
Ky kjo artikull është vazhdimi , i dedikuar veçorive të konfigurimit të pajisjeve Palo Alto Networks . Këtu dëshirojmë të flasim për konfigurimin IPSec Site-to-Site VPN në pajisjet Palo Alto Networks dhe për një mundësi konfigurimi për lidhjen me disa ofrues interneti.
Për demonstrim do të përdoret një skemë standarde lidhjeje midis zyrës qendrore dhe degës. Për të siguruar një lidhje interneti të qëndrueshme, zyrat qendrore përdorin lidhjen me dy ofrues: ISP-1 dhe ISP-2. Delega ka lidhje vetëm me një ofrues, ISP-3. Midis firewalleve PA-1 dhe PA-2 krijohen dy tunelë. Tunelët punojnë në modën Active-Standby, Tuneli-1 është aktiv, Tuneli-2 do të fillojë të kalojë trafik në rast dështimi të Tuneli-1. Tuneli-1 përdor lidhjen me ofruesin internet ISP-1, Tuneli-2 përdor lidhjen me ofruesin internet ISP-2. Të gjitha adresat IP janë gjeneruar rastësisht për qëllime demonstrative dhe nuk kanë lidhje me realitetin.

PĂ«r tĂ« ndĂ«rtuar VPN Site-to-Site do tĂ« pĂ«rdoret IPSec â njĂ« grup protokollesh pĂ«r tĂ« siguruar mbrojtjen e tĂ« dhĂ«nave tĂ« transmetuara pĂ«rmes protokollit IP. IPSec do tĂ« punojĂ« me pĂ«rdorimin e protokollit tĂ« sigurisĂ« ESP (Encapsulating Security Payload), i cili siguron enkriptimin e tĂ« dhĂ«nave tĂ« transmetuara.
NĂ« IPSec Ă«shtĂ« IKE (Internet Key Exchange) â protokolli pĂ«rgjegjĂ«s pĂ«r negociatĂ«n e SA (associacionet e sigurisĂ«), parametrat e sigurisĂ« qĂ« pĂ«rdoren pĂ«r tĂ« mbrojtur tĂ« dhĂ«nat e transmetuara. Firewalle PAN mbĂ«shtesin IKEv1 dhe IKEv2.
NĂ« IKEv1 VPN ndĂ«rtimi bĂ«het nĂ« dy faza: IKEv1 Faza 1 (tuneli IKE) dhe IKEv1 Faza 2 (tuneli IPSec), kĂ«shtu krijohen dy tunelĂ«, njĂ«ri nga tĂ« cilĂ«t shĂ«rben pĂ«r shkĂ«mbimin e informacionit administrativ midis firewalleve, tjetri â pĂ«r transmetimin e trafikut. NĂ« IKEv1 Faza 1 ka dy mĂ«nyra operative â mĂ«nyra kryesore dhe mĂ«nyra agresive. MĂ«nyra agresive pĂ«rdor mĂ« pak mesazhe dhe punon mĂ« shpejt, por nuk mbĂ«shtet Mbrojtjen e Identitetit tĂ« PjesĂ«marrĂ«sit.
IKEv2 zĂ«vendĂ«soi IKEv1, dhe krahasuar me IKEv1 avantazhi i tij kryesor Ă«shtĂ« se ka kĂ«rkesa mĂ« tĂ« ulĂ«ta pĂ«r bandĂ« dhe mĂ« shpejt negocion SA. NĂ« IKEv2 pĂ«rdoren mĂ« pak mesazhe administrative (gjithsej 4), mbĂ«shtetet protokolli EAP, MOBIKE dhe Ă«shtĂ« shtuar njĂ« mekanizĂ«m pĂ«r kontrollin e disponueshmĂ«risĂ« sĂ« pjesĂ«marrĂ«sit, me tĂ« cilin krijohet tuneli â Kontrolli i Aktivitetit, duke zĂ«vendĂ«suar Kontrollin e PjesĂ«marrĂ«sit tĂ« Vdekur nĂ« IKEv1. NĂ«se kontrolli dĂ«shton, ai IKEv2 mund tĂ« kthejĂ« tunelin dhe mĂ« pas ta rikthejĂ« automatikisht sa mĂ« shpejt tĂ« jetĂ« e mundur. PĂ«r mĂ« shumĂ« detaje mbi dallimet, mund tĂ« .
Nëse tuneli krijohet midis firewalleve të prodhuesve të ndryshëm, ka mundësi që të ketë gabime në implementim IKEv2, dhe për subjektivitetin me pajisje të tilla, ka mundësinë për të përdorur IKEv1. Në rastet tjera, është më mirë të përdoret IKEv2.
Hapat e konfigurimit:
⹠Konfigurimi i dy ofruesve të internetit në mënyrën Active-Standby
Ka disa mĂ«nyra pĂ«r tĂ« realizuar kĂ«tĂ« funksion. NjĂ«ra prej tyre Ă«shtĂ« pĂ«rdorimi i mekanizmit Monitorimi i RrugĂ«ve, e cila Ă«shtĂ« bĂ«rĂ« e disponueshme duke filluar nga versioni PAN-OS 8.0.0. NĂ« kĂ«tĂ« shembull pĂ«rdoret versioni 8.0.16. Ky funksion Ă«shtĂ« i ngjashĂ«m me IP SLA nĂ« routerat Cisco. NĂ« parametrin e rrugĂ«s statike default, konfigurohet dĂ«rgimi i paketave ping nĂ« njĂ« adresĂ« IP tĂ« caktuar nga njĂ« adresĂ« burimi e caktuar. NĂ« kĂ«tĂ« rast, interfejsi ethernet1/1 pingon portin e paracaktuar njĂ« herĂ« nĂ« sekondĂ«. NĂ«se nuk ka pĂ«rgjigje pĂ«r tre ping tĂ« njĂ«pasnjĂ«shĂ«m, rruga konsiderohet jo funksionale dhe hiqet nga tabela e routingut. NjĂ« rrugĂ« e tillĂ« konfigurohet nĂ« drejtimin e ofruesit tĂ« dytĂ« tĂ« internetit, por me metrik tĂ« lartĂ« (Ă«shtĂ« rezervĂ«). Pasi rruga e parĂ« tĂ« hiqet nga tabela, firewall-i do tĂ« fillojĂ« tĂ« dĂ«rgojĂ« trafik nĂ« rrugĂ«n e dytĂ« â ShkĂ«putja. Kur ofruesi i parĂ« fillon tĂ« pĂ«rgjigjet nĂ« ping, rruga e tij do tĂ« kthehet nĂ« tabelĂ« dhe do tĂ« zĂ«vendĂ«sojĂ« tĂ« dytĂ«n pĂ«r shkak tĂ« metrikĂ«s mĂ« tĂ« mirĂ« â Rikthimi. Procesi ShkĂ«putja zgjat disa sekonda nĂ« varĂ«si tĂ« intervaleve tĂ« konfiguruara, por nĂ« çdo rast, procesi nuk Ă«shtĂ« momental, dhe nĂ« kĂ«tĂ« kohĂ«, trafik humbet. Rikthimi kalon pa humbje trafiku. Ka mundĂ«si tĂ« bĂ«het ShkĂ«putja mĂ« shpejt, me anĂ« tĂ« BFD, nĂ«se ofruesi i internetit e siguron njĂ« mundĂ«si tĂ« tillĂ«. BFD mbĂ«shtetet duke filluar nga modelit PA-3000 Series dhe VM-100. Si adresĂ« pĂ«r ping, Ă«shtĂ« mĂ« mirĂ« tĂ« specifikoni njĂ« adresĂ« publike, gjithmonĂ« tĂ« aksesueshme nĂ« internet.

⹠Krijimi i një interfejsi tuneli
Trafiku brenda tunelit transmetohet pĂ«rmes interfejsve virtualĂ« tĂ« specializuar. Ădo njĂ« prej tyre duhet tĂ« konfigurohet me njĂ« adresĂ« IP nga rrjeti tranzit. NĂ« kĂ«tĂ« shembull, pĂ«r Tuneli-1 do tĂ« pĂ«rdoret subneti 172.16.1.0/30, ndĂ«rsa pĂ«r Tuneli-2 â subneti 172.16.2.0/30.
Interfejsi tuneli krijohet në seksionin Network -> Interfaces -> Tunnel. Duhet të specifikoni një router virtual dhe një zonë sigurie, si dhe një adresë IP nga rrjeti përkatës. Numri i ndërfaqes mund të jetë çfarëdo.


Në seksionin Advanced mund të specifikohet Profili i Menaxhimit, e cila do të lejojë ping në këtë ndërfaqe, kjo mund të jetë e dobishme për testim.

âą Konfigurimi i Profilit IKE
Profili IKE është përgjegjës për fazën e parë të krijimit të lidhjes VPN, ku specifikohen parametrat e tunelit IKE Fazë 1. Profili krijohet në seksionin Network -> Network Profiles -> IKE Crypto. Duhet të specifikoni algoritmin e enkriptimit, hash, grupin e Diffie-Hellman dhe kohën e jetës së çelësit. Në përgjithësi, sa më të komplikuar të jenë algoritmet, aq më keq është performanca; ata duhet të zgjidhen sipas kërkesave specifike të sigurisë. Megjithatë, nuk rekomandohet kategorikisht përdorimi i grupit të Diffie-Hellman më poshtë 14 për të mbrojtur informacionin e rëndësishëm. Kjo është e lidhur me vunerabilitetin e protokollit, të cilin mund ta neutralizosh vetëm duke përdorur madhësi modulo 2048 bit dhe më lart, ose algoritme të kriptografisë eliptike, të cilat përdoren në grupet 19, 20, 21, 24. Këto algoritmo kanë performancë më të lartë krahasuar me kriptografinë tradicionale. . Dhe .

âą Konfigurimi i Profilit IPSec
Faza e dytĂ« e krijimit tĂ« lidhjes VPN â tuneli IPSec. Parametrat SA pĂ«r tĂ« konfigurohen nĂ« Network -> Network Profiles -> IPSec Crypto Profile. KĂ«tu duhet tĂ« specifikoni protokollin IPSec â AH apo ESP, si dhe parametrat SA â algoritmet e hash, enkriptimit, grupet e Diffie-Hellman dhe kohĂ«n e jetĂ«s sĂ« çelĂ«sit. Parametrat SA nĂ« Profilin IKE Crypto dhe Profilin IPSec Crypto mund tĂ« mos pĂ«rputhen.

âą Konfigurimi i IKE Gateway
IKE Gateway â Ă«shtĂ« njĂ« objekt qĂ« pĂ«rfaqĂ«son njĂ« router ose njĂ« firewall, me tĂ« cilin ndĂ«rtohet tuneli VPN. PĂ«r çdo tunel duhet tĂ« krijohet njĂ« IKE Gateway. NĂ« kĂ«tĂ« rast, krijohen dy tunelĂ«, njĂ« pĂ«r çdo ofrues tĂ« internetit. Specifikohen ndĂ«rfaqja e daljes pĂ«rkatĂ«se dhe adresa e saj IP, adresa IP e partneri dhe çelĂ«si i pĂ«rbashkĂ«t. Si njĂ« alternativĂ« pĂ«r çelĂ«sin e pĂ«rbashkĂ«t, mund tĂ« pĂ«rdoren certifikatat.

Këtu specifikohet profili i krijuar më parë IKE Crypto Profile. Parametrat e objektit të dytë IKE Gateway janë të ngjashëm, përveç adresave IP. Nëse firewall-i Palo Alto Networks është vendosur pas një router-i NAT, atëherë duhet të aktivizoni mekanizmin Kalimi NAT.

âą Konfigurimi i Tunelit IPSec
Tuneli IPSec â Ă«shtĂ« njĂ« objekt ku specifikohen parametrat e tunelit IPSec, sipas emrit. KĂ«tu duhet tĂ« specifikoni ndĂ«rfaqen e tunelit dhe objektet e krijuara mĂ« parĂ« IKE Gateway, IPSec Crypto Profile. PĂ«r tĂ« siguruar kalimin automatik tĂ« rrugĂ«zimit nĂ« tunelin rezervĂ«, duhet tĂ« aktivizoni Tunnel Monitor. Ky Ă«shtĂ« njĂ« mekanizĂ«m, i cili kontrollon nĂ«se partneri Ă«shtĂ« aktiv, duke pĂ«rdorur trafik ICMP. Si adresĂ« cak duhet tĂ« specifikohet adresa IP e ndĂ«rfaqes sĂ« tunelit tĂ« partnerit, me tĂ« cilin ndĂ«rtohet tuneli. NĂ« profil specifikohen timerat dhe veprimi nĂ« rast humbjeje tĂ« lidhjes. Wait Recover â prisni derisa lidhja tĂ« rikthehet, Fail Over â dĂ«rgoni trafik nĂ« njĂ« rrugĂ« tjetĂ«r, nĂ«se ka njĂ« tĂ« tillĂ«. Konfigurimi i tunelit tĂ« dytĂ« Ă«shtĂ« plotĂ«sisht i ngjashĂ«m, specifikohet ndĂ«rfaqja e dytĂ« e tunelit dhe IKE Gateway.


⹠Konfigurimi i Rrugëzimit
Në këtë shembull përdoret rrugëzimi statik. Në firewall-in PA-1, përveç dy rrugëve të zakonshme, duhet të specifikoni dy rrugë për subnet-in 10.10.10.0/24 në filial. Një rrugë përdor Tunnel-1, tjetra Tunnel-2. Rruga përmes Tunnel-1 është kryesorja, pasi ka një metrikë më të ulët. Mekanizmi Monitorimi i Rrugëve nuk përdoret për këto rrugë. Kalimi mbulohet nga Tunnel Monitor.

Këto rrugë duhet të konfigurohen në PA-2 për subnet-in 192.168.30.0/24.

⹠Konfigurimi i Rregullave të Rrjetit
Për funksionimin e tunelit nevojiten tre rregulla:
- Për funksionimin e Path Monitor lejo ICMP në ndërfaqet e jashtme.
- Për IPSec lejo aplikacionet ike dhe ipsec në ndërfaqet e jashtme.
- Lejo trafikun ndërmjet subnet-eve të brendshme dhe ndërfaqeve të tunelit.

Përfundimi
NĂ« kĂ«tĂ« artikull, ne shqyrtuam njĂ« variant tĂ« konfigurimit tĂ« njĂ« lidhjeje interneti tĂ« besueshme dhe Site-to-Site VPN. ShpresojmĂ« qĂ« informacioni ishte i dobishĂ«m dhe lexuesi fitoi njĂ« ide pĂ«r teknologjitĂ« e pĂ«rdorura nĂ« Palo Alto Networks. NĂ«se keni pyetje nĂ« lidhje me konfigurimin dhe sugjerime pĂ«r tema tĂ« artikujve tĂ« ardhshĂ«m â shkruani ato nĂ« komentet, do tĂ« jemi tĂ« lumtur tĂ« pĂ«rgjigjemi.
Burimi: habr.com
