{"id":32126,"date":"2019-10-31T21:45:18","date_gmt":"2019-10-31T18:45:18","guid":{"rendered":"https:\/\/prohoster.info\/blog\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn\/"},"modified":"2019-10-31T21:45:18","modified_gmt":"2019-10-31T18:45:18","slug":"osobennosti-nastrojki-palo-alto-networks-ssl-vpn","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn","title":{"rendered":"Caratteristiche della configurazione di Palo Alto Networks: SSL VPN","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Caratteristiche della configurazione di Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/f1b7724dcec58c57688ca5020ebdbd96.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNonostante tutti i vantaggi dei firewall di Palo Alto Networks, ci sono pochi materiali disponibili in rete russa sulla configurazione di questi dispositivi e sull'esperienza di implementazione. Abbiamo deciso di riassumere i materiali accumulati durante il nostro lavoro con l'hardware di questo fornitore e di parlare delle peculiarit\u00e0 che abbiamo incontrato nell'attuazione di vari progetti. <\/p>\n<p>Per familiarizzare con Palo Alto Networks, in questo articolo verranno esaminate le impostazioni necessarie per risolvere uno dei problemi pi\u00f9 comuni del firewalling: SSL VPN per l'accesso remoto. Parleremo anche di funzioni ausiliarie per la configurazione generale del firewall, identificazione degli utenti, delle applicazioni e delle politiche di sicurezza. Se l'argomento susciter\u00e0 interesse, in futuro pubblicheremo materiali sul Site-to-Site, la routing dinamico e la gestione centralizzata tramite Panorama. <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/it\/vpn\/\"   title=\"VPN\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"33\">VPN<\/a>, routing dinamico e gestione centralizzata tramite Panorama. <br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nI firewall Palo Alto Networks utilizzano una serie di tecnologie innovative, tra cui App-ID, User-ID e Content-ID. L'implementazione di queste funzionalit\u00e0 garantisce un elevato livello di sicurezza. Ad esempio, grazie a App-ID \u00e8 possibile identificare il traffico delle applicazioni in base a firme, decodifica ed euristica, indipendentemente dalla porta e dal protocollo utilizzati, anche all'interno di un tunnel SSL. User-ID consente di identificare gli utenti della rete tramite integrazione con LDAP. Content-ID offre la possibilit\u00e0 di esaminare il traffico e identificare i file trasmessi e il loro contenuto. Tra le altre funzionalit\u00e0 dei firewall, si possono citare la protezione da intrusioni, la protezione da vulnerabilit\u00e0 e attacchi DoS, un anti-spyware integrato, il filtering degli URL, la clustering e la gestione centralizzata.<\/p>\n<p>Per la demo utilizzeremo un ambiente isolato, con una configurazione simile a quella reale, eccetto per i nomi dei dispositivi, il nome del dominio AD e gli indirizzi IP. Nella realt\u00e0 \u00e8 pi\u00f9 complesso: potrebbero esserci molte filiali. In tal caso, invece di un singolo firewall, sar\u00e0 installato un cluster all'estrema periferia delle sedi centrali e potrebbe anche essere necessaria la routing dinamica.<\/p>\n<p>Nell'ambiente viene utilizzato <b>PAN-OS 7.1.9<\/b>. Consideriamo una configurazione tipica con un firewall Palo Alto Networks al confine. Il firewall fornisce accesso remoto SSL VPN alla sede centrale. Come database utenti verr\u00e0 utilizzato un dominio Active Directory (Figura 1).<\/p>\n<p><img decoding=\"async\" alt=\"Caratteristiche della configurazione di Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/b3db829ea3d1361cb2106bc70cad8ef0.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 1 \u2013 Schema di rete<\/i><\/p>\n<p>Fasi di configurazione:<\/p>\n<ol>\n<li>Pre-configurazione del dispositivo. Assegnazione del nome, <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/it\/lir\/ipv4\/\"   title=\"Indirizzi IP\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"624\">Indirizzi IP<\/a> gestione, rotte statiche, account amministratori, profili di gestione<\/li>\n<li>Installazione delle licenze, configurazione e installazione degli aggiornamenti<\/li>\n<li>Impostazione delle zone di sicurezza, interfacce di rete, politiche di traffico, traduzione degli indirizzi<\/li>\n<li>Configurazione del profilo di autenticazione LDAP e della funzione di identificazione utente<\/li>\n<li>Configurazione della SSL VPN<\/li>\n<\/ol>\n<p><\/p>\n<h4>1. Pre-configurazione<\/h4>\n<p>\nLo strumento principale per configurare il firewall Palo Alto Networks \u00e8 l'interfaccia web, ma \u00e8 possibile anche gestirlo tramite CLI. Di default, l'interfaccia di management ha l'indirizzo IP 192.168.1.1\/24, login: admin, password: admin. <\/p>\n<p>\u00c8 possibile cambiare l'indirizzo collegandosi all'interfaccia web dalla stessa rete oppure usando il comando <b>set deviceconfig system ip-address  netmask<\/b>. Questo comando viene eseguito in modalit\u00e0 di configurazione. Per passare alla modalit\u00e0 di configurazione si utilizza il comando <b>configure<\/b>. Tutte le modifiche al firewall vengono effettivamente applicate solo dopo la conferma delle impostazioni con il comando <b>commit<\/b>, sia in modalit\u00e0 a riga di comando che nell'interfaccia web.<\/p>\n<p>Per modificare le impostazioni nell'interfaccia web, si utilizza la sezione <b>Device -&gt; General Settings e Device -&gt; Management Interface Settings.<\/b> Il nome, i banner, il fuso orario e altre impostazioni possono essere definiti nella sezione General Settings (fig. 2).<\/p>\n<p><img decoding=\"async\" alt=\"Caratteristiche della configurazione di Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/6e46d795deed506a57fe1375ca90ad25.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Fig. 2 \u2013 Opzioni dell'interfaccia di gestione<\/i><\/p>\n<p>Se viene utilizzato un firewall virtuale nell'ambiente ESXi, nella sezione Impostazioni Generali \u00e8 necessario abilitare l'uso dell'indirizzo MAC assegnato dall'hypervisor, oppure configurare sugli hypervisor gli indirizzi MAC definiti sulle interfacce del firewall, oppure modificare le impostazioni degli switch virtuali per consentire le modifiche degli indirizzi MAC. In caso contrario, il traffico non passer\u00e0.<\/p>\n<p>L'interfaccia di gestione \u00e8 configurata separatamente e non appare nell'elenco delle interfacce di rete. Nella sezione <b>Impostazioni Interfaccia di Gestione<\/b> si specifica il gateway predefinito per l'interfaccia di gestione. Altri percorsi statici vengono configurati nella sezione dei router virtuali, di cui si parler\u00e0 in seguito. <\/p>\n<p>Per consentire l'accesso al dispositivo tramite altre interfacce, \u00e8 necessario creare un profilo di gestione <b>Profilo di Gestione<\/b> nella sezione <b>Rete -&gt; Profili di Rete -&gt; Gestione Interfaccia<\/b> e assegnarlo all'interfaccia corrispondente. <\/p>\n<p>Successivamente, \u00e8 necessario configurare DNS e NTP nella sezione <b>Dispositivo -&gt; Servizi<\/b> per ricevere aggiornamenti e garantire la corretta visualizzazione dell'ora (fig. 3). Per impostazione predefinita, tutto il traffico generato dal firewall utilizza come indirizzo IP sorgente l'indirizzo IP dell'interfaccia di gestione. \u00c8 possibile assegnare un'interfaccia diversa per ciascun servizio specifico nella sezione <b>Configurazione del percorso del servizio<\/b>.<\/p>\n<p><img decoding=\"async\" alt=\"Caratteristiche della configurazione di Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/7f13e6631daf8924405216fa07f4e39b.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 3 \u2013 Opzioni per i servizi DNS, NTP e percorsi di sistema<\/i><\/p>\n<h4>2. Installazione delle licenze, configurazione e installazione degli aggiornamenti<\/h4>\n<p>\nPer il corretto funzionamento di tutte le funzionalit\u00e0 del firewall \u00e8 necessario installare una licenza. Pu\u00f2 essere utilizzata una licenza di prova, richiedendola ai partner di Palo Alto Networks. La validit\u00e0 \u00e8 di 30 giorni. La licenza pu\u00f2 essere attivata tramite file o con il codice di attivazione. Le licenze vengono configurate nella sezione <b>Dispositivo -&gt; Licenze<\/b> (fig. 4).<br \/>\nDopo aver installato la licenza, \u00e8 necessario configurare l'installazione degli aggiornamenti nella sezione <b>Dispositivo -&gt; Aggiornamenti dinamici<\/b>.<br \/>\nNella sezione <b>Dispositivo -&gt; Software<\/b> \u00e8 possibile scaricare e installare nuove versioni di PAN-OS.<\/p>\n<p><img decoding=\"async\" alt=\"Caratteristiche della configurazione di Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/0e3790b5f2234c563d2a46a47f37602f.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 4 \u2013 Pannello di controllo delle licenze<\/i><\/p>\n<h4>3. Configurazione delle zone di sicurezza, delle interfacce di rete, delle politiche di traffico, della traduzione degli indirizzi<\/h4>\n<p>\nI firewall di Palo Alto Networks utilizzano la logica delle zone per configurare le regole di rete. Le interfacce di rete sono assegnate a una zona specifica, che viene utilizzata nelle regole di traffico. Questo approccio consente, in futuro, di modificare le impostazioni delle interfacce senza dover cambiare le regole di traffico, ma piuttosto di riassegnare le interfacce necessarie alle zone appropriate. Per impostazione predefinita, il traffico all'interno della zona \u00e8 consentito, mentre il traffico tra le zone \u00e8 bloccato, grazie alle regole predefinite. <b>intrazone-default<\/b> e <b>interzone-default<\/b>.<\/p>\n<p><img decoding=\"async\" alt=\"Caratteristiche della configurazione di Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/16a1d20529e7ab3b31bde5a90a20dec0.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 5 \u2013 Zone di sicurezza<\/i><\/p>\n<p>In questo esempio, l'interfaccia nella rete interna \u00e8 assegnata alla zona <b>internal<\/b>, mentre l'interfaccia diretta a Internet \u00e8 assegnata alla zona <b>external<\/b>. Per l'SSL VPN \u00e8 stato creato un'interfaccia tunnel, assegnata alla zona <b>vpn <\/b>(fig. 5).<\/p>\n<p>Le interfacce di rete del firewall Palo Alto Networks possono operare in cinque modalit\u00e0 diverse:<\/p>\n<ul>\n<li><b>Tap <\/b>\u2013 utilizzata per la raccolta del traffico a fini di monitoraggio e analisi<\/li>\n<li><b>HA <\/b>\u2013 utilizzata per il funzionamento del cluster<\/li>\n<li><b>Virtual Wire<\/b> \u2013 in questa modalit\u00e0 Palo Alto Networks unisce due interfacce e consente il passaggio trasparente del traffico tra di esse, senza modificare gli indirizzi MAC e IP<\/li>\n<li><b>Layer2<\/b> \u2013 modalit\u00e0 switch<\/li>\n<li><b>Layer3<\/b> \u2013 modalit\u00e0 router<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Caratteristiche della configurazione di Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/692a1a767d50092b29e863da13895aa3.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 6 \u2013 Configurazione della modalit\u00e0 di funzionamento dell'interfaccia<\/i><\/p>\n<p>In questo esempio verr\u00e0 utilizzata la modalit\u00e0 Layer3 (fig. 6). Nelle impostazioni dell'interfaccia di rete si specificano l'indirizzo IP, la modalit\u00e0 di funzionamento e la corrispondente zona di sicurezza. Oltre alla modalit\u00e0 di funzionamento dell'interfaccia, \u00e8 necessario assegnarla al router virtuale Virtual Router, che \u00e8 l'equivalente dell'istanza VRF in Palo Alto Networks. I router virtuali sono isolati l'uno dall'altro e hanno le proprie tabelle di routing e impostazioni dei protocolli di rete.<\/p>\n<p>Nelle impostazioni del router virtuale si specificano le route statiche e le impostazioni dei protocolli di routing. In questo esempio \u00e8 stata creata solo la route predefinita per l'accesso alle reti esterne (fig. 7).<\/p>\n<p><img decoding=\"async\" alt=\"Caratteristiche della configurazione di Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/a9a51f51c84d5fd47762a4167c7b7e2c.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 7 \u2013 Configurazione del router virtuale<\/i><\/p>\n<p>Il passaggio successivo della configurazione sono le politiche di traffico, sezione <b>Policies -&gt; Security<\/b>. Un esempio di configurazione \u00e8 mostrato nella figura 8. La logica di funzionamento delle regole \u00e8 la stessa di tutti i firewall. Le regole vengono controllate dall'alto verso il basso, fino al primo corrispondenza. Breve descrizione delle regole:<\/p>\n<p>1. SSL VPN Access to Web Portal. Consente l'accesso al portale web per l'autenticazione delle connessioni remote<br \/>\n2. VPN traffic \u2013 autorizzazione del traffico tra connessioni remote e la sede centrale<br \/>\n3. Basic Internet \u2013 autorizzazione delle applicazioni dns, ping, traceroute, ntp. Il firewall consente le applicazioni in base a firme, decodifica e euristica, anzich\u00e9 numeri di porta e protocolli, per cui nella sezione Servizio \u00e8 indicato application-default. Porta\/protocollo predefinito per questa applicazione<br \/>\n4. Web Access \u2013 autorizzazione dell'accesso a Internet tramite i protocolli HTTP e HTTPS senza controllo delle applicazioni<br \/>\n5,6. Regole predefinite per il resto del traffico.<\/p>\n<p><img decoding=\"async\" alt=\"Caratteristiche della configurazione di Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/2aea65b9e482df4dcee3294a59203165.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 8 \u2013 Esempio di configurazione delle regole di rete<\/i><\/p>\n<p>Per configurare il NAT si usa la sezione <b>Policies -&gt; NAT<\/b>. Un esempio di configurazione NAT \u00e8 mostrato nella figura 9.<\/p>\n<p><img decoding=\"async\" alt=\"Caratteristiche della configurazione di Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/c059a4f84b981f3205f1a4b33c5344b3.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 9 \u2013 Esempio di configurazione NAT<\/i><\/p>\n<p>Per qualsiasi traffico da interno a esterno \u00e8 possibile modificare l'indirizzo sorgente in un indirizzo IP esterno del firewall e utilizzare un indirizzo portale dinamico (PAT).<\/p>\n<p><b>4. Configurazione del profilo di autenticazione LDAP e della funzione di Identificazione Utente<\/b><br \/>\nPrima di connettere gli utenti tramite SSL-VPN \u00e8 necessario configurare il meccanismo di autenticazione. In questo esempio, l'autenticazione avverr\u00e0 sul controller di dominio Active Directory tramite l'interfaccia web di Palo Alto Networks.<\/p>\n<p><img decoding=\"async\" alt=\"Caratteristiche della configurazione di Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/3d766a14f1e01ba051c2aa171c209156.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 10 \u2013 Profilo LDAP<\/i><\/p>\n<p>Per far funzionare l'autenticazione, \u00e8 necessario configurare <b>Profilo LDAP<\/b> e <b>Profilo di Autenticazione<\/b>. Nella sezione <b>Dispositivo -&gt; Profili Server -&gt; LDAP<\/b> (fig. 10) \u00e8 necessario specificare l'indirizzo IP e la porta del controller di dominio, il tipo LDAP e l'account utente appartenente ai gruppi <b>Operatori del Server<\/b>, <b>Lettori del Registro Eventi<\/b>, <b>Utenti COM Distribuiti<\/b>. Poi nella sezione <b>Dispositivo -&gt; Profilo di Autenticazione<\/b> creiamo un profilo di autenticazione (fig. 11), selezioniamo quello precedentemente creato <b>Profilo LDAP<\/b> e nella scheda Avanzate specifichiamo il gruppo di utenti (fig. 12) ai quali \u00e8 consentito l'accesso remoto. \u00c8 importante specificare nel profilo il parametro <b>Dominio Utente<\/b>, altrimenti l'autorizzazione basata sui gruppi non funzioner\u00e0. Nel campo deve essere indicato il nome NetBIOS del dominio.<\/p>\n<p><img decoding=\"async\" alt=\"Caratteristiche della configurazione di Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/465351361288da9fd2db00afc43c2ddf.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 11 \u2013 Profilo di Autenticazione<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Caratteristiche della configurazione di Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/43983491298482daad6c39a5369137c1.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 12 \u2013 Selezione del Gruppo AD<\/i><\/p>\n<p>La fase successiva \u00e8 la configurazione <b>Dispositivo -&gt; Identificazione Utente<\/b>. Qui \u00e8 necessario indicare l'indirizzo IP del controller di dominio, le credenziali per la connessione, nonch\u00e9 configurare i parametri <b>Abilita Registro di Sicurezza<\/b>, <b>Abilita Sessione<\/b>, <b>Abilita Probing<\/b> (fig. 13). Nella sezione <b>Mappatura dei Gruppi<\/b> (fig. 14) \u00e8 necessario contrassegnare i parametri di identificazione degli oggetti in LDAP e l'elenco dei gruppi che verranno utilizzati per l'autorizzazione. Come nel Profilo di Autenticazione, qui \u00e8 necessario impostare il parametro Dominio Utente.<\/p>\n<p><img decoding=\"async\" alt=\"Caratteristiche della configurazione di Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/ba466e3187bc01434c4afb9469434bc4.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 13 \u2013 Parametri di Mappatura Utente<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Caratteristiche della configurazione di Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/3c43d0156849e6f3f99b92818b76445e.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 14 \u2013 Parametri di Mappatura del Gruppo<\/i><\/p>\n<p>L'ultimo passo in questa fase sar\u00e0 la creazione della zona VPN e dell'interfaccia per questa zona. \u00c8 necessario attivare l'opzione <b>Abilita Identificazione Utente<\/b> (fig. 15).<\/p>\n<p><img decoding=\"async\" alt=\"Caratteristiche della configurazione di Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/45d28b957c2d889cb51cd3fb1096896d.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 15 \u2013 Configurazione della zona VPN<\/i><\/p>\n<h4>5. Configurazione SSL VPN<\/h4>\n<p>\nPrima di connettersi a SSL VPN, l'utente remoto deve accedere al portale web, completare l'autenticazione e scaricare il client Global Protect. Successivamente, questo client richieder\u00e0 le credenziali e si connetter\u00e0 alla rete aziendale. Il portale web opera in modalit\u00e0 https e, pertanto, \u00e8 necessario installare un certificato per esso. Utilizzare un certificato pubblico, se possibile. In tal modo, all'utente non verr\u00e0 mostrato un avviso di invalidit\u00e0 del certificato sul sito. Se non \u00e8 possibile utilizzare un certificato pubblico, sar\u00e0 necessario emettere un certificato proprio, da applicare sulla pagina web per https. Pu\u00f2 essere auto-firmato o emesso tramite un'autorit\u00e0 di certificazione locale. Il computer remoto deve avere il certificato radice o auto-firmato nella lista delle autorit\u00e0 radice attendibili, affinch\u00e9 all'utente non venga visualizzato un errore durante la connessione al portale web. In questo esempio verr\u00e0 utilizzato un certificato emesso tramite Active Directory Certificate Services.<\/p>\n<p>Per emettere un certificato, \u00e8 necessario creare una richiesta di certificato nella sezione<b> Device -&gt; Certificate Management -&gt; Certificates -&gt; Generate<\/b>. Nella richiesta, specifichiamo il nome del certificato e l'indirizzo IP o il FQDN del portale web (fig. 16). Dopo aver generato la richiesta, scarichiamo <b>.csr<\/b> il file e copiamo il suo contenuto nel campo della richiesta del certificato nel modulo web di AD CS Web Enrollment. A seconda della configurazione dell'autorit\u00e0 di certificazione, la richiesta del certificato deve essere approvata e scaricato il certificato emesso nel formato <b>Base64 Encoded Certificate<\/b>. Inoltre, \u00e8 necessario scaricare il certificato radice dell'autorit\u00e0 di certificazione. Successivamente, \u00e8 necessario importare entrambi i certificati sul firewall. Durante l'importazione del certificato per il portale web \u00e8 necessario selezionare la richiesta con stato pending e fare clic su import. Il nome del certificato deve corrispondere a quello specificato precedentemente nella richiesta. Il nome del certificato radice pu\u00f2 essere specificato liberamente. Dopo aver importato il certificato, \u00e8 necessario creare <b>SSL\/TLS Service Profile<\/b> nella sezione <b>Dispositivo -&gt; Gestione dei certificati<\/b>. Nel profilo, indichiamo il certificato precedentemente importato. <\/p>\n<p><img decoding=\"async\" alt=\"Caratteristiche della configurazione di Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/b3a7e2c99b0e4b7fdc63e12942dd03ba.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 16 \u2013 Richiesta di certificato<\/i><\/p>\n<p>Il passo successivo \u2013 la configurazione degli oggetti <b>Gl\u043ebal Protect Gateway<\/b> e <b>Global Protect Portal<\/b> nella sezione <b>Rete -&gt; Global Protect<\/b>. Nelle impostazioni <b>Gl\u043ebal Protect Gateway<\/b> indichiamo l'indirizzo IP esterno del firewall, nonch\u00e9 i <b>SSL Profile creati in precedenza<\/b>, <b>Profilo di Autenticazione<\/b>, interfaccia tunnel e impostazioni IP del cliente. \u00c8 necessario definire un pool di indirizzi IP da cui verr\u00e0 assegnato un indirizzo al cliente, e la Route di Access \u2013 \u00e8 una sottorete a cui il cliente avr\u00e0 accesso. Se si desidera instradare tutto il traffico dell'utente attraverso il firewall, \u00e8 necessario specificare la sottorete 0.0.0.0\/0 (fig. 17).<\/p>\n<p><img decoding=\"async\" alt=\"Caratteristiche della configurazione di Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/6594b57408f40ee13b669219c8bb6b45.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 17 \u2013 Configurazione del pool di indirizzi IP e delle rotte<\/i><\/p>\n<p>Successivamente, \u00e8 necessario configurare <b>Global Protect Portal<\/b>. Specificare l'indirizzo IP del firewall, <b>SSL Profile creati in precedenza<\/b> e <b>Profilo di Autenticazione<\/b> e un elenco di indirizzi IP esterni dei firewall a cui si connetter\u00e0 il cliente. Se ci sono pi\u00f9 firewall, \u00e8 possibile impostare una priorit\u00e0 per ciascuno, in modo che gli utenti possano scegliere il firewall per la connessione.<\/p>\n<p>Nella sezione <b>Device -&gt; GlobalProtect Client<\/b> \u00e8 necessario scaricare il pacchetto del client VPN dai server di Palo Alto Networks e attivarlo. Per connettersi, l'utente deve accedere alla pagina web del portale, dove gli verr\u00e0 proposto di scaricare <b>GlobalProtect Client<\/b>. Dopo il download e l'installazione, sar\u00e0 possibile inserire le proprie credenziali e connettersi alla rete aziendale tramite SSL VPN.<\/p>\n<h4>Conclusione<\/h4>\n<p>\nQuesta parte della configurazione di Palo Alto Networks \u00e8 completata. Speriamo che le informazioni siano state utili e che il lettore abbia acquisito una comprensione delle tecnologie utilizzate in Palo Alto Networks. Se avete domande sulla configurazione o suggerimenti per i temi dei futuri articoli, scriveteli nei commenti, saremo lieti di rispondere.<br \/>\n<br \/>Fonte: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/crosstech\/blog\/443726\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0432\u0441\u0435 \u043f\u0440\u0435\u0438\u043c\u0443\u0449\u0435\u0441\u0442\u0432\u0430 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432 Palo Alto Networks, \u0432 \u0440\u0443\u043d\u0435\u0442\u0435 \u043d\u0435 \u0442\u0430\u043a \u043c\u043d\u043e\u0433\u043e \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u043e\u0432 \u043f\u043e \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0435 \u044d\u0442\u0438\u0445 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432, \u0430 \u0442\u0430\u043a\u0436\u0435 \u0442\u0435\u043a\u0441\u0442\u043e\u0432, \u043e\u043f\u0438\u0441\u044b\u0432\u0430\u044e\u0449\u0438\u0445 \u043e\u043f\u044b\u0442 \u0438\u0445 \u0432\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u044f. \u041c\u044b \u0440\u0435\u0448\u0438\u043b\u0438 \u043e\u0431\u043e\u0431\u0449\u0438\u0442\u044c \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u044b, \u043d\u0430\u043a\u043e\u043f\u043b\u0435\u043d\u043d\u044b\u0435 \u0443 \u043d\u0430\u0441 \u0437\u0430 \u0432\u0440\u0435\u043c\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u0441 \u043e\u0431\u043e\u0440\u0443\u0434\u043e\u0432\u0430\u043d\u0438\u0435\u043c \u044d\u0442\u043e\u0433\u043e \u0432\u0435\u043d\u0434\u043e\u0440\u0430 \u0438 \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u0430\u0442\u044c \u043e\u0431 \u043e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u044f\u0445, \u0441 \u043a\u043e\u0442\u043e\u0440\u044b\u043c\u0438 \u0441\u0442\u043e\u043b\u043a\u043d\u0443\u043b\u0438\u0441\u044c \u0432 \u0445\u043e\u0434\u0435 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u044b\u0445 \u043f\u0440\u043e\u0435\u043a\u0442\u043e\u0432. \u0414\u043b\u044f \u0437\u043d\u0430\u043a\u043e\u043c\u0441\u0442\u0432\u0430 \u0441 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23965,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-32126","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.0.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0432\u0441\u0435 \u043f\u0440\u0435\u0438\u043c\u0443\u0449\u0435\u0441\u0442\u0432\u0430 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432 Palo Alto Networks, \u0432 \u0440\u0443\u043d\u0435\u0442\u0435 \u043d\u0435 \u0442\u0430\u043a \u043c\u043d\u043e\u0433\u043e \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u043e\u0432 \u043f\u043e \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0435 \u044d\u0442\u0438\u0445 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432, \u0430 \u0442\u0430\u043a\u0436\u0435 \u0442\u0435\u043a\u0441\u0442\u043e\u0432, \u043e\u043f\u0438\u0441\u044b\u0432\u0430\u044e\u0449\u0438\u0445 \u043e\u043f\u044b\u0442 \u0438\u0445 \u0432\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u044f. \u041c\u044b \u0440\u0435\u0448\u0438\u043b\u0438 \u043e\u0431\u043e\u0431\u0449\u0438\u0442\u044c \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u044b, \u043d\u0430\u043a\u043e\u043f\u043b\u0435\u043d\u043d\u044b\u0435 \u0443 \u043d\u0430\u0441 \u0437\u0430 \u0432\u0440\u0435\u043c\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u0441 \u043e\u0431\u043e\u0440\u0443\u0434\u043e\u0432\u0430\u043d\u0438\u0435\u043c \u044d\u0442\u043e\u0433\u043e \u0432\u0435\u043d\u0434\u043e\u0440\u0430 \u0438 \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u0430\u0442\u044c \u043e\u0431 \u043e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u044f\u0445, \u0441 \u043a\u043e\u0442\u043e\u0440\u044b\u043c\u0438 \u0441\u0442\u043e\u043b\u043a\u043d\u0443\u043b\u0438\u0441\u044c \u0432 \u0445\u043e\u0434\u0435 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u044b\u0445 \u043f\u0440\u043e\u0435\u043a\u0442\u043e\u0432. \u0414\u043b\u044f \u0437\u043d\u0430\u043a\u043e\u043c\u0441\u0442\u0432\u0430 \u0441\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.0.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u0438 \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0438 Palo Alto Networks: SSL VPN | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0432\u0441\u0435 \u043f\u0440\u0435\u0438\u043c\u0443\u0449\u0435\u0441\u0442\u0432\u0430 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432 Palo Alto Networks, \u0432 \u0440\u0443\u043d\u0435\u0442\u0435 \u043d\u0435 \u0442\u0430\u043a \u043c\u043d\u043e\u0433\u043e \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u043e\u0432 \u043f\u043e \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0435 \u044d\u0442\u0438\u0445 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432, \u0430 \u0442\u0430\u043a\u0436\u0435 \u0442\u0435\u043a\u0441\u0442\u043e\u0432, \u043e\u043f\u0438\u0441\u044b\u0432\u0430\u044e\u0449\u0438\u0445 \u043e\u043f\u044b\u0442 \u0438\u0445 \u0432\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u044f. \u041c\u044b \u0440\u0435\u0448\u0438\u043b\u0438 \u043e\u0431\u043e\u0431\u0449\u0438\u0442\u044c \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u044b, \u043d\u0430\u043a\u043e\u043f\u043b\u0435\u043d\u043d\u044b\u0435 \u0443 \u043d\u0430\u0441 \u0437\u0430 \u0432\u0440\u0435\u043c\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u0441 \u043e\u0431\u043e\u0440\u0443\u0434\u043e\u0432\u0430\u043d\u0438\u0435\u043c \u044d\u0442\u043e\u0433\u043e \u0432\u0435\u043d\u0434\u043e\u0440\u0430 \u0438 \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u0430\u0442\u044c \u043e\u0431 \u043e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u044f\u0445, \u0441 \u043a\u043e\u0442\u043e\u0440\u044b\u043c\u0438 \u0441\u0442\u043e\u043b\u043a\u043d\u0443\u043b\u0438\u0441\u044c \u0432 \u0445\u043e\u0434\u0435 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u044b\u0445 \u043f\u0440\u043e\u0435\u043a\u0442\u043e\u0432. \u0414\u043b\u044f \u0437\u043d\u0430\u043a\u043e\u043c\u0441\u0442\u0432\u0430 \u0441\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:45:18+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:45:18+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Peculiarit\u00e0 della configurazione di Palo Alto Networks: SSL VPN | ProHoster","description":"Nonostante tutti i vantaggi dei firewall di Palo Alto Networks, ci sono pochi materiali in rete russa sulla configurazione di questi dispositivi, cos\u00ec come testi che descrivono l'esperienza della loro implementazione. Abbiamo deciso di riassumere i materiali accumulati nel tempo di lavoro con l'hardware di questo fornitore e di raccontare le peculiarit\u00e0 che abbiamo incontrato durante l'implementazione di vari progetti. Per un'introduzione a","canonical_url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u0438 \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0438 Palo Alto Networks: SSL VPN | ProHoster","og:description":"\u041d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0432\u0441\u0435 \u043f\u0440\u0435\u0438\u043c\u0443\u0449\u0435\u0441\u0442\u0432\u0430 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432 Palo Alto Networks, \u0432 \u0440\u0443\u043d\u0435\u0442\u0435 \u043d\u0435 \u0442\u0430\u043a \u043c\u043d\u043e\u0433\u043e \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u043e\u0432 \u043f\u043e \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0435 \u044d\u0442\u0438\u0445 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432, \u0430 \u0442\u0430\u043a\u0436\u0435 \u0442\u0435\u043a\u0441\u0442\u043e\u0432, \u043e\u043f\u0438\u0441\u044b\u0432\u0430\u044e\u0449\u0438\u0445 \u043e\u043f\u044b\u0442 \u0438\u0445 \u0432\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u044f. \u041c\u044b \u0440\u0435\u0448\u0438\u043b\u0438 \u043e\u0431\u043e\u0431\u0449\u0438\u0442\u044c \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u044b, \u043d\u0430\u043a\u043e\u043f\u043b\u0435\u043d\u043d\u044b\u0435 \u0443 \u043d\u0430\u0441 \u0437\u0430 \u0432\u0440\u0435\u043c\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u0441 \u043e\u0431\u043e\u0440\u0443\u0434\u043e\u0432\u0430\u043d\u0438\u0435\u043c \u044d\u0442\u043e\u0433\u043e \u0432\u0435\u043d\u0434\u043e\u0440\u0430 \u0438 \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u0430\u0442\u044c \u043e\u0431 \u043e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u044f\u0445, \u0441 \u043a\u043e\u0442\u043e\u0440\u044b\u043c\u0438 \u0441\u0442\u043e\u043b\u043a\u043d\u0443\u043b\u0438\u0441\u044c \u0432 \u0445\u043e\u0434\u0435 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u044b\u0445 \u043f\u0440\u043e\u0435\u043a\u0442\u043e\u0432. \u0414\u043b\u044f \u0437\u043d\u0430\u043a\u043e\u043c\u0441\u0442\u0432\u0430 \u0441","og:url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:45:18+00:00","article:modified_time":"2019-10-31T18:45:18+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"32126","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-02-08 20:27:18","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:04:40","updated":"2026-02-08 20:27:18","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/32126","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=32126"}],"version-history":[{"count":2,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/32126\/revisions"}],"predecessor-version":[{"id":157815,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/32126\/revisions\/157815"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media\/23965"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=32126"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=32126"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=32126"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}