{"id":32126,"date":"2019-10-31T21:45:18","date_gmt":"2019-10-31T18:45:18","guid":{"rendered":"https:\/\/prohoster.info\/blog\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn\/"},"modified":"2019-10-31T21:45:18","modified_gmt":"2019-10-31T18:45:18","slug":"osobennosti-nastrojki-palo-alto-networks-ssl-vpn","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn","title":{"rendered":"Cechy konfiguracji Palo Alto Networks: SSL VPN","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Cechy konfiguracji Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/f1b7724dcec58c57688ca5020ebdbd96.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nMimo licznych zalet zap\u00f3r sieciowych Palo Alto Networks, w polskim internecie jest niewiele materia\u0142\u00f3w dotycz\u0105cych konfiguracji tych urz\u0105dze\u0144 oraz opisuj\u0105cych do\u015bwiadczenia z ich wdro\u017ceniem. Postanowili\u015bmy zebra\u0107 materia\u0142y, kt\u00f3re zgromadzili\u015bmy podczas pracy z urz\u0105dzeniami tego producenta i opowiedzie\u0107 o specyfice, z jakimi si\u0119 spotkali\u015bmy w trakcie realizacji r\u00f3\u017cnych projekt\u00f3w. <\/p>\n<p>Aby zapozna\u0107 si\u0119 z Palo Alto Networks, w tym artykule om\u00f3wimy ustawienia potrzebne do rozwi\u0105zania jednego z najcz\u0119\u015bciej wyst\u0119puj\u0105cych zada\u0144 w zakresie zabezpiecze\u0144 sieci, czyli SSL VPN do zdalnego dost\u0119pu. Porozmawiamy tak\u017ce o funkcjach pomocniczych zwi\u0105zanych z og\u00f3ln\u0105 konfiguracj\u0105 zapory, identyfikacj\u0105 u\u017cytkownik\u00f3w, aplikacji oraz politykami bezpiecze\u0144stwa. Je\u015bli temat zainteresuje czytelnik\u00f3w, w przysz\u0142o\u015bci opublikujemy materia\u0142y z analiz\u0105 Site-to-Site <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/pl\/vpn\/\"   title=\"VPN\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"33\">VPN<\/a>, dynamicznego routingu i zarz\u0105dzania centralnego przy pomocy Panorama. <br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nZapory sieciowe Palo Alto Networks wykorzystuj\u0105 szereg innowacyjnych technologii, w tym App-ID, User-ID i Content-ID. Zastosowanie tych funkcji pozwala zapewni\u0107 wysoki poziom bezpiecze\u0144stwa. Na przyk\u0142ad, dzi\u0119ki App-ID mo\u017cliwe jest identyfikowanie ruchu aplikacji na podstawie sygnatur, dekodowania i heurystyki, niezale\u017cnie od u\u017cywanego portu i protoko\u0142u, w tym w obr\u0119bie tunelu SSL. User-ID umo\u017cliwia identyfikacj\u0119 u\u017cytkownik\u00f3w sieci poprzez integracj\u0119 z LDAP. Content-ID pozwala skanowa\u0107 ruch i identyfikowa\u0107 przesy\u0142ane pliki oraz ich zawarto\u015b\u0107. Do innych funkcji zap\u00f3r sieciowych nale\u017c\u0105 ochrona przed w\u0142amaniami, ochrona przed lukami bezpiecze\u0144stwa oraz atakami DoS, wbudowany antywirus, filtracja URL, klasteryzacja oraz zarz\u0105dzanie centralne.<\/p>\n<p>Do demonstracji u\u017cyjemy izolowanej platformy testowej, z konfiguracj\u0105 identyczn\u0105 do rzeczywistej, z wyj\u0105tkiem nazw urz\u0105dze\u0144, nazwy domeny AD oraz adres\u00f3w IP. W rzeczywisto\u015bci jest to bardziej z\u0142o\u017cone \u2014 mo\u017ce by\u0107 wiele oddzia\u0142\u00f3w. Na granicach centralnych lokalizacji w takim przypadku zamiast jednej zapory sieciowej zainstalowany b\u0119dzie klaster, mo\u017ce tak\u017ce wymagana by\u0107 dynamiczna routingu.<\/p>\n<p>Na platformie testowej wykorzystano <b>PAN-OS 7.1.9<\/b>. Jako typow\u0105 konfiguracj\u0119 rozwa\u017cmy sie\u0107 z zapor\u0105 sieciow\u0105 Palo Alto Networks na granicy. Zapor\u0119 sieciow\u0105 wykorzystuje si\u0119 do zapewnienia zdalnego dost\u0119pu SSL VPN do g\u0142\u00f3wnej siedziby. Jako baza danych u\u017cytkownik\u00f3w b\u0119dzie u\u017cywana domena Active Directory (rysunek 1).<\/p>\n<p><img decoding=\"async\" alt=\"Cechy konfiguracji Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/b3db829ea3d1361cb2106bc70cad8ef0.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Rysunek 1 \u2013 Strukturalny schemat sieci<\/i><\/p>\n<p>Etapy konfiguracji:<\/p>\n<ol>\n<li>Wst\u0119pna konfiguracja urz\u0105dzenia. Ustawienie nazwy, <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/pl\/lir\/ipv4\/\"   title=\"adresy IP\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"624\">adresy IP<\/a> zarz\u0105dzanie, statyczne trasy, konta administrator\u00f3w, profile zarz\u0105dzania<\/li>\n<li>Instalacja licencji, konfiguracja i instalacja aktualizacji<\/li>\n<li>Konfiguracja stref bezpiecze\u0144stwa, interfejs\u00f3w sieciowych, polityki ruchu, translacji adres\u00f3w<\/li>\n<li>Konfiguracja profilu uwierzytelniania LDAP oraz funkcji identyfikacji u\u017cytkownika<\/li>\n<li>Konfiguracja SSL VPN<\/li>\n<\/ol>\n<p><\/p>\n<h4>1. Wst\u0119pna konfiguracja<\/h4>\n<p>\nG\u0142\u00f3wnym narz\u0119dziem konfiguracji zapory sieciowej Palo Alto Networks jest interfejs webowy, mo\u017cliwe jest r\u00f3wnie\u017c zarz\u0105dzanie przez CLI. Domy\u015blnie interfejs zarz\u0105dzania ma przypisany adres IP 192.168.1.1\/24, login: admin, has\u0142o: admin. <\/p>\n<p>Adres mo\u017cna zmieni\u0107, \u0142\u0105cz\u0105c si\u0119 z interfejsem webowym z tej samej sieci, lub za pomoc\u0105 komendy <b>set deviceconfig system ip-address  netmask<\/b>. Wykonywana jest w trybie konfiguracji. Aby prze\u0142\u0105czy\u0107 si\u0119 w tryb konfiguracji, u\u017cyj komendy <b>configure<\/b>. Wszystkie zmiany na zaporze sieciowej zachodz\u0105 dopiero po potwierdzeniu ustawie\u0144 komend\u0105 <b>commit<\/b>, zar\u00f3wno w trybie wiersza polece\u0144, jak i w interfejsie webowym.<\/p>\n<p>Aby zmieni\u0107 ustawienia w interfejsie webowym, u\u017cywa si\u0119 sekcji <b>Device -&gt; General Settings oraz Device -&gt; Management Interface Settings.<\/b> Nazwy, banery, strefa czasowa i inne ustawienia mo\u017cna konfigurowa\u0107 w sekcji General Settings (rys. 2).<\/p>\n<p><img decoding=\"async\" alt=\"Cechy konfiguracji Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/6e46d795deed506a57fe1375ca90ad25.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Rysunek 2 \u2013 Ustawienia interfejsu zarz\u0105dzania<\/i><\/p>\n<p>W przypadku stosowania wirtualnej zapory w \u015brodowisku ESXi, w sekcji General Settings nale\u017cy w\u0142\u0105czy\u0107 u\u017cycie adresu MAC przypisanego przez hypervisor lub skonfigurowa\u0107 na hypervisorze adresy MAC przypisane do interfejs\u00f3w zapory albo zmieni\u0107 ustawienia wirtualnych prze\u0142\u0105cznik\u00f3w, aby zezwoli\u0107 na zmiany adres\u00f3w MAC. W przeciwnym razie, ruch nie b\u0119dzie przechodzi\u0142.<\/p>\n<p>Interfejs zarz\u0105dzania konfiguruje si\u0119 osobno i nie pojawia si\u0119 na li\u015bcie interfejs\u00f3w sieciowych. W sekcji <b>Management Interface Settings<\/b> podaje si\u0119 domy\u015bln\u0105 bram\u0119 dla interfejsu zarz\u0105dzania. Inne statyczne trasy konfiguruje si\u0119 w sekcji wirtualnych router\u00f3w, o czym b\u0119dzie mowa dalej. <\/p>\n<p>Aby uzyska\u0107 dost\u0119p do urz\u0105dzenia przez inne interfejsy, nale\u017cy utworzy\u0107 profil zarz\u0105dzania <b>Profil zarz\u0105dzania<\/b> w sekcji <b>Sie\u0107 -&gt; Profile sieciowe -&gt; Zarz\u0105dzanie interfejsem<\/b> i przypisa\u0107 go do odpowiedniego interfejsu. <\/p>\n<p>Nast\u0119pnie nale\u017cy skonfigurowa\u0107 DNS i NTP w sekcji <b>Urz\u0105dzenie -&gt; Us\u0142ugi<\/b> aby otrzymywa\u0107 aktualizacje i prawid\u0142owo wy\u015bwietla\u0107 czas (rys. 3). Domy\u015blnie ca\u0142y ruch generowany przez zapor\u0119 sieciow\u0105 u\u017cywa adresu IP interfejsu zarz\u0105dzania jako adresu \u017ar\u00f3d\u0142owego. Inny interfejs mo\u017cna przypisa\u0107 do ka\u017cdej konkretnej us\u0142ugi w sekcji <b>Konfiguracja trasy us\u0142ug<\/b>.<\/p>\n<p><img decoding=\"async\" alt=\"Cechy konfiguracji Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/7f13e6631daf8924405216fa07f4e39b.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Rysunek 3 \u2013 Ustawienia us\u0142ug DNS, NTP i systemowych tras<\/i><\/p>\n<h4>2. Instalacja licencji, konfiguracja i instalacja aktualizacji<\/h4>\n<p>\nAby wszystkie funkcje zapory sieciowej dzia\u0142a\u0142y poprawnie, nale\u017cy zainstalowa\u0107 licencj\u0119. Mo\u017cna u\u017cy\u0107 licencji pr\u00f3bnej, kt\u00f3r\u0105 mo\u017cna zam\u00f3wi\u0107 u partner\u00f3w Palo Alto Networks. Okres jej wa\u017cno\u015bci wynosi 30 dni. Licencja jest aktywowana poprzez plik lub przy pomocy kodu Auth-Code. Licencje konfiguruje si\u0119 w sekcji <b>Urz\u0105dzenie -&gt; Licencje<\/b> (rys. 4).<br \/>\nPo zainstalowaniu licencji nale\u017cy skonfigurowa\u0107 instalacj\u0119 aktualizacji w sekcji <b>Urz\u0105dzenie -&gt; Aktualizacje dynamiczne<\/b>.<br \/>\nW sekcji <b>Urz\u0105dzenie -&gt; Oprogramowanie<\/b> mo\u017cna pobra\u0107 i zainstalowa\u0107 nowe wersje PAN-OS.<\/p>\n<p><img decoding=\"async\" alt=\"Cechy konfiguracji Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/0e3790b5f2234c563d2a46a47f37602f.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Rysunek 4 \u2013 Panel sterowania licencjami<\/i><\/p>\n<h4>3. Konfiguracja stref zabezpiecze\u0144, interfejs\u00f3w sieciowych, polityki ruchu, translacji adres\u00f3w<\/h4>\n<p>\nZapory sieciowe Palo Alto Networks stosuj\u0105 logik\u0119 stref przy konfigurowaniu zasad sieciowych. Interfejsy sieciowe przypisywane s\u0105 do okre\u015blonej strefy, a ta jest wykorzystywana w zasadach ruchu. Takie podej\u015bcie pozwala w przysz\u0142o\u015bci na zmian\u0119 ustawie\u0144 interfejs\u00f3w bez konieczno\u015bci zmiany zasad ruchu, a zamiast tego mo\u017cna ponownie przypisa\u0107 odpowiednie interfejsy do odpowiednich stref. Domy\u015blnie ruch wewn\u0105trz strefy jest dozwolony, a ruch mi\u0119dzy strefami jest zabroniony, co jest realizowane przez preinstalowane zasady <b>intrazone-default<\/b> i <b>interzone-default<\/b>.<\/p>\n<p><img decoding=\"async\" alt=\"Cechy konfiguracji Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/16a1d20529e7ab3b31bde5a90a20dec0.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Rysunek 5 \u2013 Strefy zabezpiecze\u0144<\/i><\/p>\n<p>W tym przyk\u0142adzie interfejs w sieci wewn\u0119trznej jest przypisany do strefy <b>wewn\u0119trznej<\/b>, a interfejs kieruj\u0105cy do Internetu jest przypisany do strefy <b>zewn\u0119trznej.<\/b>Dla SSL VPN utworzono interfejs tunelowy przypisany do strefy <b>vpn <\/b>(rys. 5).<\/p>\n<p>Interfejsy sieciowe zapory sieciowej Palo Alto Networks mog\u0105 dzia\u0142a\u0107 w pi\u0119ciu r\u00f3\u017cnych trybach:<\/p>\n<ul>\n<li><b>Tap <\/b>\u2013 u\u017cywany do zbierania ruchu w celu monitorowania i analizy<\/li>\n<li><b>HA <\/b>\u2013 u\u017cywany do pracy klastra<\/li>\n<li><b>Wirtualny przew\u00f3d<\/b> \u2013 w tym trybie Palo Alto Networks \u0142\u0105czy dwa interfejsy i przezroczysto przepuszcza ruch mi\u0119dzy nimi, nie zmieniaj\u0105c adres\u00f3w MAC i IP<\/li>\n<li><b>Layer2<\/b> \u2013 tryb switcha<\/li>\n<li><b>Layer3<\/b> \u2013 tryb routera<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Cechy konfiguracji Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/692a1a767d50092b29e863da13895aa3.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Rysunek 6 \u2013 Ustawienia trybu pracy interfejsu<\/i><\/p>\n<p>W tym przyk\u0142adzie u\u017cyty zostanie tryb Layer3 (rys. 6). W parametrach interfejsu sieciowego nale\u017cy okre\u015bli\u0107 adres IP, tryb pracy oraz odpowiedni\u0105 stref\u0119 bezpiecze\u0144stwa. Opr\u00f3cz trybu pracy interfejsu, musisz przypisa\u0107 go do wirtualnego routera Virtual Router, co jest odpowiednikiem instancji VRF w Palo Alto Networks. Wirtualne routery s\u0105 od siebie izolowane i maj\u0105 swoje w\u0142asne tablice routingu oraz ustawienia protoko\u0142\u00f3w sieciowych.<\/p>\n<p>W ustawieniach wirtualnego routera wskazuje si\u0119 statyczne trasy i ustawienia protoko\u0142\u00f3w routingu. W tym przyk\u0142adzie utworzono tylko tras\u0119 domy\u015bln\u0105 do dost\u0119pu do sieci zewn\u0119trznych (rys. 7).<\/p>\n<p><img decoding=\"async\" alt=\"Cechy konfiguracji Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/a9a51f51c84d5fd47762a4167c7b7e2c.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Rysunek 7 \u2013 Ustawienia wirtualnego routera<\/i><\/p>\n<p>Nast\u0119pny etap konfiguracji \u2013 polityki ruchu, sekcja <b>Policies -&gt; Security<\/b>. Przyk\u0142ad konfiguracji przedstawiony jest na rysunku 8. Logika dzia\u0142ania regu\u0142 jest taka sama, jak w przypadku wszystkich zap\u00f3r sieciowych. Regu\u0142y s\u0105 sprawdzane od g\u00f3ry do do\u0142u, a\u017c do pierwszego dopasowania. Kr\u00f3tkie opisy regu\u0142:<\/p>\n<p>1. SSL VPN Access to Web Portal. Zezwala na dost\u0119p do portalu internetowego w celu uwierzytelnienia zdalnych po\u0142\u0105cze\u0144.<br \/>\n2. VPN traffic \u2013 zezwolenie na ruch mi\u0119dzy zdalnymi po\u0142\u0105czeniami a biurem g\u0142\u00f3wnym.<br \/>\n3. Basic Internet \u2013 zezwolenie na aplikacje dns, ping, traceroute, ntp. Zapora sieciowa zezwala na aplikacje na podstawie sygnatur, dekodowania i heurystyki, a nie numer\u00f3w port\u00f3w i protoko\u0142\u00f3w, dlatego w sekcji Service wskazano application-default. Port\/protok\u00f3\u0142 domy\u015blny dla tej aplikacji.<br \/>\n4. Web Access \u2013 zezwolenie na dost\u0119p do internetu w protoko\u0142ach HTTP i HTTPS bez kontroli aplikacji.<br \/>\n5,6. Regu\u0142y domy\u015blne dla pozosta\u0142ego ruchu.<\/p>\n<p><img decoding=\"async\" alt=\"Cechy konfiguracji Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/2aea65b9e482df4dcee3294a59203165.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Rysunek 8 \u2014 Przyk\u0142ad ustawie\u0144 regu\u0142 sieciowych<\/i><\/p>\n<p>Do konfiguracji NAT u\u017cywa si\u0119 sekcji <b>Policies -&gt; NAT<\/b>. Przyk\u0142ad ustawie\u0144 NAT przedstawiony jest na rysunku 9.<\/p>\n<p><img decoding=\"async\" alt=\"Cechy konfiguracji Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/c059a4f84b981f3205f1a4b33c5344b3.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Rysunek 9 \u2013 Przyk\u0142ad ustawie\u0144 NAT<\/i><\/p>\n<p>Dla ka\u017cdego ruchu z internal do external mo\u017cna zmieni\u0107 adres \u017ar\u00f3d\u0142owy na zewn\u0119trzny adres IP zapory i wykorzysta\u0107 dynamiczny adres portu (PAT).<\/p>\n<p><b>4. Ustawienia profilu uwierzytelnienia LDAP i funkcji rozpoznawania u\u017cytkownik\u00f3w<\/b><br \/>\nPrzed pod\u0142\u0105czeniem u\u017cytkownik\u00f3w przez SSL-VPN nale\u017cy skonfigurowa\u0107 mechanizm uwierzytelniania. W tym przyk\u0142adzie uwierzytelnianie b\u0119dzie si\u0119 odbywa\u0107 na kontrolerze domeny Active Directory przez interfejs webowy Palo Alto Networks.<\/p>\n<p><img decoding=\"async\" alt=\"Cechy konfiguracji Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/3d766a14f1e01ba051c2aa171c209156.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Rysunek 10 \u2013 profil LDAP<\/i><\/p>\n<p>Aby uwierzytelnianie dzia\u0142a\u0142o, nale\u017cy skonfigurowa\u0107 <b>Profil LDAP<\/b> i <b>Profil uwierzytelniania<\/b>. W sekcji <b>Urz\u0105dzenie -&gt; Profile serwera -&gt; LDAP<\/b> (rys. 10) nale\u017cy poda\u0107 adres IP i port kontrolera domeny, typ LDAP oraz konto u\u017cytkownika nale\u017c\u0105cego do grup <b>Operator\u00f3w serwera<\/b>, <b>Czytelnik\u00f3w dziennika zdarze\u0144<\/b>, <b>U\u017cytkownik\u00f3w DCOM<\/b>. Nast\u0119pnie w sekcji <b>Urz\u0105dzenie -&gt; Profil uwierzytelniania<\/b> tworzymy profil uwierzytelniania (rys. 11), zaznaczamy wcze\u015bniej utworzony <b>Profil LDAP<\/b> a na zak\u0142adce Zaawansowane podajemy grup\u0119 u\u017cytkownik\u00f3w (rys. 12), kt\u00f3rym pozwolono na zdalny dost\u0119p. Wa\u017cne jest, aby w profilu zaznaczy\u0107 parametr <b>Domena u\u017cytkownika<\/b>, w przeciwnym razie autoryzacja na podstawie grup nie b\u0119dzie dzia\u0142a\u0107. W polu musi by\u0107 podana nazwa NetBIOS domeny.<\/p>\n<p><img decoding=\"async\" alt=\"Cechy konfiguracji Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/465351361288da9fd2db00afc43c2ddf.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Rysunek 11 \u2013 Profil uwierzytelniania<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Cechy konfiguracji Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/43983491298482daad6c39a5369137c1.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Rysunek 12 \u2013 Wyb\u00f3r grupy AD<\/i><\/p>\n<p>Nast\u0119pny etap to konfiguracja <b>Urz\u0105dzenie -&gt; Identyfikacja u\u017cytkownik\u00f3w<\/b>. Tutaj nale\u017cy poda\u0107 adres IP kontrolera domeny, dane logowania do po\u0142\u0105czenia, a tak\u017ce skonfigurowa\u0107 parametry <b>W\u0142\u0105cz dziennik bezpiecze\u0144stwa<\/b>, <b>W\u0142\u0105cz sesj\u0119<\/b>, <b>W\u0142\u0105cz sondowanie<\/b> (rys. 13). W sekcji <b>Mapowanie grup<\/b> (rys. 14) nale\u017cy zaznaczy\u0107 parametry identyfikacji obiekt\u00f3w w LDAP i list\u0119 grup, kt\u00f3re b\u0119d\u0105 u\u017cywane do autoryzacji. R\u00f3wnie\u017c jak w Profilu uwierzytelniania, tutaj nale\u017cy ustawi\u0107 parametr Domena u\u017cytkownika.<\/p>\n<p><img decoding=\"async\" alt=\"Cechy konfiguracji Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/ba466e3187bc01434c4afb9469434bc4.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Rysunek 13 \u2013 Parametry mapowania u\u017cytkownik\u00f3w<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Cechy konfiguracji Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/3c43d0156849e6f3f99b92818b76445e.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Rysunek 14 \u2013 Parametry mapowania grup<\/i><\/p>\n<p>Ostatnim krokiem na tym etapie b\u0119dzie utworzenie strefy VPN i interfejsu dla tej strefy. Na interfejsie nale\u017cy w\u0142\u0105czy\u0107 parametr <b>W\u0142\u0105cz identyfikacj\u0119 u\u017cytkownik\u00f3w<\/b> (rys. 15).<\/p>\n<p><img decoding=\"async\" alt=\"Cechy konfiguracji Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/45d28b957c2d889cb51cd3fb1096896d.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Rysunek 15 \u2013 Konfiguracja strefy VPN<\/i><\/p>\n<h4>5. Konfiguracja SSL VPN<\/h4>\n<p>\nPrzed po\u0142\u0105czeniem z SSL VPN, u\u017cytkownik zdalny musi zalogowa\u0107 si\u0119 na portalu internetowym, przej\u015b\u0107 autoryzacj\u0119 i pobra\u0107 klienta Global Protect. Nast\u0119pnie, klient ten poprosi o dane logowania i po\u0142\u0105czy si\u0119 z sieci\u0105 firmow\u0105. Portal internetowy dzia\u0142a w trybie https, w zwi\u0105zku z czym nale\u017cy zainstalowa\u0107 dla niego certyfikat. U\u017cyj certyfikatu publicznego, je\u015bli to mo\u017cliwe. Wtedy u\u017cytkownik nie otrzyma ostrze\u017cenia o niewa\u017cno\u015bci certyfikatu na stronie. Je\u015bli nie ma mo\u017cliwo\u015bci u\u017cywania certyfikatu publicznego, nale\u017cy wyda\u0107 w\u0142asny, kt\u00f3ry b\u0119dzie stosowany na stronie internetowej dla https. Mo\u017ce to by\u0107 certyfikat samopodpisany lub wydany przez lokalny urz\u0105d certyfikacji. Zdalny komputer musi mie\u0107 certyfikat g\u0142\u00f3wny lub samopodpisany na li\u015bcie zaufanych g\u0142\u00f3wnych centr\u00f3w certyfikacji, aby u\u017cytkownik nie otrzyma\u0142 b\u0142\u0119du podczas \u0142\u0105czenia si\u0119 z portalem internetowym. W tym przyk\u0142adzie b\u0119dzie u\u017cyty certyfikat wydany przez centrum certyfikacji Active Directory Certificate Services.<\/p>\n<p>Aby wyda\u0107 certyfikat, nale\u017cy utworzy\u0107 \u017c\u0105danie certyfikatu w sekcji<b> Urz\u0105dzenie -&gt; Zarz\u0105dzanie certyfikatami -&gt; Certyfikaty -&gt; Generuj<\/b>. W \u017c\u0105daniu podajemy nazw\u0119 certyfikatu oraz adres IP lub FQDN portalu internetowego (rys. 16). Po wygenerowaniu \u017c\u0105dania pobieramy <b>.csr<\/b> plik i kopiujemy jego zawarto\u015b\u0107 do pola \u017c\u0105dania certyfikatu w formularzu internetowym AD CS Web Enrollment. W zale\u017cno\u015bci od ustawie\u0144 urz\u0119du certyfikacji, \u017c\u0105danie certyfikatu musi by\u0107 zatwierdzone, a nast\u0119pnie pobieramy wydany certyfikat w formacie <b>Certyfikat zakodowany w Base64<\/b>. Dodatkowo nale\u017cy pobra\u0107 certyfikat g\u0142\u00f3wny urz\u0119du certyfikacji. Nast\u0119pnie nale\u017cy zaimportowa\u0107 oba certyfikaty na zapor\u0119. Przy imporcie certyfikatu dla portalu internetowego nale\u017cy wybra\u0107 \u017c\u0105danie w statusie pending i klikn\u0105\u0107 import. Nazwa certyfikatu musi zgadza\u0107 si\u0119 z nazw\u0105 podan\u0105 wcze\u015bniej w \u017c\u0105daniu. Nazw\u0119 certyfikatu g\u0142\u00f3wnego mo\u017cna poda\u0107 dowolnie. Po imporcie certyfikatu nale\u017cy utworzy\u0107 <b>Profil us\u0142ugi SSL\/TLS<\/b> w sekcji <b>Urz\u0105dzenie -&gt; Zarz\u0105dzanie certyfikatami<\/b>. W profilu wskazujemy wcze\u015bniej zaimportowany certyfikat. <\/p>\n<p><img decoding=\"async\" alt=\"Cechy konfiguracji Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/b3a7e2c99b0e4b7fdc63e12942dd03ba.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Rysunek 16 \u2013 \u017b\u0105danie certyfikatu<\/i><\/p>\n<p>Nast\u0119pny krok to skonfigurowanie obiekt\u00f3w <b>Global Protect Gateway<\/b> i <b>Global Protect Portal<\/b> w sekcji <b>Sie\u0107 -&gt; Global Protect<\/b>. W ustawieniach <b>Global Protect Gateway<\/b> podajemy zewn\u0119trzny adres IP zapory, a tak\u017ce wcze\u015bniej utworzone <b>Profil SSL<\/b>, <b>Profil uwierzytelniania<\/b>, interfejs tunelowy i ustawienia IP klienta. Nale\u017cy okre\u015bli\u0107 pul\u0119 adres\u00f3w IP, z kt\u00f3rej przydzielony zostanie adres klientowi, oraz Access Route, czyli podsieci, do kt\u00f3rych klient b\u0119dzie mia\u0142 dost\u0119p. Je\u015bli celem jest przekierowanie ca\u0142ego ruchu u\u017cytkownika przez zapor\u0119 ogniow\u0105, nale\u017cy wskaza\u0107 podsie\u0107 0.0.0.0\/0 (rys. 17).<\/p>\n<p><img decoding=\"async\" alt=\"Cechy konfiguracji Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/6594b57408f40ee13b669219c8bb6b45.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Rysunek 17 \u2013 Konfiguracja puli adres\u00f3w IP i tras<\/i><\/p>\n<p>Nast\u0119pnie nale\u017cy skonfigurowa\u0107 <b>Global Protect Portal<\/b>. Wskazujemy adres IP zapory ogniowej, <b>Profil SSL<\/b> i <b>Profil uwierzytelniania<\/b> oraz list\u0119 zewn\u0119trznych adres\u00f3w IP zap\u00f3r ogniowych, do kt\u00f3rych b\u0119dzie si\u0119 \u0142\u0105czy\u0142 klient. Je\u015bli jest wi\u0119cej zap\u00f3r ogniowych, mo\u017cna ustawi\u0107 dla ka\u017cdej priorytet, wed\u0142ug kt\u00f3rego u\u017cytkownicy b\u0119d\u0105 wybiera\u0107 zapor\u0119 do po\u0142\u0105czenia.<\/p>\n<p>W sekcji <b>Urz\u0105dzenie -&gt; GlobalProtect Client<\/b> konieczne jest pobranie dystrybucji klienta VPN z serwer\u00f3w Palo Alto Networks i aktywowanie go. Aby si\u0119 po\u0142\u0105czy\u0107, u\u017cytkownik musi wej\u015b\u0107 na stron\u0119 internetow\u0105 portalu, gdzie zostanie mu zaproponowane pobranie <b>GlobalProtect Client<\/b>. Po pobraniu i zainstalowaniu mo\u017cna wprowadzi\u0107 swoje dane logowania i po\u0142\u0105czy\u0107 si\u0119 z sieci\u0105 korporacyjn\u0105 za pomoc\u0105 SSL VPN.<\/p>\n<h4>Podsumowanie<\/h4>\n<p>\nNa tym etapie konfiguracja Palo Alto Networks jest zako\u0144czona. Mamy nadziej\u0119, \u017ce informacje by\u0142y pomocne, a czytelnik zyska\u0142 wiedz\u0119 na temat technologii u\u017cywanych w Palo Alto Networks. Je\u015bli masz pytania dotycz\u0105ce konfiguracji lub sugestie dotycz\u0105ce temat\u00f3w przysz\u0142ych artyku\u0142\u00f3w - pisz w komentarzach, z ch\u0119ci\u0105 odpowiemy.<br \/>\n<br \/>\u0179r\u00f3d\u0142o: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/crosstech\/blog\/443726\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0432\u0441\u0435 \u043f\u0440\u0435\u0438\u043c\u0443\u0449\u0435\u0441\u0442\u0432\u0430 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432 Palo Alto Networks, \u0432 \u0440\u0443\u043d\u0435\u0442\u0435 \u043d\u0435 \u0442\u0430\u043a \u043c\u043d\u043e\u0433\u043e \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u043e\u0432 \u043f\u043e \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0435 \u044d\u0442\u0438\u0445 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432, \u0430 \u0442\u0430\u043a\u0436\u0435 \u0442\u0435\u043a\u0441\u0442\u043e\u0432, \u043e\u043f\u0438\u0441\u044b\u0432\u0430\u044e\u0449\u0438\u0445 \u043e\u043f\u044b\u0442 \u0438\u0445 \u0432\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u044f. \u041c\u044b \u0440\u0435\u0448\u0438\u043b\u0438 \u043e\u0431\u043e\u0431\u0449\u0438\u0442\u044c \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u044b, \u043d\u0430\u043a\u043e\u043f\u043b\u0435\u043d\u043d\u044b\u0435 \u0443 \u043d\u0430\u0441 \u0437\u0430 \u0432\u0440\u0435\u043c\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u0441 \u043e\u0431\u043e\u0440\u0443\u0434\u043e\u0432\u0430\u043d\u0438\u0435\u043c \u044d\u0442\u043e\u0433\u043e \u0432\u0435\u043d\u0434\u043e\u0440\u0430 \u0438 \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u0430\u0442\u044c \u043e\u0431 \u043e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u044f\u0445, \u0441 \u043a\u043e\u0442\u043e\u0440\u044b\u043c\u0438 \u0441\u0442\u043e\u043b\u043a\u043d\u0443\u043b\u0438\u0441\u044c \u0432 \u0445\u043e\u0434\u0435 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u044b\u0445 \u043f\u0440\u043e\u0435\u043a\u0442\u043e\u0432. \u0414\u043b\u044f \u0437\u043d\u0430\u043a\u043e\u043c\u0441\u0442\u0432\u0430 \u0441 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23965,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-32126","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0432\u0441\u0435 \u043f\u0440\u0435\u0438\u043c\u0443\u0449\u0435\u0441\u0442\u0432\u0430 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u0438 \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0438 Palo Alto Networks: SSL VPN | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0432\u0441\u0435 \u043f\u0440\u0435\u0438\u043c\u0443\u0449\u0435\u0441\u0442\u0432\u0430 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:45:18+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:45:18+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Cechy konfiguracji Palo Alto Networks: SSL VPN | ProHoster","description":"Pomimo wszystkich zalet zap\u00f3r ogniowych.","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u0438 \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0438 Palo Alto Networks: SSL VPN | ProHoster","og:description":"\u041d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0432\u0441\u0435 \u043f\u0440\u0435\u0438\u043c\u0443\u0449\u0435\u0441\u0442\u0432\u0430 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445.","og:url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:45:18+00:00","article:modified_time":"2019-10-31T18:45:18+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"32126","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-02-08 20:27:18","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:04:40","updated":"2026-02-08 20:27:18","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/32126","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=32126"}],"version-history":[{"count":2,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/32126\/revisions"}],"predecessor-version":[{"id":157815,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/32126\/revisions\/157815"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media\/23965"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=32126"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=32126"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=32126"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}