ger\u00e4t -&gt; Dynamische Updates<\/b>.<br \/>\nIm Abschnitt <b>Ger\u00e4t -&gt; Software<\/b> neue Versionen von PAN-OS heruntergeladen und installiert werden.<\/p>\n<p><img decoding=\"async\" alt=\"Besonderheiten der Konfiguration von Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/0e3790b5f2234c563d2a46a47f37602f.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Abb. 4 \u2013 Lizenzverwaltungs-Paneel<\/i><\/p>\n<h4>3. Konfiguration von Sicherheitszonen, Netzwerkschnittstellen, Verkehrsrichtlinien, Adress\u00fcbersetzung<\/h4>\n<p>\nDie Firewalls von Palo Alto Networks wenden die Logik von Zonen bei der Konfiguration von Netzwerkregeln an. Netzwerkschnittstellen werden einer bestimmten Zone zugewiesen, die in Verkehrsregeln verwendet wird. Dieser Ansatz erm\u00f6glicht es, bei \u00c4nderungen der Schnittstelleneinstellungen die Verkehrsregeln nicht anzupassen, sondern stattdessen die ben\u00f6tigten Schnittstellen den entsprechenden Zonen neu zuzuweisen. Standardm\u00e4\u00dfig ist der Datenverkehr innerhalb einer Zone erlaubt, der Datenverkehr zwischen Zonen ist verboten, was durch vordefinierte Regeln gesteuert wird. <b>intrazone-default<\/b> und <b>interzone-default<\/b>.<\/p>\n<p><img decoding=\"async\" alt=\"Besonderheiten der Konfiguration von Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/16a1d20529e7ab3b31bde5a90a20dec0.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Abb. 5 \u2013 Sicherheitszonen<\/i><\/p>\n<p>In diesem Beispiel wurde die Schnittstelle im internen Netzwerk der Zone <b>internal<\/b>zugewiesen, w\u00e4hrend die Schnittstelle, die ins Internet f\u00fchrt, der Zone <b>external<\/b>zugewiesen wurde. F\u00fcr die SSL VPN wurde eine Tunnel-Schnittstelle erstellt, die der Zone zugewiesen ist <b>vpn <\/b>(Abb. 5).<\/p>\n<p>Die Netzwerkschnittstellen der Palo Alto Networks Firewall k\u00f6nnen in f\u00fcnf verschiedenen Modi betrieben werden:<\/p>\n<ul>\n<li><b>Tap <\/b>\u2013 wird f\u00fcr die Sammlung von Datenverkehr zu \u00dcberwachungs- und Analysezwecken verwendet.<\/li>\n<li><b>HA <\/b>\u2013 wird f\u00fcr den Betrieb des Clusters verwendet.<\/li>\n<li><b>Virtual Wire<\/b> In diesem Modus kombiniert Palo Alto Networks zwei Schnittstellen und leitet den Datenverkehr transparent zwischen ihnen weiter, ohne MAC- und IP-Adressen zu \u00e4ndern.<\/li>\n<li><b>Layer2<\/b> \u2013 Switch-Modus<\/li>\n<li><b>Layer3<\/b> \u2013 Router-Modus<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Besonderheiten der Konfiguration von Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/692a1a767d50092b29e863da13895aa3.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Abbildung 6 \u2013 Konfiguration des Schnittstellenbetriebsmodus<\/i><\/p>\n<p>In diesem Beispiel wird der Layer3-Modus verwendet (siehe Abb. 6). In den Einstellungen der Netzwerkschnittstelle werden die IP-Adresse, der Betriebsmodus und die entsprechende Sicherheitszone festgelegt. Neben dem Betriebsmodus der Schnittstelle muss sie dem virtuellen Router Virtual Router zugewiesen werden, was einem VRF-Instanz in Palo Alto Networks entspricht. Virtuelle Router sind voneinander isoliert und haben eigene Routing-Tabellen und Netzwerktechnikeinstellungen.<\/p>\n<p>In den Einstellungen des virtuellen Routers werden statische Routen und Routing-Protokolle festgelegt. In diesem Beispiel wurde nur die Standardroute f\u00fcr den Zugang zu externen Netzwerken erstellt (siehe Abb. 7).<\/p>\n<p><img decoding=\"async\" alt=\"Besonderheiten der Konfiguration von Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/a9a51f51c84d5fd47762a4167c7b7e2c.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Abbildung 7 \u2013 Konfiguration des virtuellen Routers<\/i><\/p>\n<p>Der n\u00e4chste Schritt in der Konfiguration sind die Verkehrspolitiken, Abschnitt <b>Policies -&gt; Security<\/b>. Ein Beispiel f\u00fcr die Konfiguration ist in Abbildung 8 dargestellt. Die Logik der Regeln ist die gleiche wie bei allen Firewalls. Die Regeln werden von oben nach unten gepr\u00fcft, bis das erste Treffer gefunden wird. Eine kurze Beschreibung der Regeln:<\/p>\n<p>1. SSL VPN-Zugang zum Webportal. Erm\u00f6glicht den Zugang zum Webportal zur Authentifizierung von Remote-Verbindungen.<br \/>\n2. VPN-Verkehr \u2013 Erlaubt den Verkehr zwischen Remote-Verbindungen und der Hauptzentrale.<br \/>\n3. Basis-Internet \u2013 Erlaubt Anwendungen wie DNS, Ping, Traceroute, NTP. Die Firewall erlaubt Anwendungen basierend auf Signaturen, Dekodierung und Heuristik und nicht auf Ports und Protokollen, daher ist im Abschnitt Service application-default angegeben. Der Standardport\/das Standardprotokoll f\u00fcr diese Anwendung.<br \/>\n4. Webzugang \u2013 Erlaubt den Zugriff auf das Internet \u00fcber die Protokolle HTTP und HTTPS ohne Anwendungs\u00fcberwachung.<br \/>\n5,6. Standardregeln f\u00fcr den \u00fcbrigen Verkehr.<\/p>\n<p><img decoding=\"async\" alt=\"Besonderheiten der Konfiguration von Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/2aea65b9e482df4dcee3294a59203165.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Abbildung 8 \u2013 Beispiel f\u00fcr die Konfiguration von Netzwerkregeln<\/i><\/p>\n<p>F\u00fcr die Konfiguration von NAT wird der Abschnitt <b>Policies -&gt; NAT<\/b>. Ein Beispiel f\u00fcr die NAT-Konfiguration ist in Abbildung 9 dargestellt.<\/p>\n<p><img decoding=\"async\" alt=\"Besonderheiten der Konfiguration von Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/c059a4f84b981f3205f1a4b33c5344b3.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Abbildung 9 \u2013 Beispiel f\u00fcr die NAT-Konfiguration<\/i><\/p>\n<p>F\u00fcr jeden Verkehr von internal nach external kann die Quelladresse in die externe IP-Adresse der Firewall ge\u00e4ndert und eine dynamische Portadresse (PAT) verwendet werden.<\/p>\n<p><b>4. Konfiguration des LDAP-Authentifizierungsprofils und der Funktion User Identification<\/b><br \/>\nVor der Verbindung von Benutzern \u00fcber SSL-VPN muss der Authentifizierungsmechanismus konfiguriert werden. In diesem Beispiel erfolgt die Authentifizierung \u00fcber den Active Directory-Dom\u00e4nencontroller \u00fcber die Weboberfl\u00e4che von Palo Alto Networks.<\/p>\n<p><img decoding=\"async\" alt=\"Besonderheiten der Konfiguration von Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/3d766a14f1e01ba051c2aa171c209156.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Abbildung 10 \u2013 LDAP-Profil<\/i><\/p>\n<p>Damit die Authentifizierung funktioniert, muss konfiguriert werden <b>LDAP-Profil<\/b> und <b>Authentifizierungsprofil<\/b>. Im Abschnitt <b>Ger\u00e4t -&gt; Server-Profile -&gt; LDAP<\/b> (Abb. 10) muss die IP-Adresse und der Port des Dom\u00e4nencontrollers, den LDAP-Typ und das Benutzerkonto, das in Gruppen eingetragen ist, angegeben werden <b>Server Operators<\/b>, <b>Event Log Readers<\/b>, <b>Distributed COM Users<\/b>. Dann im Abschnitt <b>Ger\u00e4t -&gt; Authentifizierungsprofil<\/b> erstellen wir ein Authentifizierungsprofil (Abb. 11) und markieren das zuvor erstellte <b>LDAP-Profil<\/b> und im Reiter Erweitert geben wir die Benutzergruppe an (Abb. 12), die Remote-Zugriff erhalten soll. Es ist wichtig, im Profil den Parameter <b>Benutzerdomain<\/b>, sonst funktioniert die gruppenbasierte Autorisierung nicht. Im Feld muss der NetBIOS-Name der Dom\u00e4ne angegeben werden.<\/p>\n<p><img decoding=\"async\" alt=\"Besonderheiten der Konfiguration von Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/465351361288da9fd2db00afc43c2ddf.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Abbildung 11 \u2013 Authentifizierungsprofil<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Besonderheiten der Konfiguration von Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/43983491298482daad6c39a5369137c1.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Abbildung 12 \u2013 Auswahl der AD-Gruppe<\/i><\/p>\n<p>Der n\u00e4chste Schritt ist die Konfiguration <b>Ger\u00e4t -&gt; Benutzeridentifikation<\/b>. Hier m\u00fcssen die IP-Adresse des Dom\u00e4nencontrollers, die Anmeldeinformationen f\u00fcr die Verbindung sowie die Parameter konfiguriert werden <b>Sicherheitsprotokoll aktivieren<\/b>, <b>Session aktivieren<\/b>, <b>Probing aktivieren<\/b> (Abb. 13). Im Abschnitt <b>Gruppenzuordnung<\/b> (Abb. 14) m\u00fcssen die Objekterkennungsparameter im LDAP und die Gruppen aufgelistet werden, die zur Autorisierung verwendet werden. Auch hier muss der Parameter Benutzerdomain wie im Authentifizierungsprofil festgelegt werden.<\/p>\n<p><img decoding=\"async\" alt=\"Besonderheiten der Konfiguration von Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/ba466e3187bc01434c4afb9469434bc4.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Abbildung 13 \u2013 Benutzerzuordnungsparameter<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Besonderheiten der Konfiguration von Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/3c43d0156849e6f3f99b92818b76445e.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Abbildung 14 \u2013 Gruppenzuordnungsparameter<\/i><\/p>\n<p>Der letzte Schritt in diesem Abschnitt besteht darin, eine VPN-Zone und eine Schnittstelle f\u00fcr diese Zone zu erstellen. An der Schnittstelle muss der Parameter <b>Benutzeridentifikation aktivieren<\/b> (Abb. 15).<\/p>\n<p><img decoding=\"async\" alt=\"Besonderheiten der Konfiguration von Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/45d28b957c2d889cb51cd3fb1096896d.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Abbildung 15 \u2013 Konfiguration der VPN-Zone<\/i><\/p>\n<h4>5. Konfiguration von SSL VPN<\/h4>\n<p>\nBevor Sie sich mit SSL VPN verbinden, muss der entfernte Benutzer das Webportal aufrufen, sich authentifizieren und den Global Protect Client herunterladen. Anschlie\u00dfend fordert dieser Client die Anmeldedaten an und verbindet sich mit dem Unternehmensnetzwerk. Das Webportal arbeitet im HTTPS-Modus, weshalb ein Zertifikat installiert werden muss. Verwenden Sie, wenn m\u00f6glich, ein \u00f6ffentliches Zertifikat. Dadurch erh\u00e4lt der Benutzer keine Warnung bez\u00fcglich der Ung\u00fcltigkeit des Zertifikats auf der Website. Falls es nicht m\u00f6glich ist, ein \u00f6ffentliches Zertifikat zu verwenden, muss ein eigenes Zertifikat ausgestellt werden, das auf der Webseite f\u00fcr HTTPS verwendet wird. Es kann selbstsigniert oder von einer lokalen Zertifizierungsstelle ausgestellt sein. Der entfernte Computer muss das Stamm- oder selbstsignierte Zertifikat in der Liste der vertrauensw\u00fcrdigen Stammzertifizierungsstellen haben, damit dem Benutzer kein Fehler beim Verbinden mit dem Webportal angezeigt wird. In diesem Beispiel wird ein Zertifikat verwendet, das \u00fcber die Active Directory-Zertifikatsdienste ausgestellt wurde.<\/p>\n<p>Um ein Zertifikat auszustellen, muss ein Zertifikatsantrag im Abschnitt<b> Ger\u00e4t -&gt; Zertifikatverwaltung -&gt; Zertifikate -&gt; Generieren<\/b>erstellt werden. Im Antrag geben wir den Namen des Zertifikats sowie die IP-Adresse oder den FQDN des Webportals an (siehe Abb. 16). Nach der Generierung des Antrags laden wir <b>.csr<\/b> die Datei herunter und kopieren deren Inhalt in das Feld f\u00fcr den Zertifikatsantrag im Webformular der AD CS-Webanmeldung. Je nach Konfiguration der Zertifizierungsstelle muss der Zertifikatsantrag genehmigt werden und das ausgestellte Zertifikat im Format <b>Base64 Encoded Certificate<\/b>heruntergeladen werden. Zus\u00e4tzlich muss das Stammzertifikat der Zertifizierungsstelle heruntergeladen werden. Danach m\u00fcssen beide Zertifikate auf die Firewall importiert werden. Beim Import des Zertifikats f\u00fcr das Webportal muss der Antrag im Status \u201eausstehend\u201c ausgew\u00e4hlt und auf Import gedr\u00fcckt werden. Der Name des Zertifikats muss mit dem zuvor im Antrag angegebenen Namen \u00fcbereinstimmen. Der Name des Stammzertifikats kann beliebig angegeben werden. Nach dem Import des Zertifikats muss ein <b>SSL\/TLS-Dienstprofil<\/b> im Abschnitt <b>Ger\u00e4t -&gt; Zertifikatverwaltung<\/b>erstellt werden. Im Profil geben wir das zuvor importierte Zertifikat an. <\/p>\n<p><img decoding=\"async\" alt=\"Besonderheiten der Konfiguration von Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/b3a7e2c99b0e4b7fdc63e12942dd03ba.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Abbildung 16 \u2013 Antrag auf Zertifikat<\/i><\/p>\n<p>Der n\u00e4chste Schritt ist die Konfiguration der Objekte <b>Global Protect Gateway<\/b> und <b>Global Protect Portal<\/b> im Abschnitt <b>Netzwerk -&gt; Global Protect<\/b>. In den Einstellungen geben wir die \u00f6ffentliche IP-Adresse der Firewall sowie die zuvor erstellten <b>Global Protect Gateway<\/b> SSL-Profile <b>SSL-Profil<\/b>, <b>Authentifizierungsprofil<\/b>, Tunnel-Interface und IP-Konfiguration des Kunden. Es muss ein IP-Adresspool festgelegt werden, aus dem die Adresse dem Kunden zugewiesen wird, sowie die Access Route \u2013 das sind die Subnetze, zu denen die Route f\u00fcr den Kunden f\u00fchrt. Wenn die Aufgabe darin besteht, den gesamten Benutzerverkehr \u00fcber die Firewall zu leiten, muss das Subnetz 0.0.0.0\/0 angegeben werden (Abb. 17).<\/p>\n<p><img decoding=\"async\" alt=\"Besonderheiten der Konfiguration von Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/6594b57408f40ee13b669219c8bb6b45.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Abb. 17 \u2013 Konfiguration des IP-Adresspools und der Routen<\/i><\/p>\n<p>Dann muss <b>Global Protect Portal<\/b>die IP-Adresse der Firewall angegeben werden, <b>SSL-Profil<\/b> und <b>Authentifizierungsprofil<\/b> und die Liste der externen IP-Adressen der Firewalls, mit denen sich der Kunde verbinden wird. Wenn es mehrere Firewalls gibt, kann f\u00fcr jede eine Priorit\u00e4t festgelegt werden, nach der Benutzer die Firewall zur Verbindung ausw\u00e4hlen.<\/p>\n<p>Im Abschnitt <b>Device -&gt; GlobalProtect Client<\/b> muss der VPN-Client von den Servern von Palo Alto Networks heruntergeladen und aktiviert werden. Um sich zu verbinden, muss der Benutzer die Webseite des Portals besuchen, wo er aufgefordert wird, den <b>GlobalProtect Client<\/b>herunterzuladen. Nach dem Herunterladen und Installieren kann er seine Anmeldeinformationen eingeben und sich \u00fcber SSL VPN mit dem Unternehmensnetzwerk verbinden.<\/p>\n<h4>Fazit<\/h4>\n<p>\nDamit endet der Teil der Konfiguration von Palo Alto Networks. Wir hoffen, die Informationen waren n\u00fctzlich und der Leser hat einen Einblick in die Technologien gewonnen, die bei Palo Alto Networks verwendet werden. Wenn Sie Fragen zur Konfiguration oder Vorschl\u00e4ge f\u00fcr zuk\u00fcnftige Artikel haben, schreiben Sie diese in die Kommentare, wir freuen uns, darauf zu antworten.<br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/crosstech\/blog\/443726\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0432\u0441\u0435 \u043f\u0440\u0435\u0438\u043c\u0443\u0449\u0435\u0441\u0442\u0432\u0430 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432 Palo Alto Networks, \u0432 \u0440\u0443\u043d\u0435\u0442\u0435 \u043d\u0435 \u0442\u0430\u043a \u043c\u043d\u043e\u0433\u043e \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u043e\u0432 \u043f\u043e \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0435 \u044d\u0442\u0438\u0445 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432, \u0430 \u0442\u0430\u043a\u0436\u0435 \u0442\u0435\u043a\u0441\u0442\u043e\u0432, \u043e\u043f\u0438\u0441\u044b\u0432\u0430\u044e\u0449\u0438\u0445 \u043e\u043f\u044b\u0442 \u0438\u0445 \u0432\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u044f. \u041c\u044b \u0440\u0435\u0448\u0438\u043b\u0438 \u043e\u0431\u043e\u0431\u0449\u0438\u0442\u044c \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u044b, \u043d\u0430\u043a\u043e\u043f\u043b\u0435\u043d\u043d\u044b\u0435 \u0443 \u043d\u0430\u0441 \u0437\u0430 \u0432\u0440\u0435\u043c\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u0441 \u043e\u0431\u043e\u0440\u0443\u0434\u043e\u0432\u0430\u043d\u0438\u0435\u043c \u044d\u0442\u043e\u0433\u043e \u0432\u0435\u043d\u0434\u043e\u0440\u0430 \u0438 \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u0430\u0442\u044c \u043e\u0431 \u043e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u044f\u0445, \u0441 \u043a\u043e\u0442\u043e\u0440\u044b\u043c\u0438 \u0441\u0442\u043e\u043b\u043a\u043d\u0443\u043b\u0438\u0441\u044c \u0432 \u0445\u043e\u0434\u0435 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u044b\u0445 \u043f\u0440\u043e\u0435\u043a\u0442\u043e\u0432. \u0414\u043b\u044f \u0437\u043d\u0430\u043a\u043e\u043c\u0441\u0442\u0432\u0430 \u0441 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23965,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-32126","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0432\u0441\u0435 \u043f\u0440\u0435\u0438\u043c\u0443\u0449\u0435\u0441\u0442\u0432\u0430 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u0438 \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0438 Palo Alto Networks: SSL VPN | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0432\u0441\u0435 \u043f\u0440\u0435\u0438\u043c\u0443\u0449\u0435\u0441\u0442\u0432\u0430 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:45:18+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:45:18+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Besonderheiten der Konfiguration von Palo Alto Networks: SSL VPN | ProHoster","description":"Trotz aller Vorteile der Firewalls.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u0438 \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0438 Palo Alto Networks: SSL VPN | ProHoster","og:description":"\u041d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0432\u0441\u0435 \u043f\u0440\u0435\u0438\u043c\u0443\u0449\u0435\u0441\u0442\u0432\u0430 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445.","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:45:18+00:00","article:modified_time":"2019-10-31T18:45:18+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"32126","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-02-08 20:27:18","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:04:40","updated":"2026-02-08 20:27:18","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/32126","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=32126"}],"version-history":[{"count":2,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/32126\/revisions"}],"predecessor-version":[{"id":157815,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/32126\/revisions\/157815"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/23965"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=32126"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=32126"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=32126"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}