{"id":32126,"date":"2019-10-31T21:45:18","date_gmt":"2019-10-31T18:45:18","guid":{"rendered":"https:\/\/prohoster.info\/blog\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn\/"},"modified":"2019-10-31T21:45:18","modified_gmt":"2019-10-31T18:45:18","slug":"osobennosti-nastrojki-palo-alto-networks-ssl-vpn","status":"publish","type":"post","link":"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn","title":{"rendered":"Kenmerken van de configuratie van Palo Alto Networks: SSL VPN","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Kenmerken van de configuratie van Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/f1b7724dcec58c57688ca5020ebdbd96.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nOndanks de vele voordelen van de firewalls van Palo Alto Networks, is er niet veel materiaal beschikbaar in het Russisch over de configuratie van deze apparaten en de ervaring van hun implementatie. We hebben besloten om de documenten die we tijdens onze werkzaamheden met de apparatuur van deze leverancier hebben verzameld samen te vatten en te vertellen over de bijzonderheden waarmee we tijdens de uitvoering van verschillende projecten te maken hebben gehad. <\/p>\n<p>In dit artikel worden de instellingen besproken die nodig zijn voor het oplossen van een van de meest voorkomende taken van netwerkbeveiliging: SSL VPN voor externe toegang. We zullen ook de ondersteunende functies voor de algemene configuratie van de firewall, gebruikersidentificatie, applicaties en beveiligingsbeleid behandelen. Als het onderwerp de interesse van de lezers wekt, zullen we in de toekomst materialen uitbrengen met een analyse van Site-to-Site, <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/nl\/vpn\/\"   title=\"VPN\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"33\">VPN<\/a>dynamische routering en gecentraliseerd beheer met behulp van Panorama. <br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nDe firewalls van Palo Alto Networks maken gebruik van een reeks innovatieve technologie\u00ebn, waaronder App-ID, User-ID en Content-ID. Het gebruik van deze functies zorgt voor een hoog niveau van beveiliging. Zo kan met App-ID het verkeer van toepassingen worden ge\u00efdentificeerd op basis van handtekeningen, decodering en heuristiek, ongeacht de gebruikte poort en protocol, ook binnen een SSL-tunnel. User-ID maakt het mogelijk om netwerkgebruikers te identificeren via integratie met LDAP. Content-ID biedt de mogelijkheid om verkeer te scannen en verzonden bestanden en hun inhoud te identificeren. Andere functies van firewalls zijn onder andere inbraakpreventie, bescherming tegen kwetsbaarheden en DoS-aanvallen, ingebouwde antispyware, URL-filtering, clustering en gecentraliseerd beheer.<\/p>\n<p>Voor de demonstratie zullen we een ge\u00efsoleerde testopstelling gebruiken, met een configuratie die identiek is aan de echte, met uitzondering van de apparaatsnamen, de naam van het AD-domein en de IP-adressen. In de praktijk is het echter complexer \u2014 er kunnen veel filialen zijn. Aan de grenzen van de centrale locaties zal in dat geval in plaats van \u00e9\u00e9n firewall een cluster worden ge\u00efnstalleerd, en er kan ook dynamische routering nodig zijn.<\/p>\n<p>Op de testopstelling wordt gebruikt <b>PAN-OS 7.1.9<\/b>. We beschouwen een typische configuratie van een netwerk met een Palo Alto Networks firewall aan de grens. De firewall biedt remote SSL VPN toegang tot het hoofdkantoor. Als database voor gebruikers wordt een Active Directory-domein gebruikt (Figuur 1).<\/p>\n<p><img decoding=\"async\" alt=\"Kenmerken van de configuratie van Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/b3db829ea3d1361cb2106bc70cad8ef0.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figuur 1 \u2013 Structureel schema van het netwerk<\/i><\/p>\n<p>Stappen voor configuratie:<\/p>\n<ol>\n<li>Voorinstelling van het apparaat. Het toekennen van een naam, <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/nl\/lir\/ipv4\/\"   title=\"IP-adressen\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"624\">IP-adressen<\/a> beheer, statische routes, beheerdersaccounts, beheermodellen<\/li>\n<li>Licenties installeren, configureren en updates installeren<\/li>\n<li>Configuratie van beveiligingszones, netwerkinterfaces, verkeersbeleid, adresvertaling<\/li>\n<li>Configuratie van het LDAP-authenticatieprofiel en de User Identification-functie<\/li>\n<li>Configuratie van SSL VPN<\/li>\n<\/ol>\n<p><\/p>\n<h4>1. Voorinstelling<\/h4>\n<p>\nHet belangrijkste configuratietool voor de Palo Alto Networks firewall is de webinterface; beheer via CLI is ook mogelijk. Standaard heeft de managementinterface het IP-adres 192.168.1.1\/24, login: admin, wachtwoord: admin. <\/p>\n<p>Het adres kan worden gewijzigd door in te loggen op de webinterface vanuit hetzelfde netwerk of via het commando <b>set deviceconfig system ip-address  netmask<\/b>. Dit wordt uitgevoerd in configuratiemodus. Om over te schakelen naar de configuratiemodus wordt het commando <b>configure<\/b>. Alle wijzigingen op de firewall worden pas na bevestiging van de instellingen met het commando <b>commit<\/b>van kracht, zowel in de commandoregel als in de webinterface.<\/p>\n<p>Voor het wijzigen van de instellingen in de webinterface wordt de sectie <b>Device -&gt; General Settings en Device -&gt; Management Interface Settings gebruikt.<\/b> Naam, banners, tijdzone en andere instellingen kunnen worden opgegeven in de sectie Algemene instellingen (Figuur 2).<\/p>\n<p><img decoding=\"async\" alt=\"Kenmerken van de configuratie van Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/6e46d795deed506a57fe1375ca90ad25.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figuur 2 \u2013 Instellingen voor de beheerinterface<\/i><\/p>\n<p>Als een virtuele firewall in een ESXi-omgeving wordt gebruikt, moet in de sectie Algemene instellingen het gebruik van het MAC-adres dat door de hypervisor is toegewezen, worden ingeschakeld, of de MAC-adressen die aan de interfaces van de firewall zijn toegewezen, op de hypervisor worden ingesteld, of de instellingen van de virtuele switches moeten worden aangepast om wijzigingen in MAC-adressen toe te staan. Anders zal het verkeer niet doorstromen.<\/p>\n<p>De beheerinterface wordt afzonderlijk geconfigureerd en wordt niet weergegeven in de lijst met netwerkinterfaces. In de sectie <b>Management Interface Settings<\/b> wordt de standaardgateway voor de beheerinterface ingesteld. Andere statische routes worden ingesteld in de sectie voor virtuele routers, hierover wordt later meer geschreven. <\/p>\n<p>Om toegang tot het apparaat via andere interfaces te verlenen, moet er een beheerprofiel worden aangemaakt <b>Beheerprofiel<\/b> in de sectie <b>Netwerk -&gt; Netwerkprofielen -&gt; Interfacebeheer<\/b> en dit toewijzen aan de juiste interface. <\/p>\n<p>Vervolgens moeten DNS en NTP worden ingesteld in de sectie <b>Apparaat -&gt; Diensten<\/b> voor het ontvangen van updates en het correct weergeven van de tijd (afb. 3). Standaard gebruikt al het verkeer dat door de firewall wordt gegenereerd het IP-adres van de beheerinterface als het bron-IP-adres. Een andere interface kan voor elke specifieke dienst worden toegewezen in de sectie <b>Configuratie van serviceroutes<\/b>.<\/p>\n<p><img decoding=\"async\" alt=\"Kenmerken van de configuratie van Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/7f13e6631daf8924405216fa07f4e39b.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figuur 3 \u2013 Instellingen voor DNS-, NTP- en systeemroutes<\/i><\/p>\n<h4>2. Licenties installeren, configureren en updates installeren<\/h4>\n<p>\nVoor een volledige werking van alle functies van de firewall is het nodig om een licentie te installeren. Een proeflicentie kan worden gebruikt, die kan worden aangevraagd bij de partners van Palo Alto Networks. De geldigheid is 30 dagen. De licentie kan worden geactiveerd via een bestand of met behulp van een Auth-Code. Licenties worden ingesteld in de sectie <b>Apparaat -&gt; Licenties<\/b> (afb. 4).<br \/>\nNa de installatie van de licentie moet de installatie van updates worden ingesteld in de sectie <b>Apparaat -&gt; Dynamische updates<\/b>.<br \/>\nIn de sectie <b>Apparaat -&gt; Software<\/b> kun je nieuwe versies van PAN-OS downloaden en installeren.<\/p>\n<p><img decoding=\"async\" alt=\"Kenmerken van de configuratie van Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/0e3790b5f2234c563d2a46a47f37602f.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figuur 4 \u2013 Licentiebeheer paneel<\/i><\/p>\n<h4>3. Configuratie van beveiligingszones, netwerkinterfaces, verkeersbeleid en adresvertaling<\/h4>\n<p>\nDe firewalls van Palo Alto Networks passen een zone-logica toe bij het instellen van netwerkregels. Netwerkinterfaces worden toegewezen aan een specifieke zone, die wordt gebruikt in verkeersregels. Deze aanpak maakt het in de toekomst mogelijk om de interfaces opnieuw toe te wijzen naar de juiste zones zonder de verkeersregels te hoeven wijzigen bij wijzigingen in de interface-instellingen. Standaard is verkeer binnen een zone toegestaan, verkeer tussen zones is verboden; hiervoor zijn vooraf ingestelde regels verantwoordelijk <b>intrazone-default<\/b> en <b>interzone-default<\/b>.<\/p>\n<p><img decoding=\"async\" alt=\"Kenmerken van de configuratie van Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/16a1d20529e7ab3b31bde5a90a20dec0.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figuur 5 \u2013 Beveiligingszones<\/i><\/p>\n<p>In dit voorbeeld is de interface in het interne netwerk toegewezen aan de zone <b>intern<\/b>, terwijl de interface gericht op het internet is toegewezen aan de zone <b>extern<\/b>. Voor SSL VPN is er een tunnelinterface aangemaakt die is toegewezen aan de zone <b>vpn <\/b>(afb. 5).<\/p>\n<p>Netwerkinterfaces van de Palo Alto Networks firewall kunnen in vijf verschillende modi werken:<\/p>\n<ul>\n<li><b>Tap <\/b>\u2013 wordt gebruikt voor het verzamelen van verkeer voor monitoring en analyse<\/li>\n<li><b>HA <\/b>\u2013 wordt gebruikt voor clusterwerking<\/li>\n<li><b>Virtuele Draad<\/b> \u2013 in deze modus verenigt Palo Alto Networks twee interfaces en laat transparant verkeer er tussenheen passeren, zonder MAC- en IP-adressen te wijzigen<\/li>\n<li><b>Layer2<\/b> \u2013 switchmodus<\/li>\n<li><b>Layer3<\/b> \u2013 routermodus<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Kenmerken van de configuratie van Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/692a1a767d50092b29e863da13895aa3.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Afbeelding 6 \u2013 Configuratie van de interfacefunctie<\/i><\/p>\n<p>In dit voorbeeld wordt de Layer3-modus gebruikt (zie fig. 6). In de netwerkinterface-instellingen wordt een IP-adres, modus en bijbehorende beveiligingszone opgegeven. Naast de interface-instellingen moet deze ook aan de virtuele router Virtual Router worden toegewezen, wat vergelijkbaar is met een VRF-instantie in Palo Alto Networks. Virtuele routers zijn van elkaar ge\u00efsoleerd en hebben hun eigen routeringtabel en instellingen voor netwerkprotocollen.<\/p>\n<p>In de instellingen van de virtuele router worden statische routes en routeringsprotocollen opgegeven. In dit voorbeeld is er alleen een standaardroute aangemaakt voor toegang tot externe netwerken (zie fig. 7).<\/p>\n<p><img decoding=\"async\" alt=\"Kenmerken van de configuratie van Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/a9a51f51c84d5fd47762a4167c7b7e2c.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Afbeelding 7 \u2013 Configuratie van de virtuele router<\/i><\/p>\n<p>De volgende stap in de configuratie is het verkeersbeleid, sectie <b>Policies -&gt; Security<\/b>. Een voorbeeld van de configuratie is weergegeven in afbeelding 8. De logica van de regels is dezelfde als bij alle firewalls. Regels worden van boven naar beneden gecontroleerd, totdat er een overeenkomst wordt gevonden. Korte beschrijving van de regels:<\/p>\n<p>1. SSL VPN-toegang tot het webportaal. Staat toegang tot het webportaal toe voor authenticatie van externe verbindingen<br \/>\n2. VPN-verkeer \u2013 toestemming voor verkeer tussen externe verbindingen en het hoofdkantoor<br \/>\n3. Basisinternet \u2013 toestemming voor dns-, ping-, traceroute- en ntp-applicaties. De firewall staat applicaties toe op basis van handtekeningen, decodering en heuristiek, niet op poortnummers en protocollen, daarom is in de sectie Service application-default aangegeven. De standaard poort\/protocol voor deze applicatie<br \/>\n4. Webtoegang \u2013 toestemming voor toegang tot internet via HTTP- en HTTPS-protocollen zonder applicatiecontrole<br \/>\n5,6. Standaardregels voor het overige verkeer.<\/p>\n<p><img decoding=\"async\" alt=\"Kenmerken van de configuratie van Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/2aea65b9e482df4dcee3294a59203165.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Afbeelding 8 \u2014 Voorbeeld van de configuratie van netwerkregels<\/i><\/p>\n<p>Voor het configureren van NAT wordt de sectie gebruikt <b>Policies -&gt; NAT<\/b>. Een voorbeeld van NAT-configuratie is weergegeven in afbeelding 9.<\/p>\n<p><img decoding=\"async\" alt=\"Kenmerken van de configuratie van Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/c059a4f84b981f3205f1a4b33c5344b3.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Afbeelding 9 \u2013 Voorbeeld van NAT-configuratie<\/i><\/p>\n<p>Voor elk verkeer van intern naar extern kan het bronadres worden gewijzigd in het externe IP-adres van de firewall en kan een dynamisch poortadres (PAT) worden gebruikt.<\/p>\n<p><b>4. Configuratie van LDAP-authenticatieprofiel en functie voor gebruikersidentificatie<\/b><br \/>\nVoordat gebruikers via SSL-VPN worden aangesloten, moet de authenticatiemechanisme worden ingesteld. In dit voorbeeld vindt de authenticatie plaats op de Active Directory domeincontroller via de webinterface van Palo Alto Networks.<\/p>\n<p><img decoding=\"async\" alt=\"Kenmerken van de configuratie van Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/3d766a14f1e01ba051c2aa171c209156.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figuur 10 \u2013 LDAP-profiel<\/i><\/p>\n<p>Om ervoor te zorgen dat de authenticatie werkt, moet je <b>LDAP-profiel<\/b> en <b>Authenticatieprofiel<\/b>. In de sectie <b>Apparaat -&gt; Serverprofielen -&gt; LDAP<\/b> (fig. 10) moet je het IP-adres en de poort van de domeincontroller, het type LDAP en het gebruikersaccount dat lid is van de groepen <b>Server Operators<\/b>, <b>Event Log Readers<\/b>, <b>Distributed COM Users<\/b>. Vervolgens in de sectie <b>Apparaat -&gt; Authenticatieprofiel<\/b> maken we een authentificatieprofiel (fig. 11), waarbij we het eerder gemaakte <b>LDAP-profiel<\/b> aangeven en op het tabblad Geavanceerd de gebruikersgroep (fig. 12) opgeven die toegang op afstand is toegestaan. Het is belangrijk om de parameter <b>Gebruikersdomein<\/b>, in het profiel op te nemen, anders zal de autorisatie op basis van groepen niet werken. Het veld moet de NetBIOS-naam van het domein bevatten.<\/p>\n<p><img decoding=\"async\" alt=\"Kenmerken van de configuratie van Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/465351361288da9fd2db00afc43c2ddf.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figuur 11 \u2013 Authenticatieprofiel<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Kenmerken van de configuratie van Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/43983491298482daad6c39a5369137c1.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figuur 12 \u2013 Groep AD selecteren<\/i><\/p>\n<p>De volgende stap is het instellen van <b>Apparaat -&gt; Gebruikersidentificatie<\/b>. Hier moet je het IP-adres van de domeincontroller, de inloggegevens voor de verbinding en ook de parameters instellen <b>Beveiligingslog inschakelen<\/b>, <b>Sessie inschakelen<\/b>, <b>Probing inschakelen<\/b> (fig. 13). In de sectie <b>Groep Mapping<\/b> (fig. 14) moeten de identificatieparameters van de objecten in LDAP en de lijst van groepen die voor autorisatie zullen worden gebruikt, worden aangegeven. Net als in het Authenticatieprofiel, moet hier de parameter Gebruikersdomein worden ingesteld.<\/p>\n<p><img decoding=\"async\" alt=\"Kenmerken van de configuratie van Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/ba466e3187bc01434c4afb9469434bc4.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figuur 13 \u2013 User Mapping-instellingen<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Kenmerken van de configuratie van Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/3c43d0156849e6f3f99b92818b76445e.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figuur 14 \u2013 Groep Mapping-instellingen<\/i><\/p>\n<p>De laatste stap in deze fase is het cre\u00ebren van een VPN-zone en een interface voor deze zone. Op de interface moet je de parameter <b>Gebruikersidentificatie inschakelen<\/b> (fig. 15) inschakelen.<\/p>\n<p><img decoding=\"async\" alt=\"Kenmerken van de configuratie van Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/45d28b957c2d889cb51cd3fb1096896d.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figuur 15 \u2013 VPN-zone configureren<\/i><\/p>\n<h4>5. Configuratie van SSL VPN<\/h4>\n<p>\nVoordat een externe gebruiker verbinding maakt met SSL VPN, moet hij naar het webportaal gaan, zich aanmelden en de Global Protect-client downloaden. Vervolgens vraagt deze client om gebruikersgegevens en verbindt met het bedrijfsnetwerk. Het webportaal werkt in https-modus en daarom moet er een certificaat voor worden ge\u00efnstalleerd. Gebruik een publiek certificaat, als dat mogelijk is. Dan ontvangt de gebruiker geen waarschuwing over de ongeldigheid van het certificaat op de site. Als het niet mogelijk is om een publiek certificaat te gebruiken, moet je een eigen certificaat uitgeven dat op de webpagina voor https zal worden toegepast. Dit kan zelfondertekend zijn of uitgegeven via een lokale certificeringsinstantie. De externe computer moet het root- of zelfondertekende certificaat in de lijst met vertrouwde rootcertificaten hebben, zodat de gebruiker geen foutmelding krijgt bij het verbinden met het webportaal. In dit voorbeeld zullen we een certificaat gebruiken dat is uitgegeven via de Active Directory Certificate Services certificeringsinstantie.<\/p>\n<p>Om een certificaat uit te geven, moet je een certificaatverzoek aanmaken in het gedeelte<b> Apparaat -&gt; Certificaatbeheer -&gt; Certificaten -&gt; Genereren<\/b>. In het verzoek geef je de naam van het certificaat en het IP-adres of de FQDN van het webportaal op (zie fig. 16). Na het genereren van het verzoek downloaden we <b>.csr<\/b> bestand en kopi\u00ebren de inhoud ervan in het veld voor het certificaatverzoek in het webformulier AD CS Web Enrollment. Afhankelijk van de instellingen van de certificeringsinstantie moet het certificaatverzoek goedgekeurd worden en moet het uitgegeven certificaat in het formaat <b>Base64 Encoded Certificate<\/b>worden gedownload. Daarnaast moet ook het rootcertificaat van de certificeringsinstantie worden gedownload. Vervolgens moeten beide certificaten op de firewall worden ge\u00efmporteerd. Bij het importeren van het certificaat voor het webportaal moet het verzoek met status pending worden geselecteerd en op import worden geklikt. De naam van het certificaat moet overeenkomen met de naam die eerder in het verzoek is opgegeven. De naam van het rootcertificaat kan willekeurig worden opgegeven. Na het importeren van het certificaat moet je een <b>SSL\/TLS Service Profiel<\/b> in de sectie <b>Apparaat -&gt; Certificaatbeheer<\/b>. In het profiel geven we het eerder ge\u00efmporteerde certificaat op. <\/p>\n<p><img decoding=\"async\" alt=\"Kenmerken van de configuratie van Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/b3a7e2c99b0e4b7fdc63e12942dd03ba.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figuur 16 \u2013 Certificaatverzoek<\/i><\/p>\n<p>De volgende stap is de configuratie van de objects <b>Global Protect Gateway<\/b> en <b>Global Protect Portal<\/b> in de sectie <b>Netwerk -&gt; Global Protect<\/b>. In de instellingen <b>Global Protect Gateway<\/b> geef je het externe IP-adres van de firewall op, evenals de eerder aangemaakte <b>SSL-profiel<\/b>, <b>Authenticatieprofiel<\/b>, tunneling interface en IP-instellingen van de client. Een IP-adressenpool moet worden ingesteld waaruit het adres aan de client zal worden toegewezen, en de Access Route \u2013 dit zijn de subnetten waar de route voor de client zal zijn. Als het de bedoeling is om al het verkeer van de gebruiker door de firewall te leiden, moet het subnet 0.0.0.0\/0 worden opgegeven (fig. 17).<\/p>\n<p><img decoding=\"async\" alt=\"Kenmerken van de configuratie van Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/6594b57408f40ee13b669219c8bb6b45.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figuur 17 \u2013 Instelling van de IP-adressenpool en routes<\/i><\/p>\n<p>Daarna moet worden ingesteld <b>Global Protect Portal<\/b>. Geef het IP-adres van de firewall op, <b>SSL-profiel<\/b> en <b>Authenticatieprofiel<\/b> en de lijst met externe IP-adressen van de firewalls waarmee de client verbinding zal maken. Als er meerdere firewalls zijn, kan er voor elke firewall een prioriteit worden ingesteld, volgens welke gebruikers de firewall voor verbinding zullen kiezen.<\/p>\n<p>In de sectie <b>Apparaat -&gt; GlobalProtect Client<\/b> moet de VPN-clientinstallatie van de servers van Palo Alto Networks worden gedownload en geactiveerd. Voor verbinding moet de gebruiker de webpagina van het portaal bezoeken, waar hij wordt gevraagd om te downloaden <b>GlobalProtect Client<\/b>. Na het downloaden en installeren kunnen gebruikers hun inloggegevens invoeren en verbinding maken met het bedrijfsnetwerk via SSL VPN.<\/p>\n<h4>Conclusie<\/h4>\n<p>\nHiermee is het deel van de configuratie van Palo Alto Networks voltooid. We hopen dat de informatie nuttig was en dat de lezer inzicht heeft gekregen in de technologie\u00ebn die door Palo Alto Networks worden gebruikt. Als je vragen hebt over de configuratie of suggesties voor onderwerpen van toekomstige artikelen, laat ze dan in de opmerkingen achter; we beantwoorden ze graag.<br \/>\n<br \/>Bron: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/crosstech\/blog\/443726\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0432\u0441\u0435 \u043f\u0440\u0435\u0438\u043c\u0443\u0449\u0435\u0441\u0442\u0432\u0430 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432 Palo Alto Networks, \u0432 \u0440\u0443\u043d\u0435\u0442\u0435 \u043d\u0435 \u0442\u0430\u043a \u043c\u043d\u043e\u0433\u043e \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u043e\u0432 \u043f\u043e \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0435 \u044d\u0442\u0438\u0445 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432, \u0430 \u0442\u0430\u043a\u0436\u0435 \u0442\u0435\u043a\u0441\u0442\u043e\u0432, \u043e\u043f\u0438\u0441\u044b\u0432\u0430\u044e\u0449\u0438\u0445 \u043e\u043f\u044b\u0442 \u0438\u0445 \u0432\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u044f. \u041c\u044b \u0440\u0435\u0448\u0438\u043b\u0438 \u043e\u0431\u043e\u0431\u0449\u0438\u0442\u044c \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u044b, \u043d\u0430\u043a\u043e\u043f\u043b\u0435\u043d\u043d\u044b\u0435 \u0443 \u043d\u0430\u0441 \u0437\u0430 \u0432\u0440\u0435\u043c\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u0441 \u043e\u0431\u043e\u0440\u0443\u0434\u043e\u0432\u0430\u043d\u0438\u0435\u043c \u044d\u0442\u043e\u0433\u043e \u0432\u0435\u043d\u0434\u043e\u0440\u0430 \u0438 \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u0430\u0442\u044c \u043e\u0431 \u043e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u044f\u0445, \u0441 \u043a\u043e\u0442\u043e\u0440\u044b\u043c\u0438 \u0441\u0442\u043e\u043b\u043a\u043d\u0443\u043b\u0438\u0441\u044c \u0432 \u0445\u043e\u0434\u0435 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u044b\u0445 \u043f\u0440\u043e\u0435\u043a\u0442\u043e\u0432. \u0414\u043b\u044f \u0437\u043d\u0430\u043a\u043e\u043c\u0441\u0442\u0432\u0430 \u0441 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23965,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-32126","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.3 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0432\u0441\u0435 \u043f\u0440\u0435\u0438\u043c\u0443\u0449\u0435\u0441\u0442\u0432\u0430 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn\" \/>\n\t\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.3\" \/>\n\t\t<meta property=\"og:locale\" content=\"nl_NL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u0438 \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0438 Palo Alto Networks: SSL VPN | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0432\u0441\u0435 \u043f\u0440\u0435\u0438\u043c\u0443\u0449\u0435\u0441\u0442\u0432\u0430 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:45:18+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:45:18+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47 Kenmerken van de configuratie van Palo Alto Networks: SSL VPN | ProHoster","description":"Ondanks alle voordelen van firewalls.","canonical_url":"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"nl_NL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u0438 \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0438 Palo Alto Networks: SSL VPN | ProHoster","og:description":"\u041d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0432\u0441\u0435 \u043f\u0440\u0435\u0438\u043c\u0443\u0449\u0435\u0441\u0442\u0432\u0430 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445.","og:url":"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:45:18+00:00","article:modified_time":"2019-10-31T18:45:18+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"32126","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-02-08 20:27:18","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:04:40","updated":"2026-02-08 20:27:18","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/32126","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/comments?post=32126"}],"version-history":[{"count":2,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/32126\/revisions"}],"predecessor-version":[{"id":157815,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/32126\/revisions\/157815"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/media\/23965"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/media?parent=32126"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/categories?post=32126"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/tags?post=32126"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}