
Hoolimata Palo Alto Networks tulemĂŒĂŒride kĂ”igist eelistest on venekeelses internetis nende seadmete seadistamisest vĂ€he materjale ning ka rakendamise kogemustest rÀÀgitakse harva. Otsustasime kokku vĂ”tta meie kogutud materjalid selle tootja seadmete kasutamise ajalt ja rÀÀkida eripĂ€radest, millega olen erinevate projektide lĂ€biviimisel silmitsi seisnud.
Selle artikli eesmĂ€rk on tutvustada Palo Alto Networks'i seadistusi, mis on vajalikud ĂŒhe levinuma tulemĂŒĂŒrimise probleemi lahendamiseks - SSL VPN kaugjuurdepÀÀsuks. Samuti kĂ€sitleme abifunktsioone, mis aitavad tulemĂŒĂŒri ĂŒldset seadistust ning kasutajate, rakenduste ja turvapoliitikate tuvastamist. Kui see teema huvitab lugejaid, plaanime tulevikus vĂ€lja anda materjale Site-to-Site, dĂŒnaamilise marsruutimise ning Panorama kaudu keskse halduse kohta. VPN, dĂŒnaamilise marsruutimise ja Panorama abil keskse haldamisega.
Palo Alto Networks'i tulemĂŒĂŒrid kasutavad mitmeid innovaatilisi tehnoloogiaid, sealhulgas App-ID, User-ID ja Content-ID. Selle funktsionaalsuse rakendamine vĂ”imaldab tagada kĂ”rge turvalisuse taseme. NĂ€iteks vĂ”imaldab App-ID tuvastada rakenduste liiklust allkirjade, dekodeerimise ja heuristika pĂ”hjal, sĂ”ltumata kasutatavast sadamast ja protokollist, sealhulgas SSL-tunneli sees. User-ID vĂ”imaldab tuvastada vĂ”rgu kasutajaid, integreerides LDAP-iga. Content-ID annab vĂ”imaluse skannida liiklust ja tuvastada edastatavaid faile ning nende sisu. TulemĂŒĂŒride muude funktsioonide hulka kuuluvad sissetungi kaitse, haavatavuste kaitse ja DoS-rĂŒnnakute tĂ”rje, sisseehitatud nuhkvara kaitse, URL-i filtreerimine, klasterdamine ja tsentraliseeritud haldus.
Katses kasutame isoleeritud seisu, millel on konfiguratsioon, mis on sarnane reaalsele, vĂ€lja arvatud seadmete nimed, AD domeeni nimi ja IP-aadressid. Reaalsuses on kĂ”ik keerulisem â filiaalide arv vĂ”ib olla suur. Keskuste piiridel paigaldatakse sel juhul ĂŒhe asemel klaster tulemĂŒĂŒrideks ja dĂŒnaamiline marsruutimine vĂ”ib samuti olla vajalik.
Seisul on kasutusel PAN-OS 7.1.9. Standardkonfiguratsioonina vaatleme vĂ”rku Palo Alto Networks tulemĂŒĂŒriga piiril. TulemĂŒĂŒr pakub SSL VPN kaugjuurdepÀÀsu peakorterile. Kasutajate andmebaasina kasutatakse Active Directory domeeni (joonis 1).

Joonis 1 â VĂ”rgu struktuuriskeem
Seadistamise etapid:
- Seadme eelseadistamine. Nime mÀÀramine, IP-aadressid haldamine, staatilised marsruudid, administraatori kontod, halduspoliitikad
- Litsentside installimine, seadmise ja vÀrskenduste seadistamine
- Turvapiirkondade, vÔrgu liideste, liiklusreeglite, aadresside tÔlkimise seadistamine
- LDAP autentimise profiili ja kasutaja identifitseerimise funktsiooni seadistamine
- SSL VPN seadistamine
1. Eelseadistamine
Palo Alto Networks'i tulemĂŒĂŒride seadistamise peamine tööriist on veebiliides, haldamine on vĂ”imalik ka CLI kaudu. Vaikimisi on haldusseadme IP-aadressiks 192.168.1.1/24, kasutajanimi: admin, parool: admin.
Aadressi saab muuta, ĂŒhendudes kas veebiliidese kaudu samast vĂ”rgust vĂ”i kĂ€su kaudu set deviceconfig system ip-address netmask. Seda teostatakse seadistamisreĆŸiimis. SeadistamisreĆŸiimi ĂŒleminekuks kasutatakse kĂ€sku configure. KĂ”ik muudatused tulemĂŒĂŒri seadetes jĂ”ustuvad ainult pĂ€rast seadete kinnitamist kĂ€suga commit, nii kĂ€sureĆŸiimis kui ka veebiliideses.
Veebiliidese seadete muutmiseks kasutatakse sektsiooni Device -> General Settings ja Device -> Management Interface Settings. Nime, bÀnnerid, ajavöönd ja muud seaded saab mÀÀrata sektsioonis General Settings (vt joonis 2).

Joonis 2 â Haldusliidese seaded
Kui ESXi keskkonnas kasutatakse virtuaalset tulemĂŒĂŒri, tuleb jaotises Ăldseaded lubada hĂŒperviisori mÀÀratud MAC-aadressi kasutamine vĂ”i konfigureerida hĂŒperviisoril tulemĂŒĂŒri liideses mÀÀratud MAC-aadressid vĂ”i muuta virtuaalsete switchide seadeid MAC-aadresside muutmise lubamiseks. Vastasel juhul ei liigu liiklus.
Halduse liides konfigureeritakse eraldi ega kuvata vÔrguliideste loendis. Jaotises Management Interface Settings mÀÀratakse haldusliidese vaikevÀrav. Teised staatilised marsruudid konfigureeritakse virtuaalsete marsruuterite jaotises, millest kirjutatakse hiljem.
Et vÔimaldada seadmele juurdepÀÀsu lÀbi teiste liideste, tuleb luua haldusprofiil Management Profile jaotises Network -> Network Profiles -> Interface Mgmt ja mÀÀrata see vastavale liidesele.
SeejĂ€rel tuleb konfigureerida DNS ja NTP jaotises Device -> Services rakendamiseks ja Ă”igeaegse kuvamise tagamiseks (joonis 3). Vaikimisi kasutab kĂ”ik tulemĂŒĂŒri genereeritud liiklus lĂ€hte-IP aadressina haldusliidese IP aadressi. Iga konkreetse teenuse jaoks saab mÀÀrata teise liidese jaotises Teenuse marsruudikohtade seadistamine.

Joonis 3 â DNS, NTP ja sĂŒsteemsete marsruutide teenuse seaded
2. Litsentside installimine, seadistamine ja uuenduste installimine
KĂ”ikide tulemĂŒĂŒri funktsioonide tĂ€ieĂ”iguslikuks kasutamiseks on vajalik litsentsi installimine. Saate kasutada prooviversiooni, taotledes seda Palo Alto Networks'i partneritelt. Selle kehtivusaeg on 30 pĂ€eva. Litsents aktiveeritakse kas faili kaudu vĂ”i Auth-Codi abil. Litsentse seadistatakse jaotises Seade -> Litsentsid (joonis 4).
PĂ€rast litsentsi installimist tuleb seadistada uuenduste installimine jaotises Seade -> DĂŒnaamilised uuendused.
Jaotises Seade -> Tarkvara saab alla laadida ja installida uusimad PAN-OS versioonid.

Joonis 4 â Litsentside juhtpaneel
3. Turvapiirkondade, vÔrguliideste, liikluse poliitika ja aadresside translatsiooni seadistamine
Palo Alto Networks'i tulemĂŒĂŒrid rakendavad vĂ”rgu reeglite seadistamisel tsoonide loogikat. VĂ”rguliidesed mÀÀratakse kindlasse tsooni, mille alusel kasutatakse neid liiklusreeglites. Sel viisil on tulevikus, kui liideste seadistusi muudetakse, vĂ”imalik mitte muuta liiklusreegleid, vaid lihtsalt mÀÀrata vajalikud liidesed vastavatesse tsoonidesse. Vaikimisi on tsooni sees liiklus lubatud, tsoonide vahel liiklus on keelatud, selle eest vastutavad eelinstallitud reeglid. intrazone-default ja interzone-default.

Joonis 5 â Turvazonid
Antud nÀites mÀÀratakse sisevÔrgu liides tsooni internal, samas kui Interneti suunatud liides mÀÀratakse tsooni external. SSL VPN jaoks on loodud tunneliliides, mis on mÀÀratud tsooni vpn (joonis 5).
Palo Alto Networks'i tulemĂŒĂŒri vĂ”rgu liidesed saavad töötada viies erinevas reĆŸiimis:
- Tap â kasutatakse liikluse kogumiseks jĂ€lgimise ja analĂŒĂŒsi eesmĂ€rgil
- HA â kasutatakse klastrite tööks
- Virtual Wire â selle reĆŸiimi korral ĂŒhendab Palo Alto Networks kaks liidest ja laseb liiklusel nende vahel lĂ€bida, muutes samal ajal MAC ja IP-aadresse
- Layer2 â lĂŒliti reĆŸiim
- Layer3 â ruuteri reĆŸiim

Joonis 6 â Liidese tööreĆŸiimi seadistamine
Selles nĂ€ites kasutatakse Layer3 reĆŸiimi (vt joonis 6). VĂ”rgu liidese seadetes mÀÀratakse IP-aadress, tööreĆŸiim ja vastav turvazoon. Lisaks liidese tööreĆŸiimile tuleb see mÀÀrata virtuaalsesse marsruuterisse Virtual Router, mis on analoog VRF-instance'ile Palo Alto Networks'is. Virtuaalsed marsruuterid on ĂŒksteisest isoleeritud ja neil on oma marsruutimistabelid ja vĂ”rguprotokollide seaded.
Virtuaalse marsruuteri seadetes mÀÀratakse staatilised marsruudid ja marsruudiprootokollide seaded. Selles nÀites on loodud ainult vaike-marsruut vÀlistele vÔrkudele juurdepÀÀsuks (vt joonis 7).

Joonis 7 â Virtuaalse marsruuteri seadistamine
Seadistamise jĂ€rgmine etapp â liikluse poliitikad, jaotis Policies -> Security. Seadistamise nĂ€ide on toodud joonisel 8. Reeglite töölogika on sama nagu kĂ”igil tulemĂŒĂŒridel. Reeglid kontrollitakse ĂŒkshaaval ĂŒlevalt alla, kuni tekib esimene vastavus. Reeglite lĂŒhikirjeldus:
1. SSL VPN Access to Web Portal. Lubab juurdepÀÀsu veebiportaalile kaugĂŒhenduste sertifitseerimiseks.
2. VPN-i liiklus â liikluse lubamine kaugĂŒhenduste ja peakorterite vahel
3. Basic Internet â rakenduste DNS, ping, traceroute, NTP lahendamine. TuleFirewall lubab rakendusi allkirjade, dekodeerimise ja heuristika pĂ”hjal, mitte sadamate ja protokollide numbrite alusel, seetĂ”ttu on jaotises Service mĂ€rgitud application-default. Antud rakenduse vaikeport/protokoll
4. VeebipÀÀs â interneti juurdepÀÀsu lubamine HTTP ja HTTPS protokollide kaudu ilma rakenduste kontrollita
5,6. Vaikereeglid muu liikluse jaoks.

Joonis 8 â NĂ€ide vĂ”rgureeglite seadistamisest
NAT-i seadistamiseks kasutatakse jaotist Policies -> NAT. NĂ€ide NAT-i seadistamisest on esitatud joonisel 9.

Joonis 9 â NĂ€ide NAT-i seadistamisest
Iga liikluse puhul, mis on internal-st external-i suunas, saab muuta lĂ€hteaadressi tulekahju seina vĂ€list IP-aadressiks ja kasutada dĂŒnaamilist sadama aadressi (PAT).
4. LDAP autentimise profiili ja Kasutaja Tuvastamise funktsiooni seadistamine
Kasutajate ĂŒhendamiseks SSL-VPN-i kaudu tuleb seadistada autentimise mehhanism. Antud nĂ€ites toimub autentimine Active Directory domeeni kontrolleril Palo Alto Networks veebiliidese kaudu.

Joonis 10 â LDAP profiil
Autentimise toimimiseks tuleb seadistada LDAP profiil ja Autentimise profiil. Jaotises Seade -> Serveeri profiilid -> LDAP (joon. 10) tuleks mĂ€rkida domeeni kontrolleri IP-aadress ja port, LDAP tĂŒĂŒp ning kasutajakonto, mis kuulub rĂŒhmadesse Serverite operaatorid, SĂŒndmuste logi lugejad, Jaotatud COM kasutajad. SeejĂ€rel salvestame jaotises Seade -> Autentimise profiil autentimise profiili (joon. 11), mĂ€rkides eelnevalt loodud LDAP profiil ja vahekaardil TĂ€iendavad mĂ€rkime kasutajate rĂŒhma (joon. 12), kellele on lubatud kaugjuurdepÀÀs. Oluline on profiilis mĂ€rkida Kasutaja domeen, vastasel juhul ei tööta grupipĂ”hine autoriseerimine. VĂ€ljas peaks olema mĂ€rgitud NetBIOS domeeni nimi.

Joonis 11 â Autentimise profiil

Joonis 12 â AD grupi valik
JĂ€rgmine etapp on seadistamine Seade -> Kasutaja tuvastamine. Siin tuleb mĂ€rkida domeeni kontrolleri IP-aadress, ĂŒhenduse jaoks vajalikud mandaadid ning seadistada parameetrid Luba turvalog, Luba seanss, Luba uurimine (joon. 13). Jaotises RĂŒhma kaardistamine (joon. 14) tuleb mĂ€rkida objektide tuvastamise parameetrid LDAP-is ja rĂŒhmade nimekiri, mida kasutatakse autoriseerimiseks. Nagu Autentimise profiilis, tuleb siin samuti mÀÀrata parameeter Kasutaja domeen.

Joonis 13 â Kasutaja kaardistamise parameetrid

Joonis 14 â Group Mapping seaded
Viimase sammuna sel etapil tuleb luua VPN-ala ja selle ala liides. Liidesel tuleb lubada seade Kasutaja tuvastamise lubamine (vt joonis 15).

Joonis 15 â VPN-ala seadistamine
5. SSL VPN seadistamine
Enne SSL VPN-i ĂŒhendamist peab kaugkasutaja pÀÀsema veebiportaali, autentima end ja alla laadima Global Protecti kliendi. JĂ€rgnevalt nĂ”uab see klient volitusi ja ĂŒhendab ettevĂ”ttevĂ”rguga. Veebiportaal töötab https-reĆŸiimis, seetĂ”ttu on vajalik sellele sertifikaadi installimine. Kasutage publikumsertifikaati, kui see on vĂ”imalik. Sel juhul ei ilmu kasutaja jaoks teateid sertifikaadi kehtetuks tunnistamisest veebisaidil. Kui publikaserveri kasutamine ei ole vĂ”imalik, tuleb vĂ€ljastada oma sertifikaat, mida rakendatakse veebilehe https-ĂŒhenduse jaoks. See vĂ”ib olla iseallkirjastatud vĂ”i vĂ€lja antud kohaliku sertifitseerimiskeskuse kaudu. Kaugarvutis peab olema juurer vĂ”i iseallkirjastatud sertifikaat usaldusvÀÀrsete juures keskuste nimekirjas, et kasutaja ei saaks ĂŒhenduse loomisel veebiportaali viga. Antud nĂ€ites kasutatakse Active Directory Sertifitseerimisteenuste kaudu vĂ€lja antud sertifikaati.
Sertifikaadi vĂ€ljastamiseks on vaja luua sertifikaaditaotlus jaotises Seade -> Sertifikaadi haldus -> Sertifikaadid -> Genera. MĂ€rgime pĂ€ringus sertifikaadi nime ja veebivahendi IP-aadressi vĂ”i FQDN (vt joonis 16). PĂ€rast pĂ€ringu genereerimist laadime alla .csr faili ja kopeerime selle sisu sertifikaadi pĂ€ringu vĂ€lja AD CS Web Enrollment veebivormis. SĂ”ltuvalt sertifitseerimiskeskuse seadistustest tuleb sertifikaadi pĂ€ring heaks kiita ja alla laadida vĂ€lja antud sertifikaat formaadis Base64 Encoded Certificate. Samuti tuleb alla laadida sertifitseerimiskeskuse juuresolek sertifikaat. SeejĂ€rel tuleb importida mĂ”lemad sertifikaadid tulemĂŒĂŒrile. Sertifikaadi importimisel veebivahendi jaoks tuleb eristada pĂ€ring staatusega pending ja vajutada import. Sertifikaadi nimi peab ĂŒhtima varem pĂ€ringus mĂ€rgitud nimega. Juuresoleva sertifikaadi nime saab mÀÀrata suvaliselt. PĂ€rast sertifikaadi importimist tuleb luua SSL/TLS Service Profile jaotises Device -> Certificate Management. Profilis mĂ€rgime varem imporditud sertifikaadi.

Joonis 16 â Sertifikaadi pĂ€ring
JĂ€rgmine samm â objektide seadistamine GlĐŸbal Protect Gateway ja Global Protect Portal jaotises Network -> Global Protect. Seadistustes mĂ€rgime tulemĂŒĂŒri vĂ€line IP-aadress ning ka varem loodud GlĐŸbal Protect Gateway nĂ€itame vĂ€lise tulemĂŒĂŒri IP-aadressi, samuti varem loodud SSL Profile, Autentimise profiil, tunnelli liides ja kliendi IP-seaded. Tuleb mÀÀrata IP-aadresside bassein, millest kliendile aadress mÀÀratakse, ning Access Route â need on alamvĂ”rgud, millele kliendil marsruut on. Kui on ĂŒlesanne suunata kogu kasutaja liiklus lĂ€bi tulemĂŒĂŒri, tuleb mĂ€rkida alamvĂ”rk 0.0.0.0/0 (vt joonis 17).

Joonis 17 â IP-aadresside basseini ja marsruutide seadistamine
SeejĂ€rel tuleb seadistada Global Protect Portal. MÀÀrame tulemĂŒĂŒri IP-aadressi, SSL Profile ja Autentimise profiil ja loendi vĂ€liste IP-aadresside tulemĂŒĂŒride jaoks, millega klient ĂŒhendub. Kui tulemĂŒĂŒre on mitu, saab igale mÀÀrata prioriteedi, mille alusel kasutajad valivad tulemĂŒĂŒri, millega ĂŒhenduse loovad.
Jaotises Seade -> GlobalProtect Client tuleb alla laadida VPN-kliendi distributsioon Palo Alto Networks'i serveritest ja aktiveerida see. Ăhenduse loomiseks peab kasutaja minema portaali veebilehele, kus talle pakutakse alla laadida GlobalProtect Client. PĂ€rast allalaadimist ja installimist saab ta sisestada oma kasutajatunnused ja ĂŒhenduda organisatsiooni vĂ”rguga SSL VPN kaudu.
KokkuvÔte
Sellel osal Palo Alto Networks'i seadistamisest on nĂŒĂŒd lĂ”petatud. Loodame, et teave oli kasulik ning lugeja sai ĂŒlevaate Palo Alto Networks'i kasutatavate tehnoloogiate kohta. Kui teil on kĂŒsimusi seadistamise kohta vĂ”i soove tulevaste artiklite teemade osas, kirjutage need kommentaaridesse, oleme rÔÔmsad vastata.
Allikas: habr.com
