
Ky kjo artikull përbën vazhdimin , i dedikuar veçorive të konfigurimit të pajisjeve Palo Alto Networks . Këtu dëshirojmë të flasim për konfigurimin e IPSec Site-to-Site VPN në pajisje Palo Alto Networks dhe për një mundësi të konfigurimit të lidhjes me disa ofrues interneti.
Për ilustrim do të përdoret skema standarde e lidhjes së zyrës qendrore me degën. Për të siguruar një lidhje interneti të qëndrueshme, në zyrën qendrore përdoren dy ofrues: ISP-1 dhe ISP-2. Dega ka lidhje vetëm me një ofrues, ISP-3. Mes firewalls PA-1 dhe PA-2 krijohen dy tunele. Tunelet punojnë në modin Active-Standby, Tunnel-1 është aktiv, Tunnel-2 do të fillojë të transmetojë trafik në rast se Tunnel-1 dështon. Tunnel-1 përdor lidhjen me ofruesin e internetit ISP-1, Tunnel-2 përdor lidhjen me ofruesin e internetit ISP-2. Të gjitha adresat IP janë gjeneruar rastësisht për qëllime ilustruese dhe nuk kanë të bëjnë me realitetin.

Për të ndërtuar Site-to-Site VPN do të përdoret IPSec - një grup protokollesh për sigurimin e mbrojtjes së të dhënave të transmetuara përmes protokollit IP. IPSec do të punojë duke përdorur protokollin e sigurisë ESP (Encapsulating Security Payload), që do të sigurojë enkriptimin e të dhënave të transmetuara.
Në IPSec janë IKE (Internet Key Exchange) - protokolli që përgjigjet për negociatën e SA (association security), parametrave të sigurisë që përdoren për të mbrojtur të dhënat e transmetuara. Firewalls PAN mbështesin IKEv1 dhe IKEv2.
Në IKEv1 Lidhja VPN ndërtohet në dy etapa: IKEv1 Phase 1 (tuneli IKE) dhe IKEv1 Phase 2 (tuneli IPSec), kështu krijohen dy tunele, njëri prej të cilëve shërben për shkëmbimin e informacionit administrativ ndërmjet firewalls, tjetri - për transmetimin e trafikut. Në IKEv1 Phase 1 ekzistojnë dy mënyra funksionimi - modus kryesor dhe modus agresiv. Modus agresiv përdor më pak mesazhe dhe punon më shpejt, por nuk mbështet Mbrojtjen e Identitetit të Palës.
IKEv2 erën e tij ishte IKEv1, dhe krahasuar me IKEv1 avantazhi kryesor është kërkesat më të vogla për bandë e gjerë dhe negociata më e shpejtë e SA. Në IKEv2 përdoren më pak mesazhe administrativ (vetëm 4), mbështetet protokolli EAP, MOBIKE dhe është shtuar mekanizmi i kontrollit të disponueshmërisë së palës, me të cilën krijohet tuneli - Liveness Check, i cili zëvendëson Dead Peer Detection në IKEv1. Nëse kontrolli nuk kalon, atëherë IKEv2 mund të riparojë tunelin dhe pastaj të rikthejë automatikisht kur të jetë e mundur. Më shumë detaje mbi dallimet mund të .
Nëse tuneli krijohet midis firewalleve të prodhuesve të ndryshëm, atëherë ka mundësi të ketë gabime në implementim IKEv2, dhe për kompatibilitet me një pajisje të tillë ka mundësi të përdoret IKEv1. Në raste të tjera, është më mirë të përdoren IKEv2.
Hapat e konfigurimit:
⹠Konfigurimi i dy ofruesve të internetit në modin ActiveStandby
Ka disa mĂ«nyra pĂ«r tĂ« realizuar kĂ«tĂ« funksionalitet. NjĂ«ra nga to pĂ«rfshin pĂ«rdorimin e mekanizmit Path Monitoring, i cili Ă«shtĂ« bĂ«rĂ« i disponueshĂ«m duke filluar nga versioni PAN-OS 8.0.0. NĂ« kĂ«tĂ« shembuj pĂ«rdoret versioni 8.0.16. Ky funksion Ă«shtĂ« i ngjashĂ«m me IP SLA nĂ« routerat Cisco. NĂ« parametrin e rrugĂ«s statike defaulte konfigurimi dĂ«rgon paketa ping nĂ« njĂ« IP tĂ« caktuar nga njĂ« adresĂ« burimi e caktuar. NĂ« kĂ«tĂ« rast, ndĂ«rfaqja ethernet1/1 bĂ«n ping nĂ« portin e paracaktuar çdo sekondĂ«. NĂ«se nuk ka pĂ«rgjigje pĂ«r tre ping pas njĂ«ri-tjetrit, rruga konsiderohet e papunuar dhe hiqet nga tabela e routing-ut. NjĂ« rrugĂ« e tillĂ« konfigurohet nĂ« drejtim tĂ« ofruesit tĂ« dytĂ« tĂ« internetit, por me njĂ« metrikĂ« mĂ« tĂ« lartĂ« (ai Ă«shtĂ« rezervĂ«). Pasi rruga e parĂ« tĂ« hiqet nga tabela, firewalli do tĂ« fillojĂ« tĂ« dĂ«rgojĂ« trafik pĂ«rmes rrugĂ«s sĂ« dytĂ« â Fail-Over. Kur ofruesi i parĂ« fillon tĂ« pĂ«rgjigjet nĂ« ping, rruga e tij do tĂ« kthehet nĂ« tabelĂ« dhe do tĂ« zĂ«vendĂ«sojĂ« tĂ« dytĂ«n pĂ«r shkak tĂ« metrikes mĂ« tĂ« mirĂ« â Fail-Back. Procesi Fail-Over zgjat disa sekonda nĂ« varĂ«si tĂ« intervaleve tĂ« pĂ«rcaktuara, por, nĂ« çdo rast, procesi nuk Ă«shtĂ« i menjĂ«hershĂ«m, dhe gjatĂ« kĂ«saj kohe humbet trafik. Fail-Back ndryshe kalon pa humbje tĂ« trafikut. Ka mundĂ«si ta bĂ«sh Fail-Over mĂ« tĂ« shpejtĂ«, me anĂ« tĂ« BFD, nĂ«se ofruesi i internetit e ofron kĂ«tĂ« mundĂ«si. BFD pĂ«rkrahja fillon nga modeli PA-3000 Series dhe VM-100. Si adresĂ« pĂ«r ping Ă«shtĂ« mĂ« mirĂ« tĂ« pĂ«rcaktohet njĂ« adresĂ« publike, qĂ« Ă«shtĂ« gjithmonĂ« e aksesueshme.

⹠Krijimi i një ndërfaqe tuneli
Trafiku brenda tunelit kalon pĂ«rmes ndĂ«rfaqeve virtuale speciale. NĂ« secilĂ«n prej tyre duhet tĂ« konfigurohet njĂ« IP nga rrjeti transit. NĂ« kĂ«tĂ« shembuj, pĂ«r Tunnel-1 do tĂ« pĂ«rdoret nĂ«nrrjeti 172.16.1.0/30, dhe pĂ«r Tunnel-2 â nĂ«nrrjeti 172.16.2.0/30.
Ndërfaqja e tunelit krijohet në seksionin Network -> Interfaces -> TunnelDuhet të specifikoni një router virtual dhe një zonë sigurie, si dhe një adresë IP nga rrjeti përkatës të transportit. Numri i ndërfaqes mund të jetë çfarëdo.


Në seksionin Të avancuara mund të caktohet Profili i Menaxhimit, i cili do të lejojë ping në këtë ndërfaqe, kjo mund të jetë e dobishme për testim.

âą Konfigurimi i IKE Profile
IKE Profile është përgjegjës për fazën e parë të krijimit të lidhjes VPN, këtu specifikohen parametrat e tunelit IKE Faza 1. Profili krijohet në seksionin Network -> Network Profiles -> IKE Crypto. Duhet të specifikoni algoritmin e enkriptimit, hash, grupin e Diffie-Hellman dhe kohën e jetës së çelësave. Në përgjithësi, sa më të komplikuar të jenë algoritmat, aq më keq është performanca, ata duhet të zgjidhen duke u bazuar në kërkesat specifike për sigurinë. Megjithatë, nuk rekomandohet kategorizikisht të përdoret grupi i Diffie-Hellman nën 14 për mbrojtjen e informacionit të rëndësishëm. Kjo ndodhi për shkak të dobësisë së protokollit, e cila mund të neutralizohet vetëm duke përdorur madhësinë e moduleve 2048 bit ose më lart, ose algoritmet e kriptografisë eliptike, të cilat përdoren në grupet 19, 20, 21, 24. Këto algoritme kanë performancë më të mirë krahasuar me kriptografinë tradicionale. . Dhe .

âą Konfigurimi i IPSec Profile
Faza e dytĂ« e krijimit tĂ« lidhjes VPN â tuneli IPSec. Parametrat SA pĂ«r tĂ« konfigurohen nĂ« Network -> Network Profiles -> IPSec Crypto Profile. KĂ«tu duhet tĂ« specifikoni protokollin IPSec â AH ose ESP, si dhe parametrat SA â algoritmet e hash, enkriptimit, grupet e Diffie-Hellman dhe kohĂ«n e jetĂ«s sĂ« çelĂ«save. Parametrat SA nĂ« IKE Crypto Profile dhe IPSec Crypto Profile mund tĂ« mos pĂ«rputhen.

âą Konfigurimi i IKE Gateway
IKE Gateway â Ă«shtĂ« njĂ« objekt qĂ«katĂ«son njĂ« router ose njĂ« firewall, me tĂ« cilin ndodhet tuneli VPN. PĂ«r çdo tunel duhet tĂ« krijohet njĂ« IKE Gateway. NĂ« kĂ«tĂ« rast, krijohen dy tunel, njĂ«ri pĂ«rmes secilit ofrues tĂ« internetit. Specifikohet ndĂ«rfaqja pĂ«rkatĂ«se dalĂ«se dhe adresa e saj IP, adresa IP e partnerit, dhe çelĂ«si i pĂ«rgjithshĂ«m. Si njĂ« alternativĂ« ndaj çelĂ«sit tĂ« pĂ«rgjithshĂ«m mund tĂ« pĂ«rdoren certifikatat.

Këtu specifikohet profili i krijuar më parë IKE Crypto Profile. Parametrat e objektit të dytë IKE Gateway janë të ngjashëm, përveç adresave IP. Nëse firewall-i i Palo Alto Networks ndodhet pas një router NAT, atëherë duhet të aktivizohet mekanizmi Shkalla e NAT Traversal.

âą Konfigurimi i Tunelit IPSec
Tuneli IPSec â Ă«shtĂ« njĂ« objekt, nĂ« tĂ« cilin specifikohen parametrat e tunelit IPSec, siç tregohet nga emri. KĂ«tu duhet tĂ« specifikoni interfacinĂ« e tunelit dhe objektet e krijuara mĂ« parĂ«. IKE Gateway, Profili Crypto IPSec. PĂ«r tĂ« siguruar kalimin automatik tĂ« rrugĂ«zim nĂ« tunelin rezervĂ«, duhet tĂ« aktivizoni Monitori i Tunelit. Ky Ă«shtĂ« njĂ« mekanizĂ«m qĂ« kontrollon nĂ«se bashkĂ«biseduesi Ă«shtĂ« aktiv, nĂ«pĂ«rmjet trafikut ICMP. Si adresĂ« destinacioni duhet tĂ« specifikoni adresĂ«n IP tĂ« interfacinĂ« tĂ« tunelit tĂ« bashkĂ«biseduesit me tĂ« cilin ndĂ«rtohet tuneli. NĂ« profil specifikohen timerat dhe veprimi nĂ« rast tĂ« humbjes sĂ« lidhjes. Prisni tĂ« Rikthehet â pritet qĂ« lidhja tĂ« rikthehet, Shkeli i DĂ«shtimit â dĂ«rgoni trafikun pĂ«rmes njĂ« rruge tjetĂ«r, nĂ«se ka. Konfigurimi i tunelit tĂ« dytĂ« Ă«shtĂ« plotĂ«sisht i ngjashĂ«m, specifikohet interfaci i dytĂ« i tunelit dhe IKE Gateway.


⹠Konfigurimi i rrugëzimit
Në këtë shembull përdoret rrugëzim statik. Në firewall-in PA-1, përveç dy rrugeve default, duhet të specifikoni dy rrugë deri në subnet-in 10.10.10.0/24 në degë. Një rrugë përdor Tunnel-1, tjetra Tunnel-2. Rrugën përmes Tunnel-1 është kryesorja, pasi ka metrik më të vogël. Mekanizmi Path Monitoring nuk përdoret për këto rrugë. Për kalimin është përgjegjës Monitori i Tunelit.

Rrugë të ngjashme për subnet-in 192.168.30.0/24 duhet të konfiguroni në PA-2.

⹠Konfigurimi i rregullave të rrjetit
Për funksionimin e tunelit, nevojiten tre rregulla:
- Për funksionimin Monitori i Rrugës lejoni ICMP në interfacinë e jashtme.
- Për IPSec lejoni aplikacionet ike dhe ipsec në interfacinë e jashtme.
- Lejoni trafikun midis subneteve të brendshme dhe interfacinëve të tunelit.

Përfundim
NĂ« kĂ«tĂ« artikull shqyrtohet njĂ« variant i konfigurimit tĂ« lidhjes sĂ« besueshme tĂ« internetit dhe Site-to-Site VPN. ShpresojmĂ« qĂ« informacioni ka qenĂ« i dobishĂ«m dhe lexuesi ka marrĂ« njĂ« ide pĂ«r teknologjitĂ« e pĂ«rdorura nĂ« Palo Alto Networks. NĂ«se keni pyetje pĂ«r konfigurimin dhe dĂ«shira pĂ«r temat e artikujve tĂ« ardhshĂ«m â shkruani ato nĂ« komentet, do tĂ« jemi tĂ« lumtur tĂ« pĂ«rgjigjemi.
Burimi: habr.com
