{"id":32126,"date":"2019-10-31T21:45:18","date_gmt":"2019-10-31T18:45:18","guid":{"rendered":"https:\/\/prohoster.info\/blog\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn\/"},"modified":"2019-10-31T21:45:18","modified_gmt":"2019-10-31T18:45:18","slug":"osobennosti-nastrojki-palo-alto-networks-ssl-vpn","status":"publish","type":"post","link":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn","title":{"rendered":"Caracter\u00edsticas de configuraci\u00f3n de Palo Alto Networks: SSL VPN","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Caracter\u00edsticas de configuraci\u00f3n de Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/f1b7724dcec58c57688ca5020ebdbd96.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nA pesar de todas las ventajas de los cortafuegos de Palo Alto Networks, no hay muchos materiales en la red en ruso sobre la configuraci\u00f3n de estos dispositivos, as\u00ed como textos que describan la experiencia de su implementaci\u00f3n. Hemos decidido resumir los materiales acumulados durante nuestro tiempo de trabajo con el equipo de este proveedor y contar las particularidades que encontramos durante la realizaci\u00f3n de varios proyectos. <\/p>\n<p>Para conocer m\u00e1s sobre Palo Alto Networks, en este art\u00edculo se revisar\u00e1n las configuraciones necesarias para abordar una de las tareas m\u00e1s comunes de la filtraci\u00f3n de red: SSL VPN para acceso remoto. Tambi\u00e9n hablaremos sobre funciones auxiliares para la configuraci\u00f3n general del cortafuegos, la identificaci\u00f3n de usuarios, aplicaciones y pol\u00edticas de seguridad. Si el tema interesa a los lectores, en el futuro publicaremos materiales que detallar\u00e1n Site-to-Site <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/es\/vpn\/\"   title=\"VPN\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"33\">VPN<\/a>, enrutamiento din\u00e1mico y gesti\u00f3n centralizada con Panorama. <br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nLos cortafuegos de Palo Alto Networks utilizan una serie de tecnolog\u00edas innovadoras, incluyendo App-ID, User-ID y Content-ID. El uso de esta funcionalidad permite garantizar un alto nivel de seguridad. Por ejemplo, con App-ID es posible identificar el tr\u00e1fico de aplicaciones bas\u00e1ndose en firmas, decodificaci\u00f3n y heur\u00edsticas, independientemente del puerto y protocolo utilizados, incluso dentro de un t\u00fanel SSL. User-ID permite identificar a los usuarios de la red a trav\u00e9s de la integraci\u00f3n con LDAP. Content-ID da la oportunidad de escanear el tr\u00e1fico e identificar los archivos transmitidos y su contenido. Entre otras funciones de los cortafuegos se pueden destacar la protecci\u00f3n contra intrusiones, la defensa contra vulnerabilidades y ataques DoS, un anti-spy incorporado, filtrado de URL, clustering y gesti\u00f3n centralizada.<\/p>\n<p>Para la demostraci\u00f3n, utilizaremos un entorno aislado con una configuraci\u00f3n id\u00e9ntica a la real, excepto por los nombres de los dispositivos, el nombre del dominio de AD y las direcciones IP. En la realidad, todo es m\u00e1s complicado: pueden existir muchas sucursales. En los l\u00edmites de los sitios centrales, en ese caso, se instalar\u00e1 un cl\u00faster en lugar de un solo cortafuegos, y tambi\u00e9n puede ser necesaria la enrutaci\u00f3n din\u00e1mica.<\/p>\n<p>En el entorno se utiliza <b>PAN-OS 7.1.9<\/b>. Como configuraci\u00f3n t\u00edpica, consideremos una red con un firewall de Palo Alto Networks en el per\u00edmetro. El firewall proporciona acceso remoto SSL VPN a la oficina central. Se utilizar\u00e1 un dominio de Active Directory como base de datos de usuarios (ver figura 1).<\/p>\n<p><img decoding=\"async\" alt=\"Caracter\u00edsticas de configuraci\u00f3n de Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/b3db829ea3d1361cb2106bc70cad8ef0.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 1 \u2013 Esquema estructural de la red<\/i><\/p>\n<p>Etapas de configuraci\u00f3n:<\/p>\n<ol>\n<li>Preconfiguraci\u00f3n del dispositivo. Asignaci\u00f3n de nombre, <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/es\/lir\/ipv4\/\"   title=\"IP\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"624\">IP<\/a> gesti\u00f3n, rutas est\u00e1ticas, cuentas de administrador, perfiles de gesti\u00f3n<\/li>\n<li>Instalaci\u00f3n de licencias, configuraci\u00f3n e instalaci\u00f3n de actualizaciones<\/li>\n<li>Configuraci\u00f3n de zonas de seguridad, interfaces de red, pol\u00edticas de tr\u00e1fico, traducci\u00f3n de direcciones<\/li>\n<li>Configuraci\u00f3n del perfil de autenticaci\u00f3n LDAP y funci\u00f3n de identificaci\u00f3n de usuarios<\/li>\n<li>Configuraci\u00f3n de SSL VPN<\/li>\n<\/ol>\n<p><\/p>\n<h4>1. Preconfiguraci\u00f3n<\/h4>\n<p>\nLa principal herramienta de configuraci\u00f3n del firewall de Palo Alto Networks es la interfaz web, tambi\u00e9n se puede gestionar a trav\u00e9s de CLI. Por defecto, la interfaz de gesti\u00f3n tiene la direcci\u00f3n IP 192.168.1.1\/24, login: admin, contrase\u00f1a: admin. <\/p>\n<p>La direcci\u00f3n se puede cambiar conect\u00e1ndose a la interfaz web desde la misma red o mediante el comando <b>set deviceconfig system ip-address  netmask<\/b>. Se ejecuta en modo de configuraci\u00f3n. Para cambiar al modo de configuraci\u00f3n, se utiliza el comando <b>\u2014 simplemente ejecuto<\/b>. Todos los cambios en el firewall se aplican solo despu\u00e9s de confirmar la configuraci\u00f3n con el comando <b>commit<\/b>, tanto en modo l\u00ednea de comandos como en la interfaz web.<\/p>\n<p>Para modificar la configuraci\u00f3n en la interfaz web, se utiliza la secci\u00f3n <b>Device -&gt; General Settings y Device -&gt; Management Interface Settings.<\/b> El nombre, banners, zona horaria y otras configuraciones se pueden establecer en la secci\u00f3n General Settings (ver fig. 2).<\/p>\n<p><img decoding=\"async\" alt=\"Caracter\u00edsticas de configuraci\u00f3n de Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/6e46d795deed506a57fe1375ca90ad25.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 2 \u2013 Par\u00e1metros de la interfaz de gesti\u00f3n<\/i><\/p>\n<p>En caso de que se utilice un firewall virtual en un entorno ESXi, en la secci\u00f3n General Settings debe habilitarse el uso de la direcci\u00f3n MAC asignada por el hipervisor, o configurar en el hipervisor las direcciones MAC especificadas en las interfaces del firewall, o cambiar la configuraci\u00f3n de los switches virtuales para permitir cambios en las direcciones MAC. De lo contrario, el tr\u00e1fico no pasar\u00e1.<\/p>\n<p>La interfaz de gesti\u00f3n se configura por separado y no se muestra en la lista de interfaces de red. En la secci\u00f3n <b>Management Interface Settings<\/b> se especifica la puerta de enlace por defecto para la interfaz de gesti\u00f3n. Otras rutas est\u00e1ticas se configuran en la secci\u00f3n de enrutadores virtuales, de lo cual se hablar\u00e1 a continuaci\u00f3n. <\/p>\n<p>Para permitir el acceso al dispositivo a trav\u00e9s de otras interfaces, es necesario crear un perfil de gesti\u00f3n. <b>Perfil de Gesti\u00f3n<\/b> en la secci\u00f3n <b>Red -&gt; Perfiles de Red -&gt; Gesti\u00f3n de Interfaces<\/b> y asignarlo a la interfaz correspondiente. <\/p>\n<p>A continuaci\u00f3n, es necesario configurar DNS y NTP en la secci\u00f3n <b>Dispositivo -&gt; Servicios<\/b> para recibir actualizaciones y mostrar correctamente la hora (fig. 3). Por defecto, todo el tr\u00e1fico generado por el firewall utiliza como direcci\u00f3n IP de origen la direcci\u00f3n IP de la interfaz de gesti\u00f3n. Se puede asignar otra interfaz para cada servicio espec\u00edfico en la secci\u00f3n <b>Configuraci\u00f3n de Rutas de Servicio<\/b>.<\/p>\n<p><img decoding=\"async\" alt=\"Caracter\u00edsticas de configuraci\u00f3n de Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/7f13e6631daf8924405216fa07f4e39b.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 3 \u2013 Par\u00e1metros de los servicios DNS, NTP y rutas del sistema<\/i><\/p>\n<h4>2. Instalaci\u00f3n de licencias, configuraci\u00f3n e instalaci\u00f3n de actualizaciones<\/h4>\n<p>\nPara el funcionamiento completo de todas las funciones del firewall, es necesario instalar una licencia. Se puede utilizar una licencia de prueba, solicit\u00e1ndola a los socios de Palo Alto Networks. Su duraci\u00f3n es de 30 d\u00edas. La licencia se activa mediante un archivo o con un c\u00f3digo de autorizaci\u00f3n. Las licencias se configuran en la secci\u00f3n <b>Dispositivo -&gt; Licencias<\/b> (fig. 4).<br \/>\nDespu\u00e9s de instalar la licencia, es necesario configurar la instalaci\u00f3n de actualizaciones en la secci\u00f3n <b>Dispositivo -&gt; Actualizaciones Din\u00e1micas<\/b>.<br \/>\nEn la secci\u00f3n <b>Dispositivo -&gt; Software<\/b> se pueden descargar e instalar nuevas versiones de PAN-OS.<\/p>\n<p><img decoding=\"async\" alt=\"Caracter\u00edsticas de configuraci\u00f3n de Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/0e3790b5f2234c563d2a46a47f37602f.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 4 \u2013 Panel de control de licencias<\/i><\/p>\n<h4>3. Configuraci\u00f3n de zonas de seguridad, interfaces de red, pol\u00edticas de tr\u00e1fico, traducci\u00f3n de direcciones<\/h4>\n<p>\nLos firewalls de Palo Alto Networks aplican la l\u00f3gica de zonas al configurar las reglas de red. Las interfaces de red se asignan a una zona espec\u00edfica, y esta se utiliza en las reglas de tr\u00e1fico. Este enfoque permite que en el futuro, al cambiar la configuraci\u00f3n de las interfaces, no se cambien las reglas de tr\u00e1fico, sino que se reasignen las interfaces necesarias a las zonas correspondientes. Por defecto, el tr\u00e1fico dentro de la zona est\u00e1 permitido, el tr\u00e1fico entre zonas est\u00e1 prohibido, lo cual es controlado por las reglas preestablecidas <b>intrazone-default<\/b> y <b>interzone-default<\/b>.<\/p>\n<p><img decoding=\"async\" alt=\"Caracter\u00edsticas de configuraci\u00f3n de Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/16a1d20529e7ab3b31bde5a90a20dec0.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 5 \u2013 Zonas de seguridad<\/i><\/p>\n<p>En este ejemplo, la interfaz de la red interna est\u00e1 asignada a la zona <b>interna<\/b>, y la interfaz que apunta a Internet est\u00e1 asignada a la zona <b>externa<\/b>. Se cre\u00f3 una interfaz de t\u00fanel para SSL VPN, asignada a la zona <b>vpn <\/b>(fig. 5).<\/p>\n<p>Las interfaces de red del firewall de Palo Alto Networks pueden operar en cinco modos diferentes:<\/p>\n<ul>\n<li><b>Tap <\/b>\u2013 se utiliza para recopilar tr\u00e1fico con el fin de monitoreo y an\u00e1lisis<\/li>\n<li><b>HA <\/b>\u2013 se utiliza para la operaci\u00f3n del cl\u00faster<\/li>\n<li><b>Virtual Wire<\/b> En este modo, Palo Alto Networks combina dos interfaces y permite que el tr\u00e1fico pase de forma transparente entre ellas, sin cambiar las direcciones MAC e IP.<\/li>\n<li><b>Capa 2<\/b> Modo de conmutador<\/li>\n<li><b>Capa 3<\/b> Modo de enrutador<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Caracter\u00edsticas de configuraci\u00f3n de Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/692a1a767d50092b29e863da13895aa3.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 6 \u2013 Configuraci\u00f3n del modo de operaci\u00f3n de la interfaz<\/i><\/p>\n<p>En este ejemplo se utilizar\u00e1 el modo Capa 3 (fig. 6). En los par\u00e1metros de la interfaz de red se especifica la direcci\u00f3n IP, el modo de operaci\u00f3n y la zona de seguridad correspondiente. Adem\u00e1s del modo de operaci\u00f3n de la interfaz, es necesario asignarla al enrutador virtual Virtual Router, que es un equivalente a la instancia VRF en Palo Alto Networks. Los enrutadores virtuales est\u00e1n aislados entre s\u00ed y tienen sus propias tablas de enrutamiento y configuraciones de protocolos de red.<\/p>\n<p>En la configuraci\u00f3n del enrutador virtual se especifican rutas est\u00e1ticas y configuraciones de protocolos de enrutamiento. En este ejemplo, solo se ha creado la ruta predeterminada para el acceso a redes externas (fig. 7).<\/p>\n<p><img decoding=\"async\" alt=\"Caracter\u00edsticas de configuraci\u00f3n de Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/a9a51f51c84d5fd47762a4167c7b7e2c.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 7 \u2013 Configuraci\u00f3n del enrutador virtual<\/i><\/p>\n<p>El siguiente paso en la configuraci\u00f3n son las pol\u00edticas de tr\u00e1fico, secci\u00f3n <b>Policies -&gt; Security<\/b>. Un ejemplo de configuraci\u00f3n se muestra en la figura 8. La l\u00f3gica de funcionamiento de las reglas es la misma que en todos los cortafuegos. Las reglas se eval\u00faan de arriba hacia abajo, hasta el primer coincidencia. Descripci\u00f3n breve de las reglas:<\/p>\n<p>1. Acceso SSL VPN al Portal Web. Permite el acceso al portal web para la autenticaci\u00f3n de conexiones remotas.<br \/>\n2. Tr\u00e1fico VPN \u2013 permite el tr\u00e1fico entre conexiones remotas y la oficina central.<br \/>\n3. Internet B\u00e1sico \u2013 permite aplicaciones dns, ping, traceroute, ntp. El cortafuegos permite aplicaciones basadas en firmas, decodificaci\u00f3n y heur\u00edstica, no en n\u00fameros de puertos y protocolos, por lo que en la secci\u00f3n Servicio se indica application-default. Puerto\/protocolo por defecto para esta aplicaci\u00f3n.<br \/>\n4. Acceso Web \u2013 permite el acceso a internet por protocolos HTTP y HTTPS sin control de aplicaciones.<br \/>\n5,6. Reglas por defecto para el resto del tr\u00e1fico.<\/p>\n<p><img decoding=\"async\" alt=\"Caracter\u00edsticas de configuraci\u00f3n de Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/2aea65b9e482df4dcee3294a59203165.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 8 \u2014 Ejemplo de configuraci\u00f3n de reglas de red<\/i><\/p>\n<p>Para la configuraci\u00f3n de NAT se utiliza la secci\u00f3n <b>Policies -&gt; NAT<\/b>. Un ejemplo de configuraci\u00f3n de NAT se muestra en la figura 9.<\/p>\n<p><img decoding=\"async\" alt=\"Caracter\u00edsticas de configuraci\u00f3n de Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/c059a4f84b981f3205f1a4b33c5344b3.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 9 \u2013 Ejemplo de configuraci\u00f3n de NAT<\/i><\/p>\n<p>Para cualquier tr\u00e1fico de internal a external se puede cambiar la direcci\u00f3n de origen por la direcci\u00f3n IP externa del cortafuegos y utilizar una direcci\u00f3n de puerto din\u00e1mica (PAT).<\/p>\n<p><b>4. Configuraci\u00f3n del perfil de autenticaci\u00f3n LDAP y la funci\u00f3n de Identificaci\u00f3n de Usuario.<\/b><br \/>\nAntes de conectar a los usuarios a trav\u00e9s de SSL-VPN, es necesario configurar el mecanismo de autenticaci\u00f3n. En este ejemplo, la autenticaci\u00f3n se llevar\u00e1 a cabo en el controlador de dominio Active Directory a trav\u00e9s de la interfaz web de Palo Alto Networks.<\/p>\n<p><img decoding=\"async\" alt=\"Caracter\u00edsticas de configuraci\u00f3n de Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/3d766a14f1e01ba051c2aa171c209156.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 10 \u2013 Perfil LDAP<\/i><\/p>\n<p>Para que la autenticaci\u00f3n funcione, es necesario configurar <b>Perfil LDAP<\/b> y <b>Perfil de Autenticaci\u00f3n<\/b>. En la secci\u00f3n <b>Dispositivo -&gt; Perfiles de Servidor -&gt; LDAP<\/b> (fig. 10) se debe indicar la direcci\u00f3n IP y el puerto del controlador de dominio, el tipo LDAP y la cuenta de usuario que pertenece a los grupos <b>Operadores de Servidor<\/b>, <b>Lectores de Registros de Eventos<\/b>, <b>Usuarios de DCOM Distribuido<\/b>. Luego, en la secci\u00f3n <b>Dispositivo -&gt; Perfil de Autenticaci\u00f3n<\/b> creamos un perfil de autenticaci\u00f3n (fig. 11), seleccionamos el anteriormente creado <b>Perfil LDAP<\/b> y en la pesta\u00f1a Avanzado especificamos el grupo de usuarios (fig. 12) a los que se les permite el acceso remoto. Es importante destacar el par\u00e1metro en el perfil <b>Dominio de Usuario<\/b>, de lo contrario, la autorizaci\u00f3n basada en grupos no funcionar\u00e1. El campo debe contener el nombre NetBIOS del dominio.<\/p>\n<p><img decoding=\"async\" alt=\"Caracter\u00edsticas de configuraci\u00f3n de Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/465351361288da9fd2db00afc43c2ddf.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 11 \u2013 Perfil de Autenticaci\u00f3n<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Caracter\u00edsticas de configuraci\u00f3n de Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/43983491298482daad6c39a5369137c1.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 12 \u2013 Selecci\u00f3n del Grupo AD<\/i><\/p>\n<p>La siguiente etapa es la configuraci\u00f3n de <b>Dispositivo -&gt; Identificaci\u00f3n de Usuario<\/b>. Aqu\u00ed se debe indicar la direcci\u00f3n IP del controlador de dominio, las credenciales para la conexi\u00f3n, as\u00ed como configurar los par\u00e1metros <b>Habilitar Registro de Seguridad<\/b>, <b>Habilitar Sesi\u00f3n<\/b>, <b>Habilitar Exploraci\u00f3n<\/b> (fig. 13). En la secci\u00f3n <b>Asignaci\u00f3n de Grupos<\/b> (fig. 14) se deben marcar los par\u00e1metros de identificaci\u00f3n de objetos en LDAP y la lista de grupos que se utilizar\u00e1n para la autorizaci\u00f3n. Al igual que en el Perfil de Autenticaci\u00f3n, aqu\u00ed tambi\u00e9n se debe establecer el par\u00e1metro Dominio de Usuario.<\/p>\n<p><img decoding=\"async\" alt=\"Caracter\u00edsticas de configuraci\u00f3n de Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/ba466e3187bc01434c4afb9469434bc4.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 13 \u2013 Par\u00e1metros de Asignaci\u00f3n de Usuario<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Caracter\u00edsticas de configuraci\u00f3n de Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/3c43d0156849e6f3f99b92818b76445e.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 14 \u2013 Par\u00e1metros de Asignaci\u00f3n de Grupos<\/i><\/p>\n<p>El \u00faltimo paso en esta etapa ser\u00e1 la creaci\u00f3n de una zona VPN y una interfaz para esta zona. En la interfaz, se debe activar el par\u00e1metro <b>Habilitar Identificaci\u00f3n de Usuario<\/b> (fig. 15).<\/p>\n<p><img decoding=\"async\" alt=\"Caracter\u00edsticas de configuraci\u00f3n de Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/45d28b957c2d889cb51cd3fb1096896d.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 15 \u2013 Configuraci\u00f3n de la zona VPN<\/i><\/p>\n<h4>5. Configuraci\u00f3n de SSL VPN<\/h4>\n<p>\nAntes de conectarse a SSL VPN, el usuario remoto debe acceder al portal web, autenticarse y descargar el cliente Global Protect. A continuaci\u00f3n, este cliente solicitar\u00e1 las credenciales y se conectar\u00e1 a la red corporativa. El portal web opera en modo https y, por lo tanto, es necesario establecer un certificado para \u00e9l. Utilice un certificado p\u00fablico siempre que sea posible. De esta manera, el usuario no recibir\u00e1 una advertencia sobre la invalidez del certificado en el sitio. Si no es posible usar un certificado p\u00fablico, ser\u00e1 necesario emitir uno propio, que se utilizar\u00e1 en la p\u00e1gina web para https. Este puede ser autoadjudicado o emitido a trav\u00e9s de una autoridad de certificaci\u00f3n local. La computadora remota debe tener el certificado ra\u00edz o autoadjudicado en la lista de autoridades de certificaci\u00f3n ra\u00edz de confianza para que el usuario no reciba un error al conectarse al portal web. En este ejemplo, se usar\u00e1 un certificado emitido a trav\u00e9s de los Servicios de Certificaci\u00f3n de Active Directory.<\/p>\n<p>Para emitir un certificado, es necesario crear una solicitud de certificado en la secci\u00f3n<b> Device -&gt; Certificate Management -&gt; Certificates -&gt; Generate<\/b>. En la solicitud especificamos el nombre del certificado y la direcci\u00f3n IP o FQDN del portal web (fig. 16). Despu\u00e9s de generar la solicitud, descargamos <b>.csr<\/b> el archivo y copiamos su contenido en el campo de solicitud de certificado en el formulario web de AD CS Web Enrollment. Dependiendo de la configuraci\u00f3n de la autoridad de certificaci\u00f3n, la solicitud de certificado debe ser aprobada y descargar el certificado emitido en formato <b>Base64 Encoded Certificate<\/b>. Adem\u00e1s, se debe descargar el certificado ra\u00edz de la autoridad de certificaci\u00f3n. Luego, ambos certificados deben importarse en el cortafuegos. Al importar el certificado para el portal web, es necesario seleccionar la solicitud en estado pendiente y pulsar importar. El nombre del certificado debe coincidir con el nombre especificado anteriormente en la solicitud. El nombre del certificado ra\u00edz puede indicarse de forma arbitraria. Tras importar el certificado, es necesario crear un <b>SSL\/TLS Service Profile<\/b> en la secci\u00f3n <b>Device -&gt; Certificate Management<\/b>. En el perfil, indicamos el certificado importado anteriormente. <\/p>\n<p><img decoding=\"async\" alt=\"Caracter\u00edsticas de configuraci\u00f3n de Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/b3a7e2c99b0e4b7fdc63e12942dd03ba.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 16 \u2013 Solicitud de certificado<\/i><\/p>\n<p>El siguiente paso es la configuraci\u00f3n de los objetos <b>Global Protect Gateway<\/b> y <b>Global Protect Portal<\/b> en la secci\u00f3n <b>Network -&gt; Global Protect<\/b>. En la configuraci\u00f3n, <b>Global Protect Gateway<\/b> especificamos la direcci\u00f3n IP externa del cortafuegos, as\u00ed como los <b>SSL Profile creados anteriormente.<\/b>, <b>Perfil de Autenticaci\u00f3n<\/b>, interfaz de t\u00fanel y configuraciones IP del cliente. Se necesita establecer un grupo de direcciones IP, del cual se asignar\u00e1 una direcci\u00f3n al cliente, y la Ruta de Acceso \u2013 que son las subredes a las que tendr\u00e1 acceso el cliente. Si se requiere enrutar todo el tr\u00e1fico del usuario a trav\u00e9s del firewall, debe indicarse la subred 0.0.0.0\/0 (fig. 17).<\/p>\n<p><img decoding=\"async\" alt=\"Caracter\u00edsticas de configuraci\u00f3n de Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/6594b57408f40ee13b669219c8bb6b45.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 17 \u2013 Configuraci\u00f3n del grupo de direcciones IP y rutas<\/i><\/p>\n<p>Luego es necesario configurar <b>Global Protect Portal<\/b>. Se indica la direcci\u00f3n IP del firewall, <b>SSL Profile creados anteriormente.<\/b> y <b>Perfil de Autenticaci\u00f3n<\/b> y la lista de direcciones IP externas de los firewalls a los que se conectar\u00e1 el cliente. Si hay varios firewalls, se puede establecer una prioridad para cada uno, seg\u00fan la cual los usuarios elegir\u00e1n el firewall para conectarse.<\/p>\n<p>En la secci\u00f3n <b>Dispositivo -&gt; Cliente GlobalProtect<\/b> es necesario descargar el instalador del cliente VPN desde los servidores de Palo Alto Networks y activarlo. Para conectarse, el usuario debe acceder a la p\u00e1gina web del portal, donde se le ofrecer\u00e1 descargar <b>Cliente GlobalProtect<\/b>. Despu\u00e9s de la descarga e instalaci\u00f3n, podr\u00e1 ingresar sus credenciales y conectarse a la red corporativa a trav\u00e9s de SSL VPN.<\/p>\n<h4>Conclusi\u00f3n<\/h4>\n<p>\nCon esto, la parte de configuraci\u00f3n de Palo Alto Networks ha terminado. Esperamos que la informaci\u00f3n haya sido \u00fatil y que el lector haya obtenido una idea sobre las tecnolog\u00edas utilizadas en Palo Alto Networks. Si tiene preguntas sobre la configuraci\u00f3n o sugerencias sobre temas para futuros art\u00edculos, escr\u00edbalas en los comentarios, estaremos encantados de responder.<br \/>\n<br \/>Fuente: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/crosstech\/blog\/443726\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0432\u0441\u0435 \u043f\u0440\u0435\u0438\u043c\u0443\u0449\u0435\u0441\u0442\u0432\u0430 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432 Palo Alto Networks, \u0432 \u0440\u0443\u043d\u0435\u0442\u0435 \u043d\u0435 \u0442\u0430\u043a \u043c\u043d\u043e\u0433\u043e \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u043e\u0432 \u043f\u043e \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0435 \u044d\u0442\u0438\u0445 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432, \u0430 \u0442\u0430\u043a\u0436\u0435 \u0442\u0435\u043a\u0441\u0442\u043e\u0432, \u043e\u043f\u0438\u0441\u044b\u0432\u0430\u044e\u0449\u0438\u0445 \u043e\u043f\u044b\u0442 \u0438\u0445 \u0432\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u044f. \u041c\u044b \u0440\u0435\u0448\u0438\u043b\u0438 \u043e\u0431\u043e\u0431\u0449\u0438\u0442\u044c \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u044b, \u043d\u0430\u043a\u043e\u043f\u043b\u0435\u043d\u043d\u044b\u0435 \u0443 \u043d\u0430\u0441 \u0437\u0430 \u0432\u0440\u0435\u043c\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u0441 \u043e\u0431\u043e\u0440\u0443\u0434\u043e\u0432\u0430\u043d\u0438\u0435\u043c \u044d\u0442\u043e\u0433\u043e \u0432\u0435\u043d\u0434\u043e\u0440\u0430 \u0438 \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u0430\u0442\u044c \u043e\u0431 \u043e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u044f\u0445, \u0441 \u043a\u043e\u0442\u043e\u0440\u044b\u043c\u0438 \u0441\u0442\u043e\u043b\u043a\u043d\u0443\u043b\u0438\u0441\u044c \u0432 \u0445\u043e\u0434\u0435 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u044b\u0445 \u043f\u0440\u043e\u0435\u043a\u0442\u043e\u0432. \u0414\u043b\u044f \u0437\u043d\u0430\u043a\u043e\u043c\u0441\u0442\u0432\u0430 \u0441 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23965,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-32126","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0432\u0441\u0435 \u043f\u0440\u0435\u0438\u043c\u0443\u0449\u0435\u0441\u0442\u0432\u0430 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"es_ES\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u0438 \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0438 Palo Alto Networks: SSL VPN | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0432\u0441\u0435 \u043f\u0440\u0435\u0438\u043c\u0443\u0449\u0435\u0441\u0442\u0432\u0430 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:45:18+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:45:18+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47 Caracter\u00edsticas de la configuraci\u00f3n de Palo Alto Networks: SSL VPN | ProHoster","description":"A pesar de todas las ventajas de los firewalls.","canonical_url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"es_ES","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u0438 \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0438 Palo Alto Networks: SSL VPN | ProHoster","og:description":"\u041d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0432\u0441\u0435 \u043f\u0440\u0435\u0438\u043c\u0443\u0449\u0435\u0441\u0442\u0432\u0430 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445.","og:url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:45:18+00:00","article:modified_time":"2019-10-31T18:45:18+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"32126","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-02-08 20:27:18","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:04:40","updated":"2026-02-08 20:27:18","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/32126","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/comments?post=32126"}],"version-history":[{"count":2,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/32126\/revisions"}],"predecessor-version":[{"id":157815,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/32126\/revisions\/157815"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media\/23965"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media?parent=32126"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/categories?post=32126"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/tags?post=32126"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}