Kenmerken van de configuratie van Palo Alto Networks: SSL VPN

Kenmerken van de configuratie van Palo Alto Networks: SSL VPN

Ondanks de vele voordelen van de firewalls van Palo Alto Networks, is er niet veel materiaal beschikbaar in het Russisch over de configuratie van deze apparaten en de ervaring van hun implementatie. We hebben besloten om de documenten die we tijdens onze werkzaamheden met de apparatuur van deze leverancier hebben verzameld samen te vatten en te vertellen over de bijzonderheden waarmee we tijdens de uitvoering van verschillende projecten te maken hebben gehad.

In dit artikel worden de instellingen besproken die nodig zijn voor het oplossen van een van de meest voorkomende taken van netwerkbeveiliging: SSL VPN voor externe toegang. We zullen ook de ondersteunende functies voor de algemene configuratie van de firewall, gebruikersidentificatie, applicaties en beveiligingsbeleid behandelen. Als het onderwerp de interesse van de lezers wekt, zullen we in de toekomst materialen uitbrengen met een analyse van Site-to-Site, VPNdynamische routering en gecentraliseerd beheer met behulp van Panorama.

De firewalls van Palo Alto Networks maken gebruik van een reeks innovatieve technologieën, waaronder App-ID, User-ID en Content-ID. Het gebruik van deze functies zorgt voor een hoog niveau van beveiliging. Zo kan met App-ID het verkeer van toepassingen worden geïdentificeerd op basis van handtekeningen, decodering en heuristiek, ongeacht de gebruikte poort en protocol, ook binnen een SSL-tunnel. User-ID maakt het mogelijk om netwerkgebruikers te identificeren via integratie met LDAP. Content-ID biedt de mogelijkheid om verkeer te scannen en verzonden bestanden en hun inhoud te identificeren. Andere functies van firewalls zijn onder andere inbraakpreventie, bescherming tegen kwetsbaarheden en DoS-aanvallen, ingebouwde antispyware, URL-filtering, clustering en gecentraliseerd beheer.

Voor de demonstratie zullen we een geïsoleerde testopstelling gebruiken, met een configuratie die identiek is aan de echte, met uitzondering van de apparaatsnamen, de naam van het AD-domein en de IP-adressen. In de praktijk is het echter complexer — er kunnen veel filialen zijn. Aan de grenzen van de centrale locaties zal in dat geval in plaats van één firewall een cluster worden geïnstalleerd, en er kan ook dynamische routering nodig zijn.

Op de testopstelling wordt gebruikt PAN-OS 7.1.9. We beschouwen een typische configuratie van een netwerk met een Palo Alto Networks firewall aan de grens. De firewall biedt remote SSL VPN toegang tot het hoofdkantoor. Als database voor gebruikers wordt een Active Directory-domein gebruikt (Figuur 1).

Kenmerken van de configuratie van Palo Alto Networks: SSL VPN
Figuur 1 – Structureel schema van het netwerk

Stappen voor configuratie:

  1. Voorinstelling van het apparaat. Het toekennen van een naam, IP-adressen beheer, statische routes, beheerdersaccounts, beheermodellen
  2. Licenties installeren, configureren en updates installeren
  3. Configuratie van beveiligingszones, netwerkinterfaces, verkeersbeleid, adresvertaling
  4. Configuratie van het LDAP-authenticatieprofiel en de User Identification-functie
  5. Configuratie van SSL VPN

1. Voorinstelling

Het belangrijkste configuratietool voor de Palo Alto Networks firewall is de webinterface; beheer via CLI is ook mogelijk. Standaard heeft de managementinterface het IP-adres 192.168.1.1/24, login: admin, wachtwoord: admin.

Het adres kan worden gewijzigd door in te loggen op de webinterface vanuit hetzelfde netwerk of via het commando set deviceconfig system ip-address netmask. Dit wordt uitgevoerd in configuratiemodus. Om over te schakelen naar de configuratiemodus wordt het commando configure. Alle wijzigingen op de firewall worden pas na bevestiging van de instellingen met het commando commitvan kracht, zowel in de commandoregel als in de webinterface.

Voor het wijzigen van de instellingen in de webinterface wordt de sectie Device -> General Settings en Device -> Management Interface Settings gebruikt. Naam, banners, tijdzone en andere instellingen kunnen worden opgegeven in de sectie Algemene instellingen (Figuur 2).

Kenmerken van de configuratie van Palo Alto Networks: SSL VPN
Figuur 2 – Instellingen voor de beheerinterface

Als een virtuele firewall in een ESXi-omgeving wordt gebruikt, moet in de sectie Algemene instellingen het gebruik van het MAC-adres dat door de hypervisor is toegewezen, worden ingeschakeld, of de MAC-adressen die aan de interfaces van de firewall zijn toegewezen, op de hypervisor worden ingesteld, of de instellingen van de virtuele switches moeten worden aangepast om wijzigingen in MAC-adressen toe te staan. Anders zal het verkeer niet doorstromen.

De beheerinterface wordt afzonderlijk geconfigureerd en wordt niet weergegeven in de lijst met netwerkinterfaces. In de sectie Management Interface Settings wordt de standaardgateway voor de beheerinterface ingesteld. Andere statische routes worden ingesteld in de sectie voor virtuele routers, hierover wordt later meer geschreven.

Om toegang tot het apparaat via andere interfaces te verlenen, moet er een beheerprofiel worden aangemaakt Beheerprofiel in de sectie Netwerk -> Netwerkprofielen -> Interfacebeheer en dit toewijzen aan de juiste interface.

Vervolgens moeten DNS en NTP worden ingesteld in de sectie Apparaat -> Diensten voor het ontvangen van updates en het correct weergeven van de tijd (afb. 3). Standaard gebruikt al het verkeer dat door de firewall wordt gegenereerd het IP-adres van de beheerinterface als het bron-IP-adres. Een andere interface kan voor elke specifieke dienst worden toegewezen in de sectie Configuratie van serviceroutes.

Kenmerken van de configuratie van Palo Alto Networks: SSL VPN
Figuur 3 – Instellingen voor DNS-, NTP- en systeemroutes

2. Licenties installeren, configureren en updates installeren

Voor een volledige werking van alle functies van de firewall is het nodig om een licentie te installeren. Een proeflicentie kan worden gebruikt, die kan worden aangevraagd bij de partners van Palo Alto Networks. De geldigheid is 30 dagen. De licentie kan worden geactiveerd via een bestand of met behulp van een Auth-Code. Licenties worden ingesteld in de sectie Apparaat -> Licenties (afb. 4).
Na de installatie van de licentie moet de installatie van updates worden ingesteld in de sectie Apparaat -> Dynamische updates.
In de sectie Apparaat -> Software kun je nieuwe versies van PAN-OS downloaden en installeren.

Kenmerken van de configuratie van Palo Alto Networks: SSL VPN
Figuur 4 – Licentiebeheer paneel

3. Configuratie van beveiligingszones, netwerkinterfaces, verkeersbeleid en adresvertaling

De firewalls van Palo Alto Networks passen een zone-logica toe bij het instellen van netwerkregels. Netwerkinterfaces worden toegewezen aan een specifieke zone, die wordt gebruikt in verkeersregels. Deze aanpak maakt het in de toekomst mogelijk om de interfaces opnieuw toe te wijzen naar de juiste zones zonder de verkeersregels te hoeven wijzigen bij wijzigingen in de interface-instellingen. Standaard is verkeer binnen een zone toegestaan, verkeer tussen zones is verboden; hiervoor zijn vooraf ingestelde regels verantwoordelijk intrazone-default en interzone-default.

Kenmerken van de configuratie van Palo Alto Networks: SSL VPN
Figuur 5 – Beveiligingszones

In dit voorbeeld is de interface in het interne netwerk toegewezen aan de zone intern, terwijl de interface gericht op het internet is toegewezen aan de zone extern. Voor SSL VPN is er een tunnelinterface aangemaakt die is toegewezen aan de zone vpn (afb. 5).

Netwerkinterfaces van de Palo Alto Networks firewall kunnen in vijf verschillende modi werken:

  • Tap – wordt gebruikt voor het verzamelen van verkeer voor monitoring en analyse
  • HA – wordt gebruikt voor clusterwerking
  • Virtuele Draad – in deze modus verenigt Palo Alto Networks twee interfaces en laat transparant verkeer er tussenheen passeren, zonder MAC- en IP-adressen te wijzigen
  • Layer2 – switchmodus
  • Layer3 – routermodus

Kenmerken van de configuratie van Palo Alto Networks: SSL VPN
Afbeelding 6 – Configuratie van de interfacefunctie

In dit voorbeeld wordt de Layer3-modus gebruikt (zie fig. 6). In de netwerkinterface-instellingen wordt een IP-adres, modus en bijbehorende beveiligingszone opgegeven. Naast de interface-instellingen moet deze ook aan de virtuele router Virtual Router worden toegewezen, wat vergelijkbaar is met een VRF-instantie in Palo Alto Networks. Virtuele routers zijn van elkaar geïsoleerd en hebben hun eigen routeringtabel en instellingen voor netwerkprotocollen.

In de instellingen van de virtuele router worden statische routes en routeringsprotocollen opgegeven. In dit voorbeeld is er alleen een standaardroute aangemaakt voor toegang tot externe netwerken (zie fig. 7).

Kenmerken van de configuratie van Palo Alto Networks: SSL VPN
Afbeelding 7 – Configuratie van de virtuele router

De volgende stap in de configuratie is het verkeersbeleid, sectie Policies -> Security. Een voorbeeld van de configuratie is weergegeven in afbeelding 8. De logica van de regels is dezelfde als bij alle firewalls. Regels worden van boven naar beneden gecontroleerd, totdat er een overeenkomst wordt gevonden. Korte beschrijving van de regels:

1. SSL VPN-toegang tot het webportaal. Staat toegang tot het webportaal toe voor authenticatie van externe verbindingen
2. VPN-verkeer – toestemming voor verkeer tussen externe verbindingen en het hoofdkantoor
3. Basisinternet – toestemming voor dns-, ping-, traceroute- en ntp-applicaties. De firewall staat applicaties toe op basis van handtekeningen, decodering en heuristiek, niet op poortnummers en protocollen, daarom is in de sectie Service application-default aangegeven. De standaard poort/protocol voor deze applicatie
4. Webtoegang – toestemming voor toegang tot internet via HTTP- en HTTPS-protocollen zonder applicatiecontrole
5,6. Standaardregels voor het overige verkeer.

Kenmerken van de configuratie van Palo Alto Networks: SSL VPN
Afbeelding 8 — Voorbeeld van de configuratie van netwerkregels

Voor het configureren van NAT wordt de sectie gebruikt Policies -> NAT. Een voorbeeld van NAT-configuratie is weergegeven in afbeelding 9.

Kenmerken van de configuratie van Palo Alto Networks: SSL VPN
Afbeelding 9 – Voorbeeld van NAT-configuratie

Voor elk verkeer van intern naar extern kan het bronadres worden gewijzigd in het externe IP-adres van de firewall en kan een dynamisch poortadres (PAT) worden gebruikt.

4. Configuratie van LDAP-authenticatieprofiel en functie voor gebruikersidentificatie
Voordat gebruikers via SSL-VPN worden aangesloten, moet de authenticatiemechanisme worden ingesteld. In dit voorbeeld vindt de authenticatie plaats op de Active Directory domeincontroller via de webinterface van Palo Alto Networks.

Kenmerken van de configuratie van Palo Alto Networks: SSL VPN
Figuur 10 – LDAP-profiel

Om ervoor te zorgen dat de authenticatie werkt, moet je LDAP-profiel en Authenticatieprofiel. In de sectie Apparaat -> Serverprofielen -> LDAP (fig. 10) moet je het IP-adres en de poort van de domeincontroller, het type LDAP en het gebruikersaccount dat lid is van de groepen Server Operators, Event Log Readers, Distributed COM Users. Vervolgens in de sectie Apparaat -> Authenticatieprofiel maken we een authentificatieprofiel (fig. 11), waarbij we het eerder gemaakte LDAP-profiel aangeven en op het tabblad Geavanceerd de gebruikersgroep (fig. 12) opgeven die toegang op afstand is toegestaan. Het is belangrijk om de parameter Gebruikersdomein, in het profiel op te nemen, anders zal de autorisatie op basis van groepen niet werken. Het veld moet de NetBIOS-naam van het domein bevatten.

Kenmerken van de configuratie van Palo Alto Networks: SSL VPN
Figuur 11 – Authenticatieprofiel

Kenmerken van de configuratie van Palo Alto Networks: SSL VPN
Figuur 12 – Groep AD selecteren

De volgende stap is het instellen van Apparaat -> Gebruikersidentificatie. Hier moet je het IP-adres van de domeincontroller, de inloggegevens voor de verbinding en ook de parameters instellen Beveiligingslog inschakelen, Sessie inschakelen, Probing inschakelen (fig. 13). In de sectie Groep Mapping (fig. 14) moeten de identificatieparameters van de objecten in LDAP en de lijst van groepen die voor autorisatie zullen worden gebruikt, worden aangegeven. Net als in het Authenticatieprofiel, moet hier de parameter Gebruikersdomein worden ingesteld.

Kenmerken van de configuratie van Palo Alto Networks: SSL VPN
Figuur 13 – User Mapping-instellingen

Kenmerken van de configuratie van Palo Alto Networks: SSL VPN
Figuur 14 – Groep Mapping-instellingen

De laatste stap in deze fase is het creëren van een VPN-zone en een interface voor deze zone. Op de interface moet je de parameter Gebruikersidentificatie inschakelen (fig. 15) inschakelen.

Kenmerken van de configuratie van Palo Alto Networks: SSL VPN
Figuur 15 – VPN-zone configureren

5. Configuratie van SSL VPN

Voordat een externe gebruiker verbinding maakt met SSL VPN, moet hij naar het webportaal gaan, zich aanmelden en de Global Protect-client downloaden. Vervolgens vraagt deze client om gebruikersgegevens en verbindt met het bedrijfsnetwerk. Het webportaal werkt in https-modus en daarom moet er een certificaat voor worden geïnstalleerd. Gebruik een publiek certificaat, als dat mogelijk is. Dan ontvangt de gebruiker geen waarschuwing over de ongeldigheid van het certificaat op de site. Als het niet mogelijk is om een publiek certificaat te gebruiken, moet je een eigen certificaat uitgeven dat op de webpagina voor https zal worden toegepast. Dit kan zelfondertekend zijn of uitgegeven via een lokale certificeringsinstantie. De externe computer moet het root- of zelfondertekende certificaat in de lijst met vertrouwde rootcertificaten hebben, zodat de gebruiker geen foutmelding krijgt bij het verbinden met het webportaal. In dit voorbeeld zullen we een certificaat gebruiken dat is uitgegeven via de Active Directory Certificate Services certificeringsinstantie.

Om een certificaat uit te geven, moet je een certificaatverzoek aanmaken in het gedeelte Apparaat -> Certificaatbeheer -> Certificaten -> Genereren. In het verzoek geef je de naam van het certificaat en het IP-adres of de FQDN van het webportaal op (zie fig. 16). Na het genereren van het verzoek downloaden we .csr bestand en kopiëren de inhoud ervan in het veld voor het certificaatverzoek in het webformulier AD CS Web Enrollment. Afhankelijk van de instellingen van de certificeringsinstantie moet het certificaatverzoek goedgekeurd worden en moet het uitgegeven certificaat in het formaat Base64 Encoded Certificateworden gedownload. Daarnaast moet ook het rootcertificaat van de certificeringsinstantie worden gedownload. Vervolgens moeten beide certificaten op de firewall worden geïmporteerd. Bij het importeren van het certificaat voor het webportaal moet het verzoek met status pending worden geselecteerd en op import worden geklikt. De naam van het certificaat moet overeenkomen met de naam die eerder in het verzoek is opgegeven. De naam van het rootcertificaat kan willekeurig worden opgegeven. Na het importeren van het certificaat moet je een SSL/TLS Service Profiel in de sectie Apparaat -> Certificaatbeheer. In het profiel geven we het eerder geïmporteerde certificaat op.

Kenmerken van de configuratie van Palo Alto Networks: SSL VPN
Figuur 16 – Certificaatverzoek

De volgende stap is de configuratie van de objects Global Protect Gateway en Global Protect Portal in de sectie Netwerk -> Global Protect. In de instellingen Global Protect Gateway geef je het externe IP-adres van de firewall op, evenals de eerder aangemaakte SSL-profiel, Authenticatieprofiel, tunneling interface en IP-instellingen van de client. Een IP-adressenpool moet worden ingesteld waaruit het adres aan de client zal worden toegewezen, en de Access Route – dit zijn de subnetten waar de route voor de client zal zijn. Als het de bedoeling is om al het verkeer van de gebruiker door de firewall te leiden, moet het subnet 0.0.0.0/0 worden opgegeven (fig. 17).

Kenmerken van de configuratie van Palo Alto Networks: SSL VPN
Figuur 17 – Instelling van de IP-adressenpool en routes

Daarna moet worden ingesteld Global Protect Portal. Geef het IP-adres van de firewall op, SSL-profiel en Authenticatieprofiel en de lijst met externe IP-adressen van de firewalls waarmee de client verbinding zal maken. Als er meerdere firewalls zijn, kan er voor elke firewall een prioriteit worden ingesteld, volgens welke gebruikers de firewall voor verbinding zullen kiezen.

In de sectie Apparaat -> GlobalProtect Client moet de VPN-clientinstallatie van de servers van Palo Alto Networks worden gedownload en geactiveerd. Voor verbinding moet de gebruiker de webpagina van het portaal bezoeken, waar hij wordt gevraagd om te downloaden GlobalProtect Client. Na het downloaden en installeren kunnen gebruikers hun inloggegevens invoeren en verbinding maken met het bedrijfsnetwerk via SSL VPN.

Conclusie

Hiermee is het deel van de configuratie van Palo Alto Networks voltooid. We hopen dat de informatie nuttig was en dat de lezer inzicht heeft gekregen in de technologieën die door Palo Alto Networks worden gebruikt. Als je vragen hebt over de configuratie of suggesties voor onderwerpen van toekomstige artikelen, laat ze dan in de opmerkingen achter; we beantwoorden ze graag.

Bron: habr.com

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster