{"id":32126,"date":"2019-10-31T21:45:18","date_gmt":"2019-10-31T18:45:18","guid":{"rendered":"https:\/\/prohoster.info\/blog\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn\/"},"modified":"2019-10-31T21:45:18","modified_gmt":"2019-10-31T18:45:18","slug":"osobennosti-nastrojki-palo-alto-networks-ssl-vpn","status":"publish","type":"post","link":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn","title":{"rendered":"Palo Alto Networks'i seadistamise omadused: SSL VPN","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Palo Alto Networks&#039;i seadistamise omadused: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/f1b7724dcec58c57688ca5020ebdbd96.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nHoolimata Palo Alto Networks tulemuste k\u00f5ikidest eelistest, ei ole Venemere piirkonnas palju materjale nende seadmete seadistamise kohta ega tekste, mis kirjeldaksid kogemusi nende juurutamisel. Otsustasime kokku v\u00f5tta materjalid, mis on meie juures kogunenud t\u00f6\u00f6 k\u00e4igus selle tootjaga, ja r\u00e4\u00e4kida omadustest, millega oleme silmitsi seisnud erinevate projektide elluviimise ajal. <\/p>\n<p>Palo Alto Networksiga tutvumiseks k\u00e4sitleme selles artiklis seadistusi, mis on vajalikud \u00fcheks k\u00f5ige levinumaks tulem\u00fc\u00fcrimise \u00fclesandeks \u2013 SSL VPN tekitamiseks kaugjuurdep\u00e4\u00e4suks. Samuti arutame abifunktsioone tulem\u00fc\u00fcri \u00fcldiseks seadistamiseks, kasutajate, rakenduste ja turvapoliitikate tuvastamiseks. Kui teema huvitab lugejat, avaldame tulevikus materjale Site-to-Site, <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/et\/vpn\/\"   title=\"VPN\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"33\">VPN<\/a>, d\u00fcnaamilisest marsruutimisest ja kesksest haldamisest Panorama kaudu. <br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nPalo Alto Networks tulem\u00fc\u00fcrid kasutavad mitmeid uuenduslikke tehnoloogiaid, sealhulgas App-ID, User-ID, Content-ID. Selle funktsionaalsuse rakendamine v\u00f5imaldab tagada k\u00f5rge turvalisuse taseme. N\u00e4iteks App-ID abil on v\u00f5imalik tuvastada rakenduste liiklust allkirjade, dekodeerimise ja heuristika alusel, s\u00f5ltumata kasutatavast sadamast ja protokollist, sealhulgas SSL-tunneli sees. User-ID v\u00f5imaldab tuvastada v\u00f5rgu kasutajaid LDAPi integreerimise kaudu. Content-ID annab v\u00f5imaluse skannida liiklust ja tuvastada edastatud failid ja nende sisu. Teiste tulem\u00fc\u00fcride funktsioonide seas v\u00f5ib esile tuua sissetungide kaitse, haavatavuste kaitse ja DoS-r\u00fcnnakute kaitse, sisseehitatud nuhkvara kaitse, URL-i filtreerimine, klasterdamine, keskne juhtimine.<\/p>\n<p>Demonstratsiooni jaoks kasutame isoleeritud seista, mille konfiguratsioon on reaalsetele sarnane, v\u00e4lja arvatud seadmete nimed, AD domeeni nimi ja IP-aadressid. Reaalsus on keerulisem \u2013 filiaale v\u00f5ib olla palju. Kesksete asukohtade piiril paigaldatakse sellisel juhul \u00fche tulem\u00fc\u00fcri asemel klaster, samuti v\u00f5ib olla vajalik d\u00fcnaamiline marsruutimine.<\/p>\n<p>Seisundis kasutatakse <b>PAN-OS 7.1.9<\/b>. T\u00fc\u00fcpilise konfiguratsioonina vaatleme v\u00f5rku, kus on Palo Alto Networks'i tulem\u00fc\u00fcr piiril. Tulem\u00fc\u00fcr pakub SSL VPN-i kaugjuurdep\u00e4\u00e4su peakorterisse. Kasutajate andmebaasina kasutatakse Active Directory domeeni (joonis 1).<\/p>\n<p><img decoding=\"async\" alt=\"Palo Alto Networks&#039;i seadistamise omadused: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/b3db829ea3d1361cb2106bc70cad8ef0.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Joonis 1 \u2013 V v\u00f5rgu struktuurne skeem<\/i><\/p>\n<p>Seadmise etapid:<\/p>\n<ol>\n<li>Seadmise eelkonfigureerimine. Nime m\u00e4\u00e4ramine, <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/et\/lir\/ipv4\/\"   title=\"IP-aadressid\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"624\">IP-aadressid<\/a> haldamine, staatilised marsruudid, administraatori kontod, halduse profiilid<\/li>\n<li>Litsentside installimine, uuenduste seadistamine ja installimine<\/li>\n<li>Turvav\u00f6\u00f6ndite, v\u00f5rgu liideste, liikluspoliitikate, aadressi t\u00f5lgete seadistamine<\/li>\n<li>LDAP autentimise profiili ja kasutaja identifitseerimise funktsiooni seadistamine<\/li>\n<li>SSL VPN-i seadistamine<\/li>\n<\/ol>\n<p><\/p>\n<h4>1. Eelkonfigureerimine<\/h4>\n<p>\nPalo Alto Networks'i tulem\u00fc\u00fcri seadistamise peamine t\u00f6\u00f6riist on veebiliides, v\u00f5imalik on ka CLI kaudu haldamine. Vaikimisi on juhtimisliidese IP-aadress m\u00e4\u00e4ratud 192.168.1.1\/24, sisse logimine: admin, parool: admin. <\/p>\n<p>Aadressi saab muuta, kas \u00fcle veebiliidese samast v\u00f5rgust \u00fchendudes v\u00f5i k\u00e4su kaudu <b>set deviceconfig system ip-address  netmask .<\/b>See k\u00e4ivitatakse konfigureerimisre\u017eiimis. Konfigureerimisre\u017eiimi \u00fcleminekuks kasutatakse k\u00e4sku <b>konfigureeri<\/b>. K\u00f5ik muudatused tulem\u00fc\u00fcri seadetes toimuvad alles p\u00e4rast seadistuste kinnitamist k\u00e4suga <b>commit<\/b>, nii k\u00e4sureas kui ka veebiliideses.<\/p>\n<p>Seadete muutmiseks veebiliideses kasutatakse jaotust <b>Device -&gt; General Settings ja Device -&gt; Management Interface Settings.<\/b> Nime, ribareklaamide, ajav\u00f6\u00f6ndite ja muude seadete m\u00e4\u00e4ramine toimub jaotuses General Settings (joonis 2).<\/p>\n<p><img decoding=\"async\" alt=\"Palo Alto Networks&#039;i seadistamise omadused: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/6e46d795deed506a57fe1375ca90ad25.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Joonis 2 \u2013 Halduse liidese seaded<\/i><\/p>\n<p>Kui kasutatakse virtuaalset tulem\u00fc\u00fcri ESXi keskkonnas, tuleb jaotuses General Settings lubada h\u00fcperviisorile m\u00e4\u00e4ratud MAC-aadressi kasutamine v\u00f5i seadistada h\u00fcperviisoris tulem\u00fc\u00fcri liidestel m\u00e4\u00e4ratud MAC-aadressid v\u00f5i muuta virtuaalsete l\u00fclitite seadeid MAC-aadresside muutuste lubamiseks. Vastasel juhul ei toimu liiklus.<\/p>\n<p>Juhtimisliides seadistatakse eraldi ja see ei kuvatakse v\u00f5rgu liideste loendis. Jaotises <b>Management Interface Settings<\/b> m\u00e4\u00e4raakse juhtimisliidese vaikev\u00e4rav. Teised staatilised marsruudid seadistatakse virtuaalsete marsruuterite jaotuses, millest r\u00e4\u00e4gitakse hiljem. <\/p>\n<p>Seadistamiseks, et saavutada seadmele juurdep\u00e4\u00e4s teiste liideste kaudu, tuleb luua haldusprofiil. <b>Haldusprofiil<\/b> jaotises <b>V\u00f5rk -&gt; V\u00f5rguprofiilid -&gt; Liidese haldus<\/b> ja m\u00e4\u00e4rata see vastavale liidesele. <\/p>\n<p>Seej\u00e4rel tuleb seadistada DNS ja NTP jaotises <b>Seade -&gt; Teenused<\/b> uuenduste saamiseks ja \u00f5ige aja kuvamiseks (vt joonis 3). Vaikimisi kasutab tulem\u00fc\u00fcri genereeritud kogu liiklus l\u00e4hte IP-aadressina haldusliidese IP-aadressi. Iga konkreetse teenuse jaoks v\u00f5ib m\u00e4\u00e4rata teise liidese jaotises <b>Teenuse marsruudi konfiguratsioon<\/b>.<\/p>\n<p><img decoding=\"async\" alt=\"Palo Alto Networks&#039;i seadistamise omadused: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/7f13e6631daf8924405216fa07f4e39b.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Joonis 3 \u2013 DNS, NTP ja s\u00fcsteemimarsruutide teenuse seaded<\/i><\/p>\n<h4>2. Lubade paigaldamine, seadistamine ja uuenduste installimine<\/h4>\n<p>\nTulem\u00fc\u00fcri k\u00f5igi funktsioonide t\u00e4itmiseks tuleb litsents paigaldada. Proovilitsentsi saab k\u00fcsida Palo Alto Networks koost\u00f6\u00f6partneritelt. Selle kehtivusaeg on 30 p\u00e4eva. Litsents aktiveeritakse kas faili kaudu v\u00f5i Auth-Code abil. Litsentsid seadistatakse jaotises <b>Seade -&gt; Litsentsid<\/b> (vt joonis 4).<br \/>\nP\u00e4rast litsentsi paigaldamist tuleb seadistada uuenduste installimine jaotises <b>Seade -&gt; D\u00fcnaamilised uuendused<\/b>.<br \/>\nJaotises <b>Seade -&gt; Tarkvara<\/b> saab alla laadida ja installida uusi versioone PAN-OS-ist.<\/p>\n<p><img decoding=\"async\" alt=\"Palo Alto Networks&#039;i seadistamise omadused: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/0e3790b5f2234c563d2a46a47f37602f.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Joonis 4 \u2013 Litsentside juhtpaneel<\/i><\/p>\n<h4>3. Turvapiirkondade, v\u00f5rguliideste, liik poliitikate ja aadresside \u00fclekandmise seadistamine<\/h4>\n<p>\nPalo Alto Networks tulem\u00fc\u00fcrid rakendavad v\u00f5rgureeglite seadistamisel tsooniloogikat. V\u00f5rguliideseid m\u00e4\u00e4ratakse teatud tsoonile ja seda kasutatakse liikereeglite juures. Selline l\u00e4henemine lubab tulevikus liideste seadeid muutes mitte muuta liikereegleid, vaid instead m\u00e4\u00e4rata vajalikke liideseid vastavatesse tsoonidesse. Vaikimisi on tsoonis lubatud siseringle, tsoonide vahel on liiklus keelatud, millega tegelevad eelnevalt seadistatud reeglid <b>intrazone-default<\/b> ja <b>interzone-default<\/b>.<\/p>\n<p><img decoding=\"async\" alt=\"Palo Alto Networks&#039;i seadistamise omadused: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/16a1d20529e7ab3b31bde5a90a20dec0.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Joonis 5 \u2013 Turvapiirkonnad<\/i><\/p>\n<p>Antud n\u00e4ites on sisev\u00f5rgu liides m\u00e4\u00e4ratud tsooni <b>internal<\/b>, ja Internetti suunatud liides on m\u00e4\u00e4ratud tsooni <b>external<\/b>. SSL VPN-i jaoks on loodud tunneliliides, mis on m\u00e4\u00e4ratud tsooni <b>vpn <\/b>(vt joonis 5).<\/p>\n<p>Palo Alto Networks tulem\u00fc\u00fcri v\u00f5rguliidesed saavad t\u00f6\u00f6tada viies erinevas re\u017eiimis:<\/p>\n<ul>\n<li><b>Tap <\/b>\u2013 kasutatakse liikluse kogumiseks j\u00e4lgimiseks ja anal\u00fc\u00fcsiks<\/li>\n<li><b>HA <\/b>\u2013 kasutatakse klastrite t\u00f6\u00f6tamiseks<\/li>\n<li><b>Virtuaalne juhtmed<\/b> \u2013 selle re\u017eiimi puhul \u00fchendab Palo Alto Networks kaks liidest ning sujuvalt edastab nende vahelt liiklust, muutes MAC ja IP-aadresse<\/li>\n<li><b>Layer2<\/b> \u2013 l\u00fclitire\u017eiim<\/li>\n<li><b>Layer3<\/b> \u2013 marsruutimisre\u017eiim<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Palo Alto Networks&#039;i seadistamise omadused: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/692a1a767d50092b29e863da13895aa3.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Joonis 6 \u2013 Liidese t\u00f6\u00f6re\u017eiimi seadistamine<\/i><\/p>\n<p>Antud n\u00e4ites kasutatakse Layer3 re\u017eiimi (joon. 6). V\u00f5rguliidese parameetrites m\u00e4\u00e4ratakse IP-aadress, t\u00f6\u00f6re\u017eiim ja vastav turvapiirkond. Lisaks liidese t\u00f6\u00f6re\u017eiimile tuleb see m\u00e4\u00e4rata virtuaalsesse marsruuterisse Virtual Router, mis on Palo Alto Networks'is VRF instantsi analoog. Virtuaalsed marsruuterid on isoleeritud \u00fcksteisest ning neil on oma marsruutimistabelid ja v\u00f5rgu protokollide seadistused.<\/p>\n<p>Virtuaalse marsruuteri seadetes m\u00e4\u00e4ratakse staatilised marsruudid ja marsruudiprotokollide seadistused. Antud n\u00e4ites on loodud ainult vaikimisi marsruut juurdep\u00e4\u00e4suks v\u00e4listele v\u00f5rkudele (joonis 7).<\/p>\n<p><img decoding=\"async\" alt=\"Palo Alto Networks&#039;i seadistamise omadused: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/a9a51f51c84d5fd47762a4167c7b7e2c.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Joonis 7 \u2013 Virtuaalse marsruuteri seadistamine<\/i><\/p>\n<p>Seadistamise j\u00e4rgmine etapp \u2013 liikluse poliitikad, jaotis <b>Policies -&gt; Security<\/b>. N\u00e4idis seadistustest on toodud joonisel 8. Reeglite loogika on sama, mis k\u00f5ikidel tulem\u00fc\u00fcri seadmetel. Reegleid kontrollitakse \u00fckshaaval, kuni leiate esimese vastavuse. L\u00fchike reeglite kirjeldus:<\/p>\n<p>1. SSL VPN Access to Web Portal. Lubab juurdep\u00e4\u00e4su veebipordile kaug\u00fchenduste autentimiseks.<br \/>\n2. VPN traffic \u2013 lubab liikluse kaug\u00fchenduste ja peakorteriga.<br \/>\n3. Basic Internet \u2013 lubab rakendusi dns, ping, traceroute, ntp. Tulem\u00fc\u00fcr lubab rakendusi p\u00f5hinedes allkirjadele, dekodeerimisele ja heuristikale, mitte portide ja protokollide numbritele, seega jaotises Service on m\u00e4rgitud application-default. Antud rakenduse vaikimisi port\/protokoll<br \/>\n4. Web Access \u2013 lubab juurdep\u00e4\u00e4su internetile HTTP ja HTTPS protokollide kaudu ilma rakenduste kontrollita.<br \/>\n5,6. Vaikereeglid \u00fclej\u00e4\u00e4nud liiklusele.<\/p>\n<p><img decoding=\"async\" alt=\"Palo Alto Networks&#039;i seadistamise omadused: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/2aea65b9e482df4dcee3294a59203165.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Joonis 8 \u2014 N\u00e4idis v\u00f5rgureeglite seadistusest<\/i><\/p>\n<p>NAT seadistamiseks kasutatakse jaotist <b>Policies -&gt; NAT<\/b>. NAT seadistamise n\u00e4idis on toodud joonisel 9.<\/p>\n<p><img decoding=\"async\" alt=\"Palo Alto Networks&#039;i seadistamise omadused: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/c059a4f84b981f3205f1a4b33c5344b3.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Joonis 9 \u2013 NAT seadistamise n\u00e4idis<\/i><\/p>\n<p>Iga liikluse puhul internal -&gt; external on v\u00f5imalik muuta allika aadress v\u00e4liseks IP-aadressiks tulem\u00fc\u00fcris ja kasutada d\u00fcnaamilist porti (PAT).<\/p>\n<p><b>4. LDAP autentimise profiili ja kasutaja identifitseerimise funktsiooni seadistamine<\/b><br \/>\nEnne kasutajate \u00fchendamist SSL-VPN-iga tuleb seadistada autentimise mehhanism. Sel juhul toimub autentimine Active Directory domeenikontrolleris Palo Alto Networks'i veebiliidese kaudu.<\/p>\n<p><img decoding=\"async\" alt=\"Palo Alto Networks&#039;i seadistamise omadused: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/3d766a14f1e01ba051c2aa171c209156.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Joonis 10 \u2013 LDAP profiil<\/i><\/p>\n<p>Kuna autentimine peab t\u00f6\u00f6tama, tuleb seadistada <b>LDAP profiil<\/b> ja <b>Autentimisprofiil<\/b>. Osas <b>Seade -&gt; Serveri profiilid -&gt; LDAP<\/b> (joon. 10) tuleb t\u00e4psustada domeenikontrolleri IP-aadress ja port, LDAP t\u00fc\u00fcp ning kasutajakonto, mis kuulub r\u00fchmadesse <b>Serveri operaatorid<\/b>, <b>S\u00fcndmuste logi lugejad<\/b>, <b>Jaotatud COM kasutajad<\/b>. Seej\u00e4rel jaos <b>Seade -&gt; Autentimisprofiil<\/b> loome autentimisprofiili (joon. 11), t\u00e4histame varem loodud <b>LDAP profiil<\/b> ja vahekaardil T\u00e4iendavad m\u00e4\u00e4rame kasutajate grupi (joon. 12), kellele on lubatud kaugjuurdep\u00e4\u00e4s. Oluline on m\u00e4rkida profiilis parameeter <b>Kasutaja domeen<\/b>, vastasel juhul ei t\u00f6\u00f6ta r\u00fchmabasis autoriseerimine. V\u00e4ljas peab olema m\u00e4\u00e4ratud NetBIOS domeeninimi.<\/p>\n<p><img decoding=\"async\" alt=\"Palo Alto Networks&#039;i seadistamise omadused: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/465351361288da9fd2db00afc43c2ddf.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Joonis 11 \u2013 Autentimisprofiil<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Palo Alto Networks&#039;i seadistamise omadused: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/43983491298482daad6c39a5369137c1.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Joonis 12 \u2013 AD grupi valik<\/i><\/p>\n<p>J\u00e4rgmine etapp on seadistamine <b>Seade -&gt; Kasutaja tuvastamine<\/b>. Siin tuleb m\u00e4\u00e4rata domeenikontrolleri IP-aadress, \u00fchendusandmed ja seadistada parameetrid <b>Lubage turvalog<\/b>, <b>Lubage seanss<\/b>, <b>Lubage k\u00fcsitlemine<\/b> (joon. 13). Jaos <b>Grupi kaardistamine<\/b> (joon. 14) tuleb m\u00e4rkida objekti tuvastamise parameetrid LDAP-is ja r\u00fchmade loend, mida kasutatakse autoriseerimiseks. Nagu Autentimisprofiilis, tuleb siin samuti m\u00e4\u00e4rata parameeter Kasutaja domeen.<\/p>\n<p><img decoding=\"async\" alt=\"Palo Alto Networks&#039;i seadistamise omadused: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/ba466e3187bc01434c4afb9469434bc4.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Joonis 13 \u2013 Kasutaja kaardistamise parameetrid<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Palo Alto Networks&#039;i seadistamise omadused: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/3c43d0156849e6f3f99b92818b76445e.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Joonis 14 \u2013 Grupi kaardistamise parameetrid<\/i><\/p>\n<p>Selle etapi viimane samm on VPN-tsooni ja selle tsooni liidese loomine. Liidese seadistus peab olema lubatud parameeter <b>Lubage kasutaja tuvastamine<\/b> (joon. 15).<\/p>\n<p><img decoding=\"async\" alt=\"Palo Alto Networks&#039;i seadistamise omadused: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/45d28b957c2d889cb51cd3fb1096896d.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Joonis 15 \u2013 VPN-tsooni seadistamine<\/i><\/p>\n<h4>5. SSL VPN seadistamine<\/h4>\n<p>\nEnne SSL VPN-i \u00fchendamise alustamist peab eemalolev kasutaja sisenema veebivportaalile, autentima end ja alla laadima Global Protecti kliendi. Seej\u00e4rel k\u00fcsib see klient sisselogimisandmeid ja \u00fchendab ettev\u00f5tte v\u00f5rku. Veebivportaal t\u00f6\u00f6tab https-re\u017eiimil ning seet\u00f5ttu on vajalik selle jaoks sertifikaadi loomine. Kasutage, kui v\u00f5imalik, avalikku sertifikaati. Siis ei anta kasutajale hoiatust sertifikaadi kehtetuse kohta saidil. Kui avaliku sertifikaadi kasutamine pole v\u00f5imalik, tuleb v\u00e4lja anda enda sertifikaat, mida kasutatakse veebilehe https-\u00fchenduses. See v\u00f5ib olla iset\u00f5endav v\u00f5i v\u00e4lja antud kohaliku sertifitseerimiskeskuse poolt. Eemaline arvuti peab omama juured v\u00f5i iset\u00f5endavat sertifikaati usaldusv\u00e4\u00e4rsete juursertifikaatide nimekirjas, et kasutajale ei antaks viga veebivportaaliga \u00fchendamisel. Antud n\u00e4ites kasutatakse sertifikaati, mis on v\u00e4lja antud Active Directory Sertifitseerimisteenuste sertifitseerimiskeskuse kaudu.<\/p>\n<p>Sertifikaadi v\u00e4ljaandmiseks tuleb sertifikaaditaotlus luua jaotises<b> Seade -&gt; Sertifikaadi haldus -&gt; Sertifikaadid -&gt; Genereeri<\/b>. Taotluses n\u00e4idatakse sertifikaadi nime ja veebivportaalile m\u00e4\u00e4ratud IP-aadressi v\u00f5i FQDN-i (vt joonis 16). P\u00e4rast taotluse genereerimist laadige alla <b>.csr<\/b> -fail ning kopeerige selle sisu AD CS veebivormis sertifikaaditaotluse v\u00e4ljale. Sertifitseerimiskeskuse seadistusest s\u00f5ltuvalt tuleb sertifikaaditaotlus heaks kiita ja allalaadida v\u00e4lja antud sertifikaat formaadis <b>Base64 kodeeritud sertifikaat<\/b>. T\u00e4iendavalt tuleb alla laadida sertifitseerimiskeskuse juures sertifikaat. Seej\u00e4rel tuleb m\u00f5lemad sertifikaadid importida tulem\u00fc\u00fcsse. Veebivportaali sertifikaadi importimisel tuleb valida pending olekus taotlus ja vajutada import. Sertifikaadi nimi peab vastama varem esitatud taotluses nimetatud nimele. Juurtseritifikaadi nime v\u00f5ib m\u00e4\u00e4rata meelevaldselt. P\u00e4rast sertifikaadi importimist tuleb luua <b>SSL\/TLS teenuse profiil<\/b> jaotises <b>Seade -&gt; Sertifikaadi haldus<\/b>. Profiilis n\u00e4idatakse eelnevalt imporditud sertifikaati. <\/p>\n<p><img decoding=\"async\" alt=\"Palo Alto Networks&#039;i seadistamise omadused: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/b3a7e2c99b0e4b7fdc63e12942dd03ba.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Joonis 16 \u2013 Sertifikaaditaotlus<\/i><\/p>\n<p>J\u00e4rgmine samm on objektide seadistamine <b>Global Protect Gateway<\/b> ja <b>Global Protect Portal<\/b> jaotises <b>V\u00f5rk -&gt; Global Protect<\/b>. Seadistustes <b>Global Protect Gateway<\/b> n\u00e4idatakse tulem\u00fc\u00fcri v\u00e4lisest IP-aadressist, samuti eelnevalt loodud <b>SSL profiilist<\/b>, <b>Autentimisprofiil<\/b>, tunneli liidese ja kliendi IP-seaded. Tuleb m\u00e4\u00e4rata IP-aadresside kompleks, millest m\u00e4\u00e4ratakse aadress kliendile, ja Access Route \u2013 need on alamv\u00f5rgud, mille kaudu klient marsruudi saab. Kui on vaja suunata kogu kasutaja liiklus tulem\u00fc\u00fcr\u00fc kaudu, siis tuleb m\u00e4rkida alamv\u00f5rk 0.0.0.0\/0 (kuv. 17).<\/p>\n<p><img decoding=\"async\" alt=\"Palo Alto Networks&#039;i seadistamise omadused: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/6594b57408f40ee13b669219c8bb6b45.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Kuvand 17 \u2013 IP-aadresside komplekside ja marsruutide seadistamine<\/i><\/p>\n<p>Seej\u00e4rel tuleb seadistada <b>Global Protect Portal<\/b>. M\u00e4\u00e4rake tulem\u00fc\u00fcri IP-aadress, <b>SSL profiilist<\/b> ja <b>Autentimisprofiil<\/b> ja v\u00e4liste tulem\u00fc\u00fcride IP-aadresside nimekiri, millega klient \u00fchenduse loomisel liitub. Kui tulem\u00fc\u00fcre on mitu, saab iga\u00fchele m\u00e4\u00e4rata prioriteedi, mille alusel kasutajad valivad tulem\u00fc\u00fcri, millega \u00fchendust luua.<\/p>\n<p>Jaotises <b>Seade -&gt; GlobalProtect Client<\/b> tuleb laadida alla Palo Alto Networks'i VPN-klientide distributsioon ja aktiveerida see. \u00dchenduse loomiseks peab kasutaja minema veebilehele, kus talle pakutakse allalaadimist <b>GlobalProtect Client<\/b>. P\u00e4rast allalaadimist ja installimist saab sisestada oma kasutajanime ja parooli ning \u00fchenduda ettev\u00f5tte v\u00f5rku SSL VPN-i kaudu.<\/p>\n<h4>Kokkuv\u00f5te<\/h4>\n<p>\nSellega on Palo Alto Networks'i seadistamise osa l\u00f5ppenud. Loodame, et teave oli kasulik ning lugeja sai \u00fclevaate Palo Alto Networks'is kasutatavatest tehnoloogiatest. Kui teil on k\u00fcsimusi seadistamise kohta v\u00f5i soovitusi tulevaste artiklite teemade kohta \u2013 kirjutage need kommentaarides, me oleme r\u00f5\u00f5msad vastata.<br \/>\n<br \/>Allikas: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/crosstech\/blog\/443726\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0432\u0441\u0435 \u043f\u0440\u0435\u0438\u043c\u0443\u0449\u0435\u0441\u0442\u0432\u0430 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432 Palo Alto Networks, \u0432 \u0440\u0443\u043d\u0435\u0442\u0435 \u043d\u0435 \u0442\u0430\u043a \u043c\u043d\u043e\u0433\u043e \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u043e\u0432 \u043f\u043e \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0435 \u044d\u0442\u0438\u0445 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432, \u0430 \u0442\u0430\u043a\u0436\u0435 \u0442\u0435\u043a\u0441\u0442\u043e\u0432, \u043e\u043f\u0438\u0441\u044b\u0432\u0430\u044e\u0449\u0438\u0445 \u043e\u043f\u044b\u0442 \u0438\u0445 \u0432\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u044f. \u041c\u044b \u0440\u0435\u0448\u0438\u043b\u0438 \u043e\u0431\u043e\u0431\u0449\u0438\u0442\u044c \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u044b, \u043d\u0430\u043a\u043e\u043f\u043b\u0435\u043d\u043d\u044b\u0435 \u0443 \u043d\u0430\u0441 \u0437\u0430 \u0432\u0440\u0435\u043c\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u0441 \u043e\u0431\u043e\u0440\u0443\u0434\u043e\u0432\u0430\u043d\u0438\u0435\u043c \u044d\u0442\u043e\u0433\u043e \u0432\u0435\u043d\u0434\u043e\u0440\u0430 \u0438 \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u0430\u0442\u044c \u043e\u0431 \u043e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u044f\u0445, \u0441 \u043a\u043e\u0442\u043e\u0440\u044b\u043c\u0438 \u0441\u0442\u043e\u043b\u043a\u043d\u0443\u043b\u0438\u0441\u044c \u0432 \u0445\u043e\u0434\u0435 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u044b\u0445 \u043f\u0440\u043e\u0435\u043a\u0442\u043e\u0432. \u0414\u043b\u044f \u0437\u043d\u0430\u043a\u043e\u043c\u0441\u0442\u0432\u0430 \u0441 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23965,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-32126","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0432\u0441\u0435 \u043f\u0440\u0435\u0438\u043c\u0443\u0449\u0435\u0441\u0442\u0432\u0430 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"et_EE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u0438 \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0438 Palo Alto Networks: SSL VPN | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0432\u0441\u0435 \u043f\u0440\u0435\u0438\u043c\u0443\u0449\u0435\u0441\u0442\u0432\u0430 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:45:18+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:45:18+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Palo Alto Networks'i seadistamise omadused: SSL VPN | ProHoster","description":"Hoolimata k\u00f5ikidest tulem\u00fc\u00fcri eelistest.","canonical_url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"et_EE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u0438 \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0438 Palo Alto Networks: SSL VPN | ProHoster","og:description":"\u041d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0432\u0441\u0435 \u043f\u0440\u0435\u0438\u043c\u0443\u0449\u0435\u0441\u0442\u0432\u0430 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445.","og:url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:45:18+00:00","article:modified_time":"2019-10-31T18:45:18+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"32126","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-02-08 20:27:18","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:04:40","updated":"2026-02-08 20:27:18","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/32126","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/comments?post=32126"}],"version-history":[{"count":2,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/32126\/revisions"}],"predecessor-version":[{"id":157815,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/32126\/revisions\/157815"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media\/23965"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media?parent=32126"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/categories?post=32126"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/tags?post=32126"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}