{"id":32137,"date":"2019-10-31T21:45:21","date_gmt":"2019-10-31T18:45:21","guid":{"rendered":"https:\/\/prohoster.info\/blog\/nastrojka-ipsec-site-to-site-vpn-na-oborudovanii-palo-alto-networks\/"},"modified":"2019-10-31T21:45:21","modified_gmt":"2019-10-31T18:45:21","slug":"nastrojka-ipsec-site-to-site-vpn-na-oborudovanii-palo-alto-networks","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/nastrojka-ipsec-site-to-site-vpn-na-oborudovanii-palo-alto-networks","title":{"rendered":"Konfiguracja IPSec Site-to-Site VPN na urz\u0105dzeniach Palo Alto Networks","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Konfiguracja IPSec Site-to-Site VPN na urz\u0105dzeniach Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/65e9f9ded1254535c40642a480432877.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTen artyku\u0142 jest kontynuacj\u0105 <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/crosstech\/blog\/443726\/\">poprzedniego materia\u0142u<\/a><\/noindex>, po\u015bwi\u0119conego szczeg\u00f3lnym cechom konfiguracji urz\u0105dze\u0144 <b>Palo Alto Networks <\/b>. Chcemy tutaj opisa\u0107 konfiguracj\u0119 <b>IPSec Site-to-Site VPN<\/b> na urz\u0105dzeniach <b>Palo Alto Networks<\/b> i o mo\u017cliwym rozwi\u0105zaniu konfiguracji z wieloma dostawcami internetu.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nDo demonstracji wykorzystana zostanie standardowa schemat po\u0142\u0105czenia g\u0142\u00f3wnej siedziby z oddzia\u0142em. Aby zapewni\u0107 niezawodne po\u0142\u0105czenie internetowe, w g\u0142\u00f3wnej siedzibie korzysta si\u0119 jednocze\u015bnie z dw\u00f3ch dostawc\u00f3w: ISP-1 i ISP-2. Oddzia\u0142 ma po\u0142\u0105czenie tylko z jednym dostawc\u0105, ISP-3. Mi\u0119dzy zaporami ogniowymi PA-1 i PA-2 tworzone s\u0105 dwa tunele. Tunele dzia\u0142aj\u0105 w trybie <b>Active-Standby<\/b>, Tunnel-1 jest aktywny, Tunnel-2 rozpocznie przesy\u0142anie ruchu po awarii Tunnel-1. Tunnel-1 korzysta z po\u0142\u0105czenia z dostawc\u0105 internetowym ISP-1, Tunnel-2 korzysta z po\u0142\u0105czenia z dostawc\u0105 internetowym ISP-2. Wszystkie adresy IP zosta\u0142y losowo wygenerowane w celach demonstracyjnych i nie maj\u0105 zwi\u0105zku z rzeczywisto\u015bci\u0105.<\/p>\n<p><img decoding=\"async\" alt=\"Konfiguracja IPSec Site-to-Site VPN na urz\u0105dzeniach Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/e1e9c97bdcea77c3c1adf44e48f1c275.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAby zbudowa\u0107 Site-to-Site VPN, zostanie u\u017cyty <b>IPSec<\/b> \u2014 zestaw protoko\u0142\u00f3w s\u0142u\u017c\u0105cy do zapewnienia ochrony danych przesy\u0142anych za po\u015brednictwem protoko\u0142u IP. <b>IPSec <\/b>b\u0119dzie dzia\u0142a\u0107 z u\u017cyciem protoko\u0142u bezpiecze\u0144stwa <b>ESP <\/b>(Encapsulating Security Payload), co zapewni szyfrowanie przesy\u0142anych danych.<\/p>\n<p>W <b>IPSec <\/b>wchodzi <b>IKE <\/b>(Internet Key Exchange) \u2014 protok\u00f3\u0142 odpowiedzialny za negocjacj\u0119 SA (security associations), parametr\u00f3w bezpiecze\u0144stwa, kt\u00f3re s\u0105 u\u017cywane do ochrony przesy\u0142anych danych. Zapory ogniowe PAN wspieraj\u0105 <b>IKEv1 <\/b>i <b>IKEv2<\/b>.<\/p>\n<p>W <b>IKEv1 <\/b>Po\u0142\u0105czenie VPN jest budowane w dw\u00f3ch etapach: <b>IKEv1 Phase 1 <\/b>(IKE tunnel) i <b>IKEv1 Phase 2<\/b> (IPSec tunnel), dzi\u0119ki czemu tworzone s\u0105 dwa tunele, z kt\u00f3rych jeden s\u0142u\u017cy do wymiany informacji kontrolnych mi\u0119dzy zaporami ogniowymi, a drugi \u2014 do przesy\u0142ania ruchu. W <b>IKEv1 Phase 1<\/b> istniej\u0105 dwa tryby pracy \u2014 main mode i aggressive mode. Aggressive mode u\u017cywa mniej wiadomo\u015bci i dzia\u0142a szybciej, ale nie obs\u0142uguje Peer Identity Protection.<\/p>\n<p><b>IKEv2 <\/b>zosta\u0142 zast\u0105piony <b>IKEv1<\/b>, a w por\u00f3wnaniu z <b>IKEv1<\/b> jego g\u0142\u00f3wn\u0105 zalet\u0105 s\u0105 mniejsze wymagania dotycz\u0105ce przepustowo\u015bci i szybsza negocjacja SA. W <b>IKEv2<\/b> u\u017cywa si\u0119 mniej wiadomo\u015bci kontrolnych (\u0142\u0105cznie 4), wspierany jest protok\u00f3\u0142 EAP, MOBIKE i wprowadzono mechanizm sprawdzania dost\u0119pno\u015bci peera, z kt\u00f3rym tworzony jest tunel \u2014 <b>Liveness Check<\/b>, zast\u0119puj\u0105cy Dead Peer Detection w IKEv1. Je\u015bli sprawdzenie nie powiedzie si\u0119, to <b>IKEv2 <\/b>mo\u017ce zresetowa\u0107 tunel, a nast\u0119pnie automatycznie przywr\u00f3ci\u0107 go przy pierwszej mo\u017cliwo\u015bci. Wi\u0119cej na temat r\u00f3\u017cnic mo\u017cna <noindex><a rel=\"nofollow\" href=\"https:\/\/docs.paloaltonetworks.com\/pan-os\/8-0\/pan-os-admin\/vpns\/site-to-site-vpn-concepts\/ikev2\">przeczyta\u0107 tutaj<\/a><\/noindex>.<\/p>\n<p>Je\u015bli tunel jest tworzony mi\u0119dzy zaporami ogniowymi r\u00f3\u017cnych producent\u00f3w, to mog\u0105 wyst\u0105pi\u0107 b\u0142\u0119dy w implementacji <b>IKEv2<\/b>, a dla kompatybilno\u015bci z takim sprz\u0119tem istnieje mo\u017cliwo\u015b\u0107 u\u017cycia <b>IKEv1<\/b>. W pozosta\u0142ych przypadkach lepiej zastosowa\u0107 <b>IKEv2<\/b>.<\/p>\n<p>Etapy konfiguracji:<\/p>\n<p><b>\u2022 Konfiguracja dw\u00f3ch dostawc\u00f3w Internetu w trybie ActiveStandby<\/b><\/p>\n<p>Istnieje kilka sposob\u00f3w na realizacj\u0119 tej funkcji. Jednym z nich jest wykorzystanie mechanizmu <b>Path Monitoring<\/b>, dost\u0119pnego od wersji <b>PAN-OS 8.0.0<\/b>. W tym przyk\u0142adzie u\u017cywana jest wersja 8.0.16. Funkcja ta jest podobna do IP SLA w routerach Cisco. W parametrze statycznej domy\u015blnej trasy konfiguruje si\u0119 wysy\u0142anie pakiet\u00f3w ping do okre\u015blonego adresu IP z okre\u015blonego adresu \u017ar\u00f3d\u0142owego. W tym przypadku interfejs ethernet1\/1 pinguje bram\u0119 domy\u015bln\u0105 co sekund\u0119. Je\u015bli przez trzy z rz\u0119du pingi nie ma odpowiedzi, trasa jest uznawana za nieaktywn\u0105 i usuwana z tabeli routingu. Taka sama trasa jest konfigurowana w stron\u0119 drugiego dostawcy Internetu, ale z wi\u0119ksz\u0105 metryk\u0105 (jest zapasowa). Gdy tylko pierwsza trasa zostanie usuni\u0119ta z tabeli, zapora ogniowa zacznie przesy\u0142a\u0107 ruch drug\u0105 tras\u0105 \u2014 <b>Fail-Over<\/b>. Kiedy pierwszy dostawca zacznie odpowiada\u0107 na pingi, jego trasa wr\u00f3ci do tabeli i zast\u0105pi drug\u0105 z powodu lepszej metryki \u2014 <b>Fail-Back<\/b>. Proces <b>Fail-Over<\/b> trwa kilka sekund w zale\u017cno\u015bci od ustawionych interwa\u0142\u00f3w, ale w ka\u017cdym przypadku proces nie jest natychmiastowy, i w tym czasie ruch jest tracony. <b>Fail-Back<\/b> przebiega bez utraty ruchu. Istnieje mo\u017cliwo\u015b\u0107 przyspieszenia tego <b>Fail-Over<\/b> poprzez <b>BFD<\/b>, je\u015bli dostawca Internetu zapewni tak\u0105 mo\u017cliwo\u015b\u0107. <b>BFD <\/b>jest wspierany od modelu <b>PA-3000 Series<\/b> i <b>VM-100<\/b>. Jako adres do pingu lepiej wskaza\u0107 nie bram\u0119 dostawcy, a publiczny, zawsze dost\u0119pny adres internetowy.<\/p>\n<p><img decoding=\"async\" alt=\"Konfiguracja IPSec Site-to-Site VPN na urz\u0105dzeniach Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/91f85e24112d5c997dc17d6492be2621.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>\u2022 Tworzenie interfejsu tunelowego<\/b><\/p>\n<p>Ruch wewn\u0105trz tunelu jest przesy\u0142any przez specjalne wirtualne interfejsy. Na ka\u017cdym z nich musi by\u0107 skonfigurowany adres IP z sieci tranzytowej. W tym przyk\u0142adzie dla Tunnel-1 b\u0119dzie u\u017cywana podsie\u0107 172.16.1.0\/30, a dla Tunnel-2 \u2014 podsie\u0107 172.16.2.0\/30.<br \/>\nInterfejs tunelowy tworzy si\u0119 w sekcji <b>Network -&gt; Interfaces -&gt; Tunnel<\/b>Nale\u017cy wskaza\u0107 wirtualny router i stref\u0119 bezpiecze\u0144stwa, a tak\u017ce adres IP z odpowiedniej sieci transportowej. Numer interfejsu mo\u017ce by\u0107 dowolny.<\/p>\n<p><img decoding=\"async\" alt=\"Konfiguracja IPSec Site-to-Site VPN na urz\u0105dzeniach Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/4d6ae0695e80de2ab86e791d4a77fb1a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"Konfiguracja IPSec Site-to-Site VPN na urz\u0105dzeniach Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/cd80ff75d9b2855892cb22e2d8f9d8d0.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nW sekcji <b>Advanced <\/b>mo\u017cna wskaza\u0107 <b>Profil zarz\u0105dzania<\/b>, kt\u00f3ry zezwoli na ping na danym interfejsie, co mo\u017ce by\u0107 pomocne w testowaniu.<\/p>\n<p><img decoding=\"async\" alt=\"Konfiguracja IPSec Site-to-Site VPN na urz\u0105dzeniach Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/8eb1b7a0d97e4b2528a0c1d98677ca1f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>\u2022 Konfiguracja profilu IKE<\/b><\/p>\n<p><b>Profil IKE<\/b> odpowiada za pierwszy etap tworzenia po\u0142\u0105czenia VPN, tutaj okre\u015bla si\u0119 parametry tunelu <b>IKE Faza 1<\/b>. Profil tworzony jest w sekcji <b>Sie\u0107 -&gt; Profile sieciowe -&gt; IKE Crypto<\/b>. Nale\u017cy wskaza\u0107 algorytm szyfrowania, haszowania, grup\u0119 Diffiego-Hellmana oraz czas \u017cycia kluczy. W og\u00f3lno\u015bci, im bardziej skomplikowane algorytmy, tym gorsza wydajno\u015b\u0107; nale\u017cy je dobiera\u0107 w zale\u017cno\u015bci od konkretnych wymaga\u0144 dotycz\u0105cych bezpiecze\u0144stwa. Jednak zdecydowanie nie zaleca si\u0119 stosowania grupy Diffiego-Hellmana poni\u017cej 14 w celu ochrony wa\u017cnych informacji. Wynika to z podatno\u015bci protoko\u0142u, kt\u00f3r\u0105 mo\u017cna zniwelowa\u0107 tylko stosuj\u0105c rozmiary modu\u0142\u00f3w 2048 bit\u00f3w i wi\u0119ksze, lub algorytmy kryptografii eliptycznej, kt\u00f3re s\u0105 stosowane w grupach 19, 20, 21, 24. Algorytmy te charakteryzuj\u0105 si\u0119 lepsz\u0105 wydajno\u015bci\u0105 w por\u00f3wnaniu do tradycyjnej kryptografii. <noindex><a rel=\"nofollow\" href=\"https:\/\/arstechnica.com\/information-technology\/2016\/10\/how-the-nsa-could-put-undetectable-trapdoors-in-millions-of-crypto-keys\/\">Wi\u0119cej informacji tutaj<\/a><\/noindex>. I <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/about\/security-center\/next-generation-cryptography.html\">tutaj<\/a><\/noindex>.<\/p>\n<p><img decoding=\"async\" alt=\"Konfiguracja IPSec Site-to-Site VPN na urz\u0105dzeniach Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/0ae865d3175cda77e91ae0dc3a304dda.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>\u2022 Konfiguracja profilu IPSec<\/b><\/p>\n<p>Drugi etap tworzenia po\u0142\u0105czenia VPN \u2014 tunel IPSec. Parametry SA dla niego s\u0105 konfigurowane w <b>Sie\u0107 -&gt; Profile sieciowe -&gt; Profil IPSec Crypto<\/b>. Tutaj nale\u017cy wskaza\u0107 protok\u00f3\u0142 IPSec \u2014 <b>AH <\/b>lub <b>ESP<\/b>, a tak\u017ce parametry <b>SA <\/b> \u2014 algorytmy haszowania, szyfrowania, grupy Diffiego-Hellmana i czas \u017cycia kluczy. Parametry SA w profilu IKE Crypto i profilu IPSec Crypto mog\u0105 si\u0119 r\u00f3\u017cni\u0107.<\/p>\n<p><img decoding=\"async\" alt=\"Konfiguracja IPSec Site-to-Site VPN na urz\u0105dzeniach Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/d375361041882306b916d46dcf18a38c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>\u2022 Konfiguracja bramy IKE<\/b><\/p>\n<p><b>Bramka IKE<\/b> \u2014 to obiekt oznaczaj\u0105cy router lub zapor\u0119 sieciow\u0105, z kt\u00f3rym tworzy si\u0119 tunel VPN. Dla ka\u017cdego tunelu nale\u017cy stworzy\u0107 swoj\u0105 <b>Bramka IKE<\/b>. W tym przypadku tworzonych jest dwa tunele, jeden przez ka\u017cdego dostawc\u0119 internetu. Wskazuje si\u0119 odpowiedni interfejs wychodz\u0105cy oraz jego adres IP, adres IP drugiej strony oraz klucz wsp\u00f3lny. Alternatywnie do klucza wsp\u00f3lnego mo\u017cna u\u017cy\u0107 certyfikat\u00f3w.<\/p>\n<p><img decoding=\"async\" alt=\"Konfiguracja IPSec Site-to-Site VPN na urz\u0105dzeniach Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/902d6950a3b4127183659aaca252669e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTutaj wskazuje si\u0119 wcze\u015bniej utworzony <b>Profil IKE Crypto<\/b>. Parametry drugiego obiektu <b>Bramka IKE<\/b> s\u0105 analogiczne, z wyj\u0105tkiem adres\u00f3w IP. Je\u015bli zapora sieciowa Palo Alto Networks znajduje si\u0119 za routerem NAT, nale\u017cy w\u0142\u0105czy\u0107 mechanizm <b>NAT Traversal<\/b>.<\/p>\n<p><img decoding=\"async\" alt=\"Konfiguracja IPSec Site-to-Site VPN na urz\u0105dzeniach Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/4fc32cafe491c86344aa9484a019bd1f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>\u2022 Konfiguracja tunelu IPSec<\/b><\/p>\n<p><b>Tunel IPSec<\/b> \u2014 to obiekt, w kt\u00f3rym okre\u015bla si\u0119 parametry tunelu IPSec, co sugeruje jego nazwa. Nale\u017cy poda\u0107 interfejs tunelowy oraz wcze\u015bniej utworzone obiekty. <b>Bramka IKE<\/b>, <b>Profil kryptograficzny IPSec<\/b>. Aby zapewni\u0107 automatyczne prze\u0142\u0105czenie routingu na zapasowy tunel, nale\u017cy w\u0142\u0105czy\u0107 <b>Monitor tunelu<\/b>. To mechanizm, kt\u00f3ry sprawdza, czy s\u0105siad jest aktywny, korzystaj\u0105c z ruchu ICMP. W polu adresu docelowego nale\u017cy poda\u0107 adres IP interfejsu tunelowego s\u0105siada, z kt\u00f3rym budowany jest tunel. W profilu okre\u015blane s\u0105 timery i akcje w przypadku utraty po\u0142\u0105czenia. <b>Czekaj na odzyskanie<\/b> \u2013 czeka\u0107, a\u017c po\u0142\u0105czenie zostanie przywr\u00f3cone, <b>Zmie\u0144 tras\u0119<\/b> \u2014 przes\u0142a\u0107 ruch inn\u0105 tras\u0105, je\u015bli taka istnieje. Konfiguracja drugiego tunelu jest ca\u0142kowicie analogiczna, nale\u017cy poda\u0107 drugi interfejs tunelowy i bram\u0119 IKE.<\/p>\n<p><img decoding=\"async\" alt=\"Konfiguracja IPSec Site-to-Site VPN na urz\u0105dzeniach Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/e609b3916a3b2f58342c5a368b8e9ae0.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"Konfiguracja IPSec Site-to-Site VPN na urz\u0105dzeniach Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/91d0da4549f2298588ab99f1cfd7194b.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>\u2022 Konfiguracja routingu<\/b><\/p>\n<p>W tym przyk\u0142adzie u\u017cywana jest statyczna trasy. Na zaporze PA-1, opr\u00f3cz dw\u00f3ch domy\u015blnych tras, nale\u017cy wskaza\u0107 dwie trasy do podsieci 10.10.10.0\/24 w oddziale. Jedna trasa korzysta z Tunnel-1, druga z Tunnel-2. Trasa przez Tunnel-1 jest tras\u0105 g\u0142\u00f3wn\u0105, poniewa\u017c ma ni\u017csz\u0105 metryk\u0119. Mechanizm <b>Path Monitoring<\/b> nie jest u\u017cywany dla tych tras. Za prze\u0142\u0105czanie odpowiada <b>Monitor tunelu<\/b>.<\/p>\n<p><img decoding=\"async\" alt=\"Konfiguracja IPSec Site-to-Site VPN na urz\u0105dzeniach Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/865492c962787216747f876ae8e45156.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTakie same trasy dla podsieci 192.168.30.0\/24 nale\u017cy skonfigurowa\u0107 na PA-2.<\/p>\n<p><img decoding=\"async\" alt=\"Konfiguracja IPSec Site-to-Site VPN na urz\u0105dzeniach Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/6af420d6272d7cf38f44b0ded85cdfa6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>\u2022 Konfiguracja regu\u0142 sieciowych<\/b><\/p>\n<p>Do dzia\u0142ania tunelu potrzebne s\u0105 trzy zasady:<\/p>\n<ol>\n<li>Aby dzia\u0142a\u0107 <b>Monitor \u015bcie\u017cki<\/b> zezwoli\u0107 na ICMP na zewn\u0119trznych interfejsach.<\/li>\n<li>Dla <b>IPSec <\/b>zezwoli\u0107 na aplikacje <b>ike <\/b>i <b>ipsec <\/b>na zewn\u0119trznych interfejsach.<\/li>\n<li>Zezwolenie na ruch mi\u0119dzy wewn\u0119trznymi podsieciami a interfejsami tunelowymi.<\/li>\n<\/ol>\n<p>\n<img decoding=\"async\" alt=\"Konfiguracja IPSec Site-to-Site VPN na urz\u0105dzeniach Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/90525c88fb133cf9aa1cacefb51c9c98.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Podsumowanie<\/b><\/p>\n<p>W tym artykule om\u00f3wiono spos\u00f3b konfiguracji niezawodnego po\u0142\u0105czenia internetowego oraz<b> VPN Site-to-Site<\/b>. Mamy nadziej\u0119, \u017ce informacje by\u0142y pomocne i \u017ce czytelnik zdoby\u0142 wiedz\u0119 na temat technologii stosowanych w <b>Palo Alto Networks<\/b>. Je\u015bli masz pytania dotycz\u0105ce konfiguracji lub sugestie dotycz\u0105ce temat\u00f3w przysz\u0142ych artyku\u0142\u00f3w \u2014 pisz je w komentarzach, ch\u0119tnie odpowiemy.<br \/>\n<br \/>\u0179r\u00f3d\u0142o: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/crosstech\/blog\/448952\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0414\u0430\u043d\u043d\u0430\u044f \u0441\u0442\u0430\u0442\u044c\u044f \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u044f\u0435\u0442 \u0441\u043e\u0431\u043e\u0439 \u043f\u0440\u043e\u0434\u043e\u043b\u0436\u0435\u043d\u0438\u0435 \u043f\u0440\u0435\u0434\u044b\u0434\u0443\u0449\u0435\u0433\u043e \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u0430, \u043f\u043e\u0441\u0432\u044f\u0449\u0435\u043d\u043d\u043e\u0433\u043e \u043e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u044f\u043c \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0438 \u043e\u0431\u043e\u0440\u0443\u0434\u043e\u0432\u0430\u043d\u0438\u044f Palo Alto Networks . \u0417\u0434\u0435\u0441\u044c \u043c\u044b \u0445\u043e\u0442\u0438\u043c \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u0430\u0442\u044c \u043e \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0435 IPSec Site-to-Site VPN \u043d\u0430 \u043e\u0431\u043e\u0440\u0443\u0434\u043e\u0432\u0430\u043d\u0438\u0438 Palo Alto Networks \u0438 \u043e \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u043c \u0432\u0430\u0440\u0438\u0430\u043d\u0442\u0435 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0438 \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u044f \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u0438\u0445 \u0438\u043d\u0442\u0435\u0440\u043d\u0435\u0442-\u043f\u0440\u043e\u0432\u0430\u0439\u0434\u0435\u0440\u043e\u0432. \u0414\u043b\u044f \u0434\u0435\u043c\u043e\u043d\u0441\u0442\u0440\u0430\u0446\u0438\u0438 \u0431\u0443\u0434\u0435\u0442 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0430 \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u043d\u0430\u044f \u0441\u0445\u0435\u043c\u0430 \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u044f \u0433\u043e\u043b\u043e\u0432\u043d\u043e\u0433\u043e \u043e\u0444\u0438\u0441\u0430 \u043a \u0444\u0438\u043b\u0438\u0430\u043b\u0443. \u0414\u043b\u044f \u0442\u043e\u0433\u043e, \u0447\u0442\u043e\u0431\u044b \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0438\u0442\u044c \u043e\u0442\u043a\u0430\u0437\u043e\u0443\u0441\u0442\u043e\u0439\u0447\u0438\u0432\u043e\u0435 \u0438\u043d\u0442\u0435\u0440\u043d\u0435\u0442-\u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u0435, \u0432 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23973,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-32137","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0414\u0430\u043d\u043d\u0430\u044f \u0441\u0442\u0430\u0442\u044c\u044f.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/nastrojka-ipsec-site-to-site-vpn-na-oborudovanii-palo-alto-networks\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430 IPSec Site-to-Site VPN \u043d\u0430 \u043e\u0431\u043e\u0440\u0443\u0434\u043e\u0432\u0430\u043d\u0438\u0438 Palo Alto Networks | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0414\u0430\u043d\u043d\u0430\u044f \u0441\u0442\u0430\u0442\u044c\u044f.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/nastrojka-ipsec-site-to-site-vpn-na-oborudovanii-palo-alto-networks\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:45:21+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:45:21+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Konfiguracja IPSec Site-to-Site VPN na sprz\u0119cie Palo Alto Networks | ProHoster","description":"Niniejszy artyku\u0142.","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/nastrojka-ipsec-site-to-site-vpn-na-oborudovanii-palo-alto-networks","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430 IPSec Site-to-Site VPN \u043d\u0430 \u043e\u0431\u043e\u0440\u0443\u0434\u043e\u0432\u0430\u043d\u0438\u0438 Palo Alto Networks | ProHoster","og:description":"\u0414\u0430\u043d\u043d\u0430\u044f \u0441\u0442\u0430\u0442\u044c\u044f.","og:url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/nastrojka-ipsec-site-to-site-vpn-na-oborudovanii-palo-alto-networks","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:45:21+00:00","article:modified_time":"2019-10-31T18:45:21+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"32137","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 09:27:20","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:04:40","updated":"2026-01-21 09:27:20","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/32137","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=32137"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/32137\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media\/23973"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=32137"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=32137"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=32137"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}