{"id":32137,"date":"2019-10-31T21:45:21","date_gmt":"2019-10-31T18:45:21","guid":{"rendered":"https:\/\/prohoster.info\/blog\/nastrojka-ipsec-site-to-site-vpn-na-oborudovanii-palo-alto-networks\/"},"modified":"2019-10-31T21:45:21","modified_gmt":"2019-10-31T18:45:21","slug":"nastrojka-ipsec-site-to-site-vpn-na-oborudovanii-palo-alto-networks","status":"publish","type":"post","link":"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/nastrojka-ipsec-site-to-site-vpn-na-oborudovanii-palo-alto-networks","title":{"rendered":"Configurarea IPSec Site-to-Site VPN pe echipamente Palo Alto Networks","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Configurarea IPSec Site-to-Site VPN pe echipamente Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/65e9f9ded1254535c40642a480432877.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAcest articol reprezint\u0103 o continuare <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/crosstech\/blog\/443726\/\">a materialului anterior<\/a><\/noindex>, dedicat aspectelor de configurare a echipamentului <b>Palo Alto Networks <\/b>. Aici dorim s\u0103 discut\u0103m despre configurarea <b>IPSec Site-to-Site VPN<\/b> pe echipamentele <b>Palo Alto Networks<\/b> \u0219i despre o posibil\u0103 variant\u0103 de configurare a conect\u0103rii mai multor furnizori de internet.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nPentru demonstra\u021bie va fi utilizat\u0103 schema standard de conectare a sediului central la filial\u0103. Pentru a asigura o conexiune internet redundant\u0103, sediul central folose\u0219te conectarea simultan\u0103 a dou\u0103 furnizori: ISP-1 \u0219i ISP-2. Filiala este conectat\u0103 doar la un furnizor, ISP-3. \u00centre firewall-urile PA-1 \u0219i PA-2 sunt create dou\u0103 tuneluri. Tunelurile func\u021bioneaz\u0103 \u00een modul <b>Active-Standby<\/b>, Tunel-1 este activ, Tunel-2 va \u00eencepe s\u0103 transmit\u0103 trafic \u00een cazul defect\u0103rii Tunel-1. Tunel-1 folose\u0219te conexiunea la furnizorul de internet ISP-1, Tunel-2 folose\u0219te conexiunea la furnizorul de internet ISP-2. Toate adresele IP sunt generate aleatoriu \u00een scopuri demonstrative \u0219i nu au leg\u0103tur\u0103 cu realitatea.<\/p>\n<p><img decoding=\"async\" alt=\"Configurarea IPSec Site-to-Site VPN pe echipamente Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/e1e9c97bdcea77c3c1adf44e48f1c275.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPentru construirea Site-to-Site VPN va fi utilizat <b>IPSec<\/b> \u2014 un set de protocoale pentru asigurarea protec\u021biei datelor transmise prin protocolul IP. <b>IPSec <\/b>va func\u021biona utiliz\u00e2nd protocolul de securitate <b>ESP <\/b>({Encapsulating Security Payload}), ceea ce va asigura criptarea datelor transmise.<\/p>\n<p>\u00cen <b>IPSec <\/b>inclus <b>IKE <\/b>(Internet Key Exchange) \u2014 protocolul responsabil pentru negocierea SA (security associations), parametrii de securitate care sunt utiliza\u021bi pentru protec\u021bia datelor transmise. Firewall-urile PAN suport\u0103 <b>IKEv1 <\/b>\u0219i <b>IKEv2<\/b>.<\/p>\n<p>\u00cen <b>IKEv1 <\/b>Conexiunea VPN se construie\u0219te \u00een dou\u0103 etape: <b>IKEv1 Faza 1 <\/b>(tunel IKE) \u0219i <b>IKEv1 Faza 2<\/b> (tunel IPSec), astfel se creeaz\u0103 dou\u0103 tuneluri, unul dintre ele fiind folosit pentru schimbul de informa\u021bii administrative \u00eentre firewall-uri, iar cel\u0103lalt pentru transmiterea traficului. \u00cen <b>IKEv1 Faza 1<\/b> exist\u0103 dou\u0103 moduri de func\u021bionare \u2014 modul principal \u0219i modul agresiv. Modul agresiv utilizeaz\u0103 mai pu\u021bine mesaje \u0219i func\u021bioneaz\u0103 mai repede, dar nu suport\u0103 Protec\u021bia Identit\u0103\u021bii Peer.<\/p>\n<p><b>IKEv2 <\/b>a fost \u00eenlocuit <b>IKEv1<\/b>, iar comparativ cu <b>IKEv1<\/b> principalul s\u0103u avantaj este cerin\u021bele mai mici de l\u0103\u021bime de band\u0103 \u0219i negocierea mai rapid\u0103 a SA. \u00cen <b>IKEv2<\/b> se utilizeaz\u0103 mai pu\u021bine mesaje administrative (\u00een total 4), suport\u0103 protocolul EAP, MOBIKE \u0219i a fost ad\u0103ugat un mecanism de verificare a disponibilit\u0103\u021bii peer-ului cu care se construie\u0219te tunelul \u2014 <b>Liveness Check<\/b>, care \u00eenlocuie\u0219te Dead Peer Detection \u00een IKEv1. Dac\u0103 verificarea nu trece, atunci <b>IKEv2 <\/b>poate reseta tunelul \u0219i apoi \u00eel va restabili automat la prima oportunitate. Mai multe informa\u021bii despre diferen\u021be pot fi <noindex><a rel=\"nofollow\" href=\"https:\/\/docs.paloaltonetworks.com\/pan-os\/8-0\/pan-os-admin\/vpns\/site-to-site-vpn-concepts\/ikev2\">citite aici<\/a><\/noindex>.<\/p>\n<p>Dac\u0103 tunelul este construit \u00eentre firewall-uri de diferi\u021bi furnizori, pot exista bug-uri \u00een implementare <b>IKEv2<\/b>, iar pentru compatibilitate cu astfel de echipamente exist\u0103 posibilitatea de a folosi <b>IKEv1<\/b>. \u00cen celelalte cazuri, este mai bine s\u0103 aplica\u021bi <b>IKEv2<\/b>.<\/p>\n<p>Etapele configur\u0103rii:<\/p>\n<p><b>\u2022 Configurarea a dou\u0103 furnizori de internet \u00een modul ActiveStandby<\/b><\/p>\n<p>Exist\u0103 mai multe moduri de a realiza aceast\u0103 func\u021bie. Una dintre ele const\u0103 \u00een utilizarea mecanismului <b>Path Monitoring<\/b>, disponibil \u00eencep\u00e2nd cu versiunea <b>PAN-OS 8.0.0<\/b>. \u00cen acest exemplu, se utilizeaz\u0103 versiunea 8.0.16. Aceast\u0103 func\u021bie este similar\u0103 cu IP SLA \u00een routerele Cisco. \u00cen parametrul rutei statice implicite, se configureaz\u0103 trimiterea pachetelor ping c\u0103tre o adres\u0103 IP specific\u0103 dintr-o adres\u0103 surs\u0103 specificat\u0103. \u00cen acest caz, interfa\u021ba ethernet1\/1 pingeaz\u0103 gateway-ul implicit o dat\u0103 pe secund\u0103. Dac\u0103 nu exist\u0103 r\u0103spuns la trei pings consecutive, ruta este considerat\u0103 nefunc\u021bional\u0103 \u0219i este eliminat\u0103 din tabelul de rutare. O astfel de rut\u0103 este configurat\u0103 \u0219i spre al doilea furnizor de internet, dar cu o metric\u0103 mai mare (este de rezerv\u0103). Atunci c\u00e2nd prima rut\u0103 este eliminat\u0103 din tabel, firewall-ul va \u00eencepe s\u0103 direc\u021bioneze traficul prin a doua rut\u0103 \u2014 <b>Fail-Over<\/b>. C\u00e2nd primul furnizor \u00eencepe s\u0103 r\u0103spund\u0103 la pings, ruta sa va reveni \u00een tabel \u0219i \u00eel va \u00eenlocui pe cel secund din cauza metricei mai bune \u2014 <b>Fail-Back<\/b>. Procesul <b>Fail-Over<\/b> dureaz\u0103 c\u00e2teva secunde \u00een func\u021bie de intervalele configurate, dar, \u00een orice caz, procesul nu este instantaneu, iar \u00een acest timp traficul se pierde. <b>Fail-Back<\/b> de procesare f\u0103r\u0103 pierderi de trafic. Exist\u0103 posibilitatea de a face <b>Fail-Over<\/b> mai repede, cu ajutorul <b>BFD<\/b>, dac\u0103 furnizorul de internet ofer\u0103 aceast\u0103 capacitate. <b>BFD <\/b>este suportat \u00eencep\u00e2nd cu modelul <b>PA-3000 Series<\/b> \u0219i <b>VM-100<\/b>. Ca adres\u0103 pentru ping, este mai bine s\u0103 indica\u021bi o adres\u0103 public\u0103 de internet care este \u00eentotdeauna disponibil\u0103, nu gateway-ul furnizorului.<\/p>\n<p><img decoding=\"async\" alt=\"Configurarea IPSec Site-to-Site VPN pe echipamente Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/91f85e24112d5c997dc17d6492be2621.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>\u2022 Crearea unei interfe\u021be de tunel<\/b><\/p>\n<p>Traficul din interiorul tunelului este transmis prin interfe\u021be virtuale speciale. Fiecare dintre acestea trebuie s\u0103 aib\u0103 un IP configurat din re\u021beaua de tranzit. \u00cen acest exemplu, pentru Tunnel-1 se va folosi subnetul 172.16.1.0\/30, iar pentru Tunnel-2 \u2014 subnetul 172.16.2.0\/30.<br \/>\nInterfa\u021ba de tunel este creat\u0103 \u00een sec\u021biunea <b>Re\u021bea -&gt; Interfe\u021be -&gt; Tunel<\/b>. Este necesar s\u0103 specifica\u021bi routerul virtual \u0219i zona de securitate, precum \u0219i adresa IP din re\u021beaua de transport corespunz\u0103toare. Num\u0103rul interfe\u021bei poate fi oricare.<\/p>\n<p><img decoding=\"async\" alt=\"Configurarea IPSec Site-to-Site VPN pe echipamente Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/4d6ae0695e80de2ab86e791d4a77fb1a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"Configurarea IPSec Site-to-Site VPN pe echipamente Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/cd80ff75d9b2855892cb22e2d8f9d8d0.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n\u00cen sec\u021biune <b>Avansat <\/b>se poate specifica <b>Profil de Management<\/b>, care va permite ping la aceast\u0103 interfa\u021b\u0103, ceea ce poate fi util pentru teste.<\/p>\n<p><img decoding=\"async\" alt=\"Configurarea IPSec Site-to-Site VPN pe echipamente Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/8eb1b7a0d97e4b2528a0c1d98677ca1f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>\u2022 Configurare Profil IKE<\/b><\/p>\n<p><b>Profil IKE<\/b> este responsabil de prima etap\u0103 a cre\u0103rii conexiunii VPN, aici se specific\u0103 parametrii tunelului <b>Faza 1 IKE<\/b>. Profilul se creeaz\u0103 \u00een sec\u021biunea <b>Re\u021bea -&gt; Profiluri de Re\u021bea -&gt; IKE Cryptografie<\/b>. Este necesar s\u0103 specifica\u021bi algoritmul de criptare, de hash, grupul Diffie-Hellman \u0219i durata de via\u021b\u0103 a cheilor. \u00cen general, cu c\u00e2t algoritmii sunt mai complec\u0219i, cu at\u00e2t performan\u021ba este mai slab\u0103, trebuie s\u0103 fie ale\u0219i \u00een func\u021bie de cerin\u021bele specifice de securitate. Cu toate acestea, este categoric nerecomandat s\u0103 se utilizeze un grup Diffie-Hellman mai mic de 14 pentru a proteja informa\u021bii importante. Acest lucru se datoreaz\u0103 vulnerabilit\u0103\u021bii protocolului, care poate fi atenuat\u0103 doar prin utilizarea dimensiunii modulelor de 2048 bi\u021bi \u0219i mai mari sau a algoritmilor de criptografie eliptic\u0103, care sunt folosi\u021bi \u00een grupurile 19, 20, 21, 24. Ace\u0219ti algoritmi au o performan\u021b\u0103 mai bun\u0103 \u00een compara\u021bie cu criptografia tradi\u021bional\u0103. <noindex><a rel=\"nofollow\" href=\"https:\/\/arstechnica.com\/information-technology\/2016\/10\/how-the-nsa-could-put-undetectable-trapdoors-in-millions-of-crypto-keys\/\">Mai multe detalii aici<\/a><\/noindex>. \u0218i <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/about\/security-center\/next-generation-cryptography.html\">aici<\/a><\/noindex>.<\/p>\n<p><img decoding=\"async\" alt=\"Configurarea IPSec Site-to-Site VPN pe echipamente Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/0ae865d3175cda77e91ae0dc3a304dda.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>\u2022 Configurare Profil IPSec<\/b><\/p>\n<p>A doua etap\u0103 a cre\u0103rii conexiunii VPN - tunel IPSec. Parametrii SA pentru acesta se configureaz\u0103 \u00een <b>Re\u021bea -&gt; Profiluri de Re\u021bea -&gt; Profil Cryptografie IPSec<\/b>. Aici trebuie s\u0103 specifica\u021bi protocolul IPSec - <b>AH <\/b>sau <b>ESP<\/b>, precum \u0219i parametrii <b>SA <\/b> \u2014 algoritmii de hash, de criptare, grupul Diffie-Hellman \u0219i durata de via\u021b\u0103 a cheilor. Parametrii SA \u00een Profilul Cryptografie IKE \u0219i Profilul Cryptografie IPSec pot s\u0103 nu fie identici.<\/p>\n<p><img decoding=\"async\" alt=\"Configurarea IPSec Site-to-Site VPN pe echipamente Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/d375361041882306b916d46dcf18a38c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>\u2022 Configurare Poart\u0103 IKE<\/b><\/p>\n<p><b>Poart\u0103 IKE<\/b> \u2014 este un obiect care desemneaz\u0103 routerul sau firewall-ul cu care se construie\u0219te tunelul VPN. Pentru fiecare tunel trebuie creat unul propriu <b>Poart\u0103 IKE<\/b>. \u00cen acest caz, se creeaz\u0103 dou\u0103 tuneluri, c\u00e2te unul prin fiecare furnizor de internet. Se specific\u0103 interfa\u021ba de ie\u0219ire corespunz\u0103toare \u0219i adresa sa IP, adresa IP a partenerului \u0219i cheia comun\u0103. Ca alternativ\u0103 la cheia comun\u0103, se pot utiliza certificate.<\/p>\n<p><img decoding=\"async\" alt=\"Configurarea IPSec Site-to-Site VPN pe echipamente Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/902d6950a3b4127183659aaca252669e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAici se specific\u0103 <b>Profil Cryptografie IKE<\/b>. Parametrii celui de-al doilea obiect <b>Poart\u0103 IKE<\/b> sunt asem\u0103n\u0103tori, cu excep\u021bia adreselor IP. Dac\u0103 firewall-ul Palo Alto Networks se afl\u0103 \u00een spatele unui router NAT, atunci trebuie activat mecanismul <b>Traversare NAT<\/b>.<\/p>\n<p><img decoding=\"async\" alt=\"Configurarea IPSec Site-to-Site VPN pe echipamente Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/4fc32cafe491c86344aa9484a019bd1f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>\u2022 Configurare Tunel IPSec<\/b><\/p>\n<p><b>Tunel IPSec<\/b> este un obiect \u00een care sunt specificate parametrii tunelului IPSec, a\u0219a cum sugereaz\u0103 denumirea. Aici trebuie s\u0103 se indice interfa\u021ba tunelului \u0219i obiectele create anterior <b>Poart\u0103 IKE<\/b>, <b>Profil de criptare IPSec<\/b>. Pentru a asigura comutarea automat\u0103 a rut\u0103rii pe tunelul de rezerv\u0103, trebuie activat <b>Monitorul Tunelului<\/b>. Acesta este un mecanism care verific\u0103 dac\u0103 peer-ul este activ prin ICMP traffic. Ca adres\u0103 de destina\u021bie, trebuie s\u0103 se specifice adresa IP a interfe\u021bei tunelului peer-ului cu care se construie\u0219te tunelul. \u00cen profil se indic\u0103 timerele \u0219i ac\u021biunea \u00een caz de pierdere a conexiunii. <b>A\u0219teapt\u0103 Recuperare<\/b> \u2013 a\u015fteapt\u0103 p\u00e2n\u0103 c\u00e2nd conexiunea se restabile\u0219te, <b>Fail Over<\/b> \u2014 trimite traficul printr-o alt\u0103 rut\u0103, dac\u0103 exist\u0103. Configurarea celui de-al doilea tunel este complet analogic\u0103, se indic\u0103 a doua interfa\u021b\u0103 a tunelului \u0219i IKE Gateway.<\/p>\n<p><img decoding=\"async\" alt=\"Configurarea IPSec Site-to-Site VPN pe echipamente Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/e609b3916a3b2f58342c5a368b8e9ae0.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"Configurarea IPSec Site-to-Site VPN pe echipamente Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/91d0da4549f2298588ab99f1cfd7194b.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>\u2022 Configurarea rut\u0103rii<\/b><\/p>\n<p>\u00cen acest exemplu se utilizeaz\u0103 rutare static\u0103. Pe firewall-ul PA-1 trebuie, pe l\u00e2ng\u0103 cele dou\u0103 rute implicit, s\u0103 se specifice dou\u0103 rute c\u0103tre subnetul 10.10.10.0\/24 din filial\u0103. O rut\u0103 folose\u0219te Tunnel-1, cealalt\u0103 Tunnel-2. Ruta prin Tunnel-1 este principal\u0103, deoarece are o metric\u0103 mai mic\u0103. Mecanismul <b>Path Monitoring<\/b> pentru aceste rute nu este utilizat. Comutarea este responsabil\u0103 de <b>Monitorul Tunelului<\/b>.<\/p>\n<p><img decoding=\"async\" alt=\"Configurarea IPSec Site-to-Site VPN pe echipamente Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/865492c962787216747f876ae8e45156.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nRute similare pentru subnetul 192.168.30.0\/24 trebuie configurate pe PA-2.<\/p>\n<p><img decoding=\"async\" alt=\"Configurarea IPSec Site-to-Site VPN pe echipamente Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/6af420d6272d7cf38f44b0ded85cdfa6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>\u2022 Configurarea regulilor de re\u021bea<\/b><\/p>\n<p>Pentru func\u021bionarea tunelului sunt necesare trei reguli:<\/p>\n<ol>\n<li>Pentru a func\u021biona <b>Monitorul de Cale<\/b> permis ICMP pe interfe\u021bele externe.<\/li>\n<li>Pentru <b>IPSec <\/b>permis aplica\u021bii <b>ike <\/b>\u0219i <b>ipsec <\/b>pe interfe\u021bele externe.<\/li>\n<li>Permite traficul \u00eentre subneturile interne \u0219i interfe\u021bele tunelului.<\/li>\n<\/ol>\n<p>\n<img decoding=\"async\" alt=\"Configurarea IPSec Site-to-Site VPN pe echipamente Palo Alto Networks\" src=\"\/wp-content\/uploads\/2019\/04\/90525c88fb133cf9aa1cacefb51c9c98.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<b>Concluzie<\/b><\/p>\n<p>\u00cen acest articol a fost prezentat\u0103 o variant\u0103 de configurare a unei conexiuni internet redundante \u0219i<b> VPN Site-to-Site<\/b>. Sper\u0103m c\u0103 informa\u021biile au fost utile \u0219i c\u0103 cititorul a ob\u021binut o imagine de ansamblu asupra tehnologiilor utilizate \u00een <b>Palo Alto Networks<\/b>. Dac\u0103 ave\u021bi \u00eentreb\u0103ri legate de configurare sau sugestii pentru subiectele viitoare de articole \u2014 l\u0103sa\u021bi-le \u00een comentarii, vom fi bucuro\u0219i s\u0103 r\u0103spundem.<br \/>\n<br \/>Sursa: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/crosstech\/blog\/448952\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0414\u0430\u043d\u043d\u0430\u044f \u0441\u0442\u0430\u0442\u044c\u044f \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u044f\u0435\u0442 \u0441\u043e\u0431\u043e\u0439 \u043f\u0440\u043e\u0434\u043e\u043b\u0436\u0435\u043d\u0438\u0435 \u043f\u0440\u0435\u0434\u044b\u0434\u0443\u0449\u0435\u0433\u043e \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u0430, \u043f\u043e\u0441\u0432\u044f\u0449\u0435\u043d\u043d\u043e\u0433\u043e \u043e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u044f\u043c \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0438 \u043e\u0431\u043e\u0440\u0443\u0434\u043e\u0432\u0430\u043d\u0438\u044f Palo Alto Networks . \u0417\u0434\u0435\u0441\u044c \u043c\u044b \u0445\u043e\u0442\u0438\u043c \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u0430\u0442\u044c \u043e \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0435 IPSec Site-to-Site VPN \u043d\u0430 \u043e\u0431\u043e\u0440\u0443\u0434\u043e\u0432\u0430\u043d\u0438\u0438 Palo Alto Networks \u0438 \u043e \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u043c \u0432\u0430\u0440\u0438\u0430\u043d\u0442\u0435 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0438 \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u044f \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u0438\u0445 \u0438\u043d\u0442\u0435\u0440\u043d\u0435\u0442-\u043f\u0440\u043e\u0432\u0430\u0439\u0434\u0435\u0440\u043e\u0432. \u0414\u043b\u044f \u0434\u0435\u043c\u043e\u043d\u0441\u0442\u0440\u0430\u0446\u0438\u0438 \u0431\u0443\u0434\u0435\u0442 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0430 \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u043d\u0430\u044f \u0441\u0445\u0435\u043c\u0430 \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u044f \u0433\u043e\u043b\u043e\u0432\u043d\u043e\u0433\u043e \u043e\u0444\u0438\u0441\u0430 \u043a \u0444\u0438\u043b\u0438\u0430\u043b\u0443. \u0414\u043b\u044f \u0442\u043e\u0433\u043e, \u0447\u0442\u043e\u0431\u044b \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0438\u0442\u044c \u043e\u0442\u043a\u0430\u0437\u043e\u0443\u0441\u0442\u043e\u0439\u0447\u0438\u0432\u043e\u0435 \u0438\u043d\u0442\u0435\u0440\u043d\u0435\u0442-\u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u0435, \u0432 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23973,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-32137","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0414\u0430\u043d\u043d\u0430\u044f \u0441\u0442\u0430\u0442\u044c\u044f.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/nastrojka-ipsec-site-to-site-vpn-na-oborudovanii-palo-alto-networks\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"ro_RO\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430 IPSec Site-to-Site VPN \u043d\u0430 \u043e\u0431\u043e\u0440\u0443\u0434\u043e\u0432\u0430\u043d\u0438\u0438 Palo Alto Networks | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0414\u0430\u043d\u043d\u0430\u044f \u0441\u0442\u0430\u0442\u044c\u044f.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/nastrojka-ipsec-site-to-site-vpn-na-oborudovanii-palo-alto-networks\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:45:21+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:45:21+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Configurarea IPSec Site-to-Site VPN pe echipamentele Palo Alto Networks | ProHoster","description":"Acest articol.","canonical_url":"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/nastrojka-ipsec-site-to-site-vpn-na-oborudovanii-palo-alto-networks","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"ro_RO","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430 IPSec Site-to-Site VPN \u043d\u0430 \u043e\u0431\u043e\u0440\u0443\u0434\u043e\u0432\u0430\u043d\u0438\u0438 Palo Alto Networks | ProHoster","og:description":"\u0414\u0430\u043d\u043d\u0430\u044f \u0441\u0442\u0430\u0442\u044c\u044f.","og:url":"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/nastrojka-ipsec-site-to-site-vpn-na-oborudovanii-palo-alto-networks","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:45:21+00:00","article:modified_time":"2019-10-31T18:45:21+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"32137","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 09:27:20","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:04:40","updated":"2026-01-21 09:27:20","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts\/32137","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/comments?post=32137"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts\/32137\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/media\/23973"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/media?parent=32137"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/categories?post=32137"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/tags?post=32137"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}