{"id":32126,"date":"2019-10-31T21:45:18","date_gmt":"2019-10-31T18:45:18","guid":{"rendered":"https:\/\/prohoster.info\/blog\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn\/"},"modified":"2019-10-31T21:45:18","modified_gmt":"2019-10-31T18:45:18","slug":"osobennosti-nastrojki-palo-alto-networks-ssl-vpn","status":"publish","type":"post","link":"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn","title":{"rendered":"Caracteristici de configurare pentru Palo Alto Networks: SSL VPN","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Caracteristici de configurare pentru Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/f1b7724dcec58c57688ca5020ebdbd96.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n\u00cen ciuda tuturor avantajelor firewall-urilor Palo Alto Networks, nu exist\u0103 multe materiale \u00een limba rom\u00e2n\u0103 despre configurarea acestor dispozitive, precum \u0219i texte care s\u0103 descrie experien\u021ba implement\u0103rii lor. Am decis s\u0103 sintetiz\u0103m materialele acumulate de-a lungul timpului \u00een activitatea noastr\u0103 cu echipamentele acestui furnizor \u0219i s\u0103 discut\u0103m despre particularit\u0103\u021bile \u00eent\u00e2mpinate \u00een realizarea diferitelor proiecte. <\/p>\n<p>Pentru a ne familiariza cu Palo Alto Networks, acest articol va analiza set\u0103rile necesare pentru a aborda una dintre cele mai frecvente sarcini de firewall \u2014 SSL VPN pentru acces extern. De asemenea, vom discuta despre func\u021biile auxiliare pentru configura\u021bia general\u0103 a firewall-ului, identificarea utilizatorilor, aplica\u021biilor \u0219i politicilor de securitate. Dac\u0103 subiectul va st\u00e2rni interesul cititorilor, \u00een viitor vom publica materiale ce abordeaz\u0103 Site-to-Site <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/ro\/vpn\/\"   title=\"VPN\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"33\">VPN<\/a>, rutarea dinamic\u0103 \u0219i managementul centralizat prin intermediul Panorama. <br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nFirewall-urile Palo Alto Networks utilizeaz\u0103 o serie de tehnologii inovatoare, inclusiv App-ID, User-ID, Content-ID. Implementarea acestei func\u021bionalit\u0103\u021bi permite asigurarea unui nivel ridicat de securitate. De exemplu, prin App-ID este posibil\u0103 identificarea traficului aplica\u021biilor pe baza semn\u0103turilor, decodific\u0103rii \u0219i heuristicii, indiferent de portul \u0219i protocolul utilizat, inclusiv \u00een interiorul tunelului SSL. User-ID permite identificarea utilizatorilor re\u021belei prin integrarea cu LDAP. Content-ID ofer\u0103 posibilitatea de a analiza traficul \u0219i de a identifica fi\u0219ierele transmise \u0219i con\u021binutul acestora. Printre alte func\u021bii ale firewall-urilor se num\u0103r\u0103 protec\u021bia \u00eempotriva atacurilor, protec\u021bia \u00eempotriva vulnerabilit\u0103\u021bilor \u0219i a atacurilor DoS, anti-spyware \u00eencorporat, filtrarea URL-urilor, clusterizarea \u0219i managementul centralizat.<\/p>\n<p>Pentru demonstra\u021bie, vom utiliza un stand izolat, cu o configura\u021bie identic\u0103 cu cea real\u0103, cu excep\u021bia numelui dispozitivelor, numelui domeniului AD \u0219i a adreselor IP. \u00cen realitate, lucrurile sunt mai complexe \u2014 pot exista multe filiale. La grani\u021bele loca\u021biilor centrale, \u00een acest caz, \u00een loc de un singur firewall va fi instalat un cluster, iar rutarea dinamic\u0103 poate fi necesar\u0103.<\/p>\n<p>Pe stand se folose\u0219te <b>PAN-OS 7.1.9<\/b>. Ca o configura\u021bie standard, s\u0103 lu\u0103m \u00een considerare o re\u021bea cu un firewall Palo Alto Networks la margine. Firewall-ul ofer\u0103 acces remote SSL VPN c\u0103tre biroul central. Ca baz\u0103 de date pentru utilizatori se va folosi domeniul Active Directory (figura 1).<\/p>\n<p><img decoding=\"async\" alt=\"Caracteristici de configurare pentru Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/b3db829ea3d1361cb2106bc70cad8ef0.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 1 \u2013 Diagrama structural\u0103 a re\u021belei<\/i><\/p>\n<p>Etapele configur\u0103rii:<\/p>\n<ol>\n<li>Preconfigurarea dispozitivului. Stabilirea numelui, <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/ro\/lir\/ipv4\/\"   title=\"adrese IP\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"624\">adrese IP<\/a> managementului, rutelor statice, conturilor de administrator, profilurilor de management<\/li>\n<li>Instalarea licen\u021belor, configurarea \u0219i instalarea actualiz\u0103rilor<\/li>\n<li>Configurarea zonelor de securitate, interfe\u021belor de re\u021bea, politicii de trafic, traducerii adreselor<\/li>\n<li>Configurarea profilului de autentificare LDAP \u0219i a func\u021biei de identificare a utilizatorului<\/li>\n<li>Configurarea SSL VPN<\/li>\n<\/ol>\n<p><\/p>\n<h4>1. Preconfigurare<\/h4>\n<p>\nPrincipalul instrument pentru configurarea firewall-ului Palo Alto Networks este interfa\u021ba web, de asemenea, se poate gestiona prin CLI. Implicit, interfa\u021ba de management are adresa IP 192.168.1.1\/24, login: admin, parola: admin. <\/p>\n<p>Adresa poate fi schimbat\u0103 fie conect\u00e2ndu-se la interfa\u021ba web din aceea\u0219i re\u021bea, fie prin comanda <b>set deviceconfig system ip-address  netmask<\/b>. Aceasta se execut\u0103 \u00een modul de configurare. Pentru a comuta \u00een modul de configurare, se folose\u0219te comanda <b>configure<\/b>. Toate modific\u0103rile pe firewall se efectueaz\u0103 doar dup\u0103 confirmarea set\u0103rilor prin comanda <b>Configurarea stivei (iStack)<\/b>, at\u00e2t \u00een modul linie de comand\u0103, c\u00e2t \u0219i \u00een interfa\u021ba web.<\/p>\n<p>Pentru a schimba set\u0103rile din interfa\u021ba web, se utilizeaz\u0103 sec\u021biunea <b>Device -&gt; General Settings \u0219i Device -&gt; Management Interface Settings.<\/b> Numele, bannerele, fusul orar \u0219i alte set\u0103ri pot fi stabilite \u00een sec\u021biunea General Settings (fig. 2).<\/p>\n<p><img decoding=\"async\" alt=\"Caracteristici de configurare pentru Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/6e46d795deed506a57fe1375ca90ad25.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 2 \u2013 Set\u0103rile interfe\u021bei de management<\/i><\/p>\n<p>\u00cen cazul \u00een care se folose\u0219te un firewall virtual \u00een mediu ESXi, \u00een sec\u021biunea General Settings trebuie activat\u0103 utilizarea adresei MAC atribuite de hypervisor, sau trebuie configurate \u00een hypervisor adresele MAC stabilite pe interfe\u021bele firewall-ului, sau trebuie modificat\u0103 set\u0103rile comutatoarelor virtuale pentru a permite modific\u0103rile adreselor MAC. Altfel, traficul nu va trece.<\/p>\n<p>Interfa\u021ba de management se configureaz\u0103 separat \u0219i nu apare \u00een lista interfe\u021belor de re\u021bea. \u00cen sec\u021biunea <b>Management Interface Settings<\/b> se indic\u0103 gateway-ul implicit pentru interfa\u021ba de management. Alte rute statice sunt configurate \u00een sec\u021biunea routerelor virtuale, despre care va fi scris ulterior. <\/p>\n<p>Pentru a permite accesul dispozitivului prin alte interfe\u021be, trebuie s\u0103 crea\u021bi un profil de management <b>Profil de Management<\/b> \u00een sec\u021biunea <b>Re\u021bea -&gt; Profiluri de re\u021bea -&gt; Management interfa\u021b\u0103<\/b> \u0219i s\u0103-l aloca\u021bi interfe\u021bei corespunz\u0103toare. <\/p>\n<p>Apoi, este necesar s\u0103 configura\u021bi DNS \u0219i NTP \u00een sec\u021biunea <b>Dispozitiv -&gt; Servicii<\/b> pentru a primi actualiz\u0103ri \u0219i a afi\u0219a corect ora (fig. 3). \u00cen mod implicit, tot traficul generat de firewall folose\u0219te ca adres\u0103 IP surs\u0103 adresa IP a interfe\u021bei de management. O alt\u0103 interfa\u021b\u0103 poate fi alocat\u0103 fiec\u0103rei servicii specifice \u00een sec\u021biunea <b>Configurarea rutei serviciului<\/b>.<\/p>\n<p><img decoding=\"async\" alt=\"Caracteristici de configurare pentru Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/7f13e6631daf8924405216fa07f4e39b.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 3 \u2013 Set\u0103rile serviciilor DNS, NTP \u0219i ale rutelor sistemului<\/i><\/p>\n<h4>2. Instalarea licen\u021belor, configurarea \u0219i instalarea actualiz\u0103rilor<\/h4>\n<p>\nPentru a func\u021biona corect toate func\u021biile firewall-ului, trebuie s\u0103 instala\u021bi o licen\u021b\u0103. Pute\u021bi utiliza o licen\u021b\u0103 trial, solicit\u00e2nd-o partenerilor Palo Alto Networks. Valabilitatea acesteia este de 30 de zile. Licen\u021ba poate fi activat\u0103 fie printr-un fi\u0219ier, fie folosind un cod de autentificare. Licen\u021bele se configureaz\u0103 \u00een sec\u021biunea <b>Dispozitiv -&gt; Licen\u021be<\/b> (fig. 4).<br \/>\nDup\u0103 instalarea licen\u021bei, este necesar s\u0103 configura\u021bi instalarea actualiz\u0103rilor \u00een sec\u021biunea <b>Dispozitiv -&gt; Actualiz\u0103ri dinamice<\/b>.<br \/>\n\u00cen sec\u021biune <b>Dispozitiv -&gt; Software<\/b> pute\u021bi desc\u0103rca \u0219i instala noi versiuni PAN-OS.<\/p>\n<p><img decoding=\"async\" alt=\"Caracteristici de configurare pentru Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/0e3790b5f2234c563d2a46a47f37602f.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 4 \u2013 Panoul de control al licen\u021belor<\/i><\/p>\n<h4>3. Configurarea zonelor de securitate, interfe\u021belor de re\u021bea, politicilor de trafic, traducerea adreselor<\/h4>\n<p>\nFirewall-urile Palo Alto Networks aplic\u0103 logica zonelor la configurarea regulilor de re\u021bea. Interfe\u021bele de re\u021bea sunt alocate unei anumite zone, iar aceasta este utilizat\u0103 \u00een regulile de trafic. Aceast\u0103 abordare permite ca, \u00een viitor, c\u00e2nd se schimb\u0103 set\u0103rile interfe\u021belor, s\u0103 nu fie necesar\u0103 modificarea regulilor de trafic, ci mai degrab\u0103 s\u0103 se realoce interfe\u021bele necesare \u00een zonele corespunz\u0103toare. \u00cen mod implicit, traficul din interiorul zonei este permis, iar traficul \u00eentre zone este interzis, iar aceasta este responsabilitatea regulilor predefinite <b>intrazone-default<\/b> \u0219i <b>interzone-default<\/b>.<\/p>\n<p><img decoding=\"async\" alt=\"Caracteristici de configurare pentru Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/16a1d20529e7ab3b31bde5a90a20dec0.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 5 \u2013 Zone de securitate<\/i><\/p>\n<p>\u00cen acest exemplu, interfa\u021ba din re\u021beaua intern\u0103 este alocat\u0103 zonei <b>intern\u0103<\/b>, iar interfa\u021ba \u00eendreptat\u0103 spre Internet este alocat\u0103 zonei <b>extern\u0103.<\/b>Pentru SSL VPN, a fost creat\u0103 o interfa\u021b\u0103 de tunel, alocat\u0103 \u00een zon\u0103 <b>vpn <\/b>(fig. 5).<\/p>\n<p>Interfe\u021bele de re\u021bea ale firewall-ului Palo Alto Networks pot func\u021biona \u00een cinci moduri diferite:<\/p>\n<ul>\n<li><b>Tap <\/b>\u2013 utilizat pentru colectarea traficului \u00een scopuri de monitorizare \u0219i analiz\u0103<\/li>\n<li><b>HA <\/b>\u2013 utilizat pentru func\u021bionarea unui cluster<\/li>\n<li><b>Virtual Wire<\/b> \u2013 \u00een acest mod, Palo Alto Networks combin\u0103 dou\u0103 interfe\u021be \u0219i permite transparently traficul \u00eentre ele, f\u0103r\u0103 a schimba adresele MAC \u0219i IP<\/li>\n<li><b>Layer2<\/b> \u2013 modul switch<\/li>\n<li><b>Layer3<\/b> \u2013 modul router<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Caracteristici de configurare pentru Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/692a1a767d50092b29e863da13895aa3.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 6 \u2013 Setarea modului de func\u021bionare a interfe\u021bei<\/i><\/p>\n<p>\u00cen acest exemplu, se va folosi modul Layer3 (fig. 6). \u00cen parametrii interfe\u021bei de re\u021bea se specific\u0103 adresa IP, modul de func\u021bionare \u0219i zona de securitate corespunz\u0103toare. Pe l\u00e2ng\u0103 modul de func\u021bionare a interfe\u021bei, aceasta trebuie s\u0103 fie alocat\u0103 unei rute virtuale Virtual Router, echivalentul unui instan\u021bei VRF \u00een Palo Alto Networks. Rutele virtuale sunt izolate \u00eentre ele \u0219i au propriile tabele de rutare \u0219i set\u0103ri ale protocoalelor de re\u021bea.<\/p>\n<p>\u00cen set\u0103rile rutei virtuale se specific\u0103 rutele statice \u0219i configur\u0103rile protocoalelor de rutare. \u00cen acest exemplu a fost creat\u0103 doar ruta implicit\u0103 pentru accesul la re\u021belele externe (fig. 7).<\/p>\n<p><img decoding=\"async\" alt=\"Caracteristici de configurare pentru Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/a9a51f51c84d5fd47762a4167c7b7e2c.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 7 \u2013 Setarea rutei virtuale<\/i><\/p>\n<p>Urm\u0103torul pas de configurare \u2013 politicile de trafic, sec\u021biunea <b>Policies -&gt; Security<\/b>. Exemplul de configurare este ilustrat \u00een figura 8. Logica de func\u021bionare a regulilor este aceea\u0219i ca \u0219i pentru toate firewall-urile. Regulile sunt verificate de sus \u00een jos, p\u00e2n\u0103 la prima potrivire. O scurt\u0103 descriere a regulilor:<\/p>\n<p>1. SSL VPN Access to Web Portal. Permite accesul la portalul web pentru autentificarea conexiunilor remote<br \/>\n2. VPN traffic \u2013 permite traficul \u00eentre conexiunile remote \u0219i sediul central<br \/>\n3. Basic Internet \u2013 permite aplica\u021biile dns, ping, traceroute, ntp. Firewall-ul permite aplica\u021biile pe baza semn\u0103turilor, decodific\u0103rii \u0219i heuristicii, nu \u00een func\u021bie de numerele de porturi \u0219i protocoale, astfel \u00eenc\u00e2t, \u00een sec\u021biunea Service, este specificat application-default. Port\/protocolul implicit pentru aceast\u0103 aplica\u021bie<br \/>\n4. Web Access \u2013 permite accesul la internet prin protocoalele HTTP \u0219i HTTPS f\u0103r\u0103 controlul aplica\u021biilor<br \/>\n5,6. Regulile implicite pentru restul traficului.<\/p>\n<p><img decoding=\"async\" alt=\"Caracteristici de configurare pentru Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/2aea65b9e482df4dcee3294a59203165.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 8 \u2014 Exemplu de configurare a regulilor de re\u021bea<\/i><\/p>\n<p>Pentru configurarea NAT se folose\u0219te sec\u021biunea <b>Policies -&gt; NAT<\/b>. Exemplul de configurare NAT este ilustrat \u00een figura 9.<\/p>\n<p><img decoding=\"async\" alt=\"Caracteristici de configurare pentru Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/c059a4f84b981f3205f1a4b33c5344b3.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 9 \u2013 Exemplu de configurare NAT<\/i><\/p>\n<p>Pentru orice trafic din intern c\u0103tre extern, se poate schimba adresa surs\u0103 \u00een adresa IP extern\u0103 a firewall-ului \u0219i se poate utiliza un adresare dinamic\u0103 a portului (PAT).<\/p>\n<p><b>4. Configurarea profilului de autentificare LDAP \u0219i a func\u021biei de Identificare a Utilizatorului<\/b><br \/>\n\u00cenainte de a conecta utilizatorii prin SSL-VPN, este necesar s\u0103 configur\u0103m mecanismul de autentificare. \u00cen acest exemplu, autentificarea va avea loc pe controlerul de domeniu Active Directory prin intermediul interfe\u021bei web Palo Alto Networks.<\/p>\n<p><img decoding=\"async\" alt=\"Caracteristici de configurare pentru Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/3d766a14f1e01ba051c2aa171c209156.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 10 \u2013 Profil LDAP<\/i><\/p>\n<p>Pentru ca autentificarea s\u0103 func\u021bioneze, trebuie configurat <b>Profil LDAP<\/b> \u0219i <b>Profil de Autentificare<\/b>. \u00cen sec\u021biunea <b>Dispozitiv -&gt; Profile Server -&gt; LDAP<\/b> (fig. 10) trebuie s\u0103 specifica\u021bi adresa IP \u0219i portul controlerului de domeniu, tipul LDAP \u0219i contul de utilizator care face parte din grupurile <b>Server Operators<\/b>, <b>Event Log Readers<\/b>, <b>Distributed COM Users<\/b>. Apoi, \u00een sec\u021biunea <b>Dispozitiv -&gt; Profil de Autentificare<\/b> cre\u0103m un profil de autentificare (fig. 11), marc\u0103m profilul creat anterior <b>Profil LDAP<\/b> \u0219i \u00een tab-ul Avansat specific\u0103m grupul de utilizatori (fig. 12) c\u0103ruia \u00eei este permis accesul de la distan\u021b\u0103. Este important s\u0103 men\u021biona\u021bi \u00een profil parametrul <b>Domeniul Utilizatorului<\/b>, altfel autorizarea pe baza grupurilor nu va func\u021biona. \u00cen c\u00e2mp trebuie s\u0103 fie specificat numele NetBIOS al domeniului.<\/p>\n<p><img decoding=\"async\" alt=\"Caracteristici de configurare pentru Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/465351361288da9fd2db00afc43c2ddf.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 11 \u2013 Profilul de autentificare<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Caracteristici de configurare pentru Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/43983491298482daad6c39a5369137c1.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 12 \u2013 Selectarea grupului AD<\/i><\/p>\n<p>Urm\u0103torul pas \u2013 configurarea <b>Dispozitiv -&gt; Identificarea Utilizatorului<\/b>. Aici trebuie s\u0103 specifica\u021bi adresa IP a controlerului de domeniu, datele de autentificare pentru conectare, precum \u0219i s\u0103 configura\u021bi parametrii <b>Activare Jurnal de Securitate<\/b>, <b>Activare Sesiune<\/b>, <b>Activare Sondare<\/b> (fig. 13). \u00cen sec\u021biunea <b>Maparea Grupurilor<\/b> (fig. 14) trebuie s\u0103 marca\u021bi parametrii de identificare a obiectelor \u00een LDAP \u0219i lista grupurilor care vor fi utilizate pentru autorizare. De asemenea, ca \u00een Profilul de Autentificare, aici trebuie s\u0103 stabili\u021bi parametrul Domeniul Utilizatorului.<\/p>\n<p><img decoding=\"async\" alt=\"Caracteristici de configurare pentru Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/ba466e3187bc01434c4afb9469434bc4.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 13 \u2013 Parametrii Map\u0103rii Utilizatorului<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Caracteristici de configurare pentru Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/3c43d0156849e6f3f99b92818b76445e.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 14 \u2013 Parametrii Map\u0103rii Grupurilor<\/i><\/p>\n<p>Ultimul pas \u00een aceast\u0103 etap\u0103 va fi crearea unei zone VPN \u0219i a unei interfe\u021be pentru aceast\u0103 zon\u0103. Pe interfa\u021b\u0103, trebuie s\u0103 activa\u021bi parametrul <b>Activare Identificare Utilizator<\/b> (fig. 15).<\/p>\n<p><img decoding=\"async\" alt=\"Caracteristici de configurare pentru Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/45d28b957c2d889cb51cd3fb1096896d.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 15 \u2013 Configurarea zonei VPN<\/i><\/p>\n<h4>5. Configurarea SSL VPN<\/h4>\n<p>\n\u00cenainte de a te conecta la SSL VPN, utilizatorul remote trebuie s\u0103 acceseze portalul web, s\u0103 efectueze autentificarea \u0219i s\u0103 descarce clientul Global Protect. Ulterior, acest client va solicita datele de autentificare \u0219i se va conecta la re\u021beaua corporativ\u0103. Portalul web func\u021bioneaz\u0103 \u00een modul https \u0219i, prin urmare, este necesar s\u0103 se instaleze un certificat pentru acesta. Utilizeaz\u0103 un certificat public, dac\u0103 este posibil. Astfel, utilizatorului nu i se va afi\u0219a un avertisment privind invaliditatea certificatului pe site. Dac\u0103 nu este posibil s\u0103 folose\u0219ti un certificat public, va trebui s\u0103 emi\u021bi unul propriu, care va fi aplicat pe pagina web pentru https. Acesta poate fi auto-semnat sau emis printr-un centru de certificare local. Computerul remote trebuie s\u0103 aib\u0103 certificatul r\u0103d\u0103cin\u0103 sau auto-semnat \u00een lista centrelor de certificare de \u00eencredere, pentru a nu primi o eroare la conectarea la portalul web. \u00cen acest exemplu, va fi utilizat un certificat emis prin centrul de certificare Active Directory Certificate Services.<\/p>\n<p>Pentru a emite un certificat, trebuie s\u0103 creezi o cerere de certificat \u00een sec\u021biunea<b> Device -&gt; Certificate Management -&gt; Certificates -&gt; Generate<\/b>. \u00cen cerere, indic\u0103m numele certificatului \u0219i adresa IP sau FQDN-ul portalului web (fig. 16). Dup\u0103 generarea cererii, desc\u0103rc\u0103m <b>.csr<\/b> fi\u0219ierul \u0219i copiem con\u021binutul s\u0103u \u00een c\u00e2mpul cererii de certificat din formularul web AD CS Web Enrollment. \u00cen func\u021bie de set\u0103rile centrului de certificare, cererea pentru certificat trebuie aprobat\u0103 \u0219i desc\u0103rcat certificatul emis \u00een formatul <b>Base64 Encoded Certificate<\/b>. De asemenea, este necesar s\u0103 desc\u0103rci certificatul r\u0103d\u0103cin\u0103 al centrului de certificare. Apoi, trebuie s\u0103 impor\u021bi ambele certificate pe firewall. La importul certificatului pentru portalul web, trebuie s\u0103 selectezi cererea \u00een statusul pending \u0219i s\u0103 dai click pe import. Numele certificatului trebuie s\u0103 corespund\u0103 cu numele indicat anterior \u00een cerere. Numele certificatului r\u0103d\u0103cin\u0103 poate fi specificat arbitrar. Dup\u0103 importul certificatului, trebuie s\u0103 creezi <b>SSL\/TLS Service Profile<\/b> \u00een sec\u021biunea <b>Device -&gt; Certificate Management<\/b>. \u00cen profil, indic\u0103m certificatul importat anterior. <\/p>\n<p><img decoding=\"async\" alt=\"Caracteristici de configurare pentru Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/b3a7e2c99b0e4b7fdc63e12942dd03ba.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figur\u0103 16 \u2013 Cererea pentru certificat<\/i><\/p>\n<p>Urm\u0103torul pas \u2013 configurarea obiectelor <b>Gl\u043ebal Protect Gateway<\/b> \u0219i <b>Global Protect Portal<\/b> \u00een sec\u021biunea <b>Network -&gt; Global Protect<\/b>. \u00cen set\u0103ri, <b>Gl\u043ebal Protect Gateway<\/b> indic\u0103m adresa IP extern\u0103 a firewall-ului, precum \u0219i profilurile SSL create anterior. <b>Profil SSL<\/b>, <b>Profil de Autentificare<\/b>, interfa\u021ba de tunel \u0219i set\u0103rile IP ale clientului. Trebuie s\u0103 specifica\u021bi un pool de adrese IP din care va fi alocat\u0103 adresa clientului \u0219i Access Route \u2013 subre\u021belele la care va avea ruta clientul. Dac\u0103 dorin\u021ba este de a redirec\u021biona tot traficul utilizatorului prin firewall, trebuie s\u0103 specifica\u021bi subre\u021beaua 0.0.0.0\/0 (fig. 17).<\/p>\n<p><img decoding=\"async\" alt=\"Caracteristici de configurare pentru Palo Alto Networks: SSL VPN\" src=\"\/wp-content\/uploads\/2019\/04\/6594b57408f40ee13b669219c8bb6b45.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Figura 17 \u2013 Configurarea pool-ului de adrese IP \u0219i rutelor<\/i><\/p>\n<p>Apoi, trebuie s\u0103 configura\u021bi <b>Global Protect Portal<\/b>. Specifica\u021bi adresa IP a firewall-ului, <b>Profil SSL<\/b> \u0219i <b>Profil de Autentificare<\/b> \u0219i lista adreselor IP externe ale firewall-urilor la care se va conecta clientul. Dac\u0103 sunt mai multe firewall-uri, pute\u021bi stabili pentru fiecare un prioritate, conform c\u0103reia utilizatorii vor alege firewall-ul pentru conectare.<\/p>\n<p>\u00cen sec\u021biune <b>Device -&gt; GlobalProtect Client<\/b> trebuie s\u0103 desc\u0103rca\u021bi distribuitorul clientului VPN de pe serverele Palo Alto Networks \u0219i s\u0103-l activa\u021bi. Pentru conectare, utilizatorul trebuie s\u0103 acceseze pagina web a portalului, unde va fi invitat s\u0103 descarce <b>GlobalProtect Client<\/b>. Dup\u0103 desc\u0103rcare \u0219i instalare, va putea introduce datele sale de autentificare \u0219i se va conecta la re\u021beaua corporativ\u0103 prin SSL VPN.<\/p>\n<h4>Concluzie<\/h4>\n<p>\nAici se \u00eencheie partea de configurare a Palo Alto Networks. Sper\u0103m c\u0103 informa\u021biile au fost utile, iar cititorul a ob\u021binut o \u00een\u021belegere a tehnologiilor utilizate \u00een Palo Alto Networks. Dac\u0103 ave\u021bi \u00eentreb\u0103ri referitoare la configurare sau sugestii pentru subiectele articolelor viitoare \u2013 scrie\u021bi-le \u00een comentarii, vom fi bucuro\u0219i s\u0103 r\u0103spundem.<br \/>\n<br \/>Sursa: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/crosstech\/blog\/443726\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0432\u0441\u0435 \u043f\u0440\u0435\u0438\u043c\u0443\u0449\u0435\u0441\u0442\u0432\u0430 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445 \u044d\u043a\u0440\u0430\u043d\u043e\u0432 Palo Alto Networks, \u0432 \u0440\u0443\u043d\u0435\u0442\u0435 \u043d\u0435 \u0442\u0430\u043a \u043c\u043d\u043e\u0433\u043e \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u043e\u0432 \u043f\u043e \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0435 \u044d\u0442\u0438\u0445 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432, \u0430 \u0442\u0430\u043a\u0436\u0435 \u0442\u0435\u043a\u0441\u0442\u043e\u0432, \u043e\u043f\u0438\u0441\u044b\u0432\u0430\u044e\u0449\u0438\u0445 \u043e\u043f\u044b\u0442 \u0438\u0445 \u0432\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u044f. \u041c\u044b \u0440\u0435\u0448\u0438\u043b\u0438 \u043e\u0431\u043e\u0431\u0449\u0438\u0442\u044c \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u044b, \u043d\u0430\u043a\u043e\u043f\u043b\u0435\u043d\u043d\u044b\u0435 \u0443 \u043d\u0430\u0441 \u0437\u0430 \u0432\u0440\u0435\u043c\u044f \u0440\u0430\u0431\u043e\u0442\u044b \u0441 \u043e\u0431\u043e\u0440\u0443\u0434\u043e\u0432\u0430\u043d\u0438\u0435\u043c \u044d\u0442\u043e\u0433\u043e \u0432\u0435\u043d\u0434\u043e\u0440\u0430 \u0438 \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u0430\u0442\u044c \u043e\u0431 \u043e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u044f\u0445, \u0441 \u043a\u043e\u0442\u043e\u0440\u044b\u043c\u0438 \u0441\u0442\u043e\u043b\u043a\u043d\u0443\u043b\u0438\u0441\u044c \u0432 \u0445\u043e\u0434\u0435 \u0440\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u0438 \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u044b\u0445 \u043f\u0440\u043e\u0435\u043a\u0442\u043e\u0432. \u0414\u043b\u044f \u0437\u043d\u0430\u043a\u043e\u043c\u0441\u0442\u0432\u0430 \u0441 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23965,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-32126","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0432\u0441\u0435 \u043f\u0440\u0435\u0438\u043c\u0443\u0449\u0435\u0441\u0442\u0432\u0430 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"ro_RO\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u0438 \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0438 Palo Alto Networks: SSL VPN | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0432\u0441\u0435 \u043f\u0440\u0435\u0438\u043c\u0443\u0449\u0435\u0441\u0442\u0432\u0430 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:45:18+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:45:18+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Particularit\u0103\u021bile configur\u0103rii Palo Alto Networks: SSL VPN | ProHoster","description":"\u00cen ciuda tuturor avantajelor firewall-urilor.","canonical_url":"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"ro_RO","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u0438 \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0438 Palo Alto Networks: SSL VPN | ProHoster","og:description":"\u041d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0432\u0441\u0435 \u043f\u0440\u0435\u0438\u043c\u0443\u0449\u0435\u0441\u0442\u0432\u0430 \u043c\u0435\u0436\u0441\u0435\u0442\u0435\u0432\u044b\u0445.","og:url":"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/osobennosti-nastrojki-palo-alto-networks-ssl-vpn","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:45:18+00:00","article:modified_time":"2019-10-31T18:45:18+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"32126","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-02-08 20:27:18","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:04:40","updated":"2026-02-08 20:27:18","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts\/32126","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/comments?post=32126"}],"version-history":[{"count":2,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts\/32126\/revisions"}],"predecessor-version":[{"id":157815,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts\/32126\/revisions\/157815"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/media\/23965"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/media?parent=32126"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/categories?post=32126"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/tags?post=32126"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}