
Pavarësisht të gjitha avantazheve që ofrojnë murin e zjarrit Palo Alto Networks, në rrjetin rus nuk ka shumë materialeve mbi konfigurimin e këtyre pajisjeve, si dhe tekste që përshkruajnë përvojën e implementimit të tyre. Ne vendosëm të përmbledhim materialet e mbledhura gjatë punës sonë me këtë pajisje dhe të flasim për karakteristikat me të cilat u ballafaquam gjatë realizimit të projekteve të ndryshme.
PĂ«r ata qĂ« duan tĂ« njohin Palo Alto Networks, ky artikull do tĂ« shqyrtojĂ« konfigurimet e nevojshme pĂ«r tĂ« zgjidhur njĂ« nga detyrat mĂ« tĂ« zakonshme tĂ« mbrojtjes nga zjarrvĂ«nia, â SSL VPN pĂ«r akses tĂ« largĂ«t. Gjithashtu, do tĂ« flasim pĂ«r funksionet ndihmĂ«se pĂ«r konfigurimin e pĂ«rgjithshĂ«m tĂ« murit tĂ« zjarrit, identifikimin e pĂ«rdoruesve, aplikacioneve dhe politikave tĂ« sigurisĂ«. NĂ«se ky temĂ« bĂ«het interesante pĂ«r lexuesit, nĂ« tĂ« ardhmen do tĂ« publikojmĂ« materiale me analizĂ«n e Site-to-Site, VPNrrugĂ«zimit dinamik dhe menaxhimit tĂ« centralizuar duke pĂ«rdorur Panorama.
Firewall-ët e Palo Alto Networks shfrytëzojnë një sërë teknologjish inovative, duke përfshirë App-ID, User-ID dhe Content-ID. Përdorimi i këtij funksionaliteti siguron një nivel të lartë sigurie. Për shembull, me ndihmën e App-ID është e mundur të identifikohet trafiku i aplikacioneve në bazë të nënshkrimeve, dekodimit dhe heuristikës, pavarësisht portit dhe protokollit të përdorur, duke përfshirë brenda një tuneli SSL. User-ID lejon identifikimin e përdoruesve të rrjetit nëpërmjet integrimit me LDAP. Content-ID ofron mundësinë për të skanuar trafikun dhe për të identifikuar skedarët e transmetuar dhe përmbajtjen e tyre. Ndër funksione të tjera të firewall-eve përfshihen mbrojtja nga sulmet, mbrojtja nga vulnerabilitetet dhe sulmet DoS, anti-spyware i integruar, filtrimi i URL-ve, klasterizimi dhe menaxhimi i centralizuar.
PĂ«r demonstrim, do tĂ« pĂ«rdorim njĂ« setup tĂ« izoluar, me njĂ« konfigurim tĂ« ngjashĂ«m me realen, pĂ«rveç emrave tĂ« pajisjeve, emrit tĂ« domenit AD dhe adresave IP. NĂ« realitet, gjĂ«rat janĂ« mĂ« tĂ« komplikuara â mund tĂ« ketĂ« shumĂ« filiale. NĂ« kufijtĂ« e qendrave kryesore, nĂ« kĂ«tĂ« rast, nĂ« vend tĂ« njĂ« firewalle, do tĂ« vendoset njĂ« klaster, gjithashtu mund tĂ« nevojitet rrugĂ«zim dinamik.
Setup-i përdor PAN-OS 7.1.9. Si një konfigurim tipik, le të shqyrtojmë një rrjet me një firewall Palo Alto Networks në kufi. Firewalla ofron qasje të largët SSL VPN në zyrën kryesore. Si një bazë të dhënash përdoruesish do të përdoret domeni Active Directory (Figura 1).

Figura 1 â Schema strukturore e rrjetit
Hapat e konfigurimit:
- Parakonfigurimi i pajisjes. Caktimi i emrit, adresat IP menaxhimit, rrugët statike, llogarive të administratorëve, profileve të menaxhimit
- Instalimi i licencave, konfigurimi dhe instalimi i përditësimeve
- Konfigurimi i zonave të sigurisë, ndërfaqeve rrjetore, politikave të trafikut, përkthimit të adresave
- Konfigurimi i profilit të autentifikimit LDAP dhe funksionit të Identifikimit të Përdoruesit
- Konfigurimi i SSL VPN
1. Parakonfigurimi
Mjeti kryesor për konfigurimin e firewall-it Palo Alto Networks është ndërfaqja e web-it, dhe gjithashtu është e mundur të menaxhohet përmes CLI. Në mënyrë të paracaktuar, ndërfaqja e menaxhimit ka adresën IP 192.168.1.1/24, login: admin, fjalëkalimi: admin.
Adresa mund të ndryshohet ose duke u lidhur në ndërfaqen e web-it nga e njëjta rrjet, ose përmes komandës set deviceconfig system ip-address netmask. Kjo ekzekutohet në mënyrë konfigurimi. Për të kaluar në mënyrën e konfigurimit, përdoret komandën konfiguro. Të gjitha ndryshimet në firewall ndodhin vetëm pas konfirmimit të parametrave me komandën commit, si në mënyrën e komandës ashtu edhe në ndërfaqen e web-it.
Për të ndryshuar parametrat në ndërfaqen e web-it, përdoret seksioni Device -> General Settings dhe Device -> Management Interface Settings. Emri, banderolat, zona orare dhe parametrat e tjerë mund të caktuar në seksionin General Settings (fig. 2).

Figura 2 â Parametrat e ndĂ«rfaqes sĂ« menaxhimit
Në rast se përdoret një firewall virtual në mjedisin ESXi, në seksionin Cilësimet e Përgjithshme duhet të aktivizohet përdorimi i adresës MAC të caktuar nga hipervizori, ose të konfigurohen në hipervizor adresat MAC të caktuara për ndërfaqet e firewall-it, ose të ndryshohen cilësimet e switch-ëve virtualë për të lejuar ndryshime në adresat MAC. Në të kundërt, trafiku nuk do të kalojë.
Ndërfaqja e menaxhimit konfigurohet veçmas dhe nuk shfaqet në listën e ndërfaqeve të rrjetit. Në seksionin Cilësimet e Ndërfaqes së Menaxhimit shënohet gateway-i i paracaktuar për ndërfaqen e menaxhimit. Rrugët e tjera statike konfigurohen në seksionin e router-eve virtuale, për të cilat do të shkruhet më vonë.
Për të lejuar qasje në pajisjen përmes ndërfaqeve të tjera, është e nevojshme të krijoni një profil menaxhimi Profili i Menaxhimit në seksionin Rrjeti -> Profili i Rrjetit -> Menaxhimi i Ndërfaqes dhe ta caktoni atë për ndërfaqen përkatëse.
Më pas, është e nevojshme të konfigurohen DNS dhe NTP në seksionin Pajisja -> Shërbimet për të marrë azhurnime dhe për të siguruar shfaqjen e saktë të kohës (fig. 3). Si për default, gjithë trafiku i krijuar nga muri i mbrojtjes përdor si adresë IP burimi adresën IP të ndërfaqes së menaxhimit. Një ndërfaqe tjetër mund të caktohet për secilën shërbye të veçantë në seksionin Konfigurimi i Rrugës së Shërbimit.

Figur 3 â Parametrat e shĂ«rbimeve DNS, NTP dhe rrugĂ«ve sistemore
2. Instalimi i licencave, konfigurimi dhe instalimi i azhurnimeve
Për të siguruar funksionimin e plotë të të gjitha funksioneve të murit të mbrojtjes, është e nevojshme të instaloni një licencë. Mund të përdorni një licencë provuese, duke e kërkuar atë nga partnerët e Palo Alto Networks. Afati i saj është 30 ditë. Licenca aktivizohet ose përmes një skedari, ose me kodin Auth-Code. Licencat konfigurohen në seksionin Device -> Licenses (fig. 4).
Pas instalimit të licencës, është e nevojshme të konfiguroni instalimin e azhurnimeve në seksionin Device -> Dynamic Updates.
Në seksionin Device -> Software mund të shkarkoni dhe instaloni versione të reja të PAN-OS.

Figur 4 â Paneli i Kontrollit tĂ« Licencave
3. Konfigurimi i zonave të sigurisë, ndërfaqeve të rrjetit, politikave të trafikut, përkthimit të adresave
Firewall-ët e Palo Alto Networks aplikojnë logjikën e zonave kur konfigurojnë rregullat e rrjetit. Ndërfaqet e rrjetit caktohen në një zonë të caktuar, dhe ajo përdoret në rregullat e trafikut. Ky qasje lejon që në të ardhmen, në rast ndryshimi të konfigurimeve të ndërfaqeve, të mos ndryshoni rregullat e trafikut, por përkundrazi, të ri caktoni ndërfaqet e nevojshme në zonat përkatëse. Në mënyrë të paracaktuar, trafiku brenda zonës lejohet, ndërsa trafiku ndërmjet zonave është i ndaluar; për këtë përgjigjen rregullat e paracaktuara. intrazone-default dhe interzone-default.

Figura 5 â Zonat e sigurisĂ«
Në këtë shembull, ndërfaqja në rrjetin e brendshëm është caktuar në zonën internal, ndërsa ndërfaqja që drejtohet në Internet është caktuar në zonën external. Për SSL VPN është krijuar një ndërfaqe tuneli e caktuar në zonën vpn (shih. 5).
Ndërfaqet e rrjetit të firewall-it Palo Alto Networks mund të punojnë në pesë mënyra të ndryshme:
- Tap â pĂ«rdoret pĂ«r tĂ« mbledhur trafik me qĂ«llim monitorimin dhe analizimin
- HA â pĂ«rdoret pĂ«r operimin e klastra
- Virtual Wire â nĂ« kĂ«tĂ« mĂ«nyrĂ« Palo Alto Networks bashkon dy ndĂ«rfaqe dhe lejon transparencĂ«n e trafikut ndĂ«rmjet tyre, pa ndryshuar adresat MAC dhe IP
- Layer2 â modaliteti i çswitchit
- Layer3 â modaliteti i routerit

Figura 6 â Konfigurimi i modit tĂ« punĂ«s sĂ« ndĂ«rfaqes
Në këtë shembull do të përdoret moduli Layer3 (fig. 6). Në parametrat e ndërfaqes rrjetore, përcaktohet adresa IP, moda e punës dhe zona përkatëse e sigurisë. Përveç modës së punës së ndërfaqes, është e nevojshme ta emëroni atë në routerin virtual Virtual Router, që është ekuivalenti i instancës VRF në Palo Alto Networks. Routerët virtualë janë të izoluar nga njëri-tjetri dhe kanë tabelat e tyre të routingut dhe konfigurimet e protokolleve të rrjetit.
Në konfigurimet e routerit virtual, përcaktohen rrugët statike dhe konfigurimet e protokolleve të routingut. Në këtë shembull është krijuar vetëm rruga e paracaktuar për qasje në rrjetet e jashtme (fig. 7).

Figura 7 â Konfigurimi i routerit virtual
Hapi tjetĂ«r nĂ« konfigurim â politikat e trafikut, seksioni Policies -> Security. Shembulli i konfigurimit shihet nĂ« fig. 8. Logjika e funksionimit tĂ« rregullave Ă«shtĂ« e njĂ«jtĂ« si pĂ«r tĂ« gjitha firewall-et. Rregullat kontrollohen nga lart poshtĂ«, deri nĂ« pĂ«rputhjen e parĂ«. PĂ«rshkrimi i shkurtĂ«r i rregullave:
1. SSL VPN Access to Web Portal. Lejon qasjen në portalin web për autentifikimin e lidhjeve të largëta.
2. VPN traffic â lejoja e trafikut midis lidhjeve tĂ« largĂ«ta dhe zyrĂ«s qendrore
3. Interneti Basic â lejo aplikacionet dns, ping, traceroute, ntp. Firewall-i lejon aplikacionet nĂ« bazĂ« tĂ« nĂ«nshkrimeve, dekodimit dhe heuristikĂ«s, jo sipas numrave tĂ« porteve dhe protokolleve, prandaj nĂ« seksionin ShĂ«rbimi Ă«shtĂ« e shenuar application-default. Porta/protokolli i paracaktuar pĂ«r kĂ«tĂ« aplikacion
4. Qasja nĂ« Web â lejo qasjen nĂ« internet pĂ«rmes protokolleve HTTP dhe HTTPS pa kontrollin e aplikacioneve
5,6. Rregullat e paracaktuara për trafikun e tjera.

Figur 8 â Shembuj i konfigurimit tĂ« rregullave tĂ« rrjetit
Për konfigurimin e NAT përdoret seksioni Policies -> NAT. Një shembull i konfigurimit të NAT shfaqet në figurën 9.

Figur 9 â Shembuj i konfigurimit tĂ« NAT
Për çdo trafik nga internal në external mund të ndryshohet adresa e burimit në adresën IP të jashtme të firewall-it dhe të përdoret adresa dinamike e portit (PAT).
4. Konfigurimi i profilit të autentifikimit LDAP dhe funksionit të Identifikimit të Përdoruesit
Para se të lidhni përdoruesit përmes SSL-VPN, është e nevojshme të konfigurohet mekanizmi i autentifikimit. Në këtë shembull, autentifikimi do të ndodhë në kontrollorin e domainit Active Directory përmes ndërfaqes së uebit Palo Alto Networks.

Figur 10 â Profili LDAP
PĂ«r tĂ« funksionuar siç duhet, duhet tĂ« konfigurohet Profili LDAP dhe Profili i Autentifikimit. NĂ« seksionin Device -> Server Profiles -> LDAP (figurĂ« 10) duhet tĂ« specifikohet adresa IP dhe porta e kontrolluesit tĂ« domenit, lloji LDAP dhe llogaria e pĂ«rdoruesit qĂ« Ă«shtĂ« nĂ« grupet OperatorĂ«t e Serverit, Lexuesit e Regjistrimit tĂ« Ngjarjeve, PĂ«rdoruesit e DCOM tĂ« Distribuar. MĂ« pas, nĂ« seksionin Device -> Authentication Profile krijojmĂ« profilin e autentifikimit (figurĂ« 11), shĂ«nojmĂ« atĂ« qĂ« Ă«shtĂ« krijuar mĂ« parĂ« Profili LDAP dhe nĂ« skedĂ«n Advanced specifikojmĂ« grupin e pĂ«rdoruesve (figurĂ« 12), tĂ« cilĂ«ve u lejohet qasja nĂ« distancĂ«. ĂshtĂ« e rĂ«ndĂ«sishme tĂ« theksohet nĂ« profil parametri Domeni i PĂ«rdoruesit, pĂ«rndryshe autorizimi i bazuar nĂ« grupe nuk do tĂ« funksionojĂ«. NĂ« fushĂ« duhet tĂ« pĂ«rmendet emri NetBIOS i domenit.

Figura 11 - Profili i Autentifikimit

Figura 12 - Zgjedhja e Grupit AD
Hapi tjetër është konfigurimi Device -> User Identification. Këtu duhet të specifikohet adresa IP e kontrolluesit të domenit, kredencialet për lidhje, si dhe të konfigurohen parametrat Aktivizo Logun e Sigurisë, Aktivizo Sesionin, Aktivizo Përgjimin (figurë 13). Në seksionin Grupimi i Grupeve (figurë 14) duhet të shënohen parametrat e identifikimit të objekteve në LDAP dhe lista e grupeve që do të përdoren për autorizim. Ashtu si në Profilin e Autentifikimit, këtu duhet të caktohet parametri Domeni i Përdoruesit.

Figura 13 - Parametrat e Grupeve të Përdoruesve

Figura 14 - Parametrat e Grupit të Hartës
Hapi i fundit në këtë fazë do të jetë krijimi i zonës VPN dhe ndërfaqes për këtë zonë. Në ndërfaqe duhen Aktivizuar parametrin Aktivizoni Identifikimin e Përdoruesit (fig. 15).

Figura 15 - Konfigurimi i Zonës VPN
5. Konfigurimi i SSL VPN
Para të lidhni SSL VPN, përdoruesi i largët duhet të hyjë në portalin e internetit, të kalojë autentifikimin dhe të shkarkojë klientin Global Protect. Më pas, ky klient do të kërkojë kredencialet dhe do të lidhet me rrjetin korporativ. Portali i internetit operon në modalitetin https dhe, për pasojë, është e nevojshme që të instalohet një certifikatë për të. Përdorni një certifikatë publike, nëse është e mundur. Kështu, përdoruesi nuk do të marrë një paralajmërim për të pavlefshmërinë e certifikatës në faqe. Nëse nuk është e mundur të përdoret një certifikatë publike, atëherë është e nevojshme të lëshohet një e tillë e cila do të aplikohet në faqen e internetit për https. Ajo mund të jetë e vetë-nënshkruar ose e lëshuar përmes një qendre të certifikimit lokale. Kompjuteri i largët duhet të ketë certifikatën rrënjë ose të vetë-nënshkruar në listën e qendrave të besuara, në mënyrë që përdoruesi të mos marrë një gabim gjatë lidhjes me portalin e internetit. Në këtë shembull do të përdoret një certifikatë e lëshuar përmes shërbimeve të certifikatave Active Directory Certificate Services.
Për të lëshuar një certifikatë, nevojitet që të krijoni një kërkesë për certifikatën në seksionin Device -> Certificate Management -> Certificates -> Generate. Në kërkesë, përfshijmë emrin e certifikatës dhe IP-në ose FQDN-in e portalit të internetit (fig. 16). Pas gjenerimit të kërkesës, shkarkojmë .csr skedarin dhe kopjojmë përmbajtjen e tij në fushën e kërkesës së certifikatës në formularin në internet AD CS Web Enrollment. Sipas konfigurimeve të qendrës së certifikimit, kërkesa për certifikatën duhet të miratohet dhe të shkarkohet certifikata e lëshuar në formatin Base64 Encoded Certificate. Së bashku, duhet të shkarkohet edhe certifikata rrënjësore e qendrës së certifikimit. Më pas, të dyja certifikatat duhet të importohen në firewall. Gjatë importit të certifikatës për portalin e internetit, është e nevojshme të zgjidhet kërkesa me statusin pending dhe të klikoni import. Emri i certifikatës duhet të përputhet me emrin e specifikuar më herët në kërkesë. Emri i certifikatës rrënjësore mund të jetë sipas dëshirës. Pas importit të certifikatës, është e nevojshme të krijohet SSL/TLS Service Profile në seksionin Device -> Certificate Management. Në profil, përcaktojmë certifikatën që u importua më herët.

Figur 16 â KĂ«rkesa pĂ«r certifikatĂ«n
Hapi tjetĂ«r â konfigurimi i objekteve GlĐŸbal Protect Gateway dhe Global Protect Portal nĂ« seksionin Network -> Global Protect. NĂ« cilĂ«simet GlĐŸbal Protect Gateway specifikojmĂ« IP-nĂ« e jashtme tĂ« firewall-it, si dhe profilin e mĂ«parshĂ«m tĂ« krijuar SSL Profile, Profili i Autentifikimit, ndĂ«rfaqja tuneli dhe konfigurimet IP tĂ« klientit. Duhet tĂ« caktohet njĂ« grup IP-sh, nga i cili do tĂ« drejtohet adresa pĂ«r klientin, dhe Access Route â janĂ« subnetet, pĂ«r tĂ« cilat klienti do tĂ« ketĂ« njĂ« rrugĂ«. NĂ«se qĂ«llimi Ă«shtĂ« tĂ« kaloni gjithĂ« trafik pĂ«rdoruesi pĂ«rmes njĂ« firewalla, atĂ«herĂ« duhet tĂ« specifikohet subneti 0.0.0.0/0 (shih. 17).

Figura 17 â Konfigurimi i grupit tĂ« adresave IP dhe rrugĂ«ve
Pastaj është e nevojshme të konfigurohet Global Protect Portal. Specifikoni adresën IP të firewallit, SSL Profile dhe Profili i Autentifikimit dhe listën e adresave IP të jashtme të firewalleve, me të cilat do të lidhet klienti. Nëse ka disa firewalle, mund të caktohet një prioritet për secilin, në përputhje me të cilin përdoruesit do të përzgjedhin firewallin për t'u lidhur.
Në seksionin Device -> GlobalProtect Client duhet të shkarkohet distribucioni i klientit VPN nga serverët e Palo Alto Networks dhe aktivizohet. Për t'u lidhur, përdoruesi duhet të hyjë në faqen e portalit, ku do t'i ofrohet të shkarkojë GlobalProtect Client. Pas shkarkimit dhe instalimit, do të jetë e mundur të jepen të dhënat e llogarisë dhe të lidhen me një rrjet korporativ përmes SSL VPN.
Përfundimi
Kjo pjesĂ« e konfigurimit tĂ« Palo Alto Networks ka pĂ«rfunduar. ShpresojmĂ« se informacioni ishte i dobishĂ«m dhe lexuesi fitoi njĂ« kuptim mbi teknologjitĂ« qĂ« pĂ«rdoren nĂ« Palo Alto Networks. NĂ«se keni pyetje mbi konfigurimin dhe dĂ«shira pĂ«r tema tĂ« artikujve tĂ« ardhshĂ«m â shkruani ato nĂ« komentet, do tĂ« jemi tĂ« lumtur t'u pĂ«rgjigjemi.
Burimi: habr.com
