
A pesar de todas las ventajas de los cortafuegos de Palo Alto Networks, no hay muchos materiales en la red en ruso sobre la configuración de estos dispositivos, así como textos que describan la experiencia de su implementación. Hemos decidido resumir los materiales acumulados durante nuestro tiempo de trabajo con el equipo de este proveedor y contar las particularidades que encontramos durante la realización de varios proyectos.
Para conocer más sobre Palo Alto Networks, en este artículo se revisarán las configuraciones necesarias para abordar una de las tareas más comunes de la filtración de red: SSL VPN para acceso remoto. También hablaremos sobre funciones auxiliares para la configuración general del cortafuegos, la identificación de usuarios, aplicaciones y políticas de seguridad. Si el tema interesa a los lectores, en el futuro publicaremos materiales que detallarán Site-to-Site VPN, enrutamiento dinámico y gestión centralizada con Panorama.
Los cortafuegos de Palo Alto Networks utilizan una serie de tecnologías innovadoras, incluyendo App-ID, User-ID y Content-ID. El uso de esta funcionalidad permite garantizar un alto nivel de seguridad. Por ejemplo, con App-ID es posible identificar el tráfico de aplicaciones basándose en firmas, decodificación y heurísticas, independientemente del puerto y protocolo utilizados, incluso dentro de un túnel SSL. User-ID permite identificar a los usuarios de la red a través de la integración con LDAP. Content-ID da la oportunidad de escanear el tráfico e identificar los archivos transmitidos y su contenido. Entre otras funciones de los cortafuegos se pueden destacar la protección contra intrusiones, la defensa contra vulnerabilidades y ataques DoS, un anti-spy incorporado, filtrado de URL, clustering y gestión centralizada.
Para la demostración, utilizaremos un entorno aislado con una configuración idéntica a la real, excepto por los nombres de los dispositivos, el nombre del dominio de AD y las direcciones IP. En la realidad, todo es más complicado: pueden existir muchas sucursales. En los límites de los sitios centrales, en ese caso, se instalará un clúster en lugar de un solo cortafuegos, y también puede ser necesaria la enrutación dinámica.
En el entorno se utiliza PAN-OS 7.1.9. Como configuración típica, consideremos una red con un firewall de Palo Alto Networks en el perímetro. El firewall proporciona acceso remoto SSL VPN a la oficina central. Se utilizará un dominio de Active Directory como base de datos de usuarios (ver figura 1).

Figura 1 – Esquema estructural de la red
Etapas de configuración:
- Preconfiguración del dispositivo. Asignación de nombre, IP gestión, rutas estáticas, cuentas de administrador, perfiles de gestión
- Instalación de licencias, configuración e instalación de actualizaciones
- Configuración de zonas de seguridad, interfaces de red, políticas de tráfico, traducción de direcciones
- Configuración del perfil de autenticación LDAP y función de identificación de usuarios
- Configuración de SSL VPN
1. Preconfiguración
La principal herramienta de configuración del firewall de Palo Alto Networks es la interfaz web, también se puede gestionar a través de CLI. Por defecto, la interfaz de gestión tiene la dirección IP 192.168.1.1/24, login: admin, contraseña: admin.
La dirección se puede cambiar conectándose a la interfaz web desde la misma red o mediante el comando set deviceconfig system ip-address netmask. Se ejecuta en modo de configuración. Para cambiar al modo de configuración, se utiliza el comando — simplemente ejecuto. Todos los cambios en el firewall se aplican solo después de confirmar la configuración con el comando commit, tanto en modo línea de comandos como en la interfaz web.
Para modificar la configuración en la interfaz web, se utiliza la sección Device -> General Settings y Device -> Management Interface Settings. El nombre, banners, zona horaria y otras configuraciones se pueden establecer en la sección General Settings (ver fig. 2).

Figura 2 – Parámetros de la interfaz de gestión
En caso de que se utilice un firewall virtual en un entorno ESXi, en la sección General Settings debe habilitarse el uso de la dirección MAC asignada por el hipervisor, o configurar en el hipervisor las direcciones MAC especificadas en las interfaces del firewall, o cambiar la configuración de los switches virtuales para permitir cambios en las direcciones MAC. De lo contrario, el tráfico no pasará.
La interfaz de gestión se configura por separado y no se muestra en la lista de interfaces de red. En la sección Management Interface Settings se especifica la puerta de enlace por defecto para la interfaz de gestión. Otras rutas estáticas se configuran en la sección de enrutadores virtuales, de lo cual se hablará a continuación.
Para permitir el acceso al dispositivo a través de otras interfaces, es necesario crear un perfil de gestión. Perfil de Gestión en la sección Red -> Perfiles de Red -> Gestión de Interfaces y asignarlo a la interfaz correspondiente.
A continuación, es necesario configurar DNS y NTP en la sección Dispositivo -> Servicios para recibir actualizaciones y mostrar correctamente la hora (fig. 3). Por defecto, todo el tráfico generado por el firewall utiliza como dirección IP de origen la dirección IP de la interfaz de gestión. Se puede asignar otra interfaz para cada servicio específico en la sección Configuración de Rutas de Servicio.

Figura 3 – Parámetros de los servicios DNS, NTP y rutas del sistema
2. Instalación de licencias, configuración e instalación de actualizaciones
Para el funcionamiento completo de todas las funciones del firewall, es necesario instalar una licencia. Se puede utilizar una licencia de prueba, solicitándola a los socios de Palo Alto Networks. Su duración es de 30 días. La licencia se activa mediante un archivo o con un código de autorización. Las licencias se configuran en la sección Dispositivo -> Licencias (fig. 4).
Después de instalar la licencia, es necesario configurar la instalación de actualizaciones en la sección Dispositivo -> Actualizaciones Dinámicas.
En la sección Dispositivo -> Software se pueden descargar e instalar nuevas versiones de PAN-OS.

Figura 4 – Panel de control de licencias
3. Configuración de zonas de seguridad, interfaces de red, políticas de tráfico, traducción de direcciones
Los firewalls de Palo Alto Networks aplican la lógica de zonas al configurar las reglas de red. Las interfaces de red se asignan a una zona específica, y esta se utiliza en las reglas de tráfico. Este enfoque permite que en el futuro, al cambiar la configuración de las interfaces, no se cambien las reglas de tráfico, sino que se reasignen las interfaces necesarias a las zonas correspondientes. Por defecto, el tráfico dentro de la zona está permitido, el tráfico entre zonas está prohibido, lo cual es controlado por las reglas preestablecidas intrazone-default y interzone-default.

Figura 5 – Zonas de seguridad
En este ejemplo, la interfaz de la red interna está asignada a la zona interna, y la interfaz que apunta a Internet está asignada a la zona externa. Se creó una interfaz de túnel para SSL VPN, asignada a la zona vpn (fig. 5).
Las interfaces de red del firewall de Palo Alto Networks pueden operar en cinco modos diferentes:
- Tap – se utiliza para recopilar tráfico con el fin de monitoreo y análisis
- HA – se utiliza para la operación del clúster
- Virtual Wire En este modo, Palo Alto Networks combina dos interfaces y permite que el tráfico pase de forma transparente entre ellas, sin cambiar las direcciones MAC e IP.
- Capa 2 Modo de conmutador
- Capa 3 Modo de enrutador

Figura 6 – Configuración del modo de operación de la interfaz
En este ejemplo se utilizará el modo Capa 3 (fig. 6). En los parámetros de la interfaz de red se especifica la dirección IP, el modo de operación y la zona de seguridad correspondiente. Además del modo de operación de la interfaz, es necesario asignarla al enrutador virtual Virtual Router, que es un equivalente a la instancia VRF en Palo Alto Networks. Los enrutadores virtuales están aislados entre sí y tienen sus propias tablas de enrutamiento y configuraciones de protocolos de red.
En la configuración del enrutador virtual se especifican rutas estáticas y configuraciones de protocolos de enrutamiento. En este ejemplo, solo se ha creado la ruta predeterminada para el acceso a redes externas (fig. 7).

Figura 7 – Configuración del enrutador virtual
El siguiente paso en la configuración son las políticas de tráfico, sección Policies -> Security. Un ejemplo de configuración se muestra en la figura 8. La lógica de funcionamiento de las reglas es la misma que en todos los cortafuegos. Las reglas se evalúan de arriba hacia abajo, hasta el primer coincidencia. Descripción breve de las reglas:
1. Acceso SSL VPN al Portal Web. Permite el acceso al portal web para la autenticación de conexiones remotas.
2. Tráfico VPN – permite el tráfico entre conexiones remotas y la oficina central.
3. Internet Básico – permite aplicaciones dns, ping, traceroute, ntp. El cortafuegos permite aplicaciones basadas en firmas, decodificación y heurística, no en números de puertos y protocolos, por lo que en la sección Servicio se indica application-default. Puerto/protocolo por defecto para esta aplicación.
4. Acceso Web – permite el acceso a internet por protocolos HTTP y HTTPS sin control de aplicaciones.
5,6. Reglas por defecto para el resto del tráfico.

Figura 8 — Ejemplo de configuración de reglas de red
Para la configuración de NAT se utiliza la sección Policies -> NAT. Un ejemplo de configuración de NAT se muestra en la figura 9.

Figura 9 – Ejemplo de configuración de NAT
Para cualquier tráfico de internal a external se puede cambiar la dirección de origen por la dirección IP externa del cortafuegos y utilizar una dirección de puerto dinámica (PAT).
4. Configuración del perfil de autenticación LDAP y la función de Identificación de Usuario.
Antes de conectar a los usuarios a través de SSL-VPN, es necesario configurar el mecanismo de autenticación. En este ejemplo, la autenticación se llevará a cabo en el controlador de dominio Active Directory a través de la interfaz web de Palo Alto Networks.

Figura 10 – Perfil LDAP
Para que la autenticación funcione, es necesario configurar Perfil LDAP y Perfil de Autenticación. En la sección Dispositivo -> Perfiles de Servidor -> LDAP (fig. 10) se debe indicar la dirección IP y el puerto del controlador de dominio, el tipo LDAP y la cuenta de usuario que pertenece a los grupos Operadores de Servidor, Lectores de Registros de Eventos, Usuarios de DCOM Distribuido. Luego, en la sección Dispositivo -> Perfil de Autenticación creamos un perfil de autenticación (fig. 11), seleccionamos el anteriormente creado Perfil LDAP y en la pestaña Avanzado especificamos el grupo de usuarios (fig. 12) a los que se les permite el acceso remoto. Es importante destacar el parámetro en el perfil Dominio de Usuario, de lo contrario, la autorización basada en grupos no funcionará. El campo debe contener el nombre NetBIOS del dominio.

Figura 11 – Perfil de Autenticación

Figura 12 – Selección del Grupo AD
La siguiente etapa es la configuración de Dispositivo -> Identificación de Usuario. Aquí se debe indicar la dirección IP del controlador de dominio, las credenciales para la conexión, así como configurar los parámetros Habilitar Registro de Seguridad, Habilitar Sesión, Habilitar Exploración (fig. 13). En la sección Asignación de Grupos (fig. 14) se deben marcar los parámetros de identificación de objetos en LDAP y la lista de grupos que se utilizarán para la autorización. Al igual que en el Perfil de Autenticación, aquí también se debe establecer el parámetro Dominio de Usuario.

Figura 13 – Parámetros de Asignación de Usuario

Figura 14 – Parámetros de Asignación de Grupos
El último paso en esta etapa será la creación de una zona VPN y una interfaz para esta zona. En la interfaz, se debe activar el parámetro Habilitar Identificación de Usuario (fig. 15).

Figura 15 – Configuración de la zona VPN
5. Configuración de SSL VPN
Antes de conectarse a SSL VPN, el usuario remoto debe acceder al portal web, autenticarse y descargar el cliente Global Protect. A continuación, este cliente solicitará las credenciales y se conectará a la red corporativa. El portal web opera en modo https y, por lo tanto, es necesario establecer un certificado para él. Utilice un certificado público siempre que sea posible. De esta manera, el usuario no recibirá una advertencia sobre la invalidez del certificado en el sitio. Si no es posible usar un certificado público, será necesario emitir uno propio, que se utilizará en la página web para https. Este puede ser autoadjudicado o emitido a través de una autoridad de certificación local. La computadora remota debe tener el certificado raíz o autoadjudicado en la lista de autoridades de certificación raíz de confianza para que el usuario no reciba un error al conectarse al portal web. En este ejemplo, se usará un certificado emitido a través de los Servicios de Certificación de Active Directory.
Para emitir un certificado, es necesario crear una solicitud de certificado en la sección Device -> Certificate Management -> Certificates -> Generate. En la solicitud especificamos el nombre del certificado y la dirección IP o FQDN del portal web (fig. 16). Después de generar la solicitud, descargamos .csr el archivo y copiamos su contenido en el campo de solicitud de certificado en el formulario web de AD CS Web Enrollment. Dependiendo de la configuración de la autoridad de certificación, la solicitud de certificado debe ser aprobada y descargar el certificado emitido en formato Base64 Encoded Certificate. Además, se debe descargar el certificado raíz de la autoridad de certificación. Luego, ambos certificados deben importarse en el cortafuegos. Al importar el certificado para el portal web, es necesario seleccionar la solicitud en estado pendiente y pulsar importar. El nombre del certificado debe coincidir con el nombre especificado anteriormente en la solicitud. El nombre del certificado raíz puede indicarse de forma arbitraria. Tras importar el certificado, es necesario crear un SSL/TLS Service Profile en la sección Device -> Certificate Management. En el perfil, indicamos el certificado importado anteriormente.

Figura 16 – Solicitud de certificado
El siguiente paso es la configuración de los objetos Global Protect Gateway y Global Protect Portal en la sección Network -> Global Protect. En la configuración, Global Protect Gateway especificamos la dirección IP externa del cortafuegos, así como los SSL Profile creados anteriormente., Perfil de Autenticación, interfaz de túnel y configuraciones IP del cliente. Se necesita establecer un grupo de direcciones IP, del cual se asignará una dirección al cliente, y la Ruta de Acceso – que son las subredes a las que tendrá acceso el cliente. Si se requiere enrutar todo el tráfico del usuario a través del firewall, debe indicarse la subred 0.0.0.0/0 (fig. 17).

Figura 17 – Configuración del grupo de direcciones IP y rutas
Luego es necesario configurar Global Protect Portal. Se indica la dirección IP del firewall, SSL Profile creados anteriormente. y Perfil de Autenticación y la lista de direcciones IP externas de los firewalls a los que se conectará el cliente. Si hay varios firewalls, se puede establecer una prioridad para cada uno, según la cual los usuarios elegirán el firewall para conectarse.
En la sección Dispositivo -> Cliente GlobalProtect es necesario descargar el instalador del cliente VPN desde los servidores de Palo Alto Networks y activarlo. Para conectarse, el usuario debe acceder a la página web del portal, donde se le ofrecerá descargar Cliente GlobalProtect. Después de la descarga e instalación, podrá ingresar sus credenciales y conectarse a la red corporativa a través de SSL VPN.
Conclusión
Con esto, la parte de configuración de Palo Alto Networks ha terminado. Esperamos que la información haya sido útil y que el lector haya obtenido una idea sobre las tecnologías utilizadas en Palo Alto Networks. Si tiene preguntas sobre la configuración o sugerencias sobre temas para futuros artículos, escríbalas en los comentarios, estaremos encantados de responder.
Fuente: habr.com
