Palo Alto Networks'i seadistamise omadused: SSL VPN

Palo Alto Networks'i seadistamise omadused: SSL VPN

Hoolimata Palo Alto Networks tulemuste kÔikidest eelistest, ei ole Venemere piirkonnas palju materjale nende seadmete seadistamise kohta ega tekste, mis kirjeldaksid kogemusi nende juurutamisel. Otsustasime kokku vÔtta materjalid, mis on meie juures kogunenud töö kÀigus selle tootjaga, ja rÀÀkida omadustest, millega oleme silmitsi seisnud erinevate projektide elluviimise ajal.

Palo Alto Networksiga tutvumiseks kĂ€sitleme selles artiklis seadistusi, mis on vajalikud ĂŒheks kĂ”ige levinumaks tulemĂŒĂŒrimise ĂŒlesandeks – SSL VPN tekitamiseks kaugjuurdepÀÀsuks. Samuti arutame abifunktsioone tulemĂŒĂŒri ĂŒldiseks seadistamiseks, kasutajate, rakenduste ja turvapoliitikate tuvastamiseks. Kui teema huvitab lugejat, avaldame tulevikus materjale Site-to-Site, VPN, dĂŒnaamilisest marsruutimisest ja kesksest haldamisest Panorama kaudu.

Palo Alto Networks tulemĂŒĂŒrid kasutavad mitmeid uuenduslikke tehnoloogiaid, sealhulgas App-ID, User-ID, Content-ID. Selle funktsionaalsuse rakendamine vĂ”imaldab tagada kĂ”rge turvalisuse taseme. NĂ€iteks App-ID abil on vĂ”imalik tuvastada rakenduste liiklust allkirjade, dekodeerimise ja heuristika alusel, sĂ”ltumata kasutatavast sadamast ja protokollist, sealhulgas SSL-tunneli sees. User-ID vĂ”imaldab tuvastada vĂ”rgu kasutajaid LDAPi integreerimise kaudu. Content-ID annab vĂ”imaluse skannida liiklust ja tuvastada edastatud failid ja nende sisu. Teiste tulemĂŒĂŒride funktsioonide seas vĂ”ib esile tuua sissetungide kaitse, haavatavuste kaitse ja DoS-rĂŒnnakute kaitse, sisseehitatud nuhkvara kaitse, URL-i filtreerimine, klasterdamine, keskne juhtimine.

Demonstratsiooni jaoks kasutame isoleeritud seista, mille konfiguratsioon on reaalsetele sarnane, vĂ€lja arvatud seadmete nimed, AD domeeni nimi ja IP-aadressid. Reaalsus on keerulisem – filiaale vĂ”ib olla palju. Kesksete asukohtade piiril paigaldatakse sellisel juhul ĂŒhe tulemĂŒĂŒri asemel klaster, samuti vĂ”ib olla vajalik dĂŒnaamiline marsruutimine.

Seisundis kasutatakse PAN-OS 7.1.9. TĂŒĂŒpilise konfiguratsioonina vaatleme vĂ”rku, kus on Palo Alto Networks'i tulemĂŒĂŒr piiril. TulemĂŒĂŒr pakub SSL VPN-i kaugjuurdepÀÀsu peakorterisse. Kasutajate andmebaasina kasutatakse Active Directory domeeni (joonis 1).

Palo Alto Networks'i seadistamise omadused: SSL VPN
Joonis 1 – V vĂ”rgu struktuurne skeem

Seadmise etapid:

  1. Seadmise eelkonfigureerimine. Nime mÀÀramine, IP-aadressid haldamine, staatilised marsruudid, administraatori kontod, halduse profiilid
  2. Litsentside installimine, uuenduste seadistamine ja installimine
  3. Turvavööndite, vÔrgu liideste, liikluspoliitikate, aadressi tÔlgete seadistamine
  4. LDAP autentimise profiili ja kasutaja identifitseerimise funktsiooni seadistamine
  5. SSL VPN-i seadistamine

1. Eelkonfigureerimine

Palo Alto Networks'i tulemĂŒĂŒri seadistamise peamine tööriist on veebiliides, vĂ”imalik on ka CLI kaudu haldamine. Vaikimisi on juhtimisliidese IP-aadress mÀÀratud 192.168.1.1/24, sisse logimine: admin, parool: admin.

Aadressi saab muuta, kas ĂŒle veebiliidese samast vĂ”rgust ĂŒhendudes vĂ”i kĂ€su kaudu set deviceconfig system ip-address netmask .See kĂ€ivitatakse konfigureerimisreĆŸiimis. KonfigureerimisreĆŸiimi ĂŒleminekuks kasutatakse kĂ€sku konfigureeri. KĂ”ik muudatused tulemĂŒĂŒri seadetes toimuvad alles pĂ€rast seadistuste kinnitamist kĂ€suga commit, nii kĂ€sureas kui ka veebiliideses.

Seadete muutmiseks veebiliideses kasutatakse jaotust Device -> General Settings ja Device -> Management Interface Settings. Nime, ribareklaamide, ajavööndite ja muude seadete mÀÀramine toimub jaotuses General Settings (joonis 2).

Palo Alto Networks'i seadistamise omadused: SSL VPN
Joonis 2 – Halduse liidese seaded

Kui kasutatakse virtuaalset tulemĂŒĂŒri ESXi keskkonnas, tuleb jaotuses General Settings lubada hĂŒperviisorile mÀÀratud MAC-aadressi kasutamine vĂ”i seadistada hĂŒperviisoris tulemĂŒĂŒri liidestel mÀÀratud MAC-aadressid vĂ”i muuta virtuaalsete lĂŒlitite seadeid MAC-aadresside muutuste lubamiseks. Vastasel juhul ei toimu liiklus.

Juhtimisliides seadistatakse eraldi ja see ei kuvatakse vÔrgu liideste loendis. Jaotises Management Interface Settings mÀÀraakse juhtimisliidese vaikevÀrav. Teised staatilised marsruudid seadistatakse virtuaalsete marsruuterite jaotuses, millest rÀÀgitakse hiljem.

Seadistamiseks, et saavutada seadmele juurdepÀÀs teiste liideste kaudu, tuleb luua haldusprofiil. Haldusprofiil jaotises VÔrk -> VÔrguprofiilid -> Liidese haldus ja mÀÀrata see vastavale liidesele.

SeejĂ€rel tuleb seadistada DNS ja NTP jaotises Seade -> Teenused uuenduste saamiseks ja Ă”ige aja kuvamiseks (vt joonis 3). Vaikimisi kasutab tulemĂŒĂŒri genereeritud kogu liiklus lĂ€hte IP-aadressina haldusliidese IP-aadressi. Iga konkreetse teenuse jaoks vĂ”ib mÀÀrata teise liidese jaotises Teenuse marsruudi konfiguratsioon.

Palo Alto Networks'i seadistamise omadused: SSL VPN
Joonis 3 – DNS, NTP ja sĂŒsteemimarsruutide teenuse seaded

2. Lubade paigaldamine, seadistamine ja uuenduste installimine

TulemĂŒĂŒri kĂ”igi funktsioonide tĂ€itmiseks tuleb litsents paigaldada. Proovilitsentsi saab kĂŒsida Palo Alto Networks koostööpartneritelt. Selle kehtivusaeg on 30 pĂ€eva. Litsents aktiveeritakse kas faili kaudu vĂ”i Auth-Code abil. Litsentsid seadistatakse jaotises Seade -> Litsentsid (vt joonis 4).
PĂ€rast litsentsi paigaldamist tuleb seadistada uuenduste installimine jaotises Seade -> DĂŒnaamilised uuendused.
Jaotises Seade -> Tarkvara saab alla laadida ja installida uusi versioone PAN-OS-ist.

Palo Alto Networks'i seadistamise omadused: SSL VPN
Joonis 4 – Litsentside juhtpaneel

3. Turvapiirkondade, vĂ”rguliideste, liik poliitikate ja aadresside ĂŒlekandmise seadistamine

Palo Alto Networks tulemĂŒĂŒrid rakendavad vĂ”rgureeglite seadistamisel tsooniloogikat. VĂ”rguliideseid mÀÀratakse teatud tsoonile ja seda kasutatakse liikereeglite juures. Selline lĂ€henemine lubab tulevikus liideste seadeid muutes mitte muuta liikereegleid, vaid instead mÀÀrata vajalikke liideseid vastavatesse tsoonidesse. Vaikimisi on tsoonis lubatud siseringle, tsoonide vahel on liiklus keelatud, millega tegelevad eelnevalt seadistatud reeglid intrazone-default ja interzone-default.

Palo Alto Networks'i seadistamise omadused: SSL VPN
Joonis 5 – Turvapiirkonnad

Antud nÀites on sisevÔrgu liides mÀÀratud tsooni internal, ja Internetti suunatud liides on mÀÀratud tsooni external. SSL VPN-i jaoks on loodud tunneliliides, mis on mÀÀratud tsooni vpn (vt joonis 5).

Palo Alto Networks tulemĂŒĂŒri vĂ”rguliidesed saavad töötada viies erinevas reĆŸiimis:

  • Tap – kasutatakse liikluse kogumiseks jĂ€lgimiseks ja analĂŒĂŒsiks
  • HA – kasutatakse klastrite töötamiseks
  • Virtuaalne juhtmed – selle reĆŸiimi puhul ĂŒhendab Palo Alto Networks kaks liidest ning sujuvalt edastab nende vahelt liiklust, muutes MAC ja IP-aadresse
  • Layer2 – lĂŒlitireĆŸiim
  • Layer3 – marsruutimisreĆŸiim

Palo Alto Networks'i seadistamise omadused: SSL VPN
Joonis 6 – Liidese tööreĆŸiimi seadistamine

Antud nĂ€ites kasutatakse Layer3 reĆŸiimi (joon. 6). VĂ”rguliidese parameetrites mÀÀratakse IP-aadress, tööreĆŸiim ja vastav turvapiirkond. Lisaks liidese tööreĆŸiimile tuleb see mÀÀrata virtuaalsesse marsruuterisse Virtual Router, mis on Palo Alto Networks'is VRF instantsi analoog. Virtuaalsed marsruuterid on isoleeritud ĂŒksteisest ning neil on oma marsruutimistabelid ja vĂ”rgu protokollide seadistused.

Virtuaalse marsruuteri seadetes mÀÀratakse staatilised marsruudid ja marsruudiprotokollide seadistused. Antud nÀites on loodud ainult vaikimisi marsruut juurdepÀÀsuks vÀlistele vÔrkudele (joonis 7).

Palo Alto Networks'i seadistamise omadused: SSL VPN
Joonis 7 – Virtuaalse marsruuteri seadistamine

Seadistamise jĂ€rgmine etapp – liikluse poliitikad, jaotis Policies -> Security. NĂ€idis seadistustest on toodud joonisel 8. Reeglite loogika on sama, mis kĂ”ikidel tulemĂŒĂŒri seadmetel. Reegleid kontrollitakse ĂŒkshaaval, kuni leiate esimese vastavuse. LĂŒhike reeglite kirjeldus:

1. SSL VPN Access to Web Portal. Lubab juurdepÀÀsu veebipordile kaugĂŒhenduste autentimiseks.
2. VPN traffic – lubab liikluse kaugĂŒhenduste ja peakorteriga.
3. Basic Internet – lubab rakendusi dns, ping, traceroute, ntp. TulemĂŒĂŒr lubab rakendusi pĂ”hinedes allkirjadele, dekodeerimisele ja heuristikale, mitte portide ja protokollide numbritele, seega jaotises Service on mĂ€rgitud application-default. Antud rakenduse vaikimisi port/protokoll
4. Web Access – lubab juurdepÀÀsu internetile HTTP ja HTTPS protokollide kaudu ilma rakenduste kontrollita.
5,6. Vaikereeglid ĂŒlejÀÀnud liiklusele.

Palo Alto Networks'i seadistamise omadused: SSL VPN
Joonis 8 — NĂ€idis vĂ”rgureeglite seadistusest

NAT seadistamiseks kasutatakse jaotist Policies -> NAT. NAT seadistamise nÀidis on toodud joonisel 9.

Palo Alto Networks'i seadistamise omadused: SSL VPN
Joonis 9 – NAT seadistamise nĂ€idis

Iga liikluse puhul internal -> external on vĂ”imalik muuta allika aadress vĂ€liseks IP-aadressiks tulemĂŒĂŒris ja kasutada dĂŒnaamilist porti (PAT).

4. LDAP autentimise profiili ja kasutaja identifitseerimise funktsiooni seadistamine
Enne kasutajate ĂŒhendamist SSL-VPN-iga tuleb seadistada autentimise mehhanism. Sel juhul toimub autentimine Active Directory domeenikontrolleris Palo Alto Networks'i veebiliidese kaudu.

Palo Alto Networks'i seadistamise omadused: SSL VPN
Joonis 10 – LDAP profiil

Kuna autentimine peab töötama, tuleb seadistada LDAP profiil ja Autentimisprofiil. Osas Seade -> Serveri profiilid -> LDAP (joon. 10) tuleb tĂ€psustada domeenikontrolleri IP-aadress ja port, LDAP tĂŒĂŒp ning kasutajakonto, mis kuulub rĂŒhmadesse Serveri operaatorid, SĂŒndmuste logi lugejad, Jaotatud COM kasutajad. SeejĂ€rel jaos Seade -> Autentimisprofiil loome autentimisprofiili (joon. 11), tĂ€histame varem loodud LDAP profiil ja vahekaardil TĂ€iendavad mÀÀrame kasutajate grupi (joon. 12), kellele on lubatud kaugjuurdepÀÀs. Oluline on mĂ€rkida profiilis parameeter Kasutaja domeen, vastasel juhul ei tööta rĂŒhmabasis autoriseerimine. VĂ€ljas peab olema mÀÀratud NetBIOS domeeninimi.

Palo Alto Networks'i seadistamise omadused: SSL VPN
Joonis 11 – Autentimisprofiil

Palo Alto Networks'i seadistamise omadused: SSL VPN
Joonis 12 – AD grupi valik

JĂ€rgmine etapp on seadistamine Seade -> Kasutaja tuvastamine. Siin tuleb mÀÀrata domeenikontrolleri IP-aadress, ĂŒhendusandmed ja seadistada parameetrid Lubage turvalog, Lubage seanss, Lubage kĂŒsitlemine (joon. 13). Jaos Grupi kaardistamine (joon. 14) tuleb mĂ€rkida objekti tuvastamise parameetrid LDAP-is ja rĂŒhmade loend, mida kasutatakse autoriseerimiseks. Nagu Autentimisprofiilis, tuleb siin samuti mÀÀrata parameeter Kasutaja domeen.

Palo Alto Networks'i seadistamise omadused: SSL VPN
Joonis 13 – Kasutaja kaardistamise parameetrid

Palo Alto Networks'i seadistamise omadused: SSL VPN
Joonis 14 – Grupi kaardistamise parameetrid

Selle etapi viimane samm on VPN-tsooni ja selle tsooni liidese loomine. Liidese seadistus peab olema lubatud parameeter Lubage kasutaja tuvastamine (joon. 15).

Palo Alto Networks'i seadistamise omadused: SSL VPN
Joonis 15 – VPN-tsooni seadistamine

5. SSL VPN seadistamine

Enne SSL VPN-i ĂŒhendamise alustamist peab eemalolev kasutaja sisenema veebivportaalile, autentima end ja alla laadima Global Protecti kliendi. SeejĂ€rel kĂŒsib see klient sisselogimisandmeid ja ĂŒhendab ettevĂ”tte vĂ”rku. Veebivportaal töötab https-reĆŸiimil ning seetĂ”ttu on vajalik selle jaoks sertifikaadi loomine. Kasutage, kui vĂ”imalik, avalikku sertifikaati. Siis ei anta kasutajale hoiatust sertifikaadi kehtetuse kohta saidil. Kui avaliku sertifikaadi kasutamine pole vĂ”imalik, tuleb vĂ€lja anda enda sertifikaat, mida kasutatakse veebilehe https-ĂŒhenduses. See vĂ”ib olla isetĂ”endav vĂ”i vĂ€lja antud kohaliku sertifitseerimiskeskuse poolt. Eemaline arvuti peab omama juured vĂ”i isetĂ”endavat sertifikaati usaldusvÀÀrsete juursertifikaatide nimekirjas, et kasutajale ei antaks viga veebivportaaliga ĂŒhendamisel. Antud nĂ€ites kasutatakse sertifikaati, mis on vĂ€lja antud Active Directory Sertifitseerimisteenuste sertifitseerimiskeskuse kaudu.

Sertifikaadi vĂ€ljaandmiseks tuleb sertifikaaditaotlus luua jaotises Seade -> Sertifikaadi haldus -> Sertifikaadid -> Genereeri. Taotluses nĂ€idatakse sertifikaadi nime ja veebivportaalile mÀÀratud IP-aadressi vĂ”i FQDN-i (vt joonis 16). PĂ€rast taotluse genereerimist laadige alla .csr -fail ning kopeerige selle sisu AD CS veebivormis sertifikaaditaotluse vĂ€ljale. Sertifitseerimiskeskuse seadistusest sĂ”ltuvalt tuleb sertifikaaditaotlus heaks kiita ja allalaadida vĂ€lja antud sertifikaat formaadis Base64 kodeeritud sertifikaat. TĂ€iendavalt tuleb alla laadida sertifitseerimiskeskuse juures sertifikaat. SeejĂ€rel tuleb mĂ”lemad sertifikaadid importida tulemĂŒĂŒsse. Veebivportaali sertifikaadi importimisel tuleb valida pending olekus taotlus ja vajutada import. Sertifikaadi nimi peab vastama varem esitatud taotluses nimetatud nimele. Juurtseritifikaadi nime vĂ”ib mÀÀrata meelevaldselt. PĂ€rast sertifikaadi importimist tuleb luua SSL/TLS teenuse profiil jaotises Seade -> Sertifikaadi haldus. Profiilis nĂ€idatakse eelnevalt imporditud sertifikaati.

Palo Alto Networks'i seadistamise omadused: SSL VPN
Joonis 16 – Sertifikaaditaotlus

JĂ€rgmine samm on objektide seadistamine Global Protect Gateway ja Global Protect Portal jaotises VĂ”rk -> Global Protect. Seadistustes Global Protect Gateway nĂ€idatakse tulemĂŒĂŒri vĂ€lisest IP-aadressist, samuti eelnevalt loodud SSL profiilist, Autentimisprofiil, tunneli liidese ja kliendi IP-seaded. Tuleb mÀÀrata IP-aadresside kompleks, millest mÀÀratakse aadress kliendile, ja Access Route – need on alamvĂ”rgud, mille kaudu klient marsruudi saab. Kui on vaja suunata kogu kasutaja liiklus tulemĂŒĂŒrĂŒ kaudu, siis tuleb mĂ€rkida alamvĂ”rk 0.0.0.0/0 (kuv. 17).

Palo Alto Networks'i seadistamise omadused: SSL VPN
Kuvand 17 – IP-aadresside komplekside ja marsruutide seadistamine

SeejĂ€rel tuleb seadistada Global Protect Portal. MÀÀrake tulemĂŒĂŒri IP-aadress, SSL profiilist ja Autentimisprofiil ja vĂ€liste tulemĂŒĂŒride IP-aadresside nimekiri, millega klient ĂŒhenduse loomisel liitub. Kui tulemĂŒĂŒre on mitu, saab igaĂŒhele mÀÀrata prioriteedi, mille alusel kasutajad valivad tulemĂŒĂŒri, millega ĂŒhendust luua.

Jaotises Seade -> GlobalProtect Client tuleb laadida alla Palo Alto Networks'i VPN-klientide distributsioon ja aktiveerida see. Ühenduse loomiseks peab kasutaja minema veebilehele, kus talle pakutakse allalaadimist GlobalProtect Client. PĂ€rast allalaadimist ja installimist saab sisestada oma kasutajanime ja parooli ning ĂŒhenduda ettevĂ”tte vĂ”rku SSL VPN-i kaudu.

KokkuvÔte

Sellega on Palo Alto Networks'i seadistamise osa lĂ”ppenud. Loodame, et teave oli kasulik ning lugeja sai ĂŒlevaate Palo Alto Networks'is kasutatavatest tehnoloogiatest. Kui teil on kĂŒsimusi seadistamise kohta vĂ”i soovitusi tulevaste artiklite teemade kohta – kirjutage need kommentaarides, me oleme rÔÔmsad vastata.

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster