
Malgré tous les avantages des pare-feux Palo Alto Networks, il existe peu de matériel en ligne concernant la configuration de ces dispositifs, ainsi que des textes décrivant l'expérience de leur mise en œuvre. Nous avons décidé de résumer les documents que nous avons accumulés au fil de notre travail avec le matériel de ce fournisseur et de parler des caractéristiques auxquelles nous avons été confrontés lors de la réalisation de divers projets.
Pour découvrir Palo Alto Networks, cet article examinera les configurations nécessaires pour résoudre l'une des tâches les plus courantes du filtrage réseau, à savoir le SSL VPN pour l'accès à distance. Nous discuterons également des fonctions auxiliaires pour la configuration générale du pare-feu, l'identification des utilisateurs, des applications et des politiques de sécurité. Si le sujet intéresse les lecteurs, nous publierons ultérieurement des documents traitant de Site-to-Site VPN, du routage dynamique et de la gestion centralisée via Panorama.
Les pare-feux Palo Alto Networks utilisent une série de technologies innovantes, y compris App-ID, User-ID, Content-ID. L'application de ces fonctionnalités permet d'assurer un haut niveau de sécurité. Par exemple, grâce à App-ID, il est possible d'identifier le trafic des applications en fonction des signatures, du décodage et de l' heuristique, indépendamment du port et du protocole utilisés, même à l'intérieur d'un tunnel SSL. User-ID permet d'identifier les utilisateurs du réseau via une intégration avec LDAP. Content-ID permet de scanner le trafic et d'identifier les fichiers transmis et leur contenu. Parmi d'autres fonctions des pare-feux, on peut citer la protection contre les intrusions, la protection contre les vulnérabilités et les attaques DoS, un anti-espion intégré, le filtrage des URL, la mise en cluster, et la gestion centralisée.
Pour la démonstration, nous utiliserons un banc d'essai isolé, avec une configuration identique à la réalité, à l'exception des noms des dispositifs, du nom de domaine AD et des adresses IP. En réalité, c'est plus complexe : il peut y avoir de nombreux filiales. À la frontière des sites centraux, dans ce cas, au lieu d'un seul pare-feu, un cluster sera installé, et un routage dynamique peut également être nécessaire.
Le banc d'essai utilise PAN-OS 7.1.9. En tant que configuration type, considérons un réseau avec un pare-feu Palo Alto Networks à la frontière. Le pare-feu fournit un accès distant SSL VPN au siège social. Le domaine Active Directory servira de base de données utilisateur (voir figure 1).

Figure 1 – Schéma structurel du réseau
Étapes de configuration :
- Préconfiguration de l'appareil. Attribution du nom, adresses IP de la gestion, des routes statiques, des comptes administrateurs, des profils de gestion
- Installation des licences, configuration et installation des mises à jour
- Configuration des zones de sécurité, des interfaces réseau, des politiques de trafic, de la traduction d'adresses
- Configuration du profil d'authentification LDAP et de la fonction d'identification des utilisateurs
- Configuration du SSL VPN
1. Préconfiguration
L'outil principal pour configurer le pare-feu Palo Alto Networks est l'interface web, mais il est également possible de gérer via CLI. Par défaut, l'interface de gestion a l'adresse IP 192.168.1.1/24, login : admin, mot de passe : admin.
Vous pouvez modifier l'adresse en vous connectant à l'interface web depuis le même réseau ou par la commande set deviceconfig system ip-address netmask. Cela se fait en mode de configuration. Pour passer en mode de configuration, utilisez la commande configure. Tous les changements sur le pare-feu ne sont appliqués qu'après confirmation des paramètres par la commande commit, tant en mode ligne de commande que dans l'interface web.
Pour modifier les paramètres dans l'interface web, utilisez la section Device -> General Settings et Device -> Management Interface Settings. Le nom, les bannières, le fuseau horaire et d'autres paramètres peuvent être définis dans la section General Settings (voir fig. 2).

Figure 2 – Paramètres de l'interface de gestion
Si un pare-feu virtuel est utilisé dans un environnement ESXi, il faut activer l'utilisation de l'adresse MAC attribuée par l'hyperviseur dans la section General Settings, ou configurer sur l'hyperviseur les adresses MAC spécifiées sur les interfaces du pare-feu, ou modifier les paramètres des commutateurs virtuels pour permettre les modifications d'adresses MAC. Sinon, le trafic ne passera pas.
L'interface de gestion est configurée séparément et n'apparaît pas dans la liste des interfaces réseau. Dans la section Management Interface Settings le passerelle par défaut pour l'interface de gestion est spécifiée. D'autres routes statiques sont configurées dans la section des routeurs virtuels, sur laquelle nous allons écrire plus loin.
Pour accéder à l'appareil via d'autres interfaces, il est nécessaire de créer un profil de gestion Profil de gestion dans la section Réseau -> Profils Réseau -> Gestion des Interfaces et de l'assigner à l'interface appropriée.
Ensuite, il faut configurer le DNS et le NTP dans la section Appareil -> Services pour recevoir des mises à jour et afficher correctement l'heure (fig. 3). Par défaut, tout le trafic généré par le pare-feu utilise comme adresse IP source l'adresse IP de l'interface de gestion. Une autre interface peut être assignée pour chaque service spécifique dans la section Configuration des Routes de Service.

Figure 3 – Paramètres des services DNS, NTP et des routes système
2. Installation de licences, configuration et installation des mises à jour
Pour que toutes les fonctionnalités du pare-feu fonctionnent correctement, il est nécessaire d'installer une licence. Une licence d'essai peut être utilisée en la demandant auprès des partenaires de Palo Alto Networks. Sa durée est de 30 jours. La licence est activée soit par fichier, soit avec un code d'authentification. Les licences sont configurées dans la section Appareil -> Licences (fig. 4).
Après l'installation de la licence, il est nécessaire de configurer l'installation des mises à jour dans la section Appareil -> Mises à jour Dynamiques.
Dans la section Appareil -> Logiciel vous pouvez télécharger et installer les nouvelles versions de PAN-OS.

Figure 4 – Tableau de bord des licences
3. Configuration des zones de sécurité, des interfaces réseau, des politiques de trafic, de la translation des adresses
Les pare-feux de Palo Alto Networks appliquent une logique de zones lors de la configuration des règles réseau. Les interfaces réseau sont assignées à une zone spécifique, qui est utilisée dans les règles de trafic. Cette approche permet de ne pas modifier les règles de trafic en cas de changement de configuration des interfaces, mais de réassigner les interfaces nécessaires aux zones correspondantes. Par défaut, le trafic au sein d'une zone est autorisé, tandis que le trafic entre zones est interdit, grâce aux règles préétablies intrazone-default et interzone-default.

Figure 5 – Zones de sécurité
Dans cet exemple, l'interface dans le réseau interne est assignée à la zone interne, et l'interface dirigée vers Internet est assignée à la zone externe. Pour le SSL VPN, un interface de tunnel est créée, assignée à la zone vpn (fig. 5).
Les interfaces réseau des pare-feux de Palo Alto Networks peuvent fonctionner en cinq modes différents :
- Tap – utilisé pour collecter le trafic à des fins de surveillance et d'analyse
- HA – utilisé pour faire fonctionner un cluster
- Câblage virtuel – dans ce mode, Palo Alto Networks combine deux interfaces et laisse passer le trafic entre elles sans modifier les adresses MAC et IP
- Couche 2 – mode commutateur
- Couche 3 – mode routeur

Figure 6 – Configuration du mode de fonctionnement de l'interface
Dans cet exemple, le mode Couche 3 sera utilisé (fig. 6). Dans les paramètres de l'interface réseau, l'adresse IP, le mode de fonctionnement et la zone de sécurité correspondante sont spécifiés. En plus du mode de fonctionnement de l'interface, il est nécessaire de l'assigner au routeur virtuel Virtual Router, qui est l'équivalent d'une instance VRF dans Palo Alto Networks. Les маршрутизаторы virtuels sont isolés les uns des autres et possèdent leurs propres tables de routage et paramètres de protocoles réseau.
Dans les paramètres du routeur virtuel, des routes statiques et des paramètres de protocoles de routage sont spécifiés. Dans cet exemple, seule la route par défaut pour accéder aux réseaux externes a été créée (fig. 7).

Figure 7 – Configuration du routeur virtuel
La prochaine étape de la configuration – les politiques de trafic, section Politiques -> Sécurité. Un exemple de configuration est montré sur la figure 8. La logique de fonctionnement des règles est la même que celle de tous les pare-feu. Les règles sont vérifiées de haut en bas, jusqu’à la première correspondance. Description succincte des règles :
1. Accès SSL VPN au portail Web. Autorise l'accès au portail Web pour l'authentification des connexions distantes.
2. Trafic VPN – autorisation du trafic entre les connexions distantes et le siège social.
3. Internet de base – autorisation des applications dns, ping, traceroute, ntp. Le pare-feu autorise les applications sur la base de signatures, de décodage et d'heuristique, plutôt que sur des numéros de port et des protocoles, c'est pourquoi la section Service indique application-default. Port/protocole par défaut pour cette application.
4. Accès Web – autorisation d'accès à Internet via les protocoles HTTP et HTTPS sans contrôle des applications.
5,6. Règles par défaut pour le reste du trafic.

Figure 8 — Exemple de configuration des règles réseau
Pour configurer le NAT, la section est utilisée Politiques -> NAT. Un exemple de configuration NAT est montré sur la figure 9.

Figure 9 – Exemple de configuration NAT
Pour tout trafic de internal à external, l'adresse source peut être modifiée en l'adresse IP externe du pare-feu et utiliser une adresse de port dynamique (PAT).
4. Configuration du profil d'authentification LDAP et de la fonction d'identification des utilisateurs
Avant de connecter les utilisateurs via SSL-VPN, il est nécessaire de configurer le mécanisme d'authentification. Dans cet exemple, l'authentification se fera sur le contrôleur de domaine Active Directory via l'interface web de Palo Alto Networks.

Figure 10 – Profil LDAP
Pour que l'authentification fonctionne, il faut configurer Profil LDAP et Profil d'authentification. Dans la section Appareil -> Profils de serveur -> LDAP (fig. 10), il faut indiquer l'adresse IP et le port du contrôleur de domaine, le type LDAP et le compte utilisateur appartenant aux groupes Opérateurs de serveur, Lecteurs de journaux d'événements, Utilisateurs DCOM distribués. Ensuite, dans la section Appareil -> Profil d'authentification nous créons un profil d'authentification (fig. 11), en sélectionnant celui que nous avons créé précédemment Profil LDAP et dans l'onglet Avancé, nous spécifions le groupe d'utilisateurs (fig. 12) autorisés à accéder à distance. Il est important de noter dans le profil le paramètre Domaine de l'utilisateur, sinon l'autorisation basée sur les groupes ne fonctionnera pas. Le champ doit contenir le nom NetBIOS du domaine.

Figure 11 – Profil d'authentification

Figure 12 – Sélection du groupe AD
L'étape suivante consiste à configurer Appareil -> Identification des utilisateurs. Ici, il faut indiquer l'adresse IP du contrôleur de domaine, les identifiants de connexion, ainsi que configurer les paramètres Activer le journal de sécurité, Activer la session, Activer le probing (fig. 13). Dans la section Cartographie des groupes (fig. 14), il est nécessaire de cocher les paramètres d'identification des objets dans LDAP et la liste des groupes qui seront utilisés pour l'autorisation. Comme dans le Profil d'authentification, il faut ici définir le paramètre Domaine de l'utilisateur.

Figure 13 – Paramètres de cartographie des utilisateurs

Figure 14 – Paramètres de cartographie des groupes
La dernière étape de ce processus sera la création d'une zone VPN et d'une interface pour cette zone. Sur l'interface, il faut activer le paramètre Activer l'identification des utilisateurs (fig. 15).

Figure 15 – Configuration de la zone VPN
5. Configuration SSL VPN
Avant de se connecter à SSL VPN, l'utilisateur distant doit accéder au portail web, se connecter et télécharger le client Global Protect. Ensuite, ce client demandera des identifiants et se connectera au réseau de l'entreprise. Le portail web fonctionne en mode https et, par conséquent, il est nécessaire d'installer un certificat pour lui. Utilisez un certificat public si possible. Ainsi, l'utilisateur ne recevra pas d'avertissement concernant l'invalidité du certificat sur le site. Si l'utilisation d'un certificat public n'est pas possible, il est nécessaire d'émettre son propre certificat qui sera utilisé sur la page web pour https. Celui-ci peut être auto-signé ou émis via une autorité de certification locale. L'ordinateur distant doit avoir le certificat racine ou auto-signé dans la liste des autorités de certification racines de confiance, afin d'éviter que l'utilisateur ne reçoive une erreur lors de la connexion au portail web. Dans cet exemple, un certificat émis par le service de certificats Active Directory sera utilisé.
Pour émettre un certificat, il faut créer une demande de certificat dans la section Device -> Certificate Management -> Certificates -> Generate. Dans la demande, nous spécifions le nom du certificat et l'adresse IP ou le FQDN du portail web (voir fig. 16). Après avoir généré la demande, téléchargeons .csr fichier et copions son contenu dans le champ de demande de certificat du formulaire web d'AD CS Web Enrollment. Selon la configuration de l'autorité de certification, la demande de certificat doit être approuvée et le certificat émis doit être téléchargé au format Base64 Encoded Certificate. De plus, il est nécessaire de télécharger le certificat racine de l'autorité de certification. Ensuite, il faut importer les deux certificats sur le pare-feu. Lors de l'importation du certificat pour le portail web, il est nécessaire de sélectionner la demande en statut pending et de cliquer sur import. Le nom du certificat doit correspondre au nom indiqué précédemment dans la demande. Le nom du certificat racine peut être choisi librement. Après l'importation du certificat, il est nécessaire de créer SSL/TLS Service Profile dans la section Device -> Certificate Management. Dans le profil, nous spécifions le certificat importé précédemment.

Figure 16 - Demande de certificat
L'étape suivante - configuration des objets Global Protect Gateway et Global Protect Portal dans la section Network -> Global Protect. Dans les paramètres, nous spécifions l'adresse IP externe du pare-feu, ainsi que les Global Protect Gateway profil SSL précédemment créés. Profil SSL, Profil d'authentification, l'interface de tunnel et les paramètres IP du client. Il est nécessaire de définir un pool d'adresses IP à partir duquel l'adresse sera attribuée au client, ainsi que la Route d'Accès – ce sont les sous-réseaux que le client pourra atteindre. Si l'objectif est de faire passer tout le trafic de l'utilisateur à travers le pare-feu, il faut indiquer le sous-réseau 0.0.0.0/0 (fig. 17).

Figure 17 – Configuration du pool d'adresses IP et des routes
Ensuite, il est nécessaire de configurer Global Protect Portal. Indiquons l'adresse IP du pare-feu, Profil SSL et Profil d'authentification et la liste des adresses IP externes des pare-feux auxquels le client se connectera. S'il y a plusieurs pare-feux, il est possible de définir une priorité pour chacun, sur la base de laquelle les utilisateurs choisiront le pare-feu pour se connecter.
Dans la section Device -> GlobalProtect Client il faut télécharger le package du client VPN depuis les serveurs de Palo Alto Networks et l'activer. Pour se connecter, l'utilisateur devra se rendre sur la page web du portail, où il sera proposé de télécharger GlobalProtect Client. Après le téléchargement et l'installation, il pourra entrer ses identifiants et se connecter au réseau d'entreprise via SSL VPN.
Conclusion
Voici donc la partie configuration de Palo Alto Networks achevée. Nous espérons que ces informations vous ont été utiles et que le lecteur a une meilleure compréhension des technologies utilisées par Palo Alto Networks. Si vous avez des questions sur la configuration ou des suggestions pour les sujets futurs, n'hésitez pas à les laisser dans les commentaires, nous serons ravis de répondre.
Source : habr.com
