{"id":32126,"date":"2019-10-31T21:45:18","date_gmt":"2019-10-31T18:45:18","guid":{"rendered":"https:\/\/prohoster.info\/blog\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn\/"},"modified":"2019-10-31T21:45:18","modified_gmt":"2019-10-31T18:45:18","slug":"osobennosti-nastrojki-palo-alto-networks-ssl-vpn","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn","title":{"rendered":"Cechy konfiguracji Palo Alto Networks: SSL VPN","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Cechy konfiguracji Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/f1b7724dcec58c57688ca5020ebdbd96.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nMimo wszystkich zalet zap\u00f3r sieciowych Palo Alto Networks, w polskim internecie nie ma zbyt wielu materia\u0142\u00f3w dotycz\u0105cych konfiguracji tych urz\u0105dze\u0144 oraz opis\u00f3w do\u015bwiadcze\u0144 ich wdro\u017cenia. Postanowili\u015bmy zebra\u0107 materia\u0142y, jakie zgromadzili\u015bmy w czasie pracy z sprz\u0119tem tego dostawcy i opisa\u0107 cechy, z kt\u00f3rymi si\u0119 spotkali\u015bmy podczas realizacji r\u00f3\u017cnych projekt\u00f3w. <\/p>\n<p>Aby zapozna\u0107 si\u0119 z Palo Alto Networks, w tym artykule om\u00f3wimy ustawienia niezb\u0119dne do rozwi\u0105zania jednego z najcz\u0119\u015bciej wyst\u0119puj\u0105cych zagadnie\u0144 zwi\u0105zanych z zaporami sieciowymi \u2014 SSL VPN dla zdalnego dost\u0119pu. Porozmawiamy tak\u017ce o funkcjach pomocniczych dla og\u00f3lnej konfiguracji zapory, identyfikacji u\u017cytkownik\u00f3w, aplikacji oraz polityk bezpiecze\u0144stwa. Je\u015bli temat zainteresuje czytelnik\u00f3w, w przysz\u0142o\u015bci opublikujemy materia\u0142y dotycz\u0105ce Site-to-Site <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/pl\/vpn\/\"   title=\"VPN\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"33\">VPN<\/a>, dynamicznego routingu i centralnego zarz\u0105dzania przy pomocy Panorama. <br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nZapory sieciowe Palo Alto Networks wykorzystuj\u0105 szereg innowacyjnych technologii, w tym App-ID, User-ID oraz Content-ID. Zastosowanie tych funkcji zapewnia wysoki poziom bezpiecze\u0144stwa. Na przyk\u0142ad dzi\u0119ki App-ID mo\u017cliwa jest identyfikacja ruchu aplikacji na podstawie sygnatur, dekodowania i heurystyki, niezale\u017cnie od u\u017cywanego portu i protoko\u0142u, w tym wewn\u0105trz tunelu SSL. User-ID umo\u017cliwia identyfikacj\u0119 u\u017cytkownik\u00f3w sieci poprzez integracj\u0119 z LDAP. Content-ID pozwala skanowa\u0107 ruch i identyfikowa\u0107 przesy\u0142ane pliki oraz ich zawarto\u015b\u0107. W\u015br\u00f3d innych funkcji zap\u00f3r sieciowych mo\u017cna wymieni\u0107 ochron\u0119 przed w\u0142amaniami, ochron\u0119 przed lukami w zabezpieczeniach oraz atakami DoS, wbudowan\u0105 ochron\u0119 przed szpiegowaniem, filtrowanie URL, klastrowanie i centralne zarz\u0105dzanie.<\/p>\n<p>Do demonstracji u\u017cyjemy izolowanego stanowiska, o konfiguracji identycznej z rzeczywist\u0105, z wyj\u0105tkiem nazw urz\u0105dze\u0144, nazwy domeny AD i adres\u00f3w IP. W rzeczywisto\u015bci jest to bardziej skomplikowane \u2014 mo\u017ce by\u0107 wiele oddzia\u0142\u00f3w. Na granicach centralnych lokalizacji w takim przypadku zamiast jednego zapory sieciowej zainstalowany b\u0119dzie klaster, mo\u017ce by\u0107 r\u00f3wnie\u017c potrzebne dynamiczne routowanie.<\/p>\n<p>Na stanowisku u\u017cyto <b>PAN-OS 7.1.9<\/b>. Jako typow\u0105 konfiguracj\u0119 rozwa\u017cymy sie\u0107 z zapor\u0105 sieciow\u0105 Palo Alto Networks na granicy. Zapor\u0119 sieciow\u0105 zapewnia zdalny dost\u0119p SSL VPN do biura g\u0142\u00f3wnego. Jako baz\u0119 danych u\u017cytkownik\u00f3w wykorzystamy domen\u0119 Active Directory (rysunek 1).<\/p>\n<p><img decoding=\"async\" alt=\"Cechy konfiguracji Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/b3db829ea3d1361cb2106bc70cad8ef0.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Rysunek 1 \u2013 Schemat strukturalny sieci<\/i><\/p>\n<p>Etapy konfiguracji:<\/p>\n<ol>\n<li>Wst\u0119pna konfiguracja urz\u0105dzenia. Ustalenie nazwy, <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/pl\/lir\/ipv4\/\"   title=\"IP-\u0430\u0434\u0440\u0435\u0441\u0430\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"624\">IP-\u0430\u0434\u0440\u0435\u0441\u0430<\/a> zarz\u0105dzania, tras statycznych, kont administrator\u00f3w, profili zarz\u0105dzania<\/li>\n<li>Instalacja licencji, konfiguracja i instalacja aktualizacji<\/li>\n<li>Konfiguracja stref bezpiecze\u0144stwa, interfejs\u00f3w sieciowych, polityki ruchu, translacji adres\u00f3w<\/li>\n<li>Konfiguracja profilu uwierzytelniania LDAP i funkcji identyfikacji u\u017cytkownika<\/li>\n<li>Konfiguracja SSL VPN<\/li>\n<\/ol>\n<p><\/p>\n<h4>1. Wst\u0119pna konfiguracja<\/h4>\n<p>\nG\u0142\u00f3wnym narz\u0119dziem konfiguracji zapory sieciowej Palo Alto Networks jest interfejs webowy, mo\u017cliwe jest tak\u017ce zarz\u0105dzanie przez CLI. Domy\u015blnie interfejs zarz\u0105dzania ma przypisany adres IP 192.168.1.1\/24, login: admin, has\u0142o: admin. <\/p>\n<p>Adres mo\u017cna zmieni\u0107, \u0142\u0105cz\u0105c si\u0119 z interfejsem webowym z tej samej sieci lub za pomoc\u0105 polecenia <b>set deviceconfig system ip-address  netmask<\/b>. Wykonuje si\u0119 to w trybie konfiguracji. Aby prze\u0142\u0105czy\u0107 si\u0119 w tryb konfiguracji, u\u017cywa si\u0119 polecenia <b>configure<\/b>. Wszystkie zmiany na zaporze sieciowej s\u0105 stosowane dopiero po potwierdzeniu ustawie\u0144 poleceniem <b>commit<\/b>, zar\u00f3wno w trybie wiersza polece\u0144, jak i w interfejsie webowym.<\/p>\n<p>Aby zmieni\u0107 ustawienia w interfejsie webowym, korzysta si\u0119 z sekcji <b>Device -&gt; General Settings oraz Device -&gt; Management Interface Settings.<\/b> Nazw\u0119, banery, stref\u0119 czasow\u0105 i inne ustawienia mo\u017cna skonfigurowa\u0107 w sekcji General Settings (rys. 2).<\/p>\n<p><img decoding=\"async\" alt=\"Cechy konfiguracji Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/6e46d795deed506a57fe1375ca90ad25.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Rysunek 2 \u2013 Ustawienia interfejsu zarz\u0105dzania<\/i><\/p>\n<p>Je\u015bli w \u015brodowisku ESXi stosuje si\u0119 wirtualn\u0105 zapor\u0119 sieciow\u0105, w sekcji Ustawienia og\u00f3lne nale\u017cy w\u0142\u0105czy\u0107 u\u017cycie adresu MAC przypisanego przez hypervisor lub skonfigurowa\u0107 na hypervisorze adresy MAC przypisane do interfejs\u00f3w zapory sieciowej, b\u0105d\u017a zmieni\u0107 ustawienia wirtualnych prze\u0142\u0105cznik\u00f3w, aby zezwoli\u0107 na zmiany adres\u00f3w MAC. W przeciwnym razie ruch nie b\u0119dzie przechodzi\u0142.<\/p>\n<p>Interfejs zarz\u0105dzania jest konfigurowany osobno i nie pojawia si\u0119 na li\u015bcie interfejs\u00f3w sieciowych. W sekcji <b>Ustawienia interfejsu zarz\u0105dzania<\/b> okre\u015bla si\u0119 domy\u015bln\u0105 bram\u0119 dla interfejsu zarz\u0105dzania. Inne statyczne trasy s\u0105 konfigurowane w sekcji wirtualnych router\u00f3w, o czym zostanie napisane p\u00f3\u017aniej. <\/p>\n<p>Aby umo\u017cliwi\u0107 dost\u0119p do urz\u0105dzenia przez inne interfejsy, nale\u017cy utworzy\u0107 profil zarz\u0105dzania <b>Profil zarz\u0105dzania<\/b> w sekcji <b>Sie\u0107 -&gt; Profile sieciowe -&gt; Zarz\u0105dzanie interfejsem<\/b> i przypisa\u0107 go do odpowiedniego interfejsu. <\/p>\n<p>Nast\u0119pnie konieczne jest skonfigurowanie DNS i NTP w sekcji <b>Urz\u0105dzenie -&gt; Us\u0142ugi<\/b> aby uzyska\u0107 aktualizacje i prawid\u0142owe wy\u015bwietlanie czasu (rys. 3). Domy\u015blnie ca\u0142y ruch generowany przez zapor\u0119 wykorzystuje jako adres IP \u017ar\u00f3d\u0142a adres IP interfejsu zarz\u0105dzaj\u0105cego. Mo\u017cna przypisa\u0107 inny interfejs dla ka\u017cdej konkretnej us\u0142ugi w sekcji <b>Konfiguracja trasy us\u0142ugi<\/b>.<\/p>\n<p><img decoding=\"async\" alt=\"Cechy konfiguracji Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/7f13e6631daf8924405216fa07f4e39b.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Rysunek 3 \u2013 Parametry us\u0142ug DNS, NTP i systemowych tras<\/i><\/p>\n<h4>2. Instalacja licencji, konfiguracja i instalacja aktualizacji<\/h4>\n<p>\nAby wszystkie funkcje zapory dzia\u0142a\u0142y poprawnie, konieczne jest zainstalowanie licencji. Mo\u017cna skorzysta\u0107 z licencji pr\u00f3bnej, kt\u00f3r\u0105 nale\u017cy zam\u00f3wi\u0107 u partner\u00f3w Palo Alto Networks. Czas jej obowi\u0105zywania wynosi 30 dni. Licencja jest aktywowana za pomoc\u0105 pliku lub kodu Auth-Code. Licencje konfiguruje si\u0119 w sekcji <b>Urz\u0105dzenie -&gt; Licencje<\/b> (rys. 4).<br \/>\nPo zainstalowaniu licencji nale\u017cy skonfigurowa\u0107 instalacj\u0119 aktualizacji w sekcji <b>Urz\u0105dzenie -&gt; Aktualizacje Dynamiczne<\/b>.<br \/>\nW sekcji <b>Urz\u0105dzenie -&gt; Oprogramowanie<\/b> mo\u017cna pobra\u0107 i zainstalowa\u0107 nowe wersje PAN-OS.<\/p>\n<p><img decoding=\"async\" alt=\"Cechy konfiguracji Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/0e3790b5f2234c563d2a46a47f37602f.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Rysunek 4 \u2013 Panel sterowania licencjami<\/i><\/p>\n<h4>3. Konfiguracja stref bezpiecze\u0144stwa, interfejs\u00f3w sieciowych, polityki ruchu, translacji adres\u00f3w<\/h4>\n<p>\nZapory sieciowe Palo Alto Networks stosuj\u0105 logik\u0119 stref podczas konfigurowania zasad sieciowych. Interfejsy sieciowe s\u0105 przypisywane do okre\u015blonej strefy, kt\u00f3ra jest wykorzystywana w zasadach ruchu. Takie podej\u015bcie pozwala w przysz\u0142o\u015bci, przy zmianie ustawie\u0144 interfejs\u00f3w, nie zmienia\u0107 zasad ruchu, lecz ponownie przypisa\u0107 potrzebne interfejsy do odpowiednich stref. Domy\u015blnie ruch w obr\u0119bie strefy jest dozwolony, a ruch mi\u0119dzy strefami jest zabroniony, co reguluje wbudowana zasada. <b>intrazone-default<\/b> \u0438 <b>interzone-default<\/b>.<\/p>\n<p><img decoding=\"async\" alt=\"Cechy konfiguracji Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/16a1d20529e7ab3b31bde5a90a20dec0.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Rysunek 5 \u2013 Strefy bezpiecze\u0144stwa<\/i><\/p>\n<p>W tym przyk\u0142adzie interfejs w sieci wewn\u0119trznej jest przypisany do strefy <b>internal<\/b>, a interfejs kieruj\u0105cy do Internetu jest przypisany do strefy <b>external<\/b>. Dla SSL VPN stworzono interfejs tunelowy przypisany do strefy <b>vpn <\/b>(rys. 5).<\/p>\n<p>Interfejsy sieciowe zapory Palo Alto Networks mog\u0105 dzia\u0142a\u0107 w pi\u0119ciu r\u00f3\u017cnych trybach:<\/p>\n<ul>\n<li><b>Tap <\/b>\u2013 u\u017cywany do zbierania ruchu w celach monitorowania i analizy.<\/li>\n<li><b>HA <\/b>\u2013 u\u017cywany do pracy klastra.<\/li>\n<li><b>Virtual Wire<\/b> \u2013 w tym trybie Palo Alto Networks \u0142\u0105czy dwa interfejsy i przezroczysto przepuszcza ruch mi\u0119dzy nimi, nie zmieniaj\u0105c adres\u00f3w MAC i IP.<\/li>\n<li><b>Layer2<\/b> \u2013 tryb prze\u0142\u0105cznika.<\/li>\n<li><b>Layer3<\/b> \u2013 tryb routera.<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Cechy konfiguracji Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/692a1a767d50092b29e863da13895aa3.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Rysunek 6 \u2013 Konfiguracja trybu pracy interfejsu<\/i><\/p>\n<p>W tym przyk\u0142adzie u\u017cywany b\u0119dzie tryb Layer3 (rys. 6). W parametrach interfejsu sieciowego okre\u015bla si\u0119 adres IP, tryb pracy oraz odpowiedni\u0105 stref\u0119 zabezpiecze\u0144. Opr\u00f3cz trybu pracy interfejsu, nale\u017cy go przypisa\u0107 do wirtualnego routera Virtual Router, co jest odpowiednikiem instancji VRF w Palo Alto Networks. Wirtualne routery s\u0105 izolowane od siebie i maj\u0105 swoje w\u0142asne tablice routingu oraz ustawienia protoko\u0142\u00f3w sieciowych.<\/p>\n<p>W ustawieniach wirtualnego routera okre\u015bla si\u0119 trasy statyczne oraz ustawienia protoko\u0142\u00f3w routingu. W tym przyk\u0142adzie utworzono tylko tras\u0119 domy\u015bln\u0105 dla dost\u0119pu do sieci zewn\u0119trznych (rys. 7).<\/p>\n<p><img decoding=\"async\" alt=\"Cechy konfiguracji Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/a9a51f51c84d5fd47762a4167c7b7e2c.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Rysunek 7 \u2013 Konfiguracja wirtualnego routera<\/i><\/p>\n<p>Nast\u0119pny etap konfiguracji \u2013 polityki ruchu, sekcja <b>Policies -&gt; Security<\/b>. Przyk\u0142ad konfiguracji pokazano na rysunku 8. Logika dzia\u0142ania regu\u0142 jest taka sama, jak w przypadku wszystkich zap\u00f3r sieciowych. Regu\u0142y s\u0105 sprawdzane od g\u00f3ry do do\u0142u, do pierwszego dopasowania. Kr\u00f3tkie opisy regu\u0142:<\/p>\n<p>1. SSL VPN Access to Web Portal. Umo\u017cliwia dost\u0119p do portalu webowego w celu autoryzacji zdalnych po\u0142\u0105cze\u0144.<br \/>\n2. VPN traffic \u2013 zezwolenie na ruch mi\u0119dzy zdalnymi po\u0142\u0105czeniami a siedzib\u0105 g\u0142\u00f3wn\u0105<br \/>\n3. Podstawowy Internet \u2013 zezwolenie na aplikacje dns, ping, traceroute, ntp. Firewall zezwala na aplikacje na podstawie sygnatur, dekodowania i heurystyki, a nie numer\u00f3w port\u00f3w i protoko\u0142\u00f3w, dlatego w sekcji Service wskazane jest application-default. Port\/protok\u00f3\u0142 domy\u015blny dla tej aplikacji<br \/>\n4. Dost\u0119p do sieci \u2013 zezwolenie na dost\u0119p do internetu za pomoc\u0105 protoko\u0142\u00f3w HTTP i HTTPS bez kontroli aplikacji<br \/>\n5,6. Zasady domy\u015blne dla pozosta\u0142ego ruchu.<\/p>\n<p><img decoding=\"async\" alt=\"Cechy konfiguracji Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/2aea65b9e482df4dcee3294a59203165.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Rysunek 8 \u2013 Przyk\u0142ad konfiguracji zasad sieciowych<\/i><\/p>\n<p>Aby skonfigurowa\u0107 NAT, u\u017cyj sekcji <b>Policies -&gt; NAT<\/b>. Przyk\u0142ad konfiguracji NAT przedstawiony jest na rysunku 9.<\/p>\n<p><img decoding=\"async\" alt=\"Cechy konfiguracji Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/c059a4f84b981f3205f1a4b33c5344b3.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Rysunek 9 \u2013 Przyk\u0142ad konfiguracji NAT<\/i><\/p>\n<p>Dla wszelkiego ruchu z internal do external mo\u017cna zmieni\u0107 adres \u017ar\u00f3d\u0142owy na zewn\u0119trzny adres IP zapory i u\u017cy\u0107 dynamicznego adresu portu (PAT).<\/p>\n<p><b>4. Konfiguracja profilu uwierzytelniania LDAP i funkcji identyfikacji u\u017cytkownik\u00f3w<\/b><br \/>\nPrzed pod\u0142\u0105czeniem u\u017cytkownik\u00f3w przez SSL-VPN nale\u017cy skonfigurowa\u0107 mechanizm uwierzytelniania. W tym przyk\u0142adzie uwierzytelnianie odbywa\u0107 si\u0119 b\u0119dzie na kontrolerze domeny Active Directory za po\u015brednictwem interfejsu webowego Palo Alto Networks.<\/p>\n<p><img decoding=\"async\" alt=\"Cechy konfiguracji Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/3d766a14f1e01ba051c2aa171c209156.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Rysunek 10 \u2013 Profil LDAP<\/i><\/p>\n<p>Aby uwierzytelnianie dzia\u0142a\u0142o, nale\u017cy skonfigurowa\u0107 <b>Profil LDAP<\/b> \u0438 <b>Profil uwierzytelniania<\/b>. W sekcji <b>Urz\u0105dzenie -&gt; Profile serwera -&gt; LDAP<\/b> (rys. 10) musisz poda\u0107 adres IP i port kontrolera domeny, typ LDAP oraz konto u\u017cytkownika nale\u017c\u0105cego do grup <b>Operatorzy serwera<\/b>, <b>Odczytywacze dziennika zdarze\u0144<\/b>, <b>U\u017cytkownicy DCOM rozproszonym<\/b>. Nast\u0119pnie w sekcji <b>Urz\u0105dzenie -&gt; Profil uwierzytelniania<\/b> tworzymy profil uwierzytelniania (rys. 11), zaznaczamy wcze\u015bniej utworzony <b>Profil LDAP<\/b> a w zak\u0142adce Zaawansowane podajemy grup\u0119 u\u017cytkownik\u00f3w (rys. 12), kt\u00f3rym zezwolono na zdalny dost\u0119p. Wa\u017cne jest, aby w profilu zaznaczy\u0107 parametr <b>Domena u\u017cytkownika<\/b>, w przeciwnym razie autoryzacja oparta na grupach nie zadzia\u0142a. W polu nale\u017cy poda\u0107 nazw\u0119 NetBIOS domeny.<\/p>\n<p><img decoding=\"async\" alt=\"Cechy konfiguracji Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/465351361288da9fd2db00afc43c2ddf.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Rysunek 11 \u2013 Profil uwierzytelniania<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Cechy konfiguracji Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/43983491298482daad6c39a5369137c1.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Rysunek 12 \u2013 Wyb\u00f3r grupy AD<\/i><\/p>\n<p>Kolejny krok to skonfigurowanie <b>Urz\u0105dzenie -&gt; Identyfikacja u\u017cytkownika<\/b>. Tutaj nale\u017cy poda\u0107 adres IP kontrolera domeny, dane logowania oraz skonfigurowa\u0107 parametry <b>W\u0142\u0105cz dziennik zabezpiecze\u0144<\/b>, <b>W\u0142\u0105cz sesj\u0119<\/b>, <b>W\u0142\u0105cz sondowanie<\/b> (rys. 13). W sekcji <b>Mapowanie grup<\/b> (rys. 14) nale\u017cy zaznaczy\u0107 parametry identyfikacji obiekt\u00f3w w LDAP i list\u0119 grup, kt\u00f3re b\u0119d\u0105 u\u017cywane do autoryzacji. Podobnie jak w Profilu uwierzytelniania, tutaj nale\u017cy ustawi\u0107 parametr Domena u\u017cytkownika.<\/p>\n<p><img decoding=\"async\" alt=\"Cechy konfiguracji Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/ba466e3187bc01434c4afb9469434bc4.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Rysunek 13 \u2013 Parametry mapowania u\u017cytkownik\u00f3w<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Cechy konfiguracji Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/3c43d0156849e6f3f99b92818b76445e.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Rysunek 14 \u2013 Parametry mapowania grupy<\/i><\/p>\n<p>Ostatnim krokiem na tym etapie b\u0119dzie utworzenie strefy VPN oraz interfejsu dla tej strefy. W interfejsie nale\u017cy w\u0142\u0105czy\u0107 parametr <b>W\u0142\u0105cz identyfikacj\u0119 u\u017cytkownika<\/b> (rys. 15).<\/p>\n<p><img decoding=\"async\" alt=\"Cechy konfiguracji Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/45d28b957c2d889cb51cd3fb1096896d.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Rysunek 15 \u2013 Konfiguracja strefy VPN<\/i><\/p>\n<h4>5. Konfiguracja SSL VPN<\/h4>\n<p>\nPrzed po\u0142\u0105czeniem z SSL VPN, u\u017cytkownik zdalny musi przej\u015b\u0107 do portalu internetowego, autoryzowa\u0107 si\u0119 i pobra\u0107 klienta Global Protect. Nast\u0119pnie ten klient poprosi o dane logowania i po\u0142\u0105czy si\u0119 z sieci\u0105 korporacyjn\u0105. Portal internetowy dzia\u0142a w trybie https, dlatego konieczne jest zainstalowanie certyfikatu. Wykorzystaj certyfikat publiczny, je\u015bli to mo\u017cliwe. Wtedy u\u017cytkownik nie otrzyma ostrze\u017cenia o nieprawid\u0142owo\u015bci certyfikatu na stronie. Je\u015bli nie ma mo\u017cliwo\u015bci u\u017cycia certyfikatu publicznego, nale\u017cy wystawi\u0107 w\u0142asny, kt\u00f3ry b\u0119dzie stosowany na stronie internetowej dla https. Mo\u017ce to by\u0107 certyfikat samopodpisany lub wydany przez lokalny centrum certyfikacji. Komputer zdalny musi mie\u0107 certyfikat g\u0142\u00f3wny lub samopodpisany w zaufanym zbiorze g\u0142\u00f3wnych centr\u00f3w, aby unikn\u0105\u0107 b\u0142\u0119du przy \u0142\u0105czeniu si\u0119 z portalem internetowym. W tym przyk\u0142adzie u\u017cyty b\u0119dzie certyfikat wydany przez centrum certyfikacji Active Directory Certificate Services.<\/p>\n<p>Aby wyda\u0107 certyfikat, nale\u017cy utworzy\u0107 \u017c\u0105danie certyfikatu w sekcji<b> Device -&gt; Certificate Management -&gt; Certificates -&gt; Generate<\/b>. W zapytaniu podajemy nazw\u0119 certyfikatu oraz adres IP lub FQDN portalu webowego (rys. 16). Po wygenerowaniu zapytania pobieramy <b>.csr<\/b> plik i kopiujemy jego zawarto\u015b\u0107 do pola zapytania certyfikatu w formularzu internetowym AD CS Web Enrollment. W zale\u017cno\u015bci od konfiguracji centrum certyfikacji, zapytanie o certyfikat nale\u017cy zatwierdzi\u0107 i pobra\u0107 wydany certyfikat w formacie <b>Base64 Encoded Certificate<\/b>. Dodatkowo nale\u017cy pobra\u0107 certyfikat g\u0142\u00f3wny centrum certyfikacji. Nast\u0119pnie nale\u017cy zaimportowa\u0107 oba certyfikaty do zapory sieciowej. Podczas importu certyfikatu dla portalu webowego nale\u017cy wybra\u0107 zapytanie w stanie pending i klikn\u0105\u0107 import. Nazwa certyfikatu powinna by\u0107 zgodna z nazw\u0105 podan\u0105 wcze\u015bniej w zapytaniu. Nazw\u0119 certyfikatu g\u0142\u00f3wnego mo\u017cna poda\u0107 dowolnie. Po imporcie certyfikatu nale\u017cy utworzy\u0107 <b>SSL\/TLS Service Profile<\/b> w sekcji <b>Device -&gt; Certificate Management<\/b>. W profilu podajemy wcze\u015bniej zaimportowany certyfikat. <\/p>\n<p><img decoding=\"async\" alt=\"Cechy konfiguracji Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/b3a7e2c99b0e4b7fdc63e12942dd03ba.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Rysunek 16 \u2013 Zapytanie o certyfikat<\/i><\/p>\n<p>Nast\u0119pny krok \u2013 konfiguracja obiekt\u00f3w <b>Gl\u043ebal Protect Gateway<\/b> \u0438 <b>Global Protect Portal<\/b> w sekcji <b>Network -&gt; Global Protect<\/b>. W ustawieniach <b>Gl\u043ebal Protect Gateway<\/b> podajemy zewn\u0119trzny adres IP zapory sieciowej, a tak\u017ce wcze\u015bniej utworzone <b>SSL Profile<\/b>, <b>Profil uwierzytelniania<\/b>, interfejs tunelowy i ustawienia IP klienta. Musisz okre\u015bli\u0107 pul\u0119 adres\u00f3w IP, z kt\u00f3rej przypisany zostanie adres klientowi, oraz Access Route \u2013 to podsieci, do kt\u00f3rych klient b\u0119dzie mia\u0142 dost\u0119p. Je\u015bli celem jest przeprowadzenie ca\u0142ego ruchu u\u017cytkownika przez zapor\u0119 sieciow\u0105, nale\u017cy wskaza\u0107 podsie\u0107 0.0.0.0\/0 (rys. 17).<\/p>\n<p><img decoding=\"async\" alt=\"Cechy konfiguracji Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/6594b57408f40ee13b669219c8bb6b45.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Rysunek 17 \u2013 Konfiguracja puli adres\u00f3w IP i tras<\/i><\/p>\n<p>Nast\u0119pnie konieczne jest skonfigurowanie <b>Global Protect Portal<\/b>. Podaj adres IP zapory sieciowej, <b>SSL Profile<\/b> \u0438 <b>Profil uwierzytelniania<\/b> oraz list\u0119 zewn\u0119trznych adres\u00f3w IP zap\u00f3r sieciowych, do kt\u00f3rych b\u0119dzie pod\u0142\u0105cza\u0107 si\u0119 klient. Je\u015bli jest kilka zap\u00f3r sieciowych, mo\u017cna ustawi\u0107 priorytet dla ka\u017cdej z nich, wed\u0142ug kt\u00f3rego u\u017cytkownicy b\u0119d\u0105 wybiera\u0107 zapor\u0119 do pod\u0142\u0105czenia.<\/p>\n<p>W sekcji <b>Urz\u0105dzenie -&gt; GlobalProtect Client<\/b> musisz pobra\u0107 dystrybucj\u0119 klienta VPN z serwer\u00f3w Palo Alto Networks i aktywowa\u0107 j\u0105. Aby si\u0119 po\u0142\u0105czy\u0107, u\u017cytkownik musi przej\u015b\u0107 na stron\u0119 portalu, gdzie otrzyma mo\u017cliwo\u015b\u0107 pobrania <b>GlobalProtect Client<\/b>. Po pobraniu i zainstalowaniu mo\u017cna wprowadzi\u0107 swoje dane logowania i pod\u0142\u0105czy\u0107 si\u0119 do sieci korporacyjnej przez SSL VPN.<\/p>\n<h4>Podsumowanie<\/h4>\n<p>\nTo jest koniec konfiguracji Palo Alto Networks. Mamy nadziej\u0119, \u017ce informacje by\u0142y przydatne, a czytelnik zyska\u0142 wyobra\u017cenie o technologiach wykorzystywanych w Palo Alto Networks. Je\u015bli masz pytania dotycz\u0105ce konfiguracji lub sugestie dotycz\u0105ce temat\u00f3w przysz\u0142ych artyku\u0142\u00f3w \u2014 pisz w komentarzach, z przyjemno\u015bci\u0105 odpowiemy.<br \/>\n<br \/>\u0179r\u00f3d\u0142o: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/crosstech\/blog\/443726\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0432\u0441\u0435 \u043f\u0440\u0435\u0438\u043c\u0443\u0449\u0435\u0441\u0442\u0432\u0430 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432 Palo Alto Networks, \u0432 \u0440\u0443\u043d\u0435\u0442\u0435 \u043d\u0435 \u0442\u0430\u043a \u043c\u043d\u043e\u0433\u043e \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u043e\u0432 \u043f\u043e \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0435 \u044d\u0442\u0438\u0445 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432, \u0430 \u0442\u0430\u043a\u0436\u0435 \u0442\u0435\u043a\u0441\u0442\u043e\u0432, \u043e\u043f\u0438\u0441\u044b\u0432\u0430\u044e\u0449\u0438\u0445 \u043e\u043f\u044b\u0442 \u0438\u0445 \u0432\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u044f. \u041c\u044b \u0440\u0435\u0448\u0438\u043b\u0438 \u043e\u0431\u043e\u0431\u0449\u0438\u0442\u044c \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u044b, \u043d\u0430\u043a\u043e\u043f\u043b\u0435\u043d\u043d\u044b\u0435 \u0443 \u043d\u0430\u0441 \u0437\u0430 \u0432\u0440\u0435\u043c\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u0441 \u043e\u0431\u043e\u0440\u0443\u0434\u043e\u0432\u0430\u043d\u0438\u0435\u043c \u044d\u0442\u043e\u0433\u043e \u0432\u0435\u043d\u0434\u043e\u0440\u0430 \u0438 \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u0430\u0442\u044c \u043e\u0431 \u043e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u044f\u0445, \u0441 \u043a\u043e\u0442\u043e\u0440\u044b\u043c\u0438 \u0441\u0442\u043e\u043b\u043a\u043d\u0443\u043b\u0438\u0441\u044c \u0432 \u0445\u043e\u0434\u0435 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u044b\u0445 \u043f\u0440\u043e\u0435\u043a\u0442\u043e\u0432. \u0414\u043b\u044f \u0437\u043d\u0430\u043a\u043e\u043c\u0441\u0442\u0432\u0430 \u0441 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23965,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-32126","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.0.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0432\u0441\u0435 \u043f\u0440\u0435\u0438\u043c\u0443\u0449\u0435\u0441\u0442\u0432\u0430 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.0.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u0438 \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0438 Palo Alto Networks: SSL VPN | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0432\u0441\u0435 \u043f\u0440\u0435\u0438\u043c\u0443\u0449\u0435\u0441\u0442\u0432\u0430 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:45:18+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:45:18+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Cechy konfiguracji Palo Alto Networks: SSL VPN | ProHoster","description":"\u041d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0432\u0441\u0435 \u043f\u0440\u0435\u0438\u043c\u0443\u0449\u0435\u0441\u0442\u0432\u0430 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445.","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u0438 \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0438 Palo Alto Networks: SSL VPN | ProHoster","og:description":"\u041d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0432\u0441\u0435 \u043f\u0440\u0435\u0438\u043c\u0443\u0449\u0435\u0441\u0442\u0432\u0430 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445.","og:url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:45:18+00:00","article:modified_time":"2019-10-31T18:45:18+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"32126","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-02-08 20:27:18","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:04:40","updated":"2026-02-08 20:27:18","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/32126","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=32126"}],"version-history":[{"count":2,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/32126\/revisions"}],"predecessor-version":[{"id":157815,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/32126\/revisions\/157815"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media\/23965"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=32126"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=32126"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=32126"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}