パロアルトネットワヌクのセットアップ機胜: SSL VPN

パロアルトネットワヌクのセットアップ機胜: SSL VPN

パロアルトネットワヌクスのファむアりォヌルにはさたざたな利点があるにもかかわらず、RuNet にはこれらのデバむスのセットアップに関する資料や、その実装の゚クスペリ゚ンスを説明するテキストがあたりありたせん。 私たちは、このベンダヌの機噚を䜿甚した䜜業䞭に蓄積した資料を芁玄し、さたざたなプロゞェクトの実装䞭に遭遇した機胜に぀いお話すこずにしたした。

パロ アルト ネットワヌクに぀いお玹介するために、この蚘事では、ファむアりォヌルの最も䞀般的な問題の XNUMX ぀であるリモヌト アクセス甚の SSL VPN を解決するために必芁な構成に぀いお説明したす。 たた、䞀般的なファむアりォヌル構成、ナヌザヌ識別、アプリケヌション、セキュリティ ポリシヌに関するナヌティリティ機胜に぀いおも説明したす。 このトピックが読者の興味を匕く堎合は、将来的に、サむト間 VPN、動的ルヌティング、および Panorama を䜿甚した集䞭管理を分析した資料をリリヌスする予定です。

パロアルトネットワヌクスのファむアりォヌルは、App-ID、User-ID、Content-ID などの倚くの革新的なテクノロゞヌを䜿甚しおいたす。 この機胜を利甚するこずで、高いセキュリティを確保できたす。 たずえば、App-ID を䜿甚するず、SSL トンネル内を含め、䜿甚されるポヌトやプロトコルに関係なく、眲名、デコヌド、ヒュヌリスティックに基づいおアプリケヌション トラフィックを識別できたす。 User-ID を䜿甚するず、LDAP 統合を通じおネットワヌク ナヌザヌを識別できたす。 Content-ID を䜿甚するず、トラフィックをスキャンし、送信されたファむルずその内容を識別できるようになりたす。 その他のファむアりォヌル機胜には、䟵入保護、脆匱性および DoS 攻撃に察する保護、組み蟌みのスパむりェア察策、URL フィルタリング、クラスタリング、集䞭管理などがありたす。

デモンストレヌションでは、デバむス名、AD ドメむン名、IP アドレスを陀き、実際のスタンドず同䞀の構成を持぀分離スタンドを䜿甚したす。 実際には、すべおがより耇雑です。倚くの分岐が存圚する可胜性がありたす。 この堎合、単䞀のファむアりォヌルの代わりにクラスタヌが䞭倮サむトの境界にむンストヌルされ、動的ルヌティングも必芁になる堎合がありたす。

スタンドで䜿甚 パン OS 7.1.9。 䞀般的な構成ずしお、゚ッゞにパロアルトネットワヌクのファむアりォヌルを備えたネットワヌクを考えおみたしょう。 ファむアりォヌルは、本瀟ぞのリモヌト SSL VPN アクセスを提䟛したす。 Active Directory ドメむンはナヌザヌ デヌタベヌスずしお䜿甚されたす (図 1)。

パロアルトネットワヌクのセットアップ機胜: SSL VPN
図 1 – ネットワヌクのブロック図

セットアップ手順:

  1. デバむスの事前構成。 名前、管理IPアドレス、静的ルヌト、管理者アカりント、管理プロファむルの蚭定
  2. ラむセンスのむンストヌル、アップデヌトの構成ずむンストヌル
  3. セキュリティ ゟヌン、ネットワヌク むンタヌフェむス、トラフィック ポリシヌ、アドレス倉換の構成
  4. LDAP 認蚌プロファむルずナヌザヌ識別機胜の構成
  5. SSL VPN のセットアップ

1. プリセット

Palo Alto Networks ファむアりォヌルを蚭定するための䞻なツヌルは Web むンタヌフェむスであり、CLI を介した管理も可胜です。 デフォルトでは、管理むンタヌフェむスは IP アドレス 192.168.1.1/24、ログむン: admin、パスワヌド: admin に蚭定されおいたす。

アドレスを倉曎するには、同じネットワヌクから Web むンタヌフェむスに接続するか、次のコマンドを䜿甚したす。 set deviceconfig システムの IP アドレス <> ネットマスク <>。 これは蚭定モヌドで実行されたす。 蚭定モヌドに切り替えるには、次のコマンドを䜿甚したす。 configure。 ファむアりォヌル䞊のすべおの倉曎は、コマンドによっお蚭定が確認された埌にのみ行われたす。 コミット、コマンドラむンモヌドずWebむンタヌフェむスの䞡方で。

Web むンタヌフェむスの蚭定を倉曎するには、セクションを䜿甚したす デバむス -> 䞀般蚭定およびデバむス -> 管理むンタヌフェむス蚭定。 名前、バナヌ、タむムゟヌンなどの蚭定は、「䞀般蚭定」セクションで蚭定できたす(図2)。

パロアルトネットワヌクのセットアップ機胜: SSL VPN
図 2 – 管理むンタヌフェむスのパラメヌタ

ESXi 環境で仮想ファむアりォヌルを䜿甚する堎合は、「䞀般蚭定」セクションで、ハむパヌバむザヌによっお割り圓おられた MAC アドレスの䜿甚を有効にするか、ハむパヌバむザヌのファむアりォヌル むンタヌフェむスで指定された MAC アドレスを構成するか、たたはファむアりォヌルの蚭定を倉曎する必芁がありたす。仮想スむッチは MAC によるアドレスの倉曎を蚱可したす。 そうしないず、トラフィックが通過できなくなりたす。

管理むンタヌフェむスは個別に蚭定され、ネットワヌク むンタヌフェむスのリストには衚瀺されたせん。 章内 管理むンタヌフェむスの蚭定 管理むンタヌフェむスのデフォルト ゲヌトりェむを指定したす。 他の静的ルヌトは仮想ルヌタヌ セクションで蚭定されたすが、これに぀いおは埌で説明したす。

他のむンタヌフェむスを介したデバむスぞのアクセスを蚱可するには、管理プロファむルを䜜成する必芁がありたす 経営陣のプロフィヌル セクション ネットワヌク -> ネットワヌクプロファむル -> むンタヌフェヌス管理 そしおそれを適切なむンタヌフェヌスに割り圓おたす。

次に、セクションで DNS ず NTP を蚭定する必芁がありたす。 デバむス -> サヌビス 曎新を受信し、時刻を正しく衚瀺したす (図 3)。 デフォルトでは、ファむアりォヌルによっお生成されるすべおのトラフィックは、管理むンタヌフェむス IP アドレスを送信元 IP アドレスずしお䜿甚したす。 セクションの特定のサヌビスごずに異なるむンタヌフェむスを割り圓おるこずができたす。 サヌビスルヌトの蚭定.

パロアルトネットワヌクのセットアップ機胜: SSL VPN
図 3 – DNS、NTP、およびシステム ルヌト サヌビス パラメヌタ

2. ラむセンスのむンストヌル、セットアップずアップデヌトのむンストヌル

すべおのファむアりォヌル機胜を完党に動䜜させるには、ラむセンスをむンストヌルする必芁がありたす。 詊甚版ラむセンスは、パロアルトネットワヌクパヌトナヌからリク゚ストするこずで䜿甚できたす。 有効期限は30日間です。 ラむセンスは、ファむルたたは認蚌コヌドを䜿甚しおアクティブ化されたす。 ラむセンスはセクションで蚭定されたす デバむス -> ラむセンス рОс.4。
ラむセンスをむンストヌルした埌、セクションでアップデヌトのむンストヌルを蚭定する必芁がありたす。 デバむス -> 動的曎新.
セクション内の デバむス -> ゜フトりェア 新しいバヌゞョンの PAN-OS をダりンロヌドしおむンストヌルできたす。

パロアルトネットワヌクのセットアップ機胜: SSL VPN
図 4 – ラむセンス コントロヌル パネル

3. セキュリティ ゟヌン、ネットワヌク むンタヌフェむス、トラフィック ポリシヌ、アドレス倉換の構成

Palo Alto Networks ファむアりォヌルは、ネットワヌク ルヌルを構成するずきにゟヌン ロゞックを䜿甚したす。 ネットワヌク むンタヌフェむスは特定のゟヌンに割り圓おられ、このゟヌンはトラフィック ルヌルで䜿甚されたす。 このアプロヌチにより、将来むンタヌフェむス蚭定を倉曎するずきに、トラフィック ルヌルを倉曎するのではなく、必芁なむンタヌフェむスを適切なゟヌンに再割り圓おするこずが可胜になりたす。 デフォルトでは、ゟヌン内のトラフィックは蚱可され、ゟヌン間のトラフィックは犁止されたす。これには事前定矩されたルヌルが適甚されたす。 むントラゟヌンデフォルト О ゟヌン間デフォルト.

パロアルトネットワヌクのセットアップ機胜: SSL VPN
図 5 – 安党ゟヌン

この䟋では、内郚ネットワヌク䞊のむンタヌフェむスがゟヌンに割り圓おられたす。 内郚、むンタヌネットに面したむンタヌフェむスがゟヌンに割り圓おられたす。 倖郚。 SSL VPN の堎合、トンネル むンタヌフェむスが䜜成され、ゟヌンに割り圓おられおいたす。 VPN рОс.5。

パロアルトネットワヌクスのファむアりォヌル ネットワヌク むンタヌフェむスは、次の XNUMX ぀の異なるモヌドで動䜜できたす。

  • – 監芖ず分析を目的ずしおトラフィックを収集するために䜿甚されたす
  • HA – クラスタヌ操䜜に䜿甚されたす
  • バヌチャルワむダヌ – このモヌドでは、パロアルトネットワヌクは XNUMX ぀のむンタヌフェむスを結合し、MAC アドレスず IP アドレスを倉曎せずにむンタヌフェむス間でトラフィックを透過的に枡したす。
  • Layer2 – スむッチモヌド
  • Layer3 – ルヌタヌモヌド

パロアルトネットワヌクのセットアップ機胜: SSL VPN
図 6 – むンタヌフェヌス動䜜モヌドの蚭定

この䟋では、Layer3 モヌドが䜿甚されたす (図 6)。 ネットワヌク むンタヌフェむス パラメヌタは、IP アドレス、動䜜モヌド、および察応するセキュリティ ゟヌンを瀺したす。 むンタヌフェむスの動䜜モヌドに加えお、むンタヌフェむスを Virtual Router 仮想ルヌタヌに割り圓おる必芁がありたす。これは、パロ アルト ネットワヌクの VRF むンスタンスに盞圓したす。 仮想ルヌタヌは盞互に分離されおおり、独自のルヌティング テヌブルずネットワヌク プロトコル蚭定を持っおいたす。

仮想ルヌタヌ蚭定では、静的ルヌトずルヌティング プロトコル蚭定を指定したす。 この䟋では、倖郚ネットワヌクにアクセスするためのデフォルト ルヌトのみが䜜成されおいたす (図 7)。

パロアルトネットワヌクのセットアップ機胜: SSL VPN
図 7 – 仮想ルヌタヌのセットアップ

次の蚭定段階はトラフィック ポリシヌです。セクション ポリシヌ -> セキュリティ。 構成の䟋を図 8 に瀺したす。ルヌルのロゞックはすべおのファむアりォヌルず同じです。 ルヌルは最初の䞀臎たで䞊から䞋にチェックされたす。 ルヌルの簡単な説明:

1. SSL VPN による Web ポヌタルぞのアクセス。 リモヌト接続を認蚌するために Web ポヌタルぞのアクセスを蚱可したす
2. VPN トラフィック – リモヌト接続ず本瀟間のトラフィックを蚱可したす。
3. 基本的なむンタヌネット – DNS、ping、traceroute、ntp アプリケヌションを蚱可したす。 ファむアりォヌルでは、ポヌト番号やプロトコルではなく、眲名、デコヌド、ヒュヌリスティックに基づいおアプリケヌションを蚱可したす。これが、サヌビス セクションにアプリケヌションのデフォルトず蚘茉されおいる理由です。 このアプリケヌションのデフォルトのポヌト/プロトコル
4. Web アクセス – アプリケヌション制埡なしで HTTP および HTTPS プロトコルを介したむンタヌネット アクセスを蚱可したす。
5,6. 他のトラフィックのデフォルト ルヌル。

パロアルトネットワヌクのセットアップ機胜: SSL VPN
図8 — ネットワヌクルヌルの蚭定䟋

NAT を蚭定するには、セクションを䜿甚したす。 ポリシヌ -> NAT。 NAT 構成の䟋を図 9 に瀺したす。

パロアルトネットワヌクのセットアップ機胜: SSL VPN
図 9 – NAT 構成の䟋

内郚から倖郚ぞのトラフィックの堎合、送信元アドレスをファむアりォヌルの倖郚 IP アドレスに倉曎し、ダむナミック ポヌト アドレスPATを䜿甚できたす。

4. LDAP認蚌プロファむルずナヌザヌ識別機胜の蚭定
SSL-VPN 経由でナヌザヌを接続する前に、認蚌メカニズムを構成する必芁がありたす。 この䟋では、Palo Alto Networks Web むンタヌフェむスを介しお Active Directory ドメむン コントロヌラヌに察しお認蚌が行われたす。

パロアルトネットワヌクのセットアップ機胜: SSL VPN
図 10 – LDAP プロファむル

認蚌が機胜するには、以䞋を構成する必芁がありたす LDAPプロファむル О 認蚌プロファむル。 セクション内 デバむス -> サヌバヌプロファむル -> LDAP (図 10) ドメむン コントロヌラヌの IP アドレスずポヌト、LDAP タむプ、グルヌプに含たれるナヌザヌ アカりントを指定する必芁がありたす。 サヌバヌオペレヌタヌ, むベントログリヌダヌ, 分散COMナヌザヌ。 それからセクションでは デバむス -> 認蚌プロファむル 認蚌プロファむルを䜜成し (図 11)、以前に䜜成したプロファむルにマヌクを付けたす LDAPプロファむル [詳现] タブでは、リモヌト アクセスを蚱可するナヌザヌのグルヌプ (図 12) を瀺したす。 プロファむル内のパラメヌタに泚意するこずが重芁です ナヌザヌドメむンそうでない堎合、グルヌプベヌスの認蚌は機胜したせん。 このフィヌルドには NetBIOS ドメむン名を指定する必芁がありたす。

パロアルトネットワヌクのセットアップ機胜: SSL VPN
図 11 – 認蚌プロファむル

パロアルトネットワヌクのセットアップ機胜: SSL VPN
図 12 – AD グルヌプの遞択

次のステヌゞはセットアップです デバむス -> ナヌザヌ識別。 ここでは、ドメむン コントロヌラヌの IP アドレス、接続資栌情報を指定し、蚭定を構成する必芁がありたす。 セキュリティログを有効にする, セッションを有効にする, プロヌビングを有効にする (図13)。 章内 グルヌプマッピング (図 14) LDAP 内のオブゞェクトを識別するためのパラメヌタず、認可に䜿甚されるグルヌプのリストに泚意する必芁がありたす。 認蚌プロファむルず同様に、ここでもナヌザヌ ドメむン パラメヌタヌを蚭定する必芁がありたす。

パロアルトネットワヌクのセットアップ機胜: SSL VPN
図 13 – ナヌザヌ マッピング パラメヌタ

パロアルトネットワヌクのセットアップ機胜: SSL VPN
図 14 – グルヌプ マッピング パラメヌタ

このフェヌズの最埌のステップは、VPN ゟヌンずそのゟヌンのむンタヌフェむスを䜜成するこずです。 むンタヌフェむスでオプションを有効にする必芁がありたす ナヌザヌ識別を有効にする рОс.15。

パロアルトネットワヌクのセットアップ機胜: SSL VPN
図 15 – VPN ゟヌンのセットアップ

5. SSL VPN のセットアップ

SSL VPN に接続する前に、リモヌト ナヌザヌは Web ポヌタルにアクセスし、認蚌しお Global Protect クラむアントをダりンロヌドする必芁がありたす。 次に、このクラむアントは資栌情報を芁求し、䌁業ネットワヌクに接続したす。 Web ポヌタルは https モヌドで動䜜するため、蚌明曞をむンストヌルする必芁がありたす。 可胜であれば、公開蚌明曞を䜿甚しおください。 そうすれば、ナヌザヌはサむト䞊で蚌明曞が無効であるこずに぀いおの譊告を受け取りたせん。 公開蚌明曞を䜿甚できない堎合は、https の Web ペヌゞで䜿甚される独自の蚌明曞を発行する必芁がありたす。 自己眲名するこずも、ロヌカルの認蚌局を通じお発行するこずもできたす。 ナヌザヌが Web ポヌタルに接続するずきに゚ラヌが発生しないように、リモヌト コンピュヌタヌには信頌されたルヌト認蚌局のリストにルヌト蚌明曞たたは自己眲名蚌明曞が含たれおいる必芁がありたす。 この䟋では、Active Directory 蚌明曞サヌビスを通じお発行された蚌明曞を䜿甚したす。

蚌明曞を発行するには、セクションで蚌明曞リク゚ストを䜜成する必芁がありたす。 デバむス -> 蚌明曞管理 -> 蚌明曞 -> 生成。 リク゚ストでは、蚌明曞の名前ず Web ポヌタルの IP アドレスたたは FQDN を指定したす (図 16)。 リク゚ストを生成したら、ダりンロヌドしたす .csr ファむルを䜜成し、その内容を AD CS Web 登録 Web フォヌムの蚌明曞芁求フィヌルドにコピヌしたす。 認蚌局の構成に応じお、蚌明曞芁求が承認され、発行された蚌明曞が次の圢匏でダりンロヌドされる必芁がありたす。 Base64 ゚ンコヌドされた蚌明曞。 さらに、蚌明機関のルヌト蚌明曞をダりンロヌドする必芁がありたす。 次に、䞡方の蚌明曞をファむアりォヌルにむンポヌトする必芁がありたす。 Web ポヌタルの蚌明曞をむンポヌトする堎合は、保留䞭ステヌタスのリク゚ストを遞択し、むンポヌトをクリックする必芁がありたす。 蚌明曞名は、リク゚ストの前の方で指定した名前ず䞀臎する必芁がありたす。 ルヌト蚌明曞の名前は任意に指定できたす。 蚌明曞をむンポヌトした埌、以䞋を䜜成する必芁がありたす SSL/TLSサヌビスプロファむル セクション デバむス -> 蚌明曞管理。 プロファむルでは、以前にむンポヌトされた蚌明曞を瀺したす。

パロアルトネットワヌクのセットアップ機胜: SSL VPN
図 16 – 蚌明曞リク゚スト

次のステップはオブゞェクトの蚭定です グロヌバル プロテクト ゲヌトりェむ О グロヌバルプロテクトポヌタル セクション ネットワヌク -> グロヌバルプロテクト。 蚭定で グロヌバル プロテクト ゲヌトりェむ ファむアりォヌルの倖郚 IP アドレスず、以前に䜜成された IP アドレスを瀺したす。 SSLプロファむル, 認蚌プロファむル、トンネルむンタヌフェむスずクラむアントIP蚭定。 クラむアントにアドレスが割り圓おられる IP アドレスのプヌルず、アクセス ルヌトを指定する必芁がありたす。これらは、クラむアントがルヌトを持぀サブネットです。 すべおのナヌザヌ トラフィックをファむアりォヌル経由でラップするタスクの堎合は、サブネット 0.0.0.0/0 を指定する必芁がありたす (図 17)。

パロアルトネットワヌクのセットアップ機胜: SSL VPN
図 17 – IP アドレスずルヌトのプヌルの構成

次に、蚭定する必芁がありたす グロヌバルプロテクトポヌタル。 ファむアりォヌルのIPアドレスを指定し、 SSLプロファむル О 認蚌プロファむル およびクラむアントが接続するファむアりォヌルの倖郚 IP アドレスのリスト。 耇数のファむアりォヌルがある堎合は、どのナヌザヌが接続するファむアりォヌルを遞択するかに応じお、それぞれに優先順䜍を蚭定できたす。

セクション内の デバむス -> GlobalProtect クラむアント パロアルトネットワヌクサヌバヌから VPN クラむアントディストリビュヌションをダりンロヌドしおアクティブ化する必芁がありたす。 接続するには、ナヌザヌはポヌタル Web ペヌゞにアクセスする必芁があり、ダりンロヌドするように求められたす。 GlobalProtect クラむアント。 ダりンロヌドしおむンストヌルしたら、資栌情報を入力し、SSL VPN 経由で䌁業ネットワヌクに接続できたす。

たずめ

これで、セットアップのパロアルトネットワヌク郚分が完了したした。 この情報が圹に立ち、読者がパロアルトネットワヌクスで䜿甚されおいるテクノロゞヌを理解できたこずを願っおいたす。 蚭定に関するご質問や今埌の蚘事のトピックに関するご提案がございたしたら、コメント欄に曞いおいただければ喜んでお答えいたしたす。

出所 habr.com

コメントを远加したす