
În ciuda tuturor avantajelor firewall-urilor Palo Alto Networks, nu există multe materiale în limba română despre configurarea acestor dispozitive, precum și texte care să descrie experiența implementării lor. Am decis să sintetizăm materialele acumulate de-a lungul timpului în activitatea noastră cu echipamentele acestui furnizor și să discutăm despre particularitățile întâmpinate în realizarea diferitelor proiecte.
Pentru a ne familiariza cu Palo Alto Networks, acest articol va analiza setările necesare pentru a aborda una dintre cele mai frecvente sarcini de firewall — SSL VPN pentru acces extern. De asemenea, vom discuta despre funcțiile auxiliare pentru configurația generală a firewall-ului, identificarea utilizatorilor, aplicațiilor și politicilor de securitate. Dacă subiectul va stârni interesul cititorilor, în viitor vom publica materiale ce abordează Site-to-Site VPN, rutarea dinamică și managementul centralizat prin intermediul Panorama.
Firewall-urile Palo Alto Networks utilizează o serie de tehnologii inovatoare, inclusiv App-ID, User-ID, Content-ID. Implementarea acestei funcționalități permite asigurarea unui nivel ridicat de securitate. De exemplu, prin App-ID este posibilă identificarea traficului aplicațiilor pe baza semnăturilor, decodificării și heuristicii, indiferent de portul și protocolul utilizat, inclusiv în interiorul tunelului SSL. User-ID permite identificarea utilizatorilor rețelei prin integrarea cu LDAP. Content-ID oferă posibilitatea de a analiza traficul și de a identifica fișierele transmise și conținutul acestora. Printre alte funcții ale firewall-urilor se numără protecția împotriva atacurilor, protecția împotriva vulnerabilităților și a atacurilor DoS, anti-spyware încorporat, filtrarea URL-urilor, clusterizarea și managementul centralizat.
Pentru demonstrație, vom utiliza un stand izolat, cu o configurație identică cu cea reală, cu excepția numelui dispozitivelor, numelui domeniului AD și a adreselor IP. În realitate, lucrurile sunt mai complexe — pot exista multe filiale. La granițele locațiilor centrale, în acest caz, în loc de un singur firewall va fi instalat un cluster, iar rutarea dinamică poate fi necesară.
Pe stand se folosește PAN-OS 7.1.9. Ca o configurație standard, să luăm în considerare o rețea cu un firewall Palo Alto Networks la margine. Firewall-ul oferă acces remote SSL VPN către biroul central. Ca bază de date pentru utilizatori se va folosi domeniul Active Directory (figura 1).

Figura 1 – Diagrama structurală a rețelei
Etapele configurării:
- Preconfigurarea dispozitivului. Stabilirea numelui, adrese IP managementului, rutelor statice, conturilor de administrator, profilurilor de management
- Instalarea licențelor, configurarea și instalarea actualizărilor
- Configurarea zonelor de securitate, interfețelor de rețea, politicii de trafic, traducerii adreselor
- Configurarea profilului de autentificare LDAP și a funcției de identificare a utilizatorului
- Configurarea SSL VPN
1. Preconfigurare
Principalul instrument pentru configurarea firewall-ului Palo Alto Networks este interfața web, de asemenea, se poate gestiona prin CLI. Implicit, interfața de management are adresa IP 192.168.1.1/24, login: admin, parola: admin.
Adresa poate fi schimbată fie conectându-se la interfața web din aceeași rețea, fie prin comanda set deviceconfig system ip-address netmask. Aceasta se execută în modul de configurare. Pentru a comuta în modul de configurare, se folosește comanda configure. Toate modificările pe firewall se efectuează doar după confirmarea setărilor prin comanda Configurarea stivei (iStack), atât în modul linie de comandă, cât și în interfața web.
Pentru a schimba setările din interfața web, se utilizează secțiunea Device -> General Settings și Device -> Management Interface Settings. Numele, bannerele, fusul orar și alte setări pot fi stabilite în secțiunea General Settings (fig. 2).

Figura 2 – Setările interfeței de management
În cazul în care se folosește un firewall virtual în mediu ESXi, în secțiunea General Settings trebuie activată utilizarea adresei MAC atribuite de hypervisor, sau trebuie configurate în hypervisor adresele MAC stabilite pe interfețele firewall-ului, sau trebuie modificată setările comutatoarelor virtuale pentru a permite modificările adreselor MAC. Altfel, traficul nu va trece.
Interfața de management se configurează separat și nu apare în lista interfețelor de rețea. În secțiunea Management Interface Settings se indică gateway-ul implicit pentru interfața de management. Alte rute statice sunt configurate în secțiunea routerelor virtuale, despre care va fi scris ulterior.
Pentru a permite accesul dispozitivului prin alte interfețe, trebuie să creați un profil de management Profil de Management în secțiunea Rețea -> Profiluri de rețea -> Management interfață și să-l alocați interfeței corespunzătoare.
Apoi, este necesar să configurați DNS și NTP în secțiunea Dispozitiv -> Servicii pentru a primi actualizări și a afișa corect ora (fig. 3). În mod implicit, tot traficul generat de firewall folosește ca adresă IP sursă adresa IP a interfeței de management. O altă interfață poate fi alocată fiecărei servicii specifice în secțiunea Configurarea rutei serviciului.

Figura 3 – Setările serviciilor DNS, NTP și ale rutelor sistemului
2. Instalarea licențelor, configurarea și instalarea actualizărilor
Pentru a funcționa corect toate funcțiile firewall-ului, trebuie să instalați o licență. Puteți utiliza o licență trial, solicitând-o partenerilor Palo Alto Networks. Valabilitatea acesteia este de 30 de zile. Licența poate fi activată fie printr-un fișier, fie folosind un cod de autentificare. Licențele se configurează în secțiunea Dispozitiv -> Licențe (fig. 4).
După instalarea licenței, este necesar să configurați instalarea actualizărilor în secțiunea Dispozitiv -> Actualizări dinamice.
În secțiune Dispozitiv -> Software puteți descărca și instala noi versiuni PAN-OS.

Figura 4 – Panoul de control al licențelor
3. Configurarea zonelor de securitate, interfețelor de rețea, politicilor de trafic, traducerea adreselor
Firewall-urile Palo Alto Networks aplică logica zonelor la configurarea regulilor de rețea. Interfețele de rețea sunt alocate unei anumite zone, iar aceasta este utilizată în regulile de trafic. Această abordare permite ca, în viitor, când se schimbă setările interfețelor, să nu fie necesară modificarea regulilor de trafic, ci mai degrabă să se realoce interfețele necesare în zonele corespunzătoare. În mod implicit, traficul din interiorul zonei este permis, iar traficul între zone este interzis, iar aceasta este responsabilitatea regulilor predefinite intrazone-default și interzone-default.

Figura 5 – Zone de securitate
În acest exemplu, interfața din rețeaua internă este alocată zonei internă, iar interfața îndreptată spre Internet este alocată zonei externă.Pentru SSL VPN, a fost creată o interfață de tunel, alocată în zonă vpn (fig. 5).
Interfețele de rețea ale firewall-ului Palo Alto Networks pot funcționa în cinci moduri diferite:
- Tap – utilizat pentru colectarea traficului în scopuri de monitorizare și analiză
- HA – utilizat pentru funcționarea unui cluster
- Virtual Wire – în acest mod, Palo Alto Networks combină două interfețe și permite transparently traficul între ele, fără a schimba adresele MAC și IP
- Layer2 – modul switch
- Layer3 – modul router

Figura 6 – Setarea modului de funcționare a interfeței
În acest exemplu, se va folosi modul Layer3 (fig. 6). În parametrii interfeței de rețea se specifică adresa IP, modul de funcționare și zona de securitate corespunzătoare. Pe lângă modul de funcționare a interfeței, aceasta trebuie să fie alocată unei rute virtuale Virtual Router, echivalentul unui instanței VRF în Palo Alto Networks. Rutele virtuale sunt izolate între ele și au propriile tabele de rutare și setări ale protocoalelor de rețea.
În setările rutei virtuale se specifică rutele statice și configurările protocoalelor de rutare. În acest exemplu a fost creată doar ruta implicită pentru accesul la rețelele externe (fig. 7).

Figura 7 – Setarea rutei virtuale
Următorul pas de configurare – politicile de trafic, secțiunea Policies -> Security. Exemplul de configurare este ilustrat în figura 8. Logica de funcționare a regulilor este aceeași ca și pentru toate firewall-urile. Regulile sunt verificate de sus în jos, până la prima potrivire. O scurtă descriere a regulilor:
1. SSL VPN Access to Web Portal. Permite accesul la portalul web pentru autentificarea conexiunilor remote
2. VPN traffic – permite traficul între conexiunile remote și sediul central
3. Basic Internet – permite aplicațiile dns, ping, traceroute, ntp. Firewall-ul permite aplicațiile pe baza semnăturilor, decodificării și heuristicii, nu în funcție de numerele de porturi și protocoale, astfel încât, în secțiunea Service, este specificat application-default. Port/protocolul implicit pentru această aplicație
4. Web Access – permite accesul la internet prin protocoalele HTTP și HTTPS fără controlul aplicațiilor
5,6. Regulile implicite pentru restul traficului.

Figura 8 — Exemplu de configurare a regulilor de rețea
Pentru configurarea NAT se folosește secțiunea Policies -> NAT. Exemplul de configurare NAT este ilustrat în figura 9.

Figura 9 – Exemplu de configurare NAT
Pentru orice trafic din intern către extern, se poate schimba adresa sursă în adresa IP externă a firewall-ului și se poate utiliza un adresare dinamică a portului (PAT).
4. Configurarea profilului de autentificare LDAP și a funcției de Identificare a Utilizatorului
Înainte de a conecta utilizatorii prin SSL-VPN, este necesar să configurăm mecanismul de autentificare. În acest exemplu, autentificarea va avea loc pe controlerul de domeniu Active Directory prin intermediul interfeței web Palo Alto Networks.

Figura 10 – Profil LDAP
Pentru ca autentificarea să funcționeze, trebuie configurat Profil LDAP și Profil de Autentificare. În secțiunea Dispozitiv -> Profile Server -> LDAP (fig. 10) trebuie să specificați adresa IP și portul controlerului de domeniu, tipul LDAP și contul de utilizator care face parte din grupurile Server Operators, Event Log Readers, Distributed COM Users. Apoi, în secțiunea Dispozitiv -> Profil de Autentificare creăm un profil de autentificare (fig. 11), marcăm profilul creat anterior Profil LDAP și în tab-ul Avansat specificăm grupul de utilizatori (fig. 12) căruia îi este permis accesul de la distanță. Este important să menționați în profil parametrul Domeniul Utilizatorului, altfel autorizarea pe baza grupurilor nu va funcționa. În câmp trebuie să fie specificat numele NetBIOS al domeniului.

Figura 11 – Profilul de autentificare

Figura 12 – Selectarea grupului AD
Următorul pas – configurarea Dispozitiv -> Identificarea Utilizatorului. Aici trebuie să specificați adresa IP a controlerului de domeniu, datele de autentificare pentru conectare, precum și să configurați parametrii Activare Jurnal de Securitate, Activare Sesiune, Activare Sondare (fig. 13). În secțiunea Maparea Grupurilor (fig. 14) trebuie să marcați parametrii de identificare a obiectelor în LDAP și lista grupurilor care vor fi utilizate pentru autorizare. De asemenea, ca în Profilul de Autentificare, aici trebuie să stabiliți parametrul Domeniul Utilizatorului.

Figura 13 – Parametrii Mapării Utilizatorului

Figura 14 – Parametrii Mapării Grupurilor
Ultimul pas în această etapă va fi crearea unei zone VPN și a unei interfețe pentru această zonă. Pe interfață, trebuie să activați parametrul Activare Identificare Utilizator (fig. 15).

Figura 15 – Configurarea zonei VPN
5. Configurarea SSL VPN
Înainte de a te conecta la SSL VPN, utilizatorul remote trebuie să acceseze portalul web, să efectueze autentificarea și să descarce clientul Global Protect. Ulterior, acest client va solicita datele de autentificare și se va conecta la rețeaua corporativă. Portalul web funcționează în modul https și, prin urmare, este necesar să se instaleze un certificat pentru acesta. Utilizează un certificat public, dacă este posibil. Astfel, utilizatorului nu i se va afișa un avertisment privind invaliditatea certificatului pe site. Dacă nu este posibil să folosești un certificat public, va trebui să emiți unul propriu, care va fi aplicat pe pagina web pentru https. Acesta poate fi auto-semnat sau emis printr-un centru de certificare local. Computerul remote trebuie să aibă certificatul rădăcină sau auto-semnat în lista centrelor de certificare de încredere, pentru a nu primi o eroare la conectarea la portalul web. În acest exemplu, va fi utilizat un certificat emis prin centrul de certificare Active Directory Certificate Services.
Pentru a emite un certificat, trebuie să creezi o cerere de certificat în secțiunea Device -> Certificate Management -> Certificates -> Generate. În cerere, indicăm numele certificatului și adresa IP sau FQDN-ul portalului web (fig. 16). După generarea cererii, descărcăm .csr fișierul și copiem conținutul său în câmpul cererii de certificat din formularul web AD CS Web Enrollment. În funcție de setările centrului de certificare, cererea pentru certificat trebuie aprobată și descărcat certificatul emis în formatul Base64 Encoded Certificate. De asemenea, este necesar să descărci certificatul rădăcină al centrului de certificare. Apoi, trebuie să imporți ambele certificate pe firewall. La importul certificatului pentru portalul web, trebuie să selectezi cererea în statusul pending și să dai click pe import. Numele certificatului trebuie să corespundă cu numele indicat anterior în cerere. Numele certificatului rădăcină poate fi specificat arbitrar. După importul certificatului, trebuie să creezi SSL/TLS Service Profile în secțiunea Device -> Certificate Management. În profil, indicăm certificatul importat anterior.

Figură 16 – Cererea pentru certificat
Următorul pas – configurarea obiectelor Glоbal Protect Gateway și Global Protect Portal în secțiunea Network -> Global Protect. În setări, Glоbal Protect Gateway indicăm adresa IP externă a firewall-ului, precum și profilurile SSL create anterior. SSL Profile, Profil de Autentificare, interfața de tunel și setările IP ale clientului. Trebuie să specificați un pool de adrese IP din care va fi alocată adresa clientului și Access Route – subrețelele la care va avea ruta clientul. Dacă dorința este de a redirecționa tot traficul utilizatorului prin firewall, trebuie să specificați subrețeaua 0.0.0.0/0 (fig. 17).

Figura 17 – Configurarea pool-ului de adrese IP și rutelor
Apoi, trebuie să configurați Global Protect Portal. Specificați adresa IP a firewall-ului, SSL Profile și Profil de Autentificare și lista adreselor IP externe ale firewall-urilor la care se va conecta clientul. Dacă sunt mai multe firewall-uri, puteți stabili pentru fiecare un prioritate, conform căreia utilizatorii vor alege firewall-ul pentru conectare.
În secțiune Device -> GlobalProtect Client trebuie să descărcați distribuitorul clientului VPN de pe serverele Palo Alto Networks și să-l activați. Pentru conectare, utilizatorul trebuie să acceseze pagina web a portalului, unde va fi invitat să descarce GlobalProtect Client. După descărcare și instalare, va putea introduce datele sale de autentificare și se va conecta la rețeaua corporativă prin SSL VPN.
Concluzie
Aici se încheie partea de configurare a Palo Alto Networks. Sperăm că informațiile au fost utile, iar cititorul a obținut o înțelegere a tehnologiilor utilizate în Palo Alto Networks. Dacă aveți întrebări referitoare la configurare sau sugestii pentru subiectele articolelor viitoare – scrieți-le în comentarii, vom fi bucuroși să răspundem.
Sursa: habr.com
