αααααΈααΆααΆααα»ααααααααα·ααΆααα’αααααααααΆααααααΎα Palo Alto Networks ααααα αααα·αααΆααααααΆααα
αααΎααα
ααΎ RuNet ααΎααΆαααα‘αΎαα§αααααααΆααααα ααααΌα
ααΆα’αααααααααα·αααααΆα’αααΈαααα·αααααααααΆαα’αα»αααααααααα½αααα ααΎαααΆααααααα
α
α·ααααααααααααααΆαααααααΎααααααΌαααΆααααα»αα’αα‘α»ααααααΆαααΆαααααααΎαααΆαα½αα§αααααααααα’αααααααααα αΎααα·ααΆαα’αααΈαααααααα·ααααααααΎααα½αααααααααα»αα’αα‘α»ααααα’αα»ααααααααααααααααα
ααΎααααΈααααΆαα’ααααα
ααΆαα Palo Alto Networks α’ααααααααααΉααα·αα·αααααΎαααΆαααααααα
ααΆαααααααααααααααΌαααΆαααΎααααΈαααααααΆααααα αΆαααααΆααααααΎαααΌαα
αααα»ααα½α - SSL VPN αααααΆααααΆαα
αΌαααααΎααΈα
ααααΆαα ααΎαααααΉααα·ααΆαα’αααΈαα»αααΆαα§αααααααααΎααααΆαααααααΆααααΆαααααααα
ααΆαααααααααααααΆααααααΎαααΌαα
ααΆααααααα’ααααααααΆαα’αααααααΎααααΆαα αααααα·ααΈ αα·ααααααΆααααα»ααααα·ααΆαα ααααα·αααΎαααααΆαααααΆαααΆαα
αΆααα’αΆααααααα
ααααα’αααα’αΆα αα
αααα’ααΆαα ααΎαααΉαα
ααααααΆααααααΆαααα·ααΆα VPN ααΈααα ααααααα
ααα ααααα ααΆααααααααααΌαααΆααααα αα·αααΆαααααααααααααααΆααααααααΎ Panorama α
αααααΆααααααΎα Palo Alto Networks ααααΎααααΆαααα
αα
αααα·ααααΆα
αααααααα·ααα½αα
ααα½α αα½αααΆαα App-ID, User-ID, Content-ID α ααΆαααααΎααααΆαααα»αααΆααααα’αα»ααααΆαα±ααα’αααααΆααΆααΆαααΌαααααα·αααααααααα»ααααα·ααΆαα ααΆα§ααΆα ααα ααΆαα½αααΉα App-ID ααΆα’αΆα
αααααα’ααααααααΆαα
ααΆα
ααααααααα·ααΈαααααα’ααααΎα αααααααΆ ααΆααα·ααΌα αα·ααααΈααα·ααααΆ ααααα·ααα·αααΈα
ααα αα·ααα·ααΈααΆααααααΆαααααΎ αα½αααΆαααα
ααΆααααα»αααααΌαααΌααααααααΈ SSL αααααα User-ID α’αα»ααααΆαα±ααα’ααααααααα’ααααααααΆαα’αααααααΎααααΆαααααααΆαααΆααααααΆααα½ααααα
αΌα LDAP α Content-ID ααααΎα±ααααΆα’αΆα
αααααα
ααΆα
ααα αα·ααααααα’ααααααααΆαα―αααΆααααααΆααααααΌα αα·αααΆαα·ααΆααααααΆα αα»αααΆααααααΆααααααΎααααααααααα½αααΆαααΆαααΆαααΆαααΆαααααΆαααΆα ααΆαααΆαααΆααααααΆααααΉαααΆαααΆαααααααα αα·αααΆαααΆααααα αΆα DoS ααΆααααααΆαα spyware αααααΆαααααΆαα ααααα URL ααΆαααΆααα
ααααα αα·αααΆαααααααααααααααΆαα
αααααΆααααΆααααα αΆα ααΎαααΉαααααΎααΈααΆααααΆα ααααααΆα αααααΆαααΆαααααααα ααΆααααααααααΌα ααααΆααααα·ααα ααΉαα§ααααααα·α ααΎαααααααααααα§ααααα αααααααα AD αα·αα’αΆααααααΆα IPα ααΆαααΆααα·αα’αααΈααααααααΆαααΆαααααααα»αααααΆα - α’αΆα ααΆαααΆααΆααΆα αααΎαα αααα»αααααΈααα αααα½αα±αααααααΆααααααΎααααα½α α αααααααΉαααααΌαααΆαααα‘αΎααα αααααααααααα ααααααααααΆα α αΎαααΆααααααααααΌαααΆαααααααα’αΆα ααααΌαααΆαααΆαααΆααααααα
ααααΎαα ααΎαα PAN-OS 7.1.9. ααΆααΆαααααααα ααΆααααααααααααααΆ ααΌααα·α αΆαααΆαααααΆααααααΆααααααΆααααααΎα Palo Alto Networks αα αααα αααααΆααααααΎααααααααΌαααΆαα αΌαααααΎ SSL VPN ααΈα ααααΆααα ααΆααααΆαα·ααΆααααααααΆαα ααααααααααααΉαααααΌαααΆαααααΎααΆααΌαααααΆααα·ααααααα’αααααααΎααααΆαα (ααΌαααΆαααΈ 1) α
ααΌαααΆαααΈ 1 - ααααΆααααΆααααα»ααααααΆα
ααα αΆαααα‘αΎαα
- ααΆααααααα§αααααααΆαα»αα ααΆααααααααααα α’αΆααααααΆα IP ααααααααα ααααΌααα·αα·αααα ααααΈα’αααααααααααα ααααααααααααααα
- ααΆαααα‘αΎαα’αΆααααΆααααα ααααααα ααΆαααααααα αα·αααα‘αΎααα αα α»ααααααααΆα
- ααΆαααααααα ααΆααααααααααααααα»ααααα·ααΆα α ααα»α αααααΆαααααααΆα ααααααααΆαα ααΆα ααα ααΆαααααααα’αΆααααααΆα
- ααααααα ααΆααααααααααααααααΆααααααααααΆαα LDAP αα·ααα»αααΆααααααα’ααααααααΆαα’αααααααΎααααΆαα
- ααΆαααα‘αΎα SSL VPN
1. αααααααΆαα»α
α§αααααααααΆαααααααΆααααααααα ααΆαααααααααααααΆααααααΎα Palo Alto Networks ααΊααΆα ααα»α αααααΆαααααααΆα ααΆααααααααααααΆαααα CLI ααα’αΆα ααααΎαα ααΆααααααα ααΆαααααΆαααΎα α ααα»α αααααΆαααααααααααααααΌαααΆαααααααα α’αΆααααααΆα IP 192.168.1.1/24 α αΌαα ααααααααα ααΆααααααααΆααα α’ααααααααααααα
α’αααα’αΆα ααααΆααααααΌαα’αΆααααααΆααααααααΆαααα α ααα»α αααααΆαααααααΆαααΈαααααΆαααΌα ααααΆ α¬ααααΎααΆααααααααΆ αααααα§αααααααααααα ααΆαααααααα ip-address <> netmask <>. ααΆααααΌαααΆαα’αα»αααααα αααα»αααααααααααα ααΆααααααααα ααΎααααΈααααΌααα ααααααααααα ααΆαααααααα ααΌαααααΎααΆααααααααΆ ααααααα ααΆαααααααα. ααΆαααααΆααααααΌαααΆααα’αααα ααΎαααααΆααααααΎαααΎαα‘αΎααααααααΆααααΈααΆααααααααααΌαααΆααααααΆαααααααΆααααααααΆ ααααααααΆααΆαααα αααα»ααααααααααΆααααΆααααααααΆ αα·ααα αααα»αα ααα»α αααααΆαααααααΆαα
ααΎααααΈααααΆααααααΌαααΆαααααααα αααα»αα ααα»α αααααΆαααααααΆα ααΌαααααΎααααα α§ααααα -> ααΆααααααααΌαα αα·αα§ααααα -> ααΆααααααα ααα»α αααααΆαααααααααααα ααααα αααΆ ααααααααααααΆ αα·αααΆααααααααααααααα’αΆα ααααΌαααΆαααααααα αααα»ααααααααΆααααααααΌαα (ααΌαααΆαααΈ 2) α
ααΌαααΆαααΈ 2 - αααΆαααΆααααααα
ααα»α
αααααΆααααααααααα
ααααα·αααΎα’αααααααΎαααααΆααααααΎααα·αααα·ααα αααα»αααα·ααααΆα ESXi αα αααα»ααααααααΆααααααααΌαα α’αααααααΌαααΎαααΆαααααΎααααΆααα’αΆααααααΆα MAC αααααααααααα’ααααααα½ααα·αα·αααααααα α¬ααααααα ααΆααααααααα’αΆααααααΆα MAC αααααΆααααααΆαααα ααΎα ααα»α αααααΆαααααααΆααααααΎααα ααΎα§ααααααααα½ααα·αα·αααααααα α¬ααααΆααααααΌαααΆαααααααα αα»αααΆαααα·αααα·αααΎααααΈα’αα»ααααΆαα±αα MAC ααααΆααααααΌαα’αΆααααααΆαα ααΎαα·αααΌα αααααα α ααΆα αααααΉααα·αααααααΆααααα
α ααα»α αααααΆαααααααααααααααΌαααΆαααααααα ααΆαααααααααααα‘ααααΈααααΆ α αΎααα·αααααΌαααΆααααα αΆααα αααα»ααααααΈααα ααα»α αααααΆαααααααΆαααα αα αααα»αααααΌα ααΆααααααα ααα»α αααααΆααααααααααα αααααΆααα αααααααΌαααααΆαααΎααααααΆααα ααα»α αααααΆαααααααααααα ααααΌααα·αα·ααααααααααααααααΌαααΆαααααααα ααΆαααααααααα αααα»αααααα ααααααααα·αααα·α ααΆααΉαααααΌαααΆααα·ααΆααααΆαα ααααααααα
ααΎααααΈα’αα»ααααΆαα±ααα αΌαααααΎα§αααααααΆααααα ααα»α αααααΆαααααααααα α’αααααααΌααααααααΎαααααααααααααααα αααααααα·ααΌαααααααααα ααααα αααααΆα -> αααααααααααΆα -> α ααα»α αααααΆαα Mgmt α αΎααααααααΆαα α ααα»α αααααΆααααααααα
αααααΆααα’αααααααΌαααααααα ααΆαααααααα DNS αα·α NTP αα αααα»αααααα α§ααααα -> ααααΆαααα ααΎααααΈααα½αααΆααα αα α»ααααααααΆα αα·ααααα αΆααααααααΆα±ααααΆαααααΉαααααΌα (ααΌαααΆαααΈ 3) α ααΆαααααΆαααΎα α ααΆα αααααΆααα’ααααααααααΎαααααααααΆααααααΎαααααΎα’αΆααααααΆα IP α ααα»α αααααΆαααααααααααααΆα’αΆααααααΆα IP αααααααααααΆα α’αααα’αΆα αααααα ααα»α αααααΆαααααααααααΆαααααΆααααααΆααααααΆααααΆααααΈαα½αααα αααα»αααααα ααΆαααααααα ααΆααααααααααααΌαααααΆαααα.
ααΌαααΆαααΈ 3 β DNS, NTP αα·ααααΆαααΆααααααααααΆααααααααΌααααααααα
2. ααΆαααα‘αΎαα’αΆααααΆααααα ααΆαααα‘αΎα αα·αααα‘αΎααα αα α»ααααααααΆα
αααααΆααααααα·ααααα·ααΆααααααααααα»αααΆααααααΆααααααΎαααΆααα’αα α’αααααααΌαααααα‘αΎαα’αΆααααΆαααααα α’αααα’αΆα
ααααΎα’αΆααααΆαααααααΆααααααααααααΎαα»αααΆααΈααααΌ Palo Alto Networks α αααααααα»ααααΆαααααααΆααΊ 30 ααααα α’αΆααααΆαααααβααααΌαβααΆαβααααΎβα±ααβαααααβααΆααβααΆαβαααβα―αααΆαβαα½αβα¬βαααβααααΎ Auth-Code α α’αΆααααΆαααααααααΌαααΆαααααααα
ααΆαααααααααα
αααα»αααααα α§ααααα -> α’αΆααααΆααααα (ααΌαααΆα 4) α
αααααΆααααΈααα‘αΎαα’αΆααααΆαααααα’αααααααΌαααααααα
ααΆααααααααααΆαααα‘αΎααα
αα
α»ααααααααΆααα
αααα»αααααα α§ααααα -> ααΆαααααΎαα
αα
α»ααααααααΆαααΆααααα.
ααααα α§ααααα -> αααααα·ααΈ α’αααα’αΆα
ααΆααα αα·αααα‘αΎαααααααααΈαα PAN-OS α
ααΌαααΆαααΈ 4 - ααααΆαααααααΆα’αΆααααΆααααα
3. ααΆαααααααα ααΆααααααααααααααα»ααααα·ααΆα α ααα»α αααααΆαααααααΆα ααααααααΆαα ααΆα ααα ααΆαααααααα’αΆααααααΆα
αααααΆααααααΎα Palo Alto Networks ααααΎαααααα·ααααΆααααα αα αααααααααα ααΆααααααααα αααΆαααααααΆαα α ααα»α αααααΆαααααααΆαααααΌαααΆαααααααα αααααααΆααααΆαααα½α α αΎαααααααααααααΌαααΆαααααΎαααα»αα αααΆααα ααΆα αααα αα·ααΈααΆααααααααα’αα»ααααΆαα±αααα αααα’ααΆαα αα αααααααΆααααααΌαααΆααααααα ααα»α αααααΆαα αα·ααααααΎααααΈααααΆααααααΌαα αααΆααα ααΆα ααααα ααα»αααααααα½ααααα·αααΎααααΈα αΆααααΆααα ααα»α αααααΆααα αΆαααΆα αα‘αΎααα·ααα αααααααααααα ααΆαααααΆαααΎα α ααΆα ααααα αααα»αααααααα½αααααΌαααΆαα’αα»ααααΆα α ααΆα ααααααΆααααααααααΌαααΆαα αΆαααΆαα α αααΆαααααααΆααααααααΆαα»αααΊααα½ααα»αααααΌαα αααααααα αΆααα intrazone-ααααΆαααΎα ΠΈ α’ααααααααα-ααααΆαααΎα.
ααΌαααΆαααΈ 5 - ααααααα»ααααα·ααΆα
αααα»αα§ααΆα αααααα α ααα»α αααααΆαααα½ααα ααΎαααααΆαααΆααααα»αααααΌαααΆαααααααα ααααα αααααααα»αα αΎαα ααα»α αααααΆαααααααααααα»αααΉαα’αα·αααΊαα·αααααΌαααΆαααααααα ααααα ααΆααααα . αααααΆαα SSL VPN α ααα»α αααααΆααααααΌαααΌααααααααΈααααΌαααΆααααααΎα αα·αααααααα ααααα VPN (ααΌαααΆα 5) α
α ααα»α αααααΆαααααααΆααααααΆααααααΎα Palo Alto Networks α’αΆα ααααΎαααΆααααα»αααααααααΆααααααααααΆα
- ααα - ααααΎααΎααααΈαααααΌαα ααΆα ααααααααΆααααααααααααα½ααα·αα·ααα αα·ααα·ααΆα
- HA - ααααΎαααααΆααααααα·ααααα·ααΆαα ααααα
- αααααα·αααα·α - αα αααα»αααααααα Palo Alto Networks αα½ααααα αΌαααααΆααΌαα ααα»α αααααΆααααΈα α αΎαααααααΆααα ααΆα ααααααΆααα½αααΆααααααααΆααΆαααααα·αααααΆααααααΌαα’αΆααααααΆα MAC αα·α IP
- αααααΆααααΈ α’ - ααααααααΌα
- αααααΆααααΈ α’ - ααααααααααα
ααΌαααΆαααΈ 6 - ααΆααααααααααααααα·ααααα·ααΆαα
ααα»α
αααααΆαα
αααα»αα§ααΆα αααααα αααα Layer3 ααΉαααααΌαααΆαααααΎ (ααΌαααΆαααΈ 6)α αααΆαααΆααααααα ααα»α αααααΆαααααααΆααααα αΆαα’αΆααααααΆα IP ααααααααα·ααααα·ααΆα αα·αααααααα»ααααα·ααΆααααααααΌαααααΆα ααααααααΈααΎααααααααα·ααααα·ααΆαααα ααα»α αααααΆαα α’αααααααΌααααααααααΆαα ααααααααα·αααα·α Virtual Router αααααΊααΆ analogue αα VRF instance αα αααα»α Palo Alto Networks α ααααααααα·αααα·αααΊααΆα αααααΆαααΈααααΆαα αα·ααα αα αα·αααΆαααΆααΆααααααααααΌαααααΆαααααα½α αα·αααΆαααααααα·ααΈααΆααααααΆαα
ααΆααααααααααααααα·αααα·ααααααΆααααααΌααα·αα·αααα αα·αααΆαααααααα·ααΈααΆαααααΌαα αααα»αα§ααΆα αααααα ααΆαααααααΌαααααΆαααΎαααα»ααααααααααααΌαααΆααααααΎαα‘αΎααααααΆααααΆαα αΌαααααΎαααααΆαααΆααααα (ααΌαααΆαααΈ 7)α
ααΌαααΆαααΈ 7 - ααΆαααα‘αΎαααααααααα·αααα·α
ααααΆααααΆαααααααα ααΆαααααααααααααΆααααΊ ααααααααΆαα ααΆα ααα ααααα ααααααααΆα -> αα»ααααα·ααΆα. α§ααΆα αααααααΆαααααααα ααΆααααααααααααΌαααΆααααα αΆααααα»αααΌαααΆαααΈ 8. αααααα·ααααΆααα αααΆααααΊααΌα ααααΆαα ααΉααααααΆααααααΎαααΆααα’ααα α αααΆααβααααΌαβαααα½αβαα·αα·αααβααΈβααΎβαα βααααα αα αΌαβαααβααΆαβααααα½αβααααΌαα ααΆααα·αααααΆααααααααα αααΆααα
1. SSL VPN α
αΌαααααΎαα·αααααα α’αα»ααααΆαα±ααα
αΌαααααΎαα·αααααααΎααααΈαααααααααΆααααΆαααααΆααααΈα
ααααΆα
2. α
ααΆα
ααα VPN β α’αα»ααααΆαα±ααα
ααΆα
ααααΆαααΆααααααΆααααΈα
ααααΆα αα·αααΆαα·ααΆααααααααΆα
3. α’ααΈαααΊαααααΌαααααΆα β α’αα»ααααΆαα±αααααααα·ααΈ dns, ping, traceroute, ntp α αααααΆααααααΎαα’αα»ααααΆαα±αααααααα·ααΈααα’ααααΎα αααααααΆ ααΆααα·ααΌα αα·ααααΈααα·ααααΆ ααΆααΆααααα
ααα αα·ααα·ααΈααΆα ααααααααΆααΌαα ααα»ααααααααααααΆαααααα·ααΆαααΆαααααα·ααΈ-ααααΆαααΎαα α
ααα/αα·ααΈααΆαααααΆαααΎααααααΆαααααααα·ααΈααα
4. ααΆαα
αΌαααααΎαααααΆα β α’αα»ααααΆαα±ααα
αΌαααααΎα’ααΈαααΊαα·αααΆαααααα·ααΈααΆα HTTP αα·α HTTPS αααααααΆαααΆαααααααααααααααα·ααΈ
α₯.α¦. α
αααΆααααααΆαααΎααααααΆααα
ααΆα
αααααααααααα
ααΌαααΆαααΈ 8 β α§ααΆα αααααααΆααααααΎαα
αααΆαααααααΆα
ααΎααααΈααααααα ααΆαααααααα NAT ααΌαααααΎααααα αααααΆααα -> NAT. α§ααΆα αααααααΆαααααααα ααΆαααααααα NAT ααααΌαααΆααααα αΆααααα»αααΌαααΆαααΈ 9 α
ααΌαααΆαααΈ 9 - α§ααΆα αααααααΆαααααααα
ααΆαααααααα NAT
αααααΆααα ααΆα αααΆαα½αααΈααΆααααα»ααα ααΆααααα α’αααα’αΆα ααααΆααααααΌαα’αΆααααααΆαααααααα α’αΆααααααΆα IP ααΆααααα αααααααΆααααααΎα α αΎαααααΎα’αΆααααααΆαα αααααΆααααα (PAT) α
4. ααΆαααααααα
ααΆααααααααααΆααααααααααΆαα LDAP αα·ααα»αααΆααααααα’ααααααααΆαα’αααααααΎααααΆαα
αα»ααααααααΆααα’αααααααΎααααΆααααΆαααα SSL-VPN α’αααααααΌαααααααα
ααΆααααααααααααααΆααααααααααΆααα αααα»αα§ααΆα αααααα ααΆααααααααααΆααααΉαααΎαα‘αΎαα
ααααα§ααααααααααΆααα Active Directory ααΆααααα
ααα»α
αααααΆαααααααΆα Palo Alto Networks α
ααΌαααΆαααΈ 10 - αααααα LDAP
ααΎααααΈα±ααααΆααααααααααΆααααααΎαααΆα α’αααααααΌαααααααα ααΆαααααααα αααααααααααΆα LDAP ΠΈ αααααααααααΆααααααααααΆααα αα αααα»ααααααααα α§ααααα -> αααααααααΆαααΈααα -> LDAP (ααΌααα 10) α’αααααααΌααααααΆααα’αΆααααααΆα IP αα·αα αααααα§ααααααααααΆααα αααααα LDAP αα·αααααΈα’αααααααΎααααΆααααααα½ααααα αΌααααα»ααααα»αα ααααα·ααααα·αααααΆαααΈααα, α’αααα’αΆααααααα ααα»ααααΉαααα·ααΆααα, α’αααααααΎααααΆαα COM αααααΆαα ααα αΆα. αααααΆαααααα αααα»αααααα α§ααααα -> αααααααα·ααΌαααΆααααααααααΆαα αααααΎαααααααααΆααααααααααΆααααΆαααααΉαααααΌα (ααΌαααΆαααΈ 11) αααααΆαααααααααααααΆααααααΎαααΈαα»α αααααααααααΆα LDAP α αΎααα αααα»αααααΆααααααα·αααααα ααΎααααα αΆααααα»αα’αααααααΎααααΆαα (ααΌαααΆαααΈ 12) αααααααΌαααΆαα’αα»ααααΆαα±ααα αΌαααααΎααΈα ααααΆαα ααΆααΆααΆαααααΆαααααα»αααΆαααααααααΆαααααΆαααΆαααααααα αααα»ααααααααα·ααΌαααααα’αααα αααα’αααααααΎααααΆααααΎαα·αααΌα αααααα ααΆαα’αα»ααααΆαααΆαααα»αααΉααα·αααααΎαααΆαααα ααΆαααααΌαααα ααα’α»ααααα αΆααααααααα NetBIOS α
ααΌαααΆαααΈ 11 - ααααααααΆααααααααααΆαα
ααΌαααΆαααΈ 12 - ααΆαααααΎαααΎααααα»α AD
ααααΆααααΆααααααΆααααΊααΆααααα α α§ααααα -> ααΆααααααα’ααααααααΆαα’αααααααΎααααΆαα. αα ααΈαααα’αααααααΌααααααΆααα’αΆααααααΆα IP ααααα§ααααααααααΆααα α’ααααααααΆααααααΆααααΆααααααΆαα αα·αααααααα ααΆααααααααααααα ααΎαααααΎαααΆααααααα ααα»αα»ααααα·ααΆα, ααΎααααα, ααΎαααΆααααΎαα’ααααα (ααΌαααΈ 13) α αα αααα»αααααΌα ααΆαααααΎαααααΈαααα»α (ααΌαααΆαααΈ 14) α’αααααααΌαααααααααΆαααααΆαααΆαααααααααααΆαααααααα’ααααααααΆαααααα»αα αααα»α LDAP αα·ααααααΈαααα»ααααααΉαααααΌαααΆαααααΎαααααΆααααΆαα’αα»ααααΆαα ααΌα αα αααα»αααααααααΆααααααααααΆααααΆαααααΉαααααΌα αα ααΈαααα’αααααααΌαααααααααΆαααΆαααααααααα’αααααααΎααααΆααα
ααΌαααΆαααΈ 13 - αααΆαααΆαααααααααααΈα’αααααααΎααααΆαα
ααΌαααΆαααΈ 14 - αααΆαααΆαααααααααααΈαααα»α
ααα αΆαα α»αααααααααα»αααααΆααααΆααααααΊααΎααααΈαααααΎαααααα VPN αα·αα ααα»α αααααΆαααααααΆααααααααααα α’αααααααΌαααΎααααααΎααα ααΎα ααα»α αααααΆαα ααΎαααΆααααααα’ααααααααΆαα’αααααααΎααααΆαα (ααΌαααΆα 15) α
ααΌαααΆαααΈ 15 - ααΆαααα‘αΎαααααα VPN
5. ααΆαααα‘αΎα SSL VPN
αα»ααααααααΆαααα SSL VPN α’αααααααΎααααΆααααΈα ααααΆαααααΌαααα αΌααα ααΆαααα·ααααα αααααααααΆαα αα·αααΆααααααααα·ααΈ Global Protect clientα αααααΆαααα α’αα·αα·αααααααΉαααααΎαα»αααΆααααααΆααα’ααααααααΆα αα·αααααΆαααα αααααΆαααΆααΈαααααα αα·αααααααααΎαααΆααααα»ααααα https α αΎαααΆαααα α’αααααααΌαααα‘αΎααα·ααααΆαααααααααααΆααααΆα ααααΎαα·ααααΆααααααααΆααΆαααααααα·αααΎα’αΆα ααααΎαα ααΆαα αααααΆααααα’αααααααΎααααΆααααΉααα·αααα½αααΆαααΆααααααΆαα’αααΈα’αα»ααααΆααααα·ααααΆαααααααα ααΎααα ααααααααααα ααααα·αααΎαα·αα’αΆα ααααΎαα·ααααΆααααααααΆααΆαααααΆααα α’αααααααΌαα αααα·ααααΆααααααααααΆαααααα½αααααα’ααα αααααΉαααααΌαααΆαααααΎαα ααΎααααααααααΆααααααΆαα https α ααΆα’αΆα ααααΌαααΆαα α»αα αααααααΆααααααα½αα―α α¬α ααααΆααααα’αΆααααΆαααα·ααααΆαααααααααα»ααααα»αα αα»αααααΌαααααΈα ααααΆαααααΌαααααΆα root α¬αα·ααααΆαααααααααα α»αα αααααααΆααααααα½αα―ααα αααα»ααααααΈααα’αΆααααΆαα root αααα’αΆα αα»αα α·αααααΆα ααΌα ααααα’αααααααΎααααΆαααα·αααα½αααΆαααα α»ααα αααααααΆαααα αα·ααααααααααα α§ααΆα ααααααααΉαααααΎαα·ααααΆαααααααααα ααααΆααααααααΆαα·ααααΆαααααααααααααα
ααΎααααΈα αααα·ααααΆαααααα α’αααααααΌααααααΎαααΆαααααΎαα»ααα·ααααΆαααααααα αααα»αααααα α§ααααα -> ααΆαααααααααααα·ααααΆαααααα -> αα·ααααΆαααααα -> αααααΎα. αα αααα»αααααΎ ααΎααααα αΆαααααααα·ααααΆαααααα αα·αα’αΆααααααΆα IP α¬ FQDN αααα·ααααα (ααΌαααΆα 16)α αααααΆααααΈαααααΎαααααΎααΌαααΆααα .csr α―αααΆα αα·αα ααααααΆαα·ααΆααααααΆαα αααα»αααΆαααααΎαα·ααααΆαααααααααα»αααααααααα αααααα α»αααααα AD CS Web α α’αΆαααααααΎαααααααα’αΆααααΆαααα·ααααΆααααααααααΌαααΆαααααα ααααΎαα·ααααΆααααααααααΌαααααααααα α αΎααα·ααααΆαααααααααααΆαα ααααααΌαααααΆαααααΆαααααα αα·ααααΆααααααααααααΆαα’αα·αααΌα Base64. ααΎαααΈααααααα’αααααααΌαααΆααααα·ααααΆααααααα«ααααααα’αΆααααΆαααααααΆααα αααααΆααααα’αααααααΌαααΆαα αΌααα·ααααΆααααααααΆααααΈαα αΌααα αααα»ααααααΆααααααΎαα αα αααααΆαα αΌααα·ααααΆαααααααααααΆαααα·ααααα α’αααααααΌαααααααΎαααΎαααααΎαααα»αααααΆαααΆααα·αααΆαααααααα α αΎαα α»α ααΆαα αΌαα ααααααα·ααααΆααααααααααΌαααααααΌααααααΉαααααααααααΆααααααΆααααΈαα»ααα αααα»αααααΎα ααααααααααα·ααααΆααααααα«ααααα’αΆα ααααΌαααΆααααααΆααααΆαα’αααΎα α·αααα αααααΆααααΈααΆαα αΌααα·ααααΆααααααα’αααααααΌααααααΎα αααααααααααΆαααααΆαααα SSL/TLS ααααα α§ααααα -> ααΆαααααααααααα·ααααΆααααααα. αα αααα»ααααααααα·ααΌα ααΎααααα αΆαααΈαα·ααααΆαααααααααααΆαααΆαα αΌαααΈαα»αα
ααΌαααΆαααΈ 16 - ααΆαααααΎαα»ααα·ααααΆαααααα
ααα αΆααααααΆααααΊααΆααααα αααααα» α αααααααΆαααΆαααΆαααα ΠΈ αα·αααααααΆαααΆαααα ααααα αααααΆα -> ααΆαααΆαααα. αα αααα»αααΆαααααα α αααααααΆαααΆαααΆαααα α ααα’α»ααααα αΆαα’αΆααααααΆα IP ααΆααααα αααααααΆααααααΎα ααααΌα ααΆαααααΆααααααΎαααΈαα»α αααααααα·ααΌα SSL, αααααααααααΆααααααααααΆααα ααα»α αααααΆααααααΌαααΌααααααααΈ αα·αααΆαααααα IP ααααα’αα·αα·ααα α’αααααααΌααααααΆααααααα»αααα’αΆααααααΆα IP αααα’αΆααααααΆαααΉαααααΌαααΆαααααααα α±ααα’αα·αα·αα αα·αααααΌαα αΌαααααΎαααΆα - ααΆαααααααΊααΆαααααΆαααααααααΆαααΈααααααααΉαααΆαααααΌαα ααααα·αααΎααΆααα·α αα ααΊααΎααααΈαα»αα ααΆα αα’αααααααΎααααΆααααΆααα’ααααΆαααααααααΆααααααΎα αααα’αααααααΌααααααΆαααααααΆααα 0.0.0.0/0 (ααΌαααΆα 17)α
ααΌαααΆαααΈ 17 - ααααααα
ααΆααααααααααααα»αααα’αΆααααααΆα IP αα·αααααΌα
αααααΆααααα’αααααααΌαααααααα ααΆαααααααα αα·αααααααΆαααΆαααα. αααααΆααα’αΆααααααΆα IP αααααααΆααααααΎα, αααααααα·ααΌα SSL ΠΈ αααααααααααΆααααααααααΆαα αα·ααααααΈα’αΆααααααΆα IP ααΆααααα αααααααΆααααααΎαααααααΆαααΈααααααααΉαααααΆααα ααααα·αααΎααΆααααααΆααααααΎαααΆα αααΎα α’αααα’αΆα αααααα’αΆαα·ααΆααααααΆααααΈαα½αα ααααα ααΆαα’αααααααΎααααΆααααΉαααααΎαααΎααααααΆααααααΎαααΎααααΈααααΆααα
ααααα α§ααααα -> α’αα·αα·αα GlobalProtect α’αααααααΌαααΆαααααΆαα ααα αΆααααΆαααΈαααααα VPN ααΈαααΆαααΈααα Palo Alto Networks α αΎαααααΎαααΆαααΆα ααΎααααΈααααΆαα α’αααααααΎααααΆααααααΌαα αΌααα ααΆααααααααα·ααααα αααααΆααααΉαααααΌαααΆαααααΎαα»αα±ααααΆααα α’αα·αα·αα GlobalProtect. αα αααααΆααα αα·αααα‘αΎααα½α α’αααα’αΆα αααα αΌαααααααΆααααααΆααααααα’ααα α αΎαααααΆαααα αααααΆαααΆααΈαααααααααα’αααααΆαααα SSL VPNα
ααα ααααΈααααα·ααααΆα
ααΆαααα
ααααααα Palo Alto Networks ααααΆαααα‘αΎαα ααΎααααααΉαααΆααααααΆαααΆααααααααα α αΎαα’αααα’αΆαααα½αααΆαααΆααααααΉαα’αααΈαα
αα
αααα·ααααΆαααααααΎαα
Palo Alto Networks α ααααα·αααΎα’αααααΆααααα½αα’αααΈααΆααααα
α αα·αααΆαααααααααααααΎαααααΆααααααααΆααα’αααααααΆαααα’ααΆαα ααΌααααααααΆαα
αααα»αααα·ααααα ααΎαααΉαααΈαααΆααααα»αααΆαααααΎαα
ααααα: www.habr.com