Cechy konfiguracji Palo Alto Networks: SSL VPN

Cechy konfiguracji Palo Alto Networks: SSL VPN

Mimo wszystkich zalet zapór sieciowych Palo Alto Networks, w polskim internecie nie ma zbyt wielu materiałów dotyczących konfiguracji tych urządzeń oraz opisów doświadczeń ich wdrożenia. Postanowiliśmy zebrać materiały, jakie zgromadziliśmy w czasie pracy z sprzętem tego dostawcy i opisać cechy, z którymi się spotkaliśmy podczas realizacji różnych projektów.

Aby zapoznać się z Palo Alto Networks, w tym artykule omówimy ustawienia niezbędne do rozwiązania jednego z najczęściej występujących zagadnień związanych z zaporami sieciowymi — SSL VPN dla zdalnego dostępu. Porozmawiamy także o funkcjach pomocniczych dla ogólnej konfiguracji zapory, identyfikacji użytkowników, aplikacji oraz polityk bezpieczeństwa. Jeśli temat zainteresuje czytelników, w przyszłości opublikujemy materiały dotyczące Site-to-Site VPN, dynamicznego routingu i centralnego zarządzania przy pomocy Panorama.

Zapory sieciowe Palo Alto Networks wykorzystują szereg innowacyjnych technologii, w tym App-ID, User-ID oraz Content-ID. Zastosowanie tych funkcji zapewnia wysoki poziom bezpieczeństwa. Na przykład dzięki App-ID możliwa jest identyfikacja ruchu aplikacji na podstawie sygnatur, dekodowania i heurystyki, niezależnie od używanego portu i protokołu, w tym wewnątrz tunelu SSL. User-ID umożliwia identyfikację użytkowników sieci poprzez integrację z LDAP. Content-ID pozwala skanować ruch i identyfikować przesyłane pliki oraz ich zawartość. Wśród innych funkcji zapór sieciowych można wymienić ochronę przed włamaniami, ochronę przed lukami w zabezpieczeniach oraz atakami DoS, wbudowaną ochronę przed szpiegowaniem, filtrowanie URL, klastrowanie i centralne zarządzanie.

Do demonstracji użyjemy izolowanego stanowiska, o konfiguracji identycznej z rzeczywistą, z wyjątkiem nazw urządzeń, nazwy domeny AD i adresów IP. W rzeczywistości jest to bardziej skomplikowane — może być wiele oddziałów. Na granicach centralnych lokalizacji w takim przypadku zamiast jednego zapory sieciowej zainstalowany będzie klaster, może być również potrzebne dynamiczne routowanie.

Na stanowisku użyto PAN-OS 7.1.9. Jako typową konfigurację rozważymy sieć z zaporą sieciową Palo Alto Networks na granicy. Zaporę sieciową zapewnia zdalny dostęp SSL VPN do biura głównego. Jako bazę danych użytkowników wykorzystamy domenę Active Directory (rysunek 1).

Cechy konfiguracji Palo Alto Networks: SSL VPN
Rysunek 1 – Schemat strukturalny sieci

Etapy konfiguracji:

  1. Wstępna konfiguracja urządzenia. Ustalenie nazwy, IP-адреса zarządzania, tras statycznych, kont administratorów, profili zarządzania
  2. Instalacja licencji, konfiguracja i instalacja aktualizacji
  3. Konfiguracja stref bezpieczeństwa, interfejsów sieciowych, polityki ruchu, translacji adresów
  4. Konfiguracja profilu uwierzytelniania LDAP i funkcji identyfikacji użytkownika
  5. Konfiguracja SSL VPN

1. Wstępna konfiguracja

Głównym narzędziem konfiguracji zapory sieciowej Palo Alto Networks jest interfejs webowy, możliwe jest także zarządzanie przez CLI. Domyślnie interfejs zarządzania ma przypisany adres IP 192.168.1.1/24, login: admin, hasło: admin.

Adres można zmienić, łącząc się z interfejsem webowym z tej samej sieci lub za pomocą polecenia set deviceconfig system ip-address netmask. Wykonuje się to w trybie konfiguracji. Aby przełączyć się w tryb konfiguracji, używa się polecenia configure. Wszystkie zmiany na zaporze sieciowej są stosowane dopiero po potwierdzeniu ustawień poleceniem commit, zarówno w trybie wiersza poleceń, jak i w interfejsie webowym.

Aby zmienić ustawienia w interfejsie webowym, korzysta się z sekcji Device -> General Settings oraz Device -> Management Interface Settings. Nazwę, banery, strefę czasową i inne ustawienia można skonfigurować w sekcji General Settings (rys. 2).

Cechy konfiguracji Palo Alto Networks: SSL VPN
Rysunek 2 – Ustawienia interfejsu zarządzania

Jeśli w środowisku ESXi stosuje się wirtualną zaporę sieciową, w sekcji Ustawienia ogólne należy włączyć użycie adresu MAC przypisanego przez hypervisor lub skonfigurować na hypervisorze adresy MAC przypisane do interfejsów zapory sieciowej, bądź zmienić ustawienia wirtualnych przełączników, aby zezwolić na zmiany adresów MAC. W przeciwnym razie ruch nie będzie przechodził.

Interfejs zarządzania jest konfigurowany osobno i nie pojawia się na liście interfejsów sieciowych. W sekcji Ustawienia interfejsu zarządzania określa się domyślną bramę dla interfejsu zarządzania. Inne statyczne trasy są konfigurowane w sekcji wirtualnych routerów, o czym zostanie napisane później.

Aby umożliwić dostęp do urządzenia przez inne interfejsy, należy utworzyć profil zarządzania Profil zarządzania w sekcji Sieć -> Profile sieciowe -> Zarządzanie interfejsem i przypisać go do odpowiedniego interfejsu.

Następnie konieczne jest skonfigurowanie DNS i NTP w sekcji Urządzenie -> Usługi aby uzyskać aktualizacje i prawidłowe wyświetlanie czasu (rys. 3). Domyślnie cały ruch generowany przez zaporę wykorzystuje jako adres IP źródła adres IP interfejsu zarządzającego. Można przypisać inny interfejs dla każdej konkretnej usługi w sekcji Konfiguracja trasy usługi.

Cechy konfiguracji Palo Alto Networks: SSL VPN
Rysunek 3 – Parametry usług DNS, NTP i systemowych tras

2. Instalacja licencji, konfiguracja i instalacja aktualizacji

Aby wszystkie funkcje zapory działały poprawnie, konieczne jest zainstalowanie licencji. Można skorzystać z licencji próbnej, którą należy zamówić u partnerów Palo Alto Networks. Czas jej obowiązywania wynosi 30 dni. Licencja jest aktywowana za pomocą pliku lub kodu Auth-Code. Licencje konfiguruje się w sekcji Urządzenie -> Licencje (rys. 4).
Po zainstalowaniu licencji należy skonfigurować instalację aktualizacji w sekcji Urządzenie -> Aktualizacje Dynamiczne.
W sekcji Urządzenie -> Oprogramowanie można pobrać i zainstalować nowe wersje PAN-OS.

Cechy konfiguracji Palo Alto Networks: SSL VPN
Rysunek 4 – Panel sterowania licencjami

3. Konfiguracja stref bezpieczeństwa, interfejsów sieciowych, polityki ruchu, translacji adresów

Zapory sieciowe Palo Alto Networks stosują logikę stref podczas konfigurowania zasad sieciowych. Interfejsy sieciowe są przypisywane do określonej strefy, która jest wykorzystywana w zasadach ruchu. Takie podejście pozwala w przyszłości, przy zmianie ustawień interfejsów, nie zmieniać zasad ruchu, lecz ponownie przypisać potrzebne interfejsy do odpowiednich stref. Domyślnie ruch w obrębie strefy jest dozwolony, a ruch między strefami jest zabroniony, co reguluje wbudowana zasada. intrazone-default и interzone-default.

Cechy konfiguracji Palo Alto Networks: SSL VPN
Rysunek 5 – Strefy bezpieczeństwa

W tym przykładzie interfejs w sieci wewnętrznej jest przypisany do strefy internal, a interfejs kierujący do Internetu jest przypisany do strefy external. Dla SSL VPN stworzono interfejs tunelowy przypisany do strefy vpn (rys. 5).

Interfejsy sieciowe zapory Palo Alto Networks mogą działać w pięciu różnych trybach:

  • Tap – używany do zbierania ruchu w celach monitorowania i analizy.
  • HA – używany do pracy klastra.
  • Virtual Wire – w tym trybie Palo Alto Networks łączy dwa interfejsy i przezroczysto przepuszcza ruch między nimi, nie zmieniając adresów MAC i IP.
  • Layer2 – tryb przełącznika.
  • Layer3 – tryb routera.

Cechy konfiguracji Palo Alto Networks: SSL VPN
Rysunek 6 – Konfiguracja trybu pracy interfejsu

W tym przykładzie używany będzie tryb Layer3 (rys. 6). W parametrach interfejsu sieciowego określa się adres IP, tryb pracy oraz odpowiednią strefę zabezpieczeń. Oprócz trybu pracy interfejsu, należy go przypisać do wirtualnego routera Virtual Router, co jest odpowiednikiem instancji VRF w Palo Alto Networks. Wirtualne routery są izolowane od siebie i mają swoje własne tablice routingu oraz ustawienia protokołów sieciowych.

W ustawieniach wirtualnego routera określa się trasy statyczne oraz ustawienia protokołów routingu. W tym przykładzie utworzono tylko trasę domyślną dla dostępu do sieci zewnętrznych (rys. 7).

Cechy konfiguracji Palo Alto Networks: SSL VPN
Rysunek 7 – Konfiguracja wirtualnego routera

Następny etap konfiguracji – polityki ruchu, sekcja Policies -> Security. Przykład konfiguracji pokazano na rysunku 8. Logika działania reguł jest taka sama, jak w przypadku wszystkich zapór sieciowych. Reguły są sprawdzane od góry do dołu, do pierwszego dopasowania. Krótkie opisy reguł:

1. SSL VPN Access to Web Portal. Umożliwia dostęp do portalu webowego w celu autoryzacji zdalnych połączeń.
2. VPN traffic – zezwolenie na ruch między zdalnymi połączeniami a siedzibą główną
3. Podstawowy Internet – zezwolenie na aplikacje dns, ping, traceroute, ntp. Firewall zezwala na aplikacje na podstawie sygnatur, dekodowania i heurystyki, a nie numerów portów i protokołów, dlatego w sekcji Service wskazane jest application-default. Port/protokół domyślny dla tej aplikacji
4. Dostęp do sieci – zezwolenie na dostęp do internetu za pomocą protokołów HTTP i HTTPS bez kontroli aplikacji
5,6. Zasady domyślne dla pozostałego ruchu.

Cechy konfiguracji Palo Alto Networks: SSL VPN
Rysunek 8 – Przykład konfiguracji zasad sieciowych

Aby skonfigurować NAT, użyj sekcji Policies -> NAT. Przykład konfiguracji NAT przedstawiony jest na rysunku 9.

Cechy konfiguracji Palo Alto Networks: SSL VPN
Rysunek 9 – Przykład konfiguracji NAT

Dla wszelkiego ruchu z internal do external można zmienić adres źródłowy na zewnętrzny adres IP zapory i użyć dynamicznego adresu portu (PAT).

4. Konfiguracja profilu uwierzytelniania LDAP i funkcji identyfikacji użytkowników
Przed podłączeniem użytkowników przez SSL-VPN należy skonfigurować mechanizm uwierzytelniania. W tym przykładzie uwierzytelnianie odbywać się będzie na kontrolerze domeny Active Directory za pośrednictwem interfejsu webowego Palo Alto Networks.

Cechy konfiguracji Palo Alto Networks: SSL VPN
Rysunek 10 – Profil LDAP

Aby uwierzytelnianie działało, należy skonfigurować Profil LDAP и Profil uwierzytelniania. W sekcji Urządzenie -> Profile serwera -> LDAP (rys. 10) musisz podać adres IP i port kontrolera domeny, typ LDAP oraz konto użytkownika należącego do grup Operatorzy serwera, Odczytywacze dziennika zdarzeń, Użytkownicy DCOM rozproszonym. Następnie w sekcji Urządzenie -> Profil uwierzytelniania tworzymy profil uwierzytelniania (rys. 11), zaznaczamy wcześniej utworzony Profil LDAP a w zakładce Zaawansowane podajemy grupę użytkowników (rys. 12), którym zezwolono na zdalny dostęp. Ważne jest, aby w profilu zaznaczyć parametr Domena użytkownika, w przeciwnym razie autoryzacja oparta na grupach nie zadziała. W polu należy podać nazwę NetBIOS domeny.

Cechy konfiguracji Palo Alto Networks: SSL VPN
Rysunek 11 – Profil uwierzytelniania

Cechy konfiguracji Palo Alto Networks: SSL VPN
Rysunek 12 – Wybór grupy AD

Kolejny krok to skonfigurowanie Urządzenie -> Identyfikacja użytkownika. Tutaj należy podać adres IP kontrolera domeny, dane logowania oraz skonfigurować parametry Włącz dziennik zabezpieczeń, Włącz sesję, Włącz sondowanie (rys. 13). W sekcji Mapowanie grup (rys. 14) należy zaznaczyć parametry identyfikacji obiektów w LDAP i listę grup, które będą używane do autoryzacji. Podobnie jak w Profilu uwierzytelniania, tutaj należy ustawić parametr Domena użytkownika.

Cechy konfiguracji Palo Alto Networks: SSL VPN
Rysunek 13 – Parametry mapowania użytkowników

Cechy konfiguracji Palo Alto Networks: SSL VPN
Rysunek 14 – Parametry mapowania grupy

Ostatnim krokiem na tym etapie będzie utworzenie strefy VPN oraz interfejsu dla tej strefy. W interfejsie należy włączyć parametr Włącz identyfikację użytkownika (rys. 15).

Cechy konfiguracji Palo Alto Networks: SSL VPN
Rysunek 15 – Konfiguracja strefy VPN

5. Konfiguracja SSL VPN

Przed połączeniem z SSL VPN, użytkownik zdalny musi przejść do portalu internetowego, autoryzować się i pobrać klienta Global Protect. Następnie ten klient poprosi o dane logowania i połączy się z siecią korporacyjną. Portal internetowy działa w trybie https, dlatego konieczne jest zainstalowanie certyfikatu. Wykorzystaj certyfikat publiczny, jeśli to możliwe. Wtedy użytkownik nie otrzyma ostrzeżenia o nieprawidłowości certyfikatu na stronie. Jeśli nie ma możliwości użycia certyfikatu publicznego, należy wystawić własny, który będzie stosowany na stronie internetowej dla https. Może to być certyfikat samopodpisany lub wydany przez lokalny centrum certyfikacji. Komputer zdalny musi mieć certyfikat główny lub samopodpisany w zaufanym zbiorze głównych centrów, aby uniknąć błędu przy łączeniu się z portalem internetowym. W tym przykładzie użyty będzie certyfikat wydany przez centrum certyfikacji Active Directory Certificate Services.

Aby wydać certyfikat, należy utworzyć żądanie certyfikatu w sekcji Device -> Certificate Management -> Certificates -> Generate. W zapytaniu podajemy nazwę certyfikatu oraz adres IP lub FQDN portalu webowego (rys. 16). Po wygenerowaniu zapytania pobieramy .csr plik i kopiujemy jego zawartość do pola zapytania certyfikatu w formularzu internetowym AD CS Web Enrollment. W zależności od konfiguracji centrum certyfikacji, zapytanie o certyfikat należy zatwierdzić i pobrać wydany certyfikat w formacie Base64 Encoded Certificate. Dodatkowo należy pobrać certyfikat główny centrum certyfikacji. Następnie należy zaimportować oba certyfikaty do zapory sieciowej. Podczas importu certyfikatu dla portalu webowego należy wybrać zapytanie w stanie pending i kliknąć import. Nazwa certyfikatu powinna być zgodna z nazwą podaną wcześniej w zapytaniu. Nazwę certyfikatu głównego można podać dowolnie. Po imporcie certyfikatu należy utworzyć SSL/TLS Service Profile w sekcji Device -> Certificate Management. W profilu podajemy wcześniej zaimportowany certyfikat.

Cechy konfiguracji Palo Alto Networks: SSL VPN
Rysunek 16 – Zapytanie o certyfikat

Następny krok – konfiguracja obiektów Glоbal Protect Gateway и Global Protect Portal w sekcji Network -> Global Protect. W ustawieniach Glоbal Protect Gateway podajemy zewnętrzny adres IP zapory sieciowej, a także wcześniej utworzone SSL Profile, Profil uwierzytelniania, interfejs tunelowy i ustawienia IP klienta. Musisz określić pulę adresów IP, z której przypisany zostanie adres klientowi, oraz Access Route – to podsieci, do których klient będzie miał dostęp. Jeśli celem jest przeprowadzenie całego ruchu użytkownika przez zaporę sieciową, należy wskazać podsieć 0.0.0.0/0 (rys. 17).

Cechy konfiguracji Palo Alto Networks: SSL VPN
Rysunek 17 – Konfiguracja puli adresów IP i tras

Następnie konieczne jest skonfigurowanie Global Protect Portal. Podaj adres IP zapory sieciowej, SSL Profile и Profil uwierzytelniania oraz listę zewnętrznych adresów IP zapór sieciowych, do których będzie podłączać się klient. Jeśli jest kilka zapór sieciowych, można ustawić priorytet dla każdej z nich, według którego użytkownicy będą wybierać zaporę do podłączenia.

W sekcji Urządzenie -> GlobalProtect Client musisz pobrać dystrybucję klienta VPN z serwerów Palo Alto Networks i aktywować ją. Aby się połączyć, użytkownik musi przejść na stronę portalu, gdzie otrzyma możliwość pobrania GlobalProtect Client. Po pobraniu i zainstalowaniu można wprowadzić swoje dane logowania i podłączyć się do sieci korporacyjnej przez SSL VPN.

Podsumowanie

To jest koniec konfiguracji Palo Alto Networks. Mamy nadzieję, że informacje były przydatne, a czytelnik zyskał wyobrażenie o technologiach wykorzystywanych w Palo Alto Networks. Jeśli masz pytania dotyczące konfiguracji lub sugestie dotyczące tematów przyszłych artykułów — pisz w komentarzach, z przyjemnością odpowiemy.

Źródło: habr.com

Kup solidny hosting dla stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting dla stron z ochroną przed DDoS, serwery VPS VDS | ProHoster