{"id":32137,"date":"2019-10-31T21:45:21","date_gmt":"2019-10-31T18:45:21","guid":{"rendered":"https:\/\/prohoster.info\/blog\/nastrojka-ipsec-site-to-site-vpn-na-oborudovanii-palo-alto-networks\/"},"modified":"2019-10-31T21:45:21","modified_gmt":"2019-10-31T18:45:21","slug":"nastrojka-ipsec-site-to-site-vpn-na-oborudovanii-palo-alto-networks","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/nastrojka-ipsec-site-to-site-vpn-na-oborudovanii-palo-alto-networks","title":{"rendered":"Configurazione IPSec Site-to-Site VPN su apparecchiature Palo Alto Networks","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Configurazione IPSec Site-to-Site VPN su apparecchiature Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/65e9f9ded1254535c40642a480432877.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nQuesto articolo \u00e8 un seguito <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/crosstech\/blog\/443726\/\">del materiale precedente<\/a><\/noindex>, dedicato alle peculiarit\u00e0 della configurazione delle apparecchiature <b>Palo Alto Networks <\/b>. Qui vogliamo parlare della configurazione <b>IPSec Site-to-Site VPN<\/b> sulle apparecchiature <b>Palo Alto Networks<\/b> e di un possibile modo per connettere pi\u00f9 fornitori di servizi internet.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nPer la dimostrazione sar\u00e0 utilizzato uno schema standard di connessione della sede centrale all'ufficio filiale. Per garantire una connessione internet ad alta affidabilit\u00e0, nella sede centrale si utilizza la connessione simultanea a due fornitori: ISP-1 e ISP-2. L'ufficio filiale \u00e8 connesso a un solo fornitore, ISP-3. Tra i firewall PA-1 e PA-2 vengono costruiti due tunnel. I tunnel funzionano in modalit\u00e0 <b>Attivo-Standby<\/b>, Tunnel-1 \u00e8 attivo, Tunnel-2 inizier\u00e0 a trasmettere traffico in caso di guasto di Tunnel-1. Tunnel-1 utilizza la connessione al fornitore di servizi internet ISP-1, Tunnel-2 utilizza la connessione al fornitore di servizi internet ISP-2. Tutti gli indirizzi IP sono stati generati casualmente a scopi dimostrativi e non hanno attinenza con la realt\u00e0.<\/p>\n<p><img decoding=\"async\" alt=\"Configurazione IPSec Site-to-Site VPN su apparecchiature Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/e1e9c97bdcea77c3c1adf44e48f1c275.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPer costruire un Site-to-Site VPN sar\u00e0 utilizzato <b>IPSec<\/b> \u2014 insieme di protocolli per garantire la protezione dei dati trasmessi tramite protocollo IP. <b>IPSec <\/b>funzioner\u00e0 utilizzando il protocollo di sicurezza <b>ESP <\/b>(Encapsulating Security Payload), che garantir\u00e0 la crittografia dei dati trasmessi.<\/p>\n<p>In <b>IPSec <\/b>\u00e8 incluso <b>IKE <\/b>(Internet Key Exchange) \u2014 protocollo responsabile della negoziazione delle SA (security associations), parametri di sicurezza utilizzati per proteggere i dati trasmessi. I firewall PAN supportano <b>IKEv1 <\/b>e <b>IKEv2<\/b>.<\/p>\n<p>In <b>IKEv1 <\/b>La connessione VPN \u00e8 costruita in due fasi: <b>Fase 1 di IKEv1 <\/b>(tunnel IKE) e <b>Fase 2 di IKEv1<\/b> (tunnel IPSec), creando cos\u00ec due tunnel, uno dei quali serve per lo scambio di informazioni di controllo tra i firewall, mentre l'altro per il trasferimento del traffico. In <b>Fase 1 di IKEv1<\/b> esistono due modalit\u00e0 operative \u2014 modalit\u00e0 principale e modalit\u00e0 aggressiva. La modalit\u00e0 aggressiva utilizza meno messaggi e funziona pi\u00f9 velocemente, ma non supporta la Protezione dell'Identit\u00e0 del Peer.<\/p>\n<p><b>IKEv2 <\/b>ha sostituito <b>IKEv1<\/b>, e rispetto a <b>IKEv1<\/b> il suo principale vantaggio \u2014 requisiti di larghezza di banda inferiori e una negoziazione SA pi\u00f9 veloce. In <b>IKEv2<\/b> viene utilizzato un minor numero di messaggi di controllo (solo 4), supporta il protocollo EAP, MOBIKE ed \u00e8 stato aggiunto un meccanismo di verifica della disponibilit\u00e0 del peer con cui viene creato il tunnel \u2014 <b>Controllo di Liveness<\/b>, che sostituisce il Dead Peer Detection in IKEv1. Se il controllo non va a buon fine, allora <b>IKEv2 <\/b>pu\u00f2 azzerare il tunnel e poi ripristinarlo automaticamente alla prima opportunit\u00e0. Maggiori dettagli sulle differenze possono <noindex><a rel=\"nofollow\" href=\"https:\/\/docs.paloaltonetworks.com\/pan-os\/8-0\/pan-os-admin\/vpns\/site-to-site-vpn-concepts\/ikev2\">essere letti qui<\/a><\/noindex>.<\/p>\n<p>Se il tunnel viene stabilito tra firewall di diversi produttori, potrebbero esserci bug nell'implementazione <b>IKEv2<\/b>, e per garantire la compatibilit\u00e0 con tali dispositivi \u00e8 possibile utilizzare <b>IKEv1<\/b>. In altri casi, \u00e8 meglio utilizzare <b>IKEv2<\/b>.<\/p>\n<p>Fasi di configurazione:<\/p>\n<p><b>\u2022 Configurazione di due fornitori di servizi Internet in modalit\u00e0 ActiveStandby<\/b><\/p>\n<p>Ci sono diversi modi per implementare questa funzione. Uno di essi prevede l'uso del meccanismo <b>Path Monitoring<\/b>, reso disponibile a partire dalla versione <b>PAN-OS 8.0.0<\/b>. In questo esempio viene utilizzata la versione 8.0.16. Questa funzione \u00e8 simile a IP SLA nei router Cisco. Nell'impostazione della rotta predefinita statica, viene configurato l'invio di pacchetti ping a un determinato indirizzo IP da un indirizzo sorgente specifico. In questo caso, l'interfaccia ethernet1\/1 effettua il ping al gateway predefinito una volta al secondo. Se non ci sono risposte per tre ping consecutivi, la rotta viene considerata non funzionante e rimossa dalla tabella di routing. Una rotta simile viene configurata verso il secondo fornitore di Internet, ma con una metrica pi\u00f9 alta (\u00e8 di riserva). Non appena la prima rotta viene rimossa dalla tabella, il firewall inizier\u00e0 a inviare il traffico attraverso la seconda rotta \u2014 <b>Fail-Over<\/b>. Quando il primo provider inizia a rispondere ai ping, la sua rotta torner\u00e0 nella tabella e sostituir\u00e0 la seconda a causa della metrica migliore \u2014 <b>Fail-Back<\/b>. Il processo <b>Fail-Over<\/b> richiede alcuni secondi a seconda degli intervalli impostati, ma, in ogni caso, il processo non \u00e8 immediato e durante questo tempo il traffico viene perso. <b>Fail-Back<\/b> avviene senza perdita di traffico. C'\u00e8 la possibilit\u00e0 di renderlo <b>Fail-Over<\/b> pi\u00f9 veloce, grazie a <b>BFD<\/b>, se il fornitore di Internet lo consente. <b>BFD <\/b>\u00e8 supportato a partire dal modello <b>PA-3000 Series<\/b> e <b>VM-100<\/b>. \u00c8 consigliabile utilizzare un indirizzo internet pubblico sempre accessibile piuttosto che il gateway del provider per il ping.<\/p>\n<p><img decoding=\"async\" alt=\"Configurazione IPSec Site-to-Site VPN su apparecchiature Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/91f85e24112d5c997dc17d6492be2621.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>\u2022 Creazione dell'interfaccia tunnel<\/b><\/p>\n<p>Il traffico all'interno del tunnel \u00e8 trasmesso tramite interfacce virtuali speciali. Ognuna di esse deve avere un indirizzo IP configurato dalla rete di transito. In questo esempio, per Tunnel-1 sar\u00e0 utilizzato il sottorete 172.16.1.0\/30, mentre per Tunnel-2 la sottorete 172.16.2.0\/30.<br \/>\nL'interfaccia tunnel viene creata nella sezione <b>Network -&gt; Interfaces -&gt; Tunnel<\/b>. \u00c8 necessario specificare il router virtuale e la zona di sicurezza, oltre all'indirizzo IP della rete di trasporto corrispondente. Il numero dell'interfaccia pu\u00f2 essere qualsiasi.<\/p>\n<p><img decoding=\"async\" alt=\"Configurazione IPSec Site-to-Site VPN su apparecchiature Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/4d6ae0695e80de2ab86e791d4a77fb1a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"Configurazione IPSec Site-to-Site VPN su apparecchiature Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/cd80ff75d9b2855892cb22e2d8f9d8d0.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNella sezione <b>Advanced <\/b>pu\u00f2 essere specificato <b>Profilo di Gestione<\/b>, il quale permette il ping su questa interfaccia, il che pu\u00f2 essere utile per i test.<\/p>\n<p><img decoding=\"async\" alt=\"Configurazione IPSec Site-to-Site VPN su apparecchiature Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/8eb1b7a0d97e4b2528a0c1d98677ca1f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>\u2022 Configurazione del profilo IKE<\/b><\/p>\n<p><b>Profilo IKE<\/b> \u00e8 responsabile della prima fase di creazione della connessione VPN, qui sono indicati i parametri del tunnel <b>Fase IKE 1<\/b>. Il profilo viene creato nella sezione <b>Network -&gt; Network Profiles -&gt; IKE Crypto<\/b>. \u00c8 necessario specificare l'algoritmo di crittografia, di hashing, il gruppo di Diffie-Hellman e il tempo di vita delle chiavi. In generale, pi\u00f9 complessi sono gli algoritmi, peggiore sar\u00e0 la prestazione; devono essere scelti in base ai requisiti specifici di sicurezza. Tuttavia, \u00e8 categoricamente sconsigliato utilizzare gruppi di Diffie-Hellman inferiori a 14 per proteggere informazioni importanti. Questo \u00e8 dovuto a una vulnerabilit\u00e0 del protocollo, che pu\u00f2 essere mitigata solo usando moduli di dimensioni pari a 2048 bit o superiori, oppure algoritmi di crittografia ellittica, utilizzati nei gruppi 19, 20, 21, 24. Questi algoritmi offrono prestazioni superiori rispetto alla crittografia tradizionale. <noindex><a rel=\"nofollow\" href=\"https:\/\/arstechnica.com\/information-technology\/2016\/10\/how-the-nsa-could-put-undetectable-trapdoors-in-millions-of-crypto-keys\/\">Ulteriori informazioni qui<\/a><\/noindex>. E <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/about\/security-center\/next-generation-cryptography.html\">qui<\/a><\/noindex>.<\/p>\n<p><img decoding=\"async\" alt=\"Configurazione IPSec Site-to-Site VPN su apparecchiature Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/0ae865d3175cda77e91ae0dc3a304dda.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>\u2022 Configurazione del profilo IPSec<\/b><\/p>\n<p>La seconda fase nella creazione della connessione VPN \u00e8 il tunnel IPSec. I parametri SA per questo devono essere configurati in <b>Network -&gt; Network Profiles -&gt; IPSec Crypto Profile<\/b>. Qui \u00e8 necessario specificare il protocollo IPSec \u2014 <b>AH <\/b>oppure <b>ESP<\/b>, cos\u00ec come i parametri <b>SA <\/b> \u2014 algoritmi di hashing, crittografia, gruppi di Diffie-Hellman e tempo di vita delle chiavi. I parametri SA nel profilo IKE Crypto e nel profilo IPSec Crypto possono non coincidere.<\/p>\n<p><img decoding=\"async\" alt=\"Configurazione IPSec Site-to-Site VPN su apparecchiature Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/d375361041882306b916d46dcf18a38c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>\u2022 Configurazione del Gateway IKE<\/b><\/p>\n<p><b>Gateway IKE<\/b> \u2014 \u00e8 un oggetto che rappresenta un router o un firewall, con cui viene costruito un tunnel VPN. Per ogni tunnel \u00e8 necessario crearne uno proprio <b>Gateway IKE<\/b>. In questo caso, vengono creati due tunnel, uno tramite ciascun provider internet. Si specifica l'interfaccia di uscita corrispondente e il suo indirizzo IP, l'indirizzo IP del peer e la chiave condivisa. In alternativa alla chiave condivisa, possono essere utilizzati dei certificati.<\/p>\n<p><img decoding=\"async\" alt=\"Configurazione IPSec Site-to-Site VPN su apparecchiature Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/902d6950a3b4127183659aaca252669e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nQui viene specificato il <b>IKE Crypto Profile<\/b>. I parametri del secondo oggetto <b>Gateway IKE<\/b> sono simili, tranne per gli indirizzi IP. Se il firewall Palo Alto Networks si trova dietro un router NAT, \u00e8 necessario abilitare il meccanismo <b>NAT Traversal<\/b>.<\/p>\n<p><img decoding=\"async\" alt=\"Configurazione IPSec Site-to-Site VPN su apparecchiature Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/4fc32cafe491c86344aa9484a019bd1f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>\u2022 Configurazione dell'IPSec Tunnel<\/b><\/p>\n<p><b>IPSec Tunnel<\/b> \u00e8 un oggetto in cui vengono specificati i parametri del tunnel IPSec, come suggerisce il nome. Qui \u00e8 necessario indicare l'interfaccia del tunnel e gli oggetti precedentemente creati <b>Gateway IKE<\/b>, <b>IPSec Crypto Profile<\/b>. Per garantire il commutazione automatica del routing sul tunnel di riserva \u00e8 necessario abilitare <b>Tunnel Monitor<\/b>. \u00c8 un meccanismo che verifica se il peer \u00e8 attivo utilizzando traffico ICMP. L'indirizzo di destinazione deve essere l'indirizzo IP dell'interfaccia tunnel del peer con cui si sta stabilendo il tunnel. Nel profilo si specificano i timer e l'azione da intraprendere in caso di perdita di connessione. <b>Attendere il ripristino<\/b> \u2013 attendere fino a quando la connessione non viene ripristinata, <b>Fail Over<\/b> \u2014 indirizzare il traffico su un altro percorso, se disponibile. La configurazione del secondo tunnel \u00e8 completamente analoga, specificando la seconda interfaccia tunnel e l'IKE Gateway.<\/p>\n<p><img decoding=\"async\" alt=\"Configurazione IPSec Site-to-Site VPN su apparecchiature Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/e609b3916a3b2f58342c5a368b8e9ae0.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"Configurazione IPSec Site-to-Site VPN su apparecchiature Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/91d0da4549f2298588ab99f1cfd7194b.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>\u2022 Configurazione del routing<\/b><\/p>\n<p>In questo esempio viene utilizzato il routing statico. Sul firewall PA-1 \u00e8 necessario specificare, oltre a due rotte predefinite, due rotte verso la subnet 10.10.10.0\/24 nella filiale. Una rotta utilizza Tunnel-1, l'altra Tunnel-2. La rotta tramite Tunnel-1 \u00e8 principale poich\u00e9 ha una metrica inferiore. Il meccanismo <b>Path Monitoring<\/b> per queste rotte non \u00e8 utilizzato. La commutazione \u00e8 gestita da <b>Tunnel Monitor<\/b>.<\/p>\n<p><img decoding=\"async\" alt=\"Configurazione IPSec Site-to-Site VPN su apparecchiature Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/865492c962787216747f876ae8e45156.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nRotte simili per la subnet 192.168.30.0\/24 devono essere configurate su PA-2.<\/p>\n<p><img decoding=\"async\" alt=\"Configurazione IPSec Site-to-Site VPN su apparecchiature Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/6af420d6272d7cf38f44b0ded85cdfa6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>\u2022 Configurazione delle regole di rete<\/b><\/p>\n<p>Per il funzionamento del tunnel sono necessarie tre regole:<\/p>\n<ol>\n<li>Per funzionare <b>Path Monitor<\/b> consentire ICMP sulle interfacce esterne.<\/li>\n<li>Per <b>IPSec <\/b>consentire le applicazioni <b>ike <\/b>e <b>ipsec <\/b>sulle interfacce esterne.<\/li>\n<li>Consenti il traffico tra le sottoreti interne e le interfacce tunnel.<\/li>\n<\/ol>\n<p>\n<img decoding=\"async\" alt=\"Configurazione IPSec Site-to-Site VPN su apparecchiature Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/90525c88fb133cf9aa1cacefb51c9c98.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Conclusione<\/b><\/p>\n<p>In questo articolo esaminiamo un'opzione per configurare una connessione Internet ad alta disponibilit\u00e0 e<b> Site-to-Site VPN<\/b>. Speriamo che le informazioni siano state utili e che il lettore abbia ottenuto una comprensione delle tecnologie utilizzate in <b>Palo Alto Networks<\/b>. Se hai domande sulla configurazione e suggerimenti su argomenti per articoli futuri, scrivili nei commenti, saremo felici di rispondere.<br \/>\n<br \/>Fonte: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/crosstech\/blog\/448952\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0414\u0430\u043d\u043d\u0430\u044f \u0441\u0442\u0430\u0442\u044c\u044f \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u044f\u0435\u0442 \u0441\u043e\u0431\u043e\u0439 \u043f\u0440\u043e\u0434\u043e\u043b\u0436\u0435\u043d\u0438\u0435 \u043f\u0440\u0435\u0434\u044b\u0434\u0443\u0449\u0435\u0433\u043e \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u0430, \u043f\u043e\u0441\u0432\u044f\u0449\u0435\u043d\u043d\u043e\u0433\u043e \u043e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u044f\u043c \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0438 \u043e\u0431\u043e\u0440\u0443\u0434\u043e\u0432\u0430\u043d\u0438\u044f Palo Alto Networks . \u0417\u0434\u0435\u0441\u044c \u043c\u044b \u0445\u043e\u0442\u0438\u043c \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u0430\u0442\u044c \u043e \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0435 IPSec Site-to-Site VPN \u043d\u0430 \u043e\u0431\u043e\u0440\u0443\u0434\u043e\u0432\u0430\u043d\u0438\u0438 Palo Alto Networks \u0438 \u043e \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u043c \u0432\u0430\u0440\u0438\u0430\u043d\u0442\u0435 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0438 \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u044f \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u0438\u0445 \u0438\u043d\u0442\u0435\u0440\u043d\u0435\u0442-\u043f\u0440\u043e\u0432\u0430\u0439\u0434\u0435\u0440\u043e\u0432. \u0414\u043b\u044f \u0434\u0435\u043c\u043e\u043d\u0441\u0442\u0440\u0430\u0446\u0438\u0438 \u0431\u0443\u0434\u0435\u0442 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0430 \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u043d\u0430\u044f \u0441\u0445\u0435\u043c\u0430 \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u044f \u0433\u043e\u043b\u043e\u0432\u043d\u043e\u0433\u043e \u043e\u0444\u0438\u0441\u0430 \u043a \u0444\u0438\u043b\u0438\u0430\u043b\u0443. \u0414\u043b\u044f \u0442\u043e\u0433\u043e, \u0447\u0442\u043e\u0431\u044b \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0438\u0442\u044c \u043e\u0442\u043a\u0430\u0437\u043e\u0443\u0441\u0442\u043e\u0439\u0447\u0438\u0432\u043e\u0435 \u0438\u043d\u0442\u0435\u0440\u043d\u0435\u0442-\u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u0435, \u0432 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23973,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-32137","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 4.9.10 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0414\u0430\u043d\u043d\u0430\u044f \u0441\u0442\u0430\u0442\u044c\u044f \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u044f\u0435\u0442 \u0441\u043e\u0431\u043e\u0439 \u043f\u0440\u043e\u0434\u043e\u043b\u0436\u0435\u043d\u0438\u0435 \u043f\u0440\u0435\u0434\u044b\u0434\u0443\u0449\u0435\u0433\u043e \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u0430, \u043f\u043e\u0441\u0432\u044f\u0449\u0435\u043d\u043d\u043e\u0433\u043e \u043e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u044f\u043c \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0438 \u043e\u0431\u043e\u0440\u0443\u0434\u043e\u0432\u0430\u043d\u0438\u044f Palo Alto Networks . \u0417\u0434\u0435\u0441\u044c \u043c\u044b \u0445\u043e\u0442\u0438\u043c \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u0430\u0442\u044c \u043e \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0435 IPSec Site-to-Site VPN \u043d\u0430 \u043e\u0431\u043e\u0440\u0443\u0434\u043e\u0432\u0430\u043d\u0438\u0438 Palo Alto Networks \u0438 \u043e \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u043c \u0432\u0430\u0440\u0438\u0430\u043d\u0442\u0435 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0438 \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u044f \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u0438\u0445 \u0438\u043d\u0442\u0435\u0440\u043d\u0435\u0442-\u043f\u0440\u043e\u0432\u0430\u0439\u0434\u0435\u0440\u043e\u0432. \u0414\u043b\u044f \u0434\u0435\u043c\u043e\u043d\u0441\u0442\u0440\u0430\u0446\u0438\u0438 \u0431\u0443\u0434\u0435\u0442 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0430 \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u043d\u0430\u044f \u0441\u0445\u0435\u043c\u0430 \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u044f \u0433\u043e\u043b\u043e\u0432\u043d\u043e\u0433\u043e \u043e\u0444\u0438\u0441\u0430 \u043a \u0444\u0438\u043b\u0438\u0430\u043b\u0443. \u0414\u043b\u044f \u0442\u043e\u0433\u043e, \u0447\u0442\u043e\u0431\u044b \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0438\u0442\u044c \u043e\u0442\u043a\u0430\u0437\u043e\u0443\u0441\u0442\u043e\u0439\u0447\u0438\u0432\u043e\u0435 \u0438\u043d\u0442\u0435\u0440\u043d\u0435\u0442-\u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u0435, \u0432\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/nastrojka-ipsec-site-to-site-vpn-na-oborudovanii-palo-alto-networks\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 4.9.10\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430 IPSec Site-to-Site VPN \u043d\u0430 \u043e\u0431\u043e\u0440\u0443\u0434\u043e\u0432\u0430\u043d\u0438\u0438 Palo Alto Networks | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0414\u0430\u043d\u043d\u0430\u044f \u0441\u0442\u0430\u0442\u044c\u044f \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u044f\u0435\u0442 \u0441\u043e\u0431\u043e\u0439 \u043f\u0440\u043e\u0434\u043e\u043b\u0436\u0435\u043d\u0438\u0435 \u043f\u0440\u0435\u0434\u044b\u0434\u0443\u0449\u0435\u0433\u043e \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u0430, \u043f\u043e\u0441\u0432\u044f\u0449\u0435\u043d\u043d\u043e\u0433\u043e \u043e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u044f\u043c \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0438 \u043e\u0431\u043e\u0440\u0443\u0434\u043e\u0432\u0430\u043d\u0438\u044f Palo Alto Networks . \u0417\u0434\u0435\u0441\u044c \u043c\u044b \u0445\u043e\u0442\u0438\u043c \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u0430\u0442\u044c \u043e \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0435 IPSec Site-to-Site VPN \u043d\u0430 \u043e\u0431\u043e\u0440\u0443\u0434\u043e\u0432\u0430\u043d\u0438\u0438 Palo Alto Networks \u0438 \u043e \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u043c \u0432\u0430\u0440\u0438\u0430\u043d\u0442\u0435 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0438 \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u044f \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u0438\u0445 \u0438\u043d\u0442\u0435\u0440\u043d\u0435\u0442-\u043f\u0440\u043e\u0432\u0430\u0439\u0434\u0435\u0440\u043e\u0432. \u0414\u043b\u044f \u0434\u0435\u043c\u043e\u043d\u0441\u0442\u0440\u0430\u0446\u0438\u0438 \u0431\u0443\u0434\u0435\u0442 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0430 \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u043d\u0430\u044f \u0441\u0445\u0435\u043c\u0430 \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u044f \u0433\u043e\u043b\u043e\u0432\u043d\u043e\u0433\u043e \u043e\u0444\u0438\u0441\u0430 \u043a \u0444\u0438\u043b\u0438\u0430\u043b\u0443. \u0414\u043b\u044f \u0442\u043e\u0433\u043e, \u0447\u0442\u043e\u0431\u044b \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0438\u0442\u044c \u043e\u0442\u043a\u0430\u0437\u043e\u0443\u0441\u0442\u043e\u0439\u0447\u0438\u0432\u043e\u0435 \u0438\u043d\u0442\u0435\u0440\u043d\u0435\u0442-\u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u0435, \u0432\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/nastrojka-ipsec-site-to-site-vpn-na-oborudovanii-palo-alto-networks\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:45:21+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:45:21+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Configurazione di IPSec Site-to-Site VPN sulle apparecchiature Palo Alto Networks | ProHoster","description":"Questo articolo \u00e8 un seguito del materiale precedente dedicato alle peculiarit\u00e0 della configurazione delle apparecchiature Palo Alto Networks. Qui vogliamo raccontare la configurazione di IPSec Site-to-Site VPN sulle apparecchiature Palo Alto Networks e una possibile opzione di configurazione per collegare pi\u00f9 fornitori di servizi Internet. Per la dimostrazione verr\u00e0 utilizzato uno schema standard di connessione tra la sede principale e la filiale. Per garantire una connessione Internet ad alta disponibilit\u00e0,","canonical_url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/nastrojka-ipsec-site-to-site-vpn-na-oborudovanii-palo-alto-networks","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430 IPSec Site-to-Site VPN \u043d\u0430 \u043e\u0431\u043e\u0440\u0443\u0434\u043e\u0432\u0430\u043d\u0438\u0438 Palo Alto Networks | ProHoster","og:description":"\u0414\u0430\u043d\u043d\u0430\u044f \u0441\u0442\u0430\u0442\u044c\u044f \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u044f\u0435\u0442 \u0441\u043e\u0431\u043e\u0439 \u043f\u0440\u043e\u0434\u043e\u043b\u0436\u0435\u043d\u0438\u0435 \u043f\u0440\u0435\u0434\u044b\u0434\u0443\u0449\u0435\u0433\u043e \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u0430, \u043f\u043e\u0441\u0432\u044f\u0449\u0435\u043d\u043d\u043e\u0433\u043e \u043e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u044f\u043c \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0438 \u043e\u0431\u043e\u0440\u0443\u0434\u043e\u0432\u0430\u043d\u0438\u044f Palo Alto Networks . \u0417\u0434\u0435\u0441\u044c \u043c\u044b \u0445\u043e\u0442\u0438\u043c \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u0430\u0442\u044c \u043e \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0435 IPSec Site-to-Site VPN \u043d\u0430 \u043e\u0431\u043e\u0440\u0443\u0434\u043e\u0432\u0430\u043d\u0438\u0438 Palo Alto Networks \u0438 \u043e \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u043c \u0432\u0430\u0440\u0438\u0430\u043d\u0442\u0435 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0438 \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u044f \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u0438\u0445 \u0438\u043d\u0442\u0435\u0440\u043d\u0435\u0442-\u043f\u0440\u043e\u0432\u0430\u0439\u0434\u0435\u0440\u043e\u0432. \u0414\u043b\u044f \u0434\u0435\u043c\u043e\u043d\u0441\u0442\u0440\u0430\u0446\u0438\u0438 \u0431\u0443\u0434\u0435\u0442 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0430 \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u043d\u0430\u044f \u0441\u0445\u0435\u043c\u0430 \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u044f \u0433\u043e\u043b\u043e\u0432\u043d\u043e\u0433\u043e \u043e\u0444\u0438\u0441\u0430 \u043a \u0444\u0438\u043b\u0438\u0430\u043b\u0443. \u0414\u043b\u044f \u0442\u043e\u0433\u043e, \u0447\u0442\u043e\u0431\u044b \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0438\u0442\u044c \u043e\u0442\u043a\u0430\u0437\u043e\u0443\u0441\u0442\u043e\u0439\u0447\u0438\u0432\u043e\u0435 \u0438\u043d\u0442\u0435\u0440\u043d\u0435\u0442-\u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u0435, \u0432","og:url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/nastrojka-ipsec-site-to-site-vpn-na-oborudovanii-palo-alto-networks","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:45:21+00:00","article:modified_time":"2019-10-31T18:45:21+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"32137","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 09:27:20","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:04:40","updated":"2026-01-21 09:27:20"},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/32137","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=32137"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/32137\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media\/23973"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=32137"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=32137"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=32137"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}