{"id":32126,"date":"2019-10-31T21:45:18","date_gmt":"2019-10-31T18:45:18","guid":{"rendered":"https:\/\/prohoster.info\/blog\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn\/"},"modified":"2019-10-31T21:45:18","modified_gmt":"2019-10-31T18:45:18","slug":"osobennosti-nastrojki-palo-alto-networks-ssl-vpn","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn","title":{"rendered":"Caract\u00e9ristiques de la configuration de Palo Alto Networks : SSL VPN","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Caract\u00e9ristiques de la configuration de Palo Alto Networks : SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/f1b7724dcec58c57688ca5020ebdbd96.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nMalgr\u00e9 tous les avantages des pare-feux Palo Alto Networks, il existe peu de mat\u00e9riel en ligne concernant la configuration de ces dispositifs, ainsi que des textes d\u00e9crivant l'exp\u00e9rience de leur mise en \u0153uvre. Nous avons d\u00e9cid\u00e9 de r\u00e9sumer les documents que nous avons accumul\u00e9s au fil de notre travail avec le mat\u00e9riel de ce fournisseur et de parler des caract\u00e9ristiques auxquelles nous avons \u00e9t\u00e9 confront\u00e9s lors de la r\u00e9alisation de divers projets. <\/p>\n<p>Pour d\u00e9couvrir Palo Alto Networks, cet article examinera les configurations n\u00e9cessaires pour r\u00e9soudre l'une des t\u00e2ches les plus courantes du filtrage r\u00e9seau, \u00e0 savoir le SSL VPN pour l'acc\u00e8s \u00e0 distance. Nous discuterons \u00e9galement des fonctions auxiliaires pour la configuration g\u00e9n\u00e9rale du pare-feu, l'identification des utilisateurs, des applications et des politiques de s\u00e9curit\u00e9. Si le sujet int\u00e9resse les lecteurs, nous publierons ult\u00e9rieurement des documents traitant de Site-to-Site <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/fr\/vpn\/\"   title=\"VPN\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"33\">VPN<\/a>, du routage dynamique et de la gestion centralis\u00e9e via Panorama. <br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nLes pare-feux Palo Alto Networks utilisent une s\u00e9rie de technologies innovantes, y compris App-ID, User-ID, Content-ID. L'application de ces fonctionnalit\u00e9s permet d'assurer un haut niveau de s\u00e9curit\u00e9. Par exemple, gr\u00e2ce \u00e0 App-ID, il est possible d'identifier le trafic des applications en fonction des signatures, du d\u00e9codage et de l' heuristique, ind\u00e9pendamment du port et du protocole utilis\u00e9s, m\u00eame \u00e0 l'int\u00e9rieur d'un tunnel SSL. User-ID permet d'identifier les utilisateurs du r\u00e9seau via une int\u00e9gration avec LDAP. Content-ID permet de scanner le trafic et d'identifier les fichiers transmis et leur contenu. Parmi d'autres fonctions des pare-feux, on peut citer la protection contre les intrusions, la protection contre les vuln\u00e9rabilit\u00e9s et les attaques DoS, un anti-espion int\u00e9gr\u00e9, le filtrage des URL, la mise en cluster, et la gestion centralis\u00e9e.<\/p>\n<p>Pour la d\u00e9monstration, nous utiliserons un banc d'essai isol\u00e9, avec une configuration identique \u00e0 la r\u00e9alit\u00e9, \u00e0 l'exception des noms des dispositifs, du nom de domaine AD et des adresses IP. En r\u00e9alit\u00e9, c'est plus complexe : il peut y avoir de nombreux filiales. \u00c0 la fronti\u00e8re des sites centraux, dans ce cas, au lieu d'un seul pare-feu, un cluster sera install\u00e9, et un routage dynamique peut \u00e9galement \u00eatre n\u00e9cessaire.<\/p>\n<p>Le banc d'essai utilise <b>PAN-OS 7.1.9<\/b>. En tant que configuration type, consid\u00e9rons un r\u00e9seau avec un pare-feu Palo Alto Networks \u00e0 la fronti\u00e8re. Le pare-feu fournit un acc\u00e8s distant SSL VPN au si\u00e8ge social. Le domaine Active Directory servira de base de donn\u00e9es utilisateur (voir figure 1).<\/p>\n<p><img decoding=\"async\" alt=\"Caract\u00e9ristiques de la configuration de Palo Alto Networks : SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/b3db829ea3d1361cb2106bc70cad8ef0.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figure 1 \u2013 Sch\u00e9ma structurel du r\u00e9seau<\/i><\/p>\n<p>\u00c9tapes de configuration :<\/p>\n<ol>\n<li>Pr\u00e9configuration de l'appareil. Attribution du nom, <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/fr\/lir\/ipv4\/\"   title=\"adresses IP\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"624\">adresses IP<\/a> de la gestion, des routes statiques, des comptes administrateurs, des profils de gestion<\/li>\n<li>Installation des licences, configuration et installation des mises \u00e0 jour<\/li>\n<li>Configuration des zones de s\u00e9curit\u00e9, des interfaces r\u00e9seau, des politiques de trafic, de la traduction d'adresses<\/li>\n<li>Configuration du profil d'authentification LDAP et de la fonction d'identification des utilisateurs<\/li>\n<li>Configuration du SSL VPN<\/li>\n<\/ol>\n<p><\/p>\n<h4>1. Pr\u00e9configuration<\/h4>\n<p>\nL'outil principal pour configurer le pare-feu Palo Alto Networks est l'interface web, mais il est \u00e9galement possible de g\u00e9rer via CLI. Par d\u00e9faut, l'interface de gestion a l'adresse IP 192.168.1.1\/24, login : admin, mot de passe : admin. <\/p>\n<p>Vous pouvez modifier l'adresse en vous connectant \u00e0 l'interface web depuis le m\u00eame r\u00e9seau ou par la commande <b>set deviceconfig system ip-address  netmask<\/b>. Cela se fait en mode de configuration. Pour passer en mode de configuration, utilisez la commande <b>configure<\/b>. Tous les changements sur le pare-feu ne sont appliqu\u00e9s qu'apr\u00e8s confirmation des param\u00e8tres par la commande <b>commit<\/b>, tant en mode ligne de commande que dans l'interface web.<\/p>\n<p>Pour modifier les param\u00e8tres dans l'interface web, utilisez la section <b>Device -&gt; General Settings et Device -&gt; Management Interface Settings.<\/b> Le nom, les banni\u00e8res, le fuseau horaire et d'autres param\u00e8tres peuvent \u00eatre d\u00e9finis dans la section General Settings (voir fig. 2).<\/p>\n<p><img decoding=\"async\" alt=\"Caract\u00e9ristiques de la configuration de Palo Alto Networks : SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/6e46d795deed506a57fe1375ca90ad25.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figure 2 \u2013 Param\u00e8tres de l'interface de gestion<\/i><\/p>\n<p>Si un pare-feu virtuel est utilis\u00e9 dans un environnement ESXi, il faut activer l'utilisation de l'adresse MAC attribu\u00e9e par l'hyperviseur dans la section General Settings, ou configurer sur l'hyperviseur les adresses MAC sp\u00e9cifi\u00e9es sur les interfaces du pare-feu, ou modifier les param\u00e8tres des commutateurs virtuels pour permettre les modifications d'adresses MAC. Sinon, le trafic ne passera pas.<\/p>\n<p>L'interface de gestion est configur\u00e9e s\u00e9par\u00e9ment et n'appara\u00eet pas dans la liste des interfaces r\u00e9seau. Dans la section <b>Management Interface Settings<\/b> le passerelle par d\u00e9faut pour l'interface de gestion est sp\u00e9cifi\u00e9e. D'autres routes statiques sont configur\u00e9es dans la section des routeurs virtuels, sur laquelle nous allons \u00e9crire plus loin. <\/p>\n<p>Pour acc\u00e9der \u00e0 l'appareil via d'autres interfaces, il est n\u00e9cessaire de cr\u00e9er un profil de gestion <b>Profil de gestion<\/b> dans la section <b>R\u00e9seau -&gt; Profils R\u00e9seau -&gt; Gestion des Interfaces<\/b> et de l'assigner \u00e0 l'interface appropri\u00e9e. <\/p>\n<p>Ensuite, il faut configurer le DNS et le NTP dans la section <b>Appareil -&gt; Services<\/b> pour recevoir des mises \u00e0 jour et afficher correctement l'heure (fig. 3). Par d\u00e9faut, tout le trafic g\u00e9n\u00e9r\u00e9 par le pare-feu utilise comme adresse IP source l'adresse IP de l'interface de gestion. Une autre interface peut \u00eatre assign\u00e9e pour chaque service sp\u00e9cifique dans la section <b>Configuration des Routes de Service<\/b>.<\/p>\n<p><img decoding=\"async\" alt=\"Caract\u00e9ristiques de la configuration de Palo Alto Networks : SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/7f13e6631daf8924405216fa07f4e39b.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figure 3 \u2013 Param\u00e8tres des services DNS, NTP et des routes syst\u00e8me<\/i><\/p>\n<h4>2. Installation de licences, configuration et installation des mises \u00e0 jour<\/h4>\n<p>\nPour que toutes les fonctionnalit\u00e9s du pare-feu fonctionnent correctement, il est n\u00e9cessaire d'installer une licence. Une licence d'essai peut \u00eatre utilis\u00e9e en la demandant aupr\u00e8s des partenaires de Palo Alto Networks. Sa dur\u00e9e est de 30 jours. La licence est activ\u00e9e soit par fichier, soit avec un code d'authentification. Les licences sont configur\u00e9es dans la section <b>Appareil -&gt; Licences<\/b> (fig. 4).<br \/>\nApr\u00e8s l'installation de la licence, il est n\u00e9cessaire de configurer l'installation des mises \u00e0 jour dans la section <b>Appareil -&gt; Mises \u00e0 jour Dynamiques<\/b>.<br \/>\nDans la section <b>Appareil -&gt; Logiciel<\/b> vous pouvez t\u00e9l\u00e9charger et installer les nouvelles versions de PAN-OS.<\/p>\n<p><img decoding=\"async\" alt=\"Caract\u00e9ristiques de la configuration de Palo Alto Networks : SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/0e3790b5f2234c563d2a46a47f37602f.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figure 4 \u2013 Tableau de bord des licences<\/i><\/p>\n<h4>3. Configuration des zones de s\u00e9curit\u00e9, des interfaces r\u00e9seau, des politiques de trafic, de la translation des adresses<\/h4>\n<p>\nLes pare-feux de Palo Alto Networks appliquent une logique de zones lors de la configuration des r\u00e8gles r\u00e9seau. Les interfaces r\u00e9seau sont assign\u00e9es \u00e0 une zone sp\u00e9cifique, qui est utilis\u00e9e dans les r\u00e8gles de trafic. Cette approche permet de ne pas modifier les r\u00e8gles de trafic en cas de changement de configuration des interfaces, mais de r\u00e9assigner les interfaces n\u00e9cessaires aux zones correspondantes. Par d\u00e9faut, le trafic au sein d'une zone est autoris\u00e9, tandis que le trafic entre zones est interdit, gr\u00e2ce aux r\u00e8gles pr\u00e9\u00e9tablies <b>intrazone-default<\/b> et <b>interzone-default<\/b>.<\/p>\n<p><img decoding=\"async\" alt=\"Caract\u00e9ristiques de la configuration de Palo Alto Networks : SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/16a1d20529e7ab3b31bde5a90a20dec0.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figure 5 \u2013 Zones de s\u00e9curit\u00e9<\/i><\/p>\n<p>Dans cet exemple, l'interface dans le r\u00e9seau interne est assign\u00e9e \u00e0 la zone <b>interne<\/b>, et l'interface dirig\u00e9e vers Internet est assign\u00e9e \u00e0 la zone <b>externe<\/b>. Pour le SSL VPN, un interface de tunnel est cr\u00e9\u00e9e, assign\u00e9e \u00e0 la zone <b>vpn <\/b>(fig. 5).<\/p>\n<p>Les interfaces r\u00e9seau des pare-feux de Palo Alto Networks peuvent fonctionner en cinq modes diff\u00e9rents :<\/p>\n<ul>\n<li><b>Tap <\/b>\u2013 utilis\u00e9 pour collecter le trafic \u00e0 des fins de surveillance et d'analyse<\/li>\n<li><b>HA <\/b>\u2013 utilis\u00e9 pour faire fonctionner un cluster<\/li>\n<li><b>C\u00e2blage virtuel<\/b> \u2013 dans ce mode, Palo Alto Networks combine deux interfaces et laisse passer le trafic entre elles sans modifier les adresses MAC et IP<\/li>\n<li><b>Couche 2<\/b> \u2013 mode commutateur<\/li>\n<li><b>Couche 3<\/b> \u2013 mode routeur<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Caract\u00e9ristiques de la configuration de Palo Alto Networks : SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/692a1a767d50092b29e863da13895aa3.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figure 6 \u2013 Configuration du mode de fonctionnement de l'interface<\/i><\/p>\n<p>Dans cet exemple, le mode Couche 3 sera utilis\u00e9 (fig. 6). Dans les param\u00e8tres de l'interface r\u00e9seau, l'adresse IP, le mode de fonctionnement et la zone de s\u00e9curit\u00e9 correspondante sont sp\u00e9cifi\u00e9s. En plus du mode de fonctionnement de l'interface, il est n\u00e9cessaire de l'assigner au routeur virtuel Virtual Router, qui est l'\u00e9quivalent d'une instance VRF dans Palo Alto Networks. Les \u043c\u0430\u0440\u0448\u0440\u0443\u0442\u0438\u0437\u0430\u0442\u043e\u0440\u044b virtuels sont isol\u00e9s les uns des autres et poss\u00e8dent leurs propres tables de routage et param\u00e8tres de protocoles r\u00e9seau.<\/p>\n<p>Dans les param\u00e8tres du routeur virtuel, des routes statiques et des param\u00e8tres de protocoles de routage sont sp\u00e9cifi\u00e9s. Dans cet exemple, seule la route par d\u00e9faut pour acc\u00e9der aux r\u00e9seaux externes a \u00e9t\u00e9 cr\u00e9\u00e9e (fig. 7).<\/p>\n<p><img decoding=\"async\" alt=\"Caract\u00e9ristiques de la configuration de Palo Alto Networks : SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/a9a51f51c84d5fd47762a4167c7b7e2c.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figure 7 \u2013 Configuration du routeur virtuel<\/i><\/p>\n<p>La prochaine \u00e9tape de la configuration \u2013 les politiques de trafic, section <b>Politiques -&gt; S\u00e9curit\u00e9<\/b>. Un exemple de configuration est montr\u00e9 sur la figure 8. La logique de fonctionnement des r\u00e8gles est la m\u00eame que celle de tous les pare-feu. Les r\u00e8gles sont v\u00e9rifi\u00e9es de haut en bas, jusqu\u2019\u00e0 la premi\u00e8re correspondance. Description succincte des r\u00e8gles :<\/p>\n<p>1. Acc\u00e8s SSL VPN au portail Web. Autorise l'acc\u00e8s au portail Web pour l'authentification des connexions distantes.<br \/>\n2. Trafic VPN \u2013 autorisation du trafic entre les connexions distantes et le si\u00e8ge social.<br \/>\n3. Internet de base \u2013 autorisation des applications dns, ping, traceroute, ntp. Le pare-feu autorise les applications sur la base de signatures, de d\u00e9codage et d'heuristique, plut\u00f4t que sur des num\u00e9ros de port et des protocoles, c'est pourquoi la section Service indique application-default. Port\/protocole par d\u00e9faut pour cette application.<br \/>\n4. Acc\u00e8s Web \u2013 autorisation d'acc\u00e8s \u00e0 Internet via les protocoles HTTP et HTTPS sans contr\u00f4le des applications.<br \/>\n5,6. R\u00e8gles par d\u00e9faut pour le reste du trafic.<\/p>\n<p><img decoding=\"async\" alt=\"Caract\u00e9ristiques de la configuration de Palo Alto Networks : SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/2aea65b9e482df4dcee3294a59203165.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figure 8 \u2014 Exemple de configuration des r\u00e8gles r\u00e9seau<\/i><\/p>\n<p>Pour configurer le NAT, la section est utilis\u00e9e <b>Politiques -&gt; NAT<\/b>. Un exemple de configuration NAT est montr\u00e9 sur la figure 9.<\/p>\n<p><img decoding=\"async\" alt=\"Caract\u00e9ristiques de la configuration de Palo Alto Networks : SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/c059a4f84b981f3205f1a4b33c5344b3.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figure 9 \u2013 Exemple de configuration NAT<\/i><\/p>\n<p>Pour tout trafic de internal \u00e0 external, l'adresse source peut \u00eatre modifi\u00e9e en l'adresse IP externe du pare-feu et utiliser une adresse de port dynamique (PAT).<\/p>\n<p><b>4. Configuration du profil d'authentification LDAP et de la fonction d'identification des utilisateurs<\/b><br \/>\nAvant de connecter les utilisateurs via SSL-VPN, il est n\u00e9cessaire de configurer le m\u00e9canisme d'authentification. Dans cet exemple, l'authentification se fera sur le contr\u00f4leur de domaine Active Directory via l'interface web de Palo Alto Networks.<\/p>\n<p><img decoding=\"async\" alt=\"Caract\u00e9ristiques de la configuration de Palo Alto Networks : SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/3d766a14f1e01ba051c2aa171c209156.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figure 10 \u2013 Profil LDAP<\/i><\/p>\n<p>Pour que l'authentification fonctionne, il faut configurer <b>Profil LDAP<\/b> et <b>Profil d'authentification<\/b>. Dans la section <b>Appareil -&gt; Profils de serveur -&gt; LDAP<\/b> (fig. 10), il faut indiquer l'adresse IP et le port du contr\u00f4leur de domaine, le type LDAP et le compte utilisateur appartenant aux groupes <b>Op\u00e9rateurs de serveur<\/b>, <b>Lecteurs de journaux d'\u00e9v\u00e9nements<\/b>, <b>Utilisateurs DCOM distribu\u00e9s<\/b>. Ensuite, dans la section <b>Appareil -&gt; Profil d'authentification<\/b> nous cr\u00e9ons un profil d'authentification (fig. 11), en s\u00e9lectionnant celui que nous avons cr\u00e9\u00e9 pr\u00e9c\u00e9demment <b>Profil LDAP<\/b> et dans l'onglet Avanc\u00e9, nous sp\u00e9cifions le groupe d'utilisateurs (fig. 12) autoris\u00e9s \u00e0 acc\u00e9der \u00e0 distance. Il est important de noter dans le profil le param\u00e8tre <b>Domaine de l'utilisateur<\/b>, sinon l'autorisation bas\u00e9e sur les groupes ne fonctionnera pas. Le champ doit contenir le nom NetBIOS du domaine.<\/p>\n<p><img decoding=\"async\" alt=\"Caract\u00e9ristiques de la configuration de Palo Alto Networks : SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/465351361288da9fd2db00afc43c2ddf.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figure 11 \u2013 Profil d'authentification<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Caract\u00e9ristiques de la configuration de Palo Alto Networks : SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/43983491298482daad6c39a5369137c1.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figure 12 \u2013 S\u00e9lection du groupe AD<\/i><\/p>\n<p>L'\u00e9tape suivante consiste \u00e0 configurer <b>Appareil -&gt; Identification des utilisateurs<\/b>. Ici, il faut indiquer l'adresse IP du contr\u00f4leur de domaine, les identifiants de connexion, ainsi que configurer les param\u00e8tres <b>Activer le journal de s\u00e9curit\u00e9<\/b>, <b>Activer la session<\/b>, <b>Activer le probing<\/b> (fig. 13). Dans la section <b>Cartographie des groupes<\/b> (fig. 14), il est n\u00e9cessaire de cocher les param\u00e8tres d'identification des objets dans LDAP et la liste des groupes qui seront utilis\u00e9s pour l'autorisation. Comme dans le Profil d'authentification, il faut ici d\u00e9finir le param\u00e8tre Domaine de l'utilisateur.<\/p>\n<p><img decoding=\"async\" alt=\"Caract\u00e9ristiques de la configuration de Palo Alto Networks : SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/ba466e3187bc01434c4afb9469434bc4.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figure 13 \u2013 Param\u00e8tres de cartographie des utilisateurs<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Caract\u00e9ristiques de la configuration de Palo Alto Networks : SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/3c43d0156849e6f3f99b92818b76445e.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figure 14 \u2013 Param\u00e8tres de cartographie des groupes<\/i><\/p>\n<p>La derni\u00e8re \u00e9tape de ce processus sera la cr\u00e9ation d'une zone VPN et d'une interface pour cette zone. Sur l'interface, il faut activer le param\u00e8tre <b>Activer l'identification des utilisateurs<\/b> (fig. 15).<\/p>\n<p><img decoding=\"async\" alt=\"Caract\u00e9ristiques de la configuration de Palo Alto Networks : SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/45d28b957c2d889cb51cd3fb1096896d.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figure 15 \u2013 Configuration de la zone VPN<\/i><\/p>\n<h4>5. Configuration SSL VPN<\/h4>\n<p>\nAvant de se connecter \u00e0 SSL VPN, l'utilisateur distant doit acc\u00e9der au portail web, se connecter et t\u00e9l\u00e9charger le client Global Protect. Ensuite, ce client demandera des identifiants et se connectera au r\u00e9seau de l'entreprise. Le portail web fonctionne en mode https et, par cons\u00e9quent, il est n\u00e9cessaire d'installer un certificat pour lui. Utilisez un certificat public si possible. Ainsi, l'utilisateur ne recevra pas d'avertissement concernant l'invalidit\u00e9 du certificat sur le site. Si l'utilisation d'un certificat public n'est pas possible, il est n\u00e9cessaire d'\u00e9mettre son propre certificat qui sera utilis\u00e9 sur la page web pour https. Celui-ci peut \u00eatre auto-sign\u00e9 ou \u00e9mis via une autorit\u00e9 de certification locale. L'ordinateur distant doit avoir le certificat racine ou auto-sign\u00e9 dans la liste des autorit\u00e9s de certification racines de confiance, afin d'\u00e9viter que l'utilisateur ne re\u00e7oive une erreur lors de la connexion au portail web. Dans cet exemple, un certificat \u00e9mis par le service de certificats Active Directory sera utilis\u00e9.<\/p>\n<p>Pour \u00e9mettre un certificat, il faut cr\u00e9er une demande de certificat dans la section<b> Device -&gt; Certificate Management -&gt; Certificates -&gt; Generate<\/b>. Dans la demande, nous sp\u00e9cifions le nom du certificat et l'adresse IP ou le FQDN du portail web (voir fig. 16). Apr\u00e8s avoir g\u00e9n\u00e9r\u00e9 la demande, t\u00e9l\u00e9chargeons <b>.csr<\/b> fichier et copions son contenu dans le champ de demande de certificat du formulaire web d'AD CS Web Enrollment. Selon la configuration de l'autorit\u00e9 de certification, la demande de certificat doit \u00eatre approuv\u00e9e et le certificat \u00e9mis doit \u00eatre t\u00e9l\u00e9charg\u00e9 au format <b>Base64 Encoded Certificate<\/b>. De plus, il est n\u00e9cessaire de t\u00e9l\u00e9charger le certificat racine de l'autorit\u00e9 de certification. Ensuite, il faut importer les deux certificats sur le pare-feu. Lors de l'importation du certificat pour le portail web, il est n\u00e9cessaire de s\u00e9lectionner la demande en statut pending et de cliquer sur import. Le nom du certificat doit correspondre au nom indiqu\u00e9 pr\u00e9c\u00e9demment dans la demande. Le nom du certificat racine peut \u00eatre choisi librement. Apr\u00e8s l'importation du certificat, il est n\u00e9cessaire de cr\u00e9er <b>SSL\/TLS Service Profile<\/b> dans la section <b>Device -&gt; Certificate Management<\/b>. Dans le profil, nous sp\u00e9cifions le certificat import\u00e9 pr\u00e9c\u00e9demment. <\/p>\n<p><img decoding=\"async\" alt=\"Caract\u00e9ristiques de la configuration de Palo Alto Networks : SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/b3a7e2c99b0e4b7fdc63e12942dd03ba.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figure 16 - Demande de certificat<\/i><\/p>\n<p>L'\u00e9tape suivante - configuration des objets <b>Global Protect Gateway<\/b> et <b>Global Protect Portal<\/b> dans la section <b>Network -&gt; Global Protect<\/b>. Dans les param\u00e8tres, nous sp\u00e9cifions l'adresse IP externe du pare-feu, ainsi que les <b>Global Protect Gateway<\/b> profil SSL pr\u00e9c\u00e9demment cr\u00e9\u00e9s. <b>Profil SSL<\/b>, <b>Profil d'authentification<\/b>, l'interface de tunnel et les param\u00e8tres IP du client. Il est n\u00e9cessaire de d\u00e9finir un pool d'adresses IP \u00e0 partir duquel l'adresse sera attribu\u00e9e au client, ainsi que la Route d'Acc\u00e8s \u2013 ce sont les sous-r\u00e9seaux que le client pourra atteindre. Si l'objectif est de faire passer tout le trafic de l'utilisateur \u00e0 travers le pare-feu, il faut indiquer le sous-r\u00e9seau 0.0.0.0\/0 (fig. 17).<\/p>\n<p><img decoding=\"async\" alt=\"Caract\u00e9ristiques de la configuration de Palo Alto Networks : SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/6594b57408f40ee13b669219c8bb6b45.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figure 17 \u2013 Configuration du pool d'adresses IP et des routes<\/i><\/p>\n<p>Ensuite, il est n\u00e9cessaire de configurer <b>Global Protect Portal<\/b>. Indiquons l'adresse IP du pare-feu, <b>Profil SSL<\/b> et <b>Profil d'authentification<\/b> et la liste des adresses IP externes des pare-feux auxquels le client se connectera. S'il y a plusieurs pare-feux, il est possible de d\u00e9finir une priorit\u00e9 pour chacun, sur la base de laquelle les utilisateurs choisiront le pare-feu pour se connecter.<\/p>\n<p>Dans la section <b>Device -&gt; GlobalProtect Client<\/b> il faut t\u00e9l\u00e9charger le package du client VPN depuis les serveurs de Palo Alto Networks et l'activer. Pour se connecter, l'utilisateur devra se rendre sur la page web du portail, o\u00f9 il sera propos\u00e9 de t\u00e9l\u00e9charger <b>GlobalProtect Client<\/b>. Apr\u00e8s le t\u00e9l\u00e9chargement et l'installation, il pourra entrer ses identifiants et se connecter au r\u00e9seau d'entreprise via SSL VPN.<\/p>\n<h4>Conclusion<\/h4>\n<p>\nVoici donc la partie configuration de Palo Alto Networks achev\u00e9e. Nous esp\u00e9rons que ces informations vous ont \u00e9t\u00e9 utiles et que le lecteur a une meilleure compr\u00e9hension des technologies utilis\u00e9es par Palo Alto Networks. Si vous avez des questions sur la configuration ou des suggestions pour les sujets futurs, n'h\u00e9sitez pas \u00e0 les laisser dans les commentaires, nous serons ravis de r\u00e9pondre.<br \/>\n<br \/>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/crosstech\/blog\/443726\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0432\u0441\u0435 \u043f\u0440\u0435\u0438\u043c\u0443\u0449\u0435\u0441\u0442\u0432\u0430 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432 Palo Alto Networks, \u0432 \u0440\u0443\u043d\u0435\u0442\u0435 \u043d\u0435 \u0442\u0430\u043a \u043c\u043d\u043e\u0433\u043e \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u043e\u0432 \u043f\u043e \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0435 \u044d\u0442\u0438\u0445 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432, \u0430 \u0442\u0430\u043a\u0436\u0435 \u0442\u0435\u043a\u0441\u0442\u043e\u0432, \u043e\u043f\u0438\u0441\u044b\u0432\u0430\u044e\u0449\u0438\u0445 \u043e\u043f\u044b\u0442 \u0438\u0445 \u0432\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u044f. \u041c\u044b \u0440\u0435\u0448\u0438\u043b\u0438 \u043e\u0431\u043e\u0431\u0449\u0438\u0442\u044c \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u044b, \u043d\u0430\u043a\u043e\u043f\u043b\u0435\u043d\u043d\u044b\u0435 \u0443 \u043d\u0430\u0441 \u0437\u0430 \u0432\u0440\u0435\u043c\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u0441 \u043e\u0431\u043e\u0440\u0443\u0434\u043e\u0432\u0430\u043d\u0438\u0435\u043c \u044d\u0442\u043e\u0433\u043e \u0432\u0435\u043d\u0434\u043e\u0440\u0430 \u0438 \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u0430\u0442\u044c \u043e\u0431 \u043e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u044f\u0445, \u0441 \u043a\u043e\u0442\u043e\u0440\u044b\u043c\u0438 \u0441\u0442\u043e\u043b\u043a\u043d\u0443\u043b\u0438\u0441\u044c \u0432 \u0445\u043e\u0434\u0435 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u044b\u0445 \u043f\u0440\u043e\u0435\u043a\u0442\u043e\u0432. \u0414\u043b\u044f \u0437\u043d\u0430\u043a\u043e\u043c\u0441\u0442\u0432\u0430 \u0441 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23965,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-32126","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0432\u0441\u0435 \u043f\u0440\u0435\u0438\u043c\u0443\u0449\u0435\u0441\u0442\u0432\u0430 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u0438 \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0438 Palo Alto Networks: SSL VPN | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0432\u0441\u0435 \u043f\u0440\u0435\u0438\u043c\u0443\u0449\u0435\u0441\u0442\u0432\u0430 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:45:18+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:45:18+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Particularit\u00e9s de la configuration de Palo Alto Networks : SSL VPN | ProHoster","description":"Malgr\u00e9 tous les avantages des pare-feux.","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u0438 \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0438 Palo Alto Networks: SSL VPN | ProHoster","og:description":"\u041d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0432\u0441\u0435 \u043f\u0440\u0435\u0438\u043c\u0443\u0449\u0435\u0441\u0442\u0432\u0430 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445.","og:url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:45:18+00:00","article:modified_time":"2019-10-31T18:45:18+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"32126","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-02-08 20:27:18","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:04:40","updated":"2026-02-08 20:27:18","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/32126","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=32126"}],"version-history":[{"count":2,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/32126\/revisions"}],"predecessor-version":[{"id":157815,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/32126\/revisions\/157815"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media\/23965"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=32126"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=32126"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=32126"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}