{"id":32137,"date":"2019-10-31T21:45:21","date_gmt":"2019-10-31T18:45:21","guid":{"rendered":"https:\/\/prohoster.info\/blog\/nastrojka-ipsec-site-to-site-vpn-na-oborudovanii-palo-alto-networks\/"},"modified":"2019-10-31T21:45:21","modified_gmt":"2019-10-31T18:45:21","slug":"nastrojka-ipsec-site-to-site-vpn-na-oborudovanii-palo-alto-networks","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/nastrojka-ipsec-site-to-site-vpn-na-oborudovanii-palo-alto-networks","title":{"rendered":"Configuration d'un VPN IPSec Site-\u00e0-Site sur le mat\u00e9riel de Palo Alto Networks","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Configuration d&#039;un VPN IPSec Site-\u00e0-Site sur le mat\u00e9riel de Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/65e9f9ded1254535c40642a480432877.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCet article est une suite de <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/crosstech\/blog\/443726\/\">la documentation pr\u00e9c\u00e9dente<\/a><\/noindex>, consacr\u00e9e aux particularit\u00e9s de la configuration du mat\u00e9riel <b>Palo Alto Networks <\/b>. Ici, nous souhaitons parler de la configuration du <b>VPN IPSec Site-\u00e0-Site<\/b> sur le mat\u00e9riel <b>Palo Alto Networks<\/b> et d'une \u00e9ventuelle configuration pour connecter plusieurs fournisseurs d'acc\u00e8s Internet.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nPour la d\u00e9monstration, un sch\u00e9ma standard sera utilis\u00e9, reliant le bureau principal \u00e0 une succursale. Pour assurer une connexion Internet redondante, le bureau principal utilise une connexion simultan\u00e9e \u00e0 deux fournisseurs : ISP-1 et ISP-2. La succursale est connect\u00e9e \u00e0 un seul fournisseur, ISP-3. Entre les pare-feux PA-1 et PA-2, deux tunnels sont \u00e9tablis. Les tunnels fonctionnent en mode <b>Active-Standby<\/b>, Tunnel-1 est actif, Tunnel-2 commencera \u00e0 transmettre du trafic en cas de d\u00e9faillance de Tunnel-1. Tunnel-1 utilise la connexion au fournisseur ISP-1, Tunnel-2 utilise la connexion au fournisseur ISP-2. Toutes les adresses IP ont \u00e9t\u00e9 g\u00e9n\u00e9r\u00e9es al\u00e9atoirement \u00e0 des fins de d\u00e9monstration et n'ont aucun lien avec la r\u00e9alit\u00e9.<\/p>\n<p><img decoding=\"async\" alt=\"Configuration d&#039;un VPN IPSec Site-\u00e0-Site sur le mat\u00e9riel de Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/e1e9c97bdcea77c3c1adf44e48f1c275.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPour \u00e9tablir un VPN Site-\u00e0-Site, <b>IPSec<\/b> sera utilis\u00e9, un ensemble de protocoles assurant la protection des donn\u00e9es transmises via le protocole IP. <b>IPSec <\/b>il fonctionnera en utilisant le protocole de s\u00e9curit\u00e9 <b>ESP <\/b>(Encapsulating Security Payload), ce qui garantira le chiffrement des donn\u00e9es transmises.<\/p>\n<p>Dans <b>IPSec <\/b>compris <b>IKE <\/b>(Internet Key Exchange) est le protocole charg\u00e9 de n\u00e9gocier les SA (associations de s\u00e9curit\u00e9), les param\u00e8tres de s\u00e9curit\u00e9 utilis\u00e9s pour prot\u00e9ger les donn\u00e9es transmises. Les pare-feux PAN prennent en charge <b>IKEv1 <\/b>et <b>IKEv2<\/b>.<\/p>\n<p>Dans <b>IKEv1 <\/b>La connexion VPN se construit en deux \u00e9tapes : <b>IKEv1 Phase 1 <\/b>(Tunnel IKE) et <b>IKEv1 Phase 2<\/b> (Tunnel IPSec), cr\u00e9ant ainsi deux tunnels, l'un servant \u00e0 \u00e9changer des informations de contr\u00f4le entre les pare-feux, l'autre \u00e0 transmettre le trafic. Dans <b>IKEv1 Phase 1<\/b> il existe deux modes de fonctionnement - mode principal et mode agressif. Le mode agressif utilise moins de messages et fonctionne plus rapidement, mais ne prend pas en charge la protection d'identit\u00e9 des pairs.<\/p>\n<p><b>IKEv2 <\/b>a remplac\u00e9 <b>IKEv1<\/b>, et par rapport \u00e0 <b>IKEv1<\/b> son principal avantage r\u00e9side dans de moindres exigences en bande passante et une n\u00e9gociation plus rapide des SA. Dans <b>IKEv2<\/b> il utilise moins de messages de contr\u00f4le (seulement 4), prend en charge le protocole EAP, MOBIKE et a ajout\u00e9 un m\u00e9canisme de v\u00e9rification de la disponibilit\u00e9 du pair avec lequel le tunnel est \u00e9tabli - <b>Liveness Check<\/b>, rempla\u00e7ant la d\u00e9tection d'un pair mort dans IKEv1. Si le test \u00e9choue, alors <b>IKEv2 <\/b>il peut r\u00e9initialiser le tunnel et ensuite le restaurer automatiquement d\u00e8s que possible. Vous pouvez lire plus en d\u00e9tail sur les diff\u00e9rences <noindex><a rel=\"nofollow\" href=\"https:\/\/docs.paloaltonetworks.com\/pan-os\/8-0\/pan-os-admin\/vpns\/site-to-site-vpn-concepts\/ikev2\">ici<\/a><\/noindex>.<\/p>\n<p>. Si le tunnel est \u00e9tabli entre des pare-feu de diff\u00e9rents fabricants, il peut y avoir des bugs dans leur mise en \u0153uvre <b>IKEv2<\/b>, et pour la compatibilit\u00e9 avec ce type d'\u00e9quipement, il est possible d'utiliser <b>IKEv1<\/b>. Dans d'autres cas, il est pr\u00e9f\u00e9rable d'appliquer <b>IKEv2<\/b>.<\/p>\n<p>\u00c9tapes de configuration :<\/p>\n<p><b>\u2022 Configuration de deux fournisseurs d'acc\u00e8s Internet en mode Active-Standby<\/b><\/p>\n<p>. Il existe plusieurs fa\u00e7ons de r\u00e9aliser cette fonction. L'une d'elles consiste \u00e0 utiliser le m\u00e9canisme <b>Path Monitoring<\/b>, disponible \u00e0 partir de la version <b>PAN-OS 8.0.0<\/b>. Dans cet exemple, la version 8.0.16 est utilis\u00e9e. Cette fonctionnalit\u00e9 ressemble \u00e0 l'IP SLA sur les routeurs Cisco. Dans le param\u00e8tre de la route par d\u00e9faut statique, il est configur\u00e9 pour envoyer des paquets ping \u00e0 une adresse IP sp\u00e9cifique \u00e0 partir d'une adresse source donn\u00e9e. Dans ce cas, l'interface ethernet1\/1 ping le passerelle par d\u00e9faut une fois par seconde. Si trois pings cons\u00e9cutifs ne re\u00e7oivent pas de r\u00e9ponse, la route est consid\u00e9r\u00e9e comme non fonctionnelle et est supprim\u00e9e de la table de routage. Une route similaire est configur\u00e9e vers le deuxi\u00e8me fournisseur d'acc\u00e8s Internet, mais avec une m\u00e9trique plus \u00e9lev\u00e9e (il s'agit de la route de secours). D\u00e8s que la premi\u00e8re route est supprim\u00e9e de la table, le pare-feu commencera \u00e0 acheminer le trafic par la deuxi\u00e8me route \u2014 <b>Fail-Over<\/b>. Lorsque le premier fournisseur commence \u00e0 r\u00e9pondre aux pings, sa route revient dans la table et remplace la deuxi\u00e8me en raison d'une meilleure m\u00e9trique \u2014 <b>Fail-Back<\/b>. Le processus <b>Fail-Over<\/b> prend quelques secondes selon les intervalles configur\u00e9s, mais dans tous les cas, le processus n'est pas instantan\u00e9, et pendant ce temps, le trafic est perdu. <b>Fail-Back<\/b> se poursuit sans perte de trafic. Il est possible de le rendre <b>Fail-Over<\/b> plus rapide, gr\u00e2ce \u00e0 <b>BFD<\/b>, si le fournisseur d'acc\u00e8s Internet offre cette possibilit\u00e9. <b>BFD <\/b>pris en charge \u00e0 partir du mod\u00e8le <b>PA-3000 Series<\/b> et <b>VM-100<\/b>. Comme adresse pour le ping, il est pr\u00e9f\u00e9rable d'indiquer non pas la passerelle du fournisseur, mais une adresse internet publique, toujours accessible.<\/p>\n<p><img decoding=\"async\" alt=\"Configuration d&#039;un VPN IPSec Site-\u00e0-Site sur le mat\u00e9riel de Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/91f85e24112d5c997dc17d6492be2621.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>\u2022 Cr\u00e9ation d'une interface de tunnel<\/b><\/p>\n<p>Le trafic \u00e0 l'int\u00e9rieur du tunnel est transmis via des interfaces virtuelles sp\u00e9ciales. Chacune d'entre elles doit avoir une adresse IP configur\u00e9e \u00e0 partir du r\u00e9seau de transit. Dans cet exemple, le Tunnel-1 utilisera le sous-r\u00e9seau 172.16.1.0\/30, et le Tunnel-2 utilisera le sous-r\u00e9seau 172.16.2.0\/30.<br \/>\nL'interface du tunnel est cr\u00e9\u00e9e dans la section <b>Network -&gt; Interfaces -&gt; Tunnel<\/b>. Il est n\u00e9cessaire de sp\u00e9cifier le routeur virtuel et la zone de s\u00e9curit\u00e9, ainsi qu'une adresse IP du r\u00e9seau de transport correspondant. Le num\u00e9ro d'interface peut \u00eatre n'importe quel num\u00e9ro.<\/p>\n<p><img decoding=\"async\" alt=\"Configuration d&#039;un VPN IPSec Site-\u00e0-Site sur le mat\u00e9riel de Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/4d6ae0695e80de2ab86e791d4a77fb1a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"Configuration d&#039;un VPN IPSec Site-\u00e0-Site sur le mat\u00e9riel de Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/cd80ff75d9b2855892cb22e2d8f9d8d0.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDans la section <b>Avanc\u00e9 <\/b>vous pouvez sp\u00e9cifier <b>Profil de gestion<\/b>, qui permettra le ping sur cette interface, ce qui peut \u00eatre utile pour les tests.<\/p>\n<p><img decoding=\"async\" alt=\"Configuration d&#039;un VPN IPSec Site-\u00e0-Site sur le mat\u00e9riel de Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/8eb1b7a0d97e4b2528a0c1d98677ca1f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>\u2022 Configuration du profil IKE<\/b><\/p>\n<p><b>Profil IKE<\/b> responsable de la premi\u00e8re \u00e9tape de cr\u00e9ation de la connexion VPN, o\u00f9 les param\u00e8tres du tunnel sont sp\u00e9cifi\u00e9s. <b>Phase 1 IKE<\/b>. Le profil est cr\u00e9\u00e9 dans la section <b>R\u00e9seau -&gt; Profils r\u00e9seau -&gt; Cryptographie IKE<\/b>. Il est n\u00e9cessaire de sp\u00e9cifier l'algorithme de chiffrement, de hachage, le groupe de Diffie-Hellman, et la dur\u00e9e de vie des cl\u00e9s. En g\u00e9n\u00e9ral, plus les algorithmes sont complexes, plus la performance est faible, ils doivent \u00eatre choisis en fonction des exigences sp\u00e9cifiques en mati\u00e8re de s\u00e9curit\u00e9. Cependant, il est formellement d\u00e9conseill\u00e9 d'appliquer un groupe de Diffie-Hellman inf\u00e9rieur \u00e0 14 pour prot\u00e9ger des informations sensibles. Cela est d\u00fb \u00e0 la vuln\u00e9rabilit\u00e9 du protocole, qui ne peut \u00eatre att\u00e9nu\u00e9e qu'en utilisant des tailles de modules de 2048 bits et plus, ou des algorithmes de cryptographie elliptique, qui sont utilis\u00e9s dans les groupes 19, 20, 21, 24. Ces algorithmes offrent de meilleures performances par rapport \u00e0 la cryptographie traditionnelle. <noindex><a rel=\"nofollow\" href=\"https:\/\/arstechnica.com\/information-technology\/2016\/10\/how-the-nsa-could-put-undetectable-trapdoors-in-millions-of-crypto-keys\/\">En savoir plus ici<\/a><\/noindex>. Et <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/about\/security-center\/next-generation-cryptography.html\">ici<\/a><\/noindex>.<\/p>\n<p><img decoding=\"async\" alt=\"Configuration d&#039;un VPN IPSec Site-\u00e0-Site sur le mat\u00e9riel de Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/0ae865d3175cda77e91ae0dc3a304dda.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>\u2022 Configuration du profil IPSec<\/b><\/p>\n<p>La deuxi\u00e8me \u00e9tape de cr\u00e9ation de la connexion VPN consiste en un tunnel IPSec. Les param\u00e8tres SA pour celui-ci sont configur\u00e9s dans <b>R\u00e9seau -&gt; Profils r\u00e9seau -&gt; Profil de cryptographie IPSec<\/b>. Il est n\u00e9cessaire de sp\u00e9cifier le protocole IPSec \u2014 <b>AH <\/b>ou <b>ESP<\/b>, ainsi que les param\u00e8tres <b>SA <\/b> \u2014 algorithmes de hachage, de chiffrement, groupe de Diffie-Hellman et dur\u00e9e de vie des cl\u00e9s. Les param\u00e8tres SA dans le profil de cryptographie IKE et le profil de cryptographie IPSec peuvent ne pas co\u00efncider.<\/p>\n<p><img decoding=\"async\" alt=\"Configuration d&#039;un VPN IPSec Site-\u00e0-Site sur le mat\u00e9riel de Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/d375361041882306b916d46dcf18a38c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>\u2022 Configuration de la passerelle IKE<\/b><\/p>\n<p><b>Passerelle IKE<\/b> \u2014 c'est un objet qui d\u00e9signe le routeur ou le pare-feu avec lequel le tunnel VPN est \u00e9tabli. Pour chaque tunnel, il est n\u00e9cessaire de cr\u00e9er sa propre <b>Passerelle IKE<\/b>. Dans ce cas, deux tunnels sont cr\u00e9\u00e9s, un \u00e0 travers chaque fournisseur d'acc\u00e8s Internet. L'interface sortante correspondante et son adresse IP, l'adresse IP du pair, et la cl\u00e9 partag\u00e9e sont sp\u00e9cifi\u00e9es. En alternative \u00e0 la cl\u00e9 partag\u00e9e, des certificats peuvent \u00eatre utilis\u00e9s.<\/p>\n<p><img decoding=\"async\" alt=\"Configuration d&#039;un VPN IPSec Site-\u00e0-Site sur le mat\u00e9riel de Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/902d6950a3b4127183659aaca252669e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIci, le <b>Profil de cryptographie IKE<\/b>pr\u00e9c\u00e9demment cr\u00e9\u00e9 est sp\u00e9cifi\u00e9. Les param\u00e8tres du deuxi\u00e8me objet <b>Passerelle IKE<\/b> sont analogues, \u00e0 l'exception des adresses IP. Si le pare-feu Palo Alto Networks est situ\u00e9 derri\u00e8re un routeur NAT, le m\u00e9canisme <b>NAT Traversal<\/b>.<\/p>\n<p><img decoding=\"async\" alt=\"Configuration d&#039;un VPN IPSec Site-\u00e0-Site sur le mat\u00e9riel de Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/4fc32cafe491c86344aa9484a019bd1f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>\u2022 Configuration du tunnel IPSec<\/b><\/p>\n<p><b>Tunnel IPSec<\/b> \u2014 c'est un objet qui sp\u00e9cifie les param\u00e8tres d'un tunnel IPSec, comme son nom l'indique. Ici, il faut indiquer l'interface de tunnel et les objets cr\u00e9\u00e9s au pr\u00e9alable. <b>Passerelle IKE<\/b>, <b>Profil Crypto IPSec<\/b>. Pour assurer le basculement automatique du routage vers le tunnel de secours, il faut activer <b>Moniteur de Tunnel<\/b>. C'est un m\u00e9canisme qui v\u00e9rifie si le pair est en ligne en utilisant le trafic ICMP. L'adresse de destination doit \u00eatre l'adresse IP de l'interface de tunnel du pair avec lequel le tunnel est \u00e9tabli. Le profil sp\u00e9cifie les minuteries et l'action \u00e0 prendre en cas de perte de connexion. <b>Attendre la R\u00e9cup\u00e9ration<\/b> \u2013 attendre que la connexion soit r\u00e9tablie, <b>Basculement<\/b> \u2014 envoyer le trafic par une autre route, si disponible. La configuration du second tunnel est enti\u00e8rement similaire, en sp\u00e9cifiant une deuxi\u00e8me interface de tunnel et un IKE Gateway.<\/p>\n<p><img decoding=\"async\" alt=\"Configuration d&#039;un VPN IPSec Site-\u00e0-Site sur le mat\u00e9riel de Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/e609b3916a3b2f58342c5a368b8e9ae0.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"Configuration d&#039;un VPN IPSec Site-\u00e0-Site sur le mat\u00e9riel de Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/91d0da4549f2298588ab99f1cfd7194b.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>\u2022 Configuration de la routage<\/b><\/p>\n<p>Dans cet exemple, une routage statique est utilis\u00e9e. Sur le pare-feu PA-1, outre deux routes par d\u00e9faut, il faut sp\u00e9cifier deux routes vers le sous-r\u00e9seau 10.10.10.0\/24 dans la filiale. Une route utilise Tunnel-1, l'autre Tunnel-2. La route via Tunnel-1 est la principale, car elle a une m\u00e9trique plus faible. Le m\u00e9canisme <b>Path Monitoring<\/b> n'est pas utilis\u00e9 pour ces routes. Le basculement est g\u00e9r\u00e9 par <b>Moniteur de Tunnel<\/b>.<\/p>\n<p><img decoding=\"async\" alt=\"Configuration d&#039;un VPN IPSec Site-\u00e0-Site sur le mat\u00e9riel de Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/865492c962787216747f876ae8e45156.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDes routes similaires pour le sous-r\u00e9seau 192.168.30.0\/24 doivent \u00eatre configur\u00e9es sur PA-2.<\/p>\n<p><img decoding=\"async\" alt=\"Configuration d&#039;un VPN IPSec Site-\u00e0-Site sur le mat\u00e9riel de Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/6af420d6272d7cf38f44b0ded85cdfa6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>\u2022 Configuration des r\u00e8gles r\u00e9seau<\/b><\/p>\n<p>Pour faire fonctionner le tunnel, trois r\u00e8gles sont n\u00e9cessaires :<\/p>\n<ol>\n<li>Pour fonctionner <b>Moniteur de Chemin<\/b> autoriser ICMP sur les interfaces externes.<\/li>\n<li>Pour <b>IPSec <\/b>autoriser les applications <b>ike <\/b>et <b>ipsec <\/b>sur les interfaces externes.<\/li>\n<li>Autoriser le trafic entre les sous-r\u00e9seaux internes et les interfaces de tunnel.<\/li>\n<\/ol>\n<p>\n<img decoding=\"async\" alt=\"Configuration d&#039;un VPN IPSec Site-\u00e0-Site sur le mat\u00e9riel de Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/90525c88fb133cf9aa1cacefb51c9c98.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Conclusion<\/b><\/p>\n<p>Cet article examine le cas de la configuration d'une connexion Internet redondante et<b> VPN Site \u00e0 Site<\/b>. Nous esp\u00e9rons que les informations \u00e9taient utiles et que le lecteur a eu un aper\u00e7u des technologies utilis\u00e9es dans <b>Palo Alto Networks<\/b>. Si vous avez des questions concernant la configuration ou des suggestions pour de futurs articles, n'h\u00e9sitez pas \u00e0 les \u00e9crire dans les commentaires, nous serons ravis de r\u00e9pondre.<br \/>\n<br \/>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/crosstech\/blog\/448952\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0414\u0430\u043d\u043d\u0430\u044f \u0441\u0442\u0430\u0442\u044c\u044f \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u044f\u0435\u0442 \u0441\u043e\u0431\u043e\u0439 \u043f\u0440\u043e\u0434\u043e\u043b\u0436\u0435\u043d\u0438\u0435 \u043f\u0440\u0435\u0434\u044b\u0434\u0443\u0449\u0435\u0433\u043e \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u0430, \u043f\u043e\u0441\u0432\u044f\u0449\u0435\u043d\u043d\u043e\u0433\u043e \u043e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u044f\u043c \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0438 \u043e\u0431\u043e\u0440\u0443\u0434\u043e\u0432\u0430\u043d\u0438\u044f Palo Alto Networks . \u0417\u0434\u0435\u0441\u044c \u043c\u044b \u0445\u043e\u0442\u0438\u043c \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u0430\u0442\u044c \u043e \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0435 IPSec Site-to-Site VPN \u043d\u0430 \u043e\u0431\u043e\u0440\u0443\u0434\u043e\u0432\u0430\u043d\u0438\u0438 Palo Alto Networks \u0438 \u043e \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u043c \u0432\u0430\u0440\u0438\u0430\u043d\u0442\u0435 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0438 \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u044f \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u0438\u0445 \u0438\u043d\u0442\u0435\u0440\u043d\u0435\u0442-\u043f\u0440\u043e\u0432\u0430\u0439\u0434\u0435\u0440\u043e\u0432. \u0414\u043b\u044f \u0434\u0435\u043c\u043e\u043d\u0441\u0442\u0440\u0430\u0446\u0438\u0438 \u0431\u0443\u0434\u0435\u0442 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0430 \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u043d\u0430\u044f \u0441\u0445\u0435\u043c\u0430 \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u044f \u0433\u043e\u043b\u043e\u0432\u043d\u043e\u0433\u043e \u043e\u0444\u0438\u0441\u0430 \u043a \u0444\u0438\u043b\u0438\u0430\u043b\u0443. \u0414\u043b\u044f \u0442\u043e\u0433\u043e, \u0447\u0442\u043e\u0431\u044b \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0438\u0442\u044c \u043e\u0442\u043a\u0430\u0437\u043e\u0443\u0441\u0442\u043e\u0439\u0447\u0438\u0432\u043e\u0435 \u0438\u043d\u0442\u0435\u0440\u043d\u0435\u0442-\u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u0435, \u0432 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23973,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-32137","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0414\u0430\u043d\u043d\u0430\u044f \u0441\u0442\u0430\u0442\u044c\u044f.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/nastrojka-ipsec-site-to-site-vpn-na-oborudovanii-palo-alto-networks\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430 IPSec Site-to-Site VPN \u043d\u0430 \u043e\u0431\u043e\u0440\u0443\u0434\u043e\u0432\u0430\u043d\u0438\u0438 Palo Alto Networks | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0414\u0430\u043d\u043d\u0430\u044f \u0441\u0442\u0430\u0442\u044c\u044f.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/nastrojka-ipsec-site-to-site-vpn-na-oborudovanii-palo-alto-networks\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:45:21+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:45:21+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Configuration d'un VPN IPSec Site-\u00e0-Site sur du mat\u00e9riel Palo Alto Networks | ProHoster","description":"Cet article.","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/nastrojka-ipsec-site-to-site-vpn-na-oborudovanii-palo-alto-networks","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430 IPSec Site-to-Site VPN \u043d\u0430 \u043e\u0431\u043e\u0440\u0443\u0434\u043e\u0432\u0430\u043d\u0438\u0438 Palo Alto Networks | ProHoster","og:description":"\u0414\u0430\u043d\u043d\u0430\u044f \u0441\u0442\u0430\u0442\u044c\u044f.","og:url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/nastrojka-ipsec-site-to-site-vpn-na-oborudovanii-palo-alto-networks","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:45:21+00:00","article:modified_time":"2019-10-31T18:45:21+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"32137","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 09:27:20","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:04:40","updated":"2026-01-21 09:27:20","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/32137","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=32137"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/32137\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media\/23973"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=32137"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=32137"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=32137"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}