Veçoritë e konfigurimit të Palo Alto Networks: SSL VPN

Veçoritë e konfigurimit të Palo Alto Networks: SSL VPN

Pavarësisht të gjitha avantazheve të firewalleve Palo Alto Networks, në internetin rus nuk ka shumë materiale për konfigurimin e këtyre pajisjeve, si dhe tekste që përshkruajnë përvojën e tyre të implementimit. Ne vendosëm të përmbledhim materialet e grumbulluara nga ne gjatë punës me pajisjet e këtij ofruesi dhe të flasim për veçoritë me të cilat u përballëm gjatë realizimit të projekteve të ndryshme.

Për të njohur Palo Alto Networks, në këtë artikull do të shqyrtojmë konfigurimet e nevojshme për të zgjidhur një nga detyrat më të zakonshme të mbrojtjes së rrjetit, - SSL VPN për akses të largët. Gjithashtu do të flasim për funksionalitetet ndihmëse për konfigurimin e përgjithshëm të firewalleve, identifikimin e përdoruesve, aplikacioneve dhe politikave të sigurisë. Nëse tema do të interesojë lexuesit, më vonë do të publikojmë materiale me analiza të Site-to-Site VPN, rrugëtimit dinamik dhe menaxhimit centralizuar përmes Panorama.

Firewallet Palo Alto Networks përdorin një sërë teknologjish inovative, duke përfshirë App-ID, User-ID, Content-ID. Përdorimi i këtij funksionaliteti siguron një nivel të lartë sigurie. Për shembull, përmes App-ID është e mundur të identifikosh trafikun e aplikacioneve në bazë të nënshkrueseve, dekodimit dhe heuristikës, pa marrë parasysh portin dhe protokollin e përdorur, përfshirë brenda tunelit SSL. User-ID lejon identifikimin e përdoruesve të rrjetit përmes integrimit me LDAP. Content-ID ofron mundësinë për të skanuar trafikun dhe për të identifikuar skedarët dhe përmbajtjen e tyre. Mes funksioneve të tjera të firewalleve mund të veçojmë mbrojtjen nga ndërhyrjet, mbrojtjen nga dobësitë dhe sulmet DoS, anti-spiunin e integruar, filtrimin e URL-ve, klasterizimin, menaxhimin centralizuar.

Për demonstrim, do të përdorim një skenë të izoluar, me një konfigurim identik me atë reale, përveç emrave të pajisjeve, emrit të domain-it AD dhe adresave IP. Në realitet, gjithçka është më e komplikuar - mund të ketë shumë filiale. Në kufijtë e vendeve qendrore në këtë rast, do të vendoset një klaster në vend të një firewalle, gjithashtu mund të nevojitet rrugëtim dinamik.

Në skenë përdoret PAN-OS 7.1.9. Si në një konfigurim tipik shqyrtojmë rrjetin me një mur zjarri Palo Alto Networks në kufi. Mur zjarri ofron akses të largët SSL VPN në selinë qendrore. Si një databazë përdoruesish do të përdoret domeni Active Directory (figura 1).

Veçoritë e konfigurimit të Palo Alto Networks: SSL VPN
Figura 1 – Skema strukturore e rrjetit

Hapat e konfigurimit:

  1. Parakonfigurimi i pajisjes. Caktimi i emrit, Adresa IP menaxhimi, rrugëve statike, llogarive të administratorëve, profileve të menaxhimit
  2. Instalimi i licencave, konfigurimi dhe instalimi i përditësimeve
  3. Konfigurimi i zona e sigurisë, ndërfaqeve rrjetësore, politikave të trafikimit, përkthimit të adresave
  4. Konfigurimi i profilit të autentifikimit LDAP dhe funksionit të Identifikimit të Përdoruesve
  5. Konfigurimi i SSL VPN

1. Parakonfigurimi

Instrumenti kryesor për konfigurimin e murit të zjarrit Palo Alto Networks është ndërfaqja web, gjithashtu është e mundur menaxhimi përmes CLI. Si parazgjedhje, ndërfaqes së menaxhimit i është caktuar adresa IP 192.168.1.1/24, login: admin, fjalëkalimi: admin.

Adresa mund të ndryshohet duke u lidhur në ndërfaqen web nga e njëjta rrjet, ose përmes komandës set deviceconfig system ip-address netmask. Ajo ekzekutohet në modalitetin e konfigurimit. Për të kaluar në modalitetin e konfigurimit përdoret komandja konfiguro.. Të gjitha ndryshimet në murin e zjarrit ndodhin vetëm pas konfirmimit të konfigurimeve me komandën commit, si në modalitetin e komandës ashtu edhe në ndërfaqen web.

Për të ndryshuar konfigurimet në ndërfaqen web përdoret seksioni Device -> General Settings dhe Device -> Management Interface Settings. Emri, bannerët, zona time dhe konfigurime të tjera mund të caktohen në seksionin General Settings (fig. 2).

Veçoritë e konfigurimit të Palo Alto Networks: SSL VPN
Figura 2 – Parametrat e ndĂ«rfaqes sĂ« menaxhimit

Në rast se aplikohet një mur zjarri virtual në mjedisin ESXi, në seksionin General Settings duhet të aktivizohet përdorimi i adresës MAC të caktuar nga hipervizori, ose të konfigurohen në hipervizor adresat MAC të caktuara në ndërfaqet e murit të zjarrit, ose të ndryshohen parametrat e switch-ave virtual për të lejuar ndryshime të adresave MAC. Në të kundërt, trafiku nuk do të kalojë.

Ndërfaqja e menaxhimit konfigurohet veçmas dhe nuk shfaqet në listën e ndërfaqeve rrjetësore. Në seksionin Management Interface Settings caktohet porti i parazgjedhur për ndërfaqen e menaxhimit. Rrugët e tjera statike konfigurohen në seksionin e routerëve virtualë, për këtë do të shkruhet më poshtë.

Për të lejuar qasje në pajisje përmes ndërfaqeve të tjera, duhet të krijoni një profil menaxhimi Profili i Menaxhimit në seksionin Network -> Profili i Rrjetit -> Menaxhimi i Ndërfaqes dhe ta caktoni atë në ndërfaqen përkatëse.

Më pas, duhet të konfiguroni DNS dhe NTP në seksionin Device -> Shërbimet për të marrë përditësime dhe për të siguruar kohën e saktë (fig. 3). Nga e gjitha, gjithë trafiku i krijuar nga firewalle përdor si adresë IP burimi adresën IP të ndërfaqes së menaxhimit. Një ndërfaqe tjetër mund të caktosh për çdo shërbim të veçantë në seksionin Konfigurimi i Rrugëve të Shërbimeve.

Veçoritë e konfigurimit të Palo Alto Networks: SSL VPN
Figura 3 – Parametrat e shĂ«rbimeve DNS, NTP dhe rrugĂ«t sistemore

2. Instalimi i licencave, konfigurimi dhe instalimi i përditësimeve

Për funksionimin e plotë të të gjitha funksioneve të firewalle duhet të instaloni një licencë. Mund të përdorni një licencë provuese, duke e kërkuar atë nga partnerët e Palo Alto Networks. Periudha e saj është 30 ditë. Licenca aktivizohet ose përmes një skedari ose me Kod Auth. Licencat konfigurohen në seksionin Device -> Licencat (fig. 4).
Pasi të keni instaluar licencën, duhet të konfiguroni instalimin e përditësimeve në seksionin Device -> Përditësimet Dynamike.
Në seksionin Device -> Softueri mund të shkarkoni dhe instaloni versione të reja të PAN-OS.

Veçoritë e konfigurimit të Palo Alto Networks: SSL VPN
Figura 4 – Paneli i Kontrollit tĂ« Licencave

3. Konfigurimi i zonave të sigurisë, ndërfaqeve të rrjetit, politikave të trafikut, përkthimit të adresave

Firewallet e Palo Alto Networks aplikojnë logjikën e zonave gjatë konfigurimit të rregullave të rrjetit. Ndërfaqet e rrjetit caktohen në një zonë të caktuar, dhe ajo përdoret në rregullat e trafikut. Ky qasje lejon që në të ardhmen, gjatë ndryshimeve të konfigurimeve të ndërfaqeve, të mos ndryshosh rregullat e trafikut, por në vend të kësaj të ripërcaktosh ndërfaqet e nevojshme në zonat përkatëse. Në parazgjedhje, trafiku brenda zonës është i lejuar, trafiku midis zonave është i ndaluar, për këtë përgjigjen rregullat e parazgjedhura intrazone-default dhe interzone-default.

Veçoritë e konfigurimit të Palo Alto Networks: SSL VPN
Figura 5 – Zonat e SigurisĂ«

Në këtë shembull, ndërfaqja në rrjetin e brendshëm është caktuar në zonën internal, ndërsa ndërfaqja e orientuar drejt Internetit është caktuar në zonën external. Për SSL VPN, është krijuar një ndërfaqe tuneli, e caktuar në zonën vpn (fig. 5).

Ndërfaqet e rrjetit të firewalleve Palo Alto Networks mund të funksionojnë në pesë mënyra të ndryshme:

  • Tap – pĂ«rdoret pĂ«r mbledhjen e trafikut me qĂ«llim monitorimin dhe analizimin
  • HA – pĂ«rdoret pĂ«r funksionimin e klasterit
  • Virtual Wire – nĂ« kĂ«tĂ« mod, Palo Alto Networks bashkon dy interfereca dhe kalon nĂ« mĂ«nyrĂ« transparente trafikun midis tyre, pa ndryshuar adresat MAC dhe IP.
  • Layer2 – moda e switch-it
  • Layer3 – moda e router-it

Veçoritë e konfigurimit të Palo Alto Networks: SSL VPN
Fig 6 – Konfigurimi i modĂ«s sĂ« funksionimit tĂ« interferecĂ«s

Në këtë shembull do të përdoret moda Layer3 (fig. 6). Në parametrat e interferecës së rrjetit ceket adresa IP, moda e funksionimit dhe zona përkatëse e sigurisë. Përveç modës së funksionimit të interferecës, ajo duhet të caktohet në routerin virtual Virtual Router, që është ekuivalenti i instancës VRF në Palo Alto Networks. Routerët virtualë janë të izoluar nga njëri-tjetri dhe kanë tabelat e tyre të routing-ut dhe konfigurimet e protokolleve të rrjeteve.

Në konfigurimet e routerit virtual ceken rrugët statike dhe konfigurimet e protokolleve të routing-ut. Në këtë shembull është krijuar vetëm rruga baze për qasje në rrjetet e jashtme (fig. 7).

Veçoritë e konfigurimit të Palo Alto Networks: SSL VPN
Fig 7 – Konfigurimi i routerit virtual

Hapi tjetĂ«r i konfigurimit – politikat e trafikut, seksioni Policies -> Security. Shembulli i konfigurimit shikohet nĂ« fig. 8. Logjika e funksionimit tĂ« rregullave Ă«shtĂ« e njĂ«jtĂ« si pĂ«r tĂ« gjitha firewalle. Rregullat kontrollohen nga lart poshtĂ«, deri nĂ« pĂ«rputhjen e parĂ«. PĂ«rshkrimi i shkurtĂ«r i rregullave:

1. SSL VPN Access to Web Portal. Lejon qasjen në portalin web për autentifikimin e lidhjeve të largëta.
2. VPN traffic – lejon trafikun midis lidhjeve tĂ« largĂ«ta dhe zyrĂ«s kryesore.
3. Basic Internet – lejon aplikacione tĂ« tilla si dns, ping, traceroute, ntp. Firewall-i lejon aplikacione bazuar nĂ« nĂ«nshkrime, dekodim dhe heuristikĂ« dhe jo bazuar nĂ« numrat e porteve dhe protokolleve, prandaj nĂ« seksionin Service Ă«shtĂ« caktuar application-default. Porta/protokolli i default pĂ«r kĂ«tĂ« aplikacion.
4. Web Access – lejon qasje nĂ« internet pĂ«rmes protokolleve HTTP dhe HTTPS pa kontroll tĂ« aplikacioneve.
5,6. Rregulla të default për trafikun tjetër.

Veçoritë e konfigurimit të Palo Alto Networks: SSL VPN
Fig 8 — Shembulli i konfigurimit tĂ« rregullave tĂ« rrjetit

Për konfigurimin e NAT përdoret seksioni Policies -> NAT. Shembulli i konfigurimit të NAT shikohet në fig. 9.

Veçoritë e konfigurimit të Palo Alto Networks: SSL VPN
Fig 9 – Shembulli i konfigurimit tĂ« NAT

Për çdo trafik nga internal në external mund të ndryshohet adresa e burimit në adresën IP të jashtme të firewall-it dhe të përdoret adresa dinamike e portit (PAT).

4. Konfigurimi i profilit të autentifikimit LDAP dhe funksionit të Identifikimit të Përdoruesit
Para të lidhni përdoruesit përmes SSL-VPN, duhet të konfiguroni mekanizmin e autentikimit. Në këtë shembull, autentikimi do të bëhet në kontrolluesin e domenit Active Directory përmes ndërfaqes së uebit Palo Alto Networks.

Veçoritë e konfigurimit të Palo Alto Networks: SSL VPN
Figura 10 – Profili LDAP

PĂ«r tĂ« funksionuar autentikimi, duhet tĂ« konfigurohet Profili LDAP dhe Profili i Autentikimit. NĂ« seksionin Device -> Server Profiles -> LDAP (fig. 10) duhet tĂ« specifikoni adresĂ«n IP dhe portin e kontrolluesit tĂ« domenit, llojin LDAP dhe llogarinĂ« e pĂ«rdoruesit qĂ« Ă«shtĂ« pjesĂ« e grupeve Server Operators, Event Log Readers, Distributed COM Users. Pastaj nĂ« seksionin Device -> Authentication Profile krijoni njĂ« profil autentikimi (fig. 11), shĂ«noni profilin qĂ« krijuat mĂ« parĂ« Profili LDAP dhe nĂ« tabin Advanced specifikoni grupin e pĂ«rdoruesve (fig. 12), tĂ« cilĂ«ve u lejohet aksesin e largĂ«t. ËshtĂ« e rĂ«ndĂ«sishme tĂ« theksohet nĂ« profil parametrin User Domain, pĂ«rndryshe autorizimi i bazuar nĂ« grupe nuk do tĂ« funksionojĂ«. NĂ« fushĂ« duhet tĂ« jepet emri NetBIOS i domenit.

Veçoritë e konfigurimit të Palo Alto Networks: SSL VPN
Figura 11 – Profili i autentikimit

Veçoritë e konfigurimit të Palo Alto Networks: SSL VPN
Figura 12 – Zgjedhja e grupit AD

Hapi i ardhshĂ«m – konfigurimi i Device -> User Identification. KĂ«tu duhet tĂ« specifikoni adresĂ«n IP tĂ« kontrolluesit tĂ« domenit, kredencialet pĂ«r lidhje, si dhe tĂ« konfiguroni parametrat Enable Security Log, Enable Session, Enable Probing (fig. 13). NĂ« seksionin Group Mapping (fig. 14) duhet tĂ« shĂ«nohen parametrat e identifikimit tĂ« objekteve nĂ« LDAP dhe lista e grupeve qĂ« do tĂ« pĂ«rdoren pĂ«r autorizim. Po ashtu si nĂ« Profilin e Autentikimit, kĂ«tu duhet tĂ« caktoni parametrin User Domain.

Veçoritë e konfigurimit të Palo Alto Networks: SSL VPN
Figura 13 – Parametrat e User Mapping

Veçoritë e konfigurimit të Palo Alto Networks: SSL VPN
Figura 14 – Parametrat e Group Mapping

Hapi i fundit në këtë etapë do të jetë krijimi i një zone VPN dhe një ndërfaqe për këtë zonë. Në ndërfaqe duhet të aktivizohet parametri Enable User Identification (fig. 15).

Veçoritë e konfigurimit të Palo Alto Networks: SSL VPN
Figura 15 – Konfigurimi i zoneve VPN

5. Konfigurimi i SSL VPN

Para t'u lidhur me SSL VPN, përdoruesi i largët duhet të hyjë në portalin e internetit, të kalojë autentikimin dhe të shkarkojë klientin Global Protect. Më pas, ky klient do të kërkojë kredencialet dhe do të lidhë me rrjetin e korporatës. Portali i internetit funksionon në mënyrë https dhe, për pasojë, është e nevojshme që të vendoset një certifikatë për të. Përdorni një certifikatë publike, nëse ka një mundësi të tillë. Kështu, përdoruesit nuk do t'i jepet një njoftim mbi pamjaftueshmërinë e certifikatës në faqen e internetit. Nëse nuk ka mundësi për të përdorur një certifikatë publike, atëherë është e nevojshme që të lëshohet një certifikatë e vetme, e cila do të aplikohet në faqen e internetit për https. Ajo mund të jetë e vetë-nënshkruar ose e lëshuar përmes një qendre lokale të certifikimit. Kompjuteri i largët duhet të ketë certifikatën rrënjë ose të vetë-nënshkruar në listën e qendrave të besuara rrënjësore, në mënyrë që të mos i jepet përdoruesit një gabim gjatë lidhjes me portalin e internetit. Në këtë shembull do të përdoret një certifikatë e lëshuar përmes shërbimeve të certifikimit të Active Directory.

Për të lëshuar një certifikatë, është e nevojshme të krijohet një kërkesë për certifikatën në seksionin Device -> Certificate Management -> Certificates -> Generate. Në kërkesë shënojmë emrin e certifikatës dhe IP-në ose FQDN-në e portalit të internetit (fig. 16). Pas krijimit të kërkesës, shkarkojmë .csr skedarin dhe kopjojmë përmbajtjen e tij në fushën e kërkesës për certifikatën në formularin e internetit AD CS Web Enrollment. Në varësi të rregullimeve të qendrës së certifikimit, kërkesa për certifikatën duhet të miratohet dhe të shkarkohet certifikata e lëshuar në formatin Base64 Encoded Certificate. Për më tepër, është e nevojshme të shkarkohet certifikata rrënjë e qendrës së certifikimit. Më pas, është e nevojshme të importohen të dyja certifikatët në zjarrin e rrjetit. Gjatë importimit të certifikatës për portalin e internetit, është e nevojshme të veçoni kërkesën në statusin pending dhe të klikoni import. Emri i certifikatës duhet të përputhet me emrin që u shënua më parë në kërkesë. Emri i certifikatës rrënjë mund të përcaktohet në mënyrë të rastësishme. Pas importimit të certifikatës, është e nevojshme të krijohet SSL/TLS Service Profile në seksionin Device -> Certificate Management. Në profil vendosim certifikatën e importuar më parë.

Veçoritë e konfigurimit të Palo Alto Networks: SSL VPN
Figura 16 – KĂ«rkesa pĂ«r certifikatĂ«n

Hapi tjetĂ«r – konfigurimi i objekteve Global Protect Gateway dhe Global Protect Portal nĂ« seksionin Network -> Global Protect. NĂ« cilĂ«simet Global Protect Gateway shĂ«nojmĂ« adresĂ«n IP tĂ« jashtme tĂ« zjarrin tĂ« rrjetit, si dhe tĂ« krijuarat mĂ« parĂ« SSL Profile, Profili i Autentikimit, ndĂ«rfaqja e tunelit dhe konfigurimet IP tĂ« klientit. Duhet tĂ« caktosh njĂ« pool adresash IP, nga e cila do t'i caktohet njĂ« adresĂ« klientit, dhe Rruga e Qasjes – nĂ«nrrjetet, tĂ« cilave do tĂ« ketĂ« ĐŒĐ°Ń€ŃˆŃ€Ńƒt klienti. NĂ«se qĂ«llimi Ă«shtĂ« qĂ« tĂ« kalojĂ« gjithĂ« trafikun e pĂ«rdoruesit pĂ«rmes njĂ« firewalle, duhet tĂ« pĂ«rcaktosh nĂ«nrrjetin 0.0.0.0/0 (Fig. 17).

Veçoritë e konfigurimit të Palo Alto Networks: SSL VPN
Fig 17 – Konfigurimi i pool-it tĂ« adresave IP dhe rrugĂ«ve

Më pas është e nevojshme të konfigurohet Global Protect Portal. Përcaktojme adresën IP të firewall-it, SSL Profile dhe Profili i Autentikimit dhe listën e adresave IP të jashtme të firewalleve, të cilat do të lidhen me klientin. Nëse ka disa firewalle, mund të caktohet një prioritet për çdo një, sipas të cilit përdoruesit do të zgjedhin firewall-in për tu lidhur.

Në seksionin Device -> GlobalProtect Client duhet të shkarkosh paketën e klientit VPN nga serverat Palo Alto Networks dhe ta aktivizosh atë. Për t'u lidhur, përdoruesi duhet të hyjë në uebfaqen e portalit, ku do t'i ofrohet mundësia për të shkarkuar GlobalProtect Client. Pasi të shkarkohet dhe të instalohet, do të jetë e mundur të jepen kreditit e tua dhe të lidhen me rrjetin korporativ përmes SSL VPN.

Përfundim

Kështu, pjesa e konfigurimit të Palo Alto Networks ka përfunduar. Shpresojmë që informacioni ishte i dobishëm, dhe lexuesi pati një pasqyrë mbi teknologjitë e përdorura në Palo Alto Networks. Nëse keni pyetje në lidhje me konfigurimin dhe dëshira për tema të artikujve të ardhshëm - shkruani ato në komentet, do të jemi të lumtur t'u përgjigjemi.

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster