Palo Alto Networks installationsfunktioner: SSL VPN

Palo Alto Networks installationsfunktioner: SSL VPN

Trots alla fördelar med Palo Alto Networks brandvÀggar finns det inte mycket material pÄ RuNet om att stÀlla in dessa enheter, liksom texter som beskriver upplevelsen av deras implementering. Vi bestÀmde oss för att sammanfatta det material vi har samlat pÄ oss under vÄrt arbete med denna leverantörs utrustning och prata om de funktioner vi stötte pÄ under genomförandet av olika projekt.

För att introducera dig till Palo Alto Networks kommer den hÀr artikeln att behandla de instÀllningar som behövs för att lösa en av de vanligaste brandvÀggsuppgifterna: SSL VPN för fjÀrrÄtkomst. Vi kommer ocksÄ att diskutera hjÀlpfunktioner för allmÀn brandvÀggskonfiguration, anvÀndarautentisering, applikationsautentisering och sÀkerhetspolicyer. Om lÀsarna Àr intresserade kommer vi att publicera ytterligare material som tÀcker Site-to-Site-analys. VPN, dynamisk routing och centraliserad hantering med Panorama.

Palo Alto Networks brandvÀggar anvÀnder ett antal innovativa teknologier, inklusive App-ID, User-ID, Content-ID. AnvÀndningen av denna funktion gör att du kan sÀkerstÀlla en hög sÀkerhetsnivÄ. Med App-ID Àr det till exempel möjligt att identifiera applikationstrafik baserat pÄ signaturer, avkodning och heuristik, oavsett port och protokoll som anvÀnds, inklusive inuti en SSL-tunnel. AnvÀndar-ID lÄter dig identifiera nÀtverksanvÀndare genom LDAP-integration. Content-ID gör det möjligt att skanna trafik och identifiera överförda filer och deras innehÄll. Andra brandvÀggsfunktioner inkluderar intrÄngsskydd, skydd mot sÄrbarheter och DoS-attacker, inbyggt antispionprogram, URL-filtrering, klustring och centraliserad hantering.

För demonstrationen kommer vi att anvÀnda ett isolerat stativ, med en konfiguration identisk med den riktiga, med undantag för enhetsnamn, AD-domÀnnamn och IP-adresser. I verkligheten Àr allt mer komplicerat - det kan finnas mÄnga grenar. I det hÀr fallet, istÀllet för en enda brandvÀgg, kommer ett kluster att installeras vid grÀnserna för centrala platser, och dynamisk routing kan ocksÄ krÀvas.

AnvÀnds pÄ stativet PAN-OS 7.1.9. Som en typisk konfiguration, övervÀg ett nÀtverk med en Palo Alto Networks-brandvÀgg i kanten. BrandvÀggen ger fjÀrrÄtkomst till SSL VPN till huvudkontoret. Active Directory-domÀnen kommer att anvÀndas som en anvÀndardatabas (Figur 1).

Palo Alto Networks installationsfunktioner: SSL VPN
Figur 1 – NĂ€tverksblockschema

InstÀllningssteg:

  1. Förkonfigurera enheten. Ange ett namn, IP-adresser hantering, statiska rutter, administratörskonton, hanteringsprofiler
  2. Installera licenser, konfigurera och installera uppdateringar
  3. Konfigurera sÀkerhetszoner, nÀtverksgrÀnssnitt, trafikpolicyer, adressöversÀttning
  4. Konfigurera en LDAP-autentiseringsprofil och anvÀndaridentifieringsfunktion
  5. Konfigurera ett SSL VPN

1. FörinstÀllning

Huvudverktyget för att konfigurera Palo Alto Networks brandvÀgg Àr webbgrÀnssnittet, hantering via CLI Àr ocksÄ möjligt. Som standard Àr hanteringsgrÀnssnittet instÀllt pÄ IP-adress 192.168.1.1/24, inloggning: admin, lösenord: admin.

Du kan Àndra adressen antingen genom att ansluta till webbgrÀnssnittet frÄn samma nÀtverk eller genom att anvÀnda kommandot stÀll in deviceconfig system ip-adress <> nÀtmask <>. Det utförs i konfigurationslÀge. För att vÀxla till konfigurationslÀge, anvÀnd kommandot konfigurera. Alla Àndringar pÄ brandvÀggen sker först efter att instÀllningarna har bekrÀftats av kommandot förbinda, bÄde i kommandoradslÀge och i webbgrÀnssnittet.

För att Àndra instÀllningar i webbgrÀnssnittet, anvÀnd avsnittet Enhet -> AllmÀnna instÀllningar och Enhet -> InstÀllningar för hanteringsgrÀnssnitt. Namn, banderoller, tidszon och andra instÀllningar kan stÀllas in i avsnittet AllmÀnna instÀllningar (Fig. 2).

Palo Alto Networks installationsfunktioner: SSL VPN
Figur 2 – HanteringsgrĂ€nssnittsparametrar

Om du anvÀnder en virtuell brandvÀgg i en ESXi-miljö mÄste du i avsnittet AllmÀnna instÀllningar aktivera anvÀndningen av MAC-adressen som tilldelats av hypervisorn, eller konfigurera MAC-adresserna som anges i brandvÀggsgrÀnssnitten pÄ hypervisorn, eller Àndra instÀllningarna för de virtuella switcharna för att tillÄta att MAC Àndrar adresser. Annars kommer trafiken inte att passera.

HanteringsgrÀnssnittet konfigureras separat och visas inte i listan över nÀtverksgrÀnssnitt. I kapitel InstÀllningar för hanteringsgrÀnssnitt anger standardgatewayen för hanteringsgrÀnssnittet. Andra statiska rutter konfigureras i avsnittet om virtuella routrar; detta kommer att diskuteras senare.

För att tillÄta Ätkomst till enheten via andra grÀnssnitt mÄste du skapa en hanteringsprofil Ledningsprofil avsnitt NÀtverk -> NÀtverksprofiler -> GrÀnssnittshantering och tilldela det till lÀmpligt grÀnssnitt.

DÀrefter mÄste du konfigurera DNS och NTP i avsnittet Enhet -> TjÀnster för att ta emot uppdateringar och visa tiden korrekt (fig. 3). Som standard anvÀnder all trafik som genereras av brandvÀggen hanteringsgrÀnssnittets IP-adress som sin kÀll-IP-adress. Du kan tilldela ett annat grÀnssnitt för varje specifik tjÀnst i avsnittet Konfiguration av tjÀnstvÀg.

Palo Alto Networks installationsfunktioner: SSL VPN
Figur 3 – Serviceparametrar för DNS, NTP och systemvĂ€gar

2. Installera licenser, konfigurera och installera uppdateringar

För full drift av alla brandvÀggsfunktioner mÄste du installera en licens. Du kan anvÀnda en testlicens genom att begÀra den frÄn Palo Alto Networks partners. Dess giltighetstid Àr 30 dagar. Licensen aktiveras antingen genom en fil eller med hjÀlp av Auth-Code. Licenser konfigureras i avsnittet Enhet -> Licenser (Fig. 4).
Efter installation av licensen mÄste du konfigurera installationen av uppdateringar i avsnittet Enhet -> Dynamiska uppdateringar.
I avsnitt Enhet -> Programvara du kan ladda ner och installera nya versioner av PAN-OS.

Palo Alto Networks installationsfunktioner: SSL VPN
Figur 4 – Licenskontrollpanel

3. Konfigurera sÀkerhetszoner, nÀtverksgrÀnssnitt, trafikpolicyer, adressöversÀttning

Palo Alto Networks brandvÀggar anvÀnder zonlogik nÀr de konfigurerar nÀtverksregler. NÀtverksgrÀnssnitt Àr tilldelade en specifik zon, och denna zon anvÀnds i trafikregler. Detta tillvÀgagÄngssÀtt gör det möjligt att i framtiden, nÀr du Àndrar grÀnssnittsinstÀllningar, inte Àndra trafikreglerna, utan istÀllet att tilldela de nödvÀndiga grÀnssnitten till lÀmpliga zoner. Som standard Àr trafik inom en zon tillÄten, trafik mellan zoner Àr förbjuden, fördefinierade regler ansvarar för detta intrazon-default О interzone-default.

Palo Alto Networks installationsfunktioner: SSL VPN
Figur 5 – SĂ€kerhetszoner

I detta exempel Àr ett grÀnssnitt pÄ det interna nÀtverket tilldelat till zonen inre, och grÀnssnittet mot Internet Àr tilldelat till zonen extern. För SSL VPN har ett tunnelgrÀnssnitt skapats och tilldelats zonen vpn (Fig. 5).

Palo Alto Networks brandvÀggsnÀtverksgrÀnssnitt kan fungera i fem olika lÀgen:

  • Tryck – anvĂ€nds för att samla in trafik för övervaknings- och analysĂ€ndamĂ„l
  • HA – anvĂ€nds för klusterdrift
  • Virtuell trĂ„d – i det hĂ€r lĂ€get kombinerar Palo Alto Networks tvĂ„ grĂ€nssnitt och överför trafik mellan dem pĂ„ ett transparent sĂ€tt utan att Ă€ndra MAC- och IP-adresser
  • Layer2 – vĂ€xla lĂ€ge
  • Layer3 – routerlĂ€ge

Palo Alto Networks installationsfunktioner: SSL VPN
Bild 6 – InstĂ€llning av grĂ€nssnittets driftlĂ€ge

I det hÀr exemplet kommer Layer3-lÀget att anvÀndas (fig. 6). NÀtverksgrÀnssnittsparametrarna anger IP-adress, driftlÀge och motsvarande sÀkerhetszon. Utöver grÀnssnittets driftlÀge mÄste du tilldela det till den virtuella routern Virtual Router, detta Àr en analog till en VRF-instans i Palo Alto Networks. Virtuella routrar Àr isolerade frÄn varandra och har sina egna routingtabeller och nÀtverksprotokollinstÀllningar.

De virtuella routerinstÀllningarna anger statiska rutter och routingprotokollinstÀllningar. I det hÀr exemplet har endast en standardrutt skapats för Ätkomst till externa nÀtverk (fig. 7).

Palo Alto Networks installationsfunktioner: SSL VPN
Figur 7 – Konfigurera en virtuell router

NÀsta konfigurationssteg Àr trafikpolicyer, avsnitt Policyer -> SÀkerhet. Ett exempel pÄ konfiguration visas i figur 8. Logiken i reglerna Àr densamma som för alla brandvÀggar. Reglerna kontrolleras uppifrÄn och ner, ner till första matchen. Kort beskrivning av reglerna:

1. SSL VPN-Ätkomst till webbportal. Ger Ätkomst till webbportalen för att autentisera fjÀrranslutningar
2. VPN-trafik – tillĂ„ter trafik mellan fjĂ€rranslutningar och huvudkontoret
3. GrundlĂ€ggande Internet – tillĂ„ter dns, ping, traceroute, ntp-applikationer. BrandvĂ€ggen tillĂ„ter applikationer baserade pĂ„ signaturer, avkodning och heuristik snarare Ă€n portnummer och protokoll, varför tjĂ€nsteavsnittet sĂ€ger applikationsstandard. Standardport/standardprotokoll för denna applikation
4. Web Access – tillĂ„ter internetĂ„tkomst via HTTP- och HTTPS-protokoll utan applikationskontroll
5,6. Standardregler för annan trafik.

Palo Alto Networks installationsfunktioner: SSL VPN
Figur 8 — Exempel pĂ„ instĂ€llning av nĂ€tverksregler

För att konfigurera NAT, anvÀnd avsnittet Policyer -> NAT. Ett exempel pÄ NAT-konfiguration visas i figur 9.

Palo Alto Networks installationsfunktioner: SSL VPN
Figur 9 – Exempel pĂ„ NAT-konfiguration

För all trafik frÄn intern till extern kan du Àndra kÀlladressen till brandvÀggens externa IP-adress och anvÀnda en dynamisk portadress (PAT).

4. Konfigurera LDAP-autentiseringsprofil och anvÀndaridentifieringsfunktion
Innan du ansluter anvÀndare via SSL-VPN mÄste du konfigurera en autentiseringsmekanism. I det hÀr exemplet kommer autentisering att ske till Active Directory-domÀnkontrollanten via Palo Alto Networks webbgrÀnssnitt.

Palo Alto Networks installationsfunktioner: SSL VPN
Figur 10 – LDAP-profil

För att autentisering ska fungera mÄste du konfigurera LDAP-profil О Autentiseringsprofil. I avsnittet Enhet -> Serverprofiler -> LDAP (Fig. 10) mÄste du ange IP-adressen och porten för domÀnkontrollanten, LDAP-typ och anvÀndarkonto som ingÄr i grupperna Serveroperatörer, HÀndelselogglÀsare, Distribuerade COM-anvÀndare. Sedan i avsnittet Enhet -> Autentiseringsprofil skapa en autentiseringsprofil (fig. 11), markera den tidigare skapade LDAP-profil och pÄ fliken Avancerat anger vi gruppen av anvÀndare (fig. 12) som tillÄts fjÀrrÄtkomst. Det Àr viktigt att notera parametern i din profil AnvÀndardomÀn, annars fungerar inte gruppbaserad auktorisering. FÀltet mÄste ange NetBIOS-domÀnnamnet.

Palo Alto Networks installationsfunktioner: SSL VPN
Figur 11 – Autentiseringsprofil

Palo Alto Networks installationsfunktioner: SSL VPN
Figur 12 – AD-gruppval

NÀsta steg Àr installationen Enhet -> AnvÀndaridentifikation. HÀr mÄste du ange IP-adressen för domÀnkontrollanten, anslutningsuppgifter och Àven konfigurera instÀllningar Aktivera sÀkerhetslogg, Aktivera session, Aktivera sondering (Fig. 13). I kapitel GruppkartlÀggning (Fig. 14) mÄste du notera parametrarna för att identifiera objekt i LDAP och listan över grupper som kommer att anvÀndas för auktorisering. Precis som i autentiseringsprofilen mÄste du hÀr stÀlla in parametern User Domain.

Palo Alto Networks installationsfunktioner: SSL VPN
Figur 13 – AnvĂ€ndarmappningsparametrar

Palo Alto Networks installationsfunktioner: SSL VPN
Figur 14 – Gruppmappningsparametrar

Det sista steget i denna fas Àr att skapa en VPN-zon och ett grÀnssnitt för den zonen. Du mÄste aktivera alternativet i grÀnssnittet Aktivera anvÀndaridentifiering (Fig. 15).

Palo Alto Networks installationsfunktioner: SSL VPN
Figur 15 – Konfigurera en VPN-zon

5. Konfigurera SSL VPN

Innan han ansluter till ett SSL VPN mÄste fjÀrranvÀndaren gÄ till webbportalen, autentisera och ladda ner Global Protect-klienten. DÀrefter kommer den hÀr klienten att begÀra inloggningsuppgifter och ansluta till företagets nÀtverk. Webbportalen fungerar i https-lÀge och dÀrför mÄste du installera ett certifikat för den. AnvÀnd ett offentligt certifikat om möjligt. DÄ fÄr anvÀndaren ingen varning om certifikatets ogiltighet pÄ sajten. Om det inte Àr möjligt att anvÀnda ett offentligt certifikat mÄste du utfÀrda ett eget, som kommer att anvÀndas pÄ webbsidan för https. Det kan vara sjÀlvsignerat eller utfÀrdat av en lokal certifikatmyndighet. FjÀrrdatorn mÄste ha ett rot- eller sjÀlvsignerat certifikat i listan över betrodda rotmyndigheter sÄ att anvÀndaren inte fÄr ett felmeddelande vid anslutning till webbportalen. Det hÀr exemplet kommer att anvÀnda ett certifikat som utfÀrdats via Active Directory Certificate Services.

För att utfÀrda ett certifikat mÄste du skapa en certifikatbegÀran i avsnittet Enhet -> Certifikathantering -> Certifikat -> Generera. I begÀran anger vi namnet pÄ certifikatet och webbportalens IP-adress eller FQDN (Fig. 16). Ladda ner efter att ha skapat begÀran .csr fil och kopiera dess innehÄll till certifikatbegÀransfÀltet i webbformulÀret för AD CS Web Enrollment. Beroende pÄ hur certifikatutfÀrdaren Àr konfigurerad mÄste certifikatbegÀran godkÀnnas och det utfÀrdade certifikatet mÄste laddas ner i formatet Base64-kodat certifikat. Dessutom mÄste du ladda ner certifieringsmyndighetens rotcertifikat. Sedan mÄste du importera bÄda certifikaten till brandvÀggen. NÀr du importerar ett certifikat för en webbportal mÄste du vÀlja begÀran i vÀntande status och klicka pÄ importera. Certifikatnamnet mÄste matcha det namn som angetts tidigare i begÀran. Namnet pÄ rotcertifikatet kan anges godtyckligt. Efter att ha importerat certifikatet mÄste du skapa SSL/TLS-tjÀnstprofil avsnitt Enhet -> Certifikathantering. I profilen anger vi det tidigare importerade certifikatet.

Palo Alto Networks installationsfunktioner: SSL VPN
Figur 16 – CertifikatbegĂ€ran

NÀsta steg Àr att stÀlla in objekt Global Protect Gateway О Global Protect Portal avsnitt NÀtverk -> Globalt skydd. I instÀllningar Global Protect Gateway ange brandvÀggens externa IP-adress, sÄvÀl som tidigare skapad SSL-profil, Autentiseringsprofil, tunnelgrÀnssnitt och klient-IP-instÀllningar. Du mÄste ange en pool av IP-adresser frÄn vilken adressen kommer att tilldelas till klienten, och Access Route - dessa Àr undernÀten som klienten kommer att ha en rutt till. Om uppgiften Àr att svepa all anvÀndartrafik genom en brandvÀgg, mÄste du ange subnÀtet 0.0.0.0/0 (Fig. 17).

Palo Alto Networks installationsfunktioner: SSL VPN
Figur 17 – Konfigurera en pool av IP-adresser och rutter

Sedan mÄste du konfigurera Global Protect Portal. Ange brandvÀggens IP-adress, SSL-profil О Autentiseringsprofil och en lista över externa IP-adresser för brandvÀggar som klienten kommer att ansluta till. Om det finns flera brandvÀggar kan du stÀlla in en prioritet för varje, enligt vilken anvÀndare ska vÀlja en brandvÀgg att ansluta till.

I avsnitt Enhet -> GlobalProtect-klient du mÄste ladda ner VPN-klientdistributionen frÄn Palo Alto Networks servrar och aktivera den. För att ansluta mÄste anvÀndaren gÄ till portalens webbsida, dÀr han kommer att bli ombedd att ladda ner GlobalProtect-klient. NÀr du har laddat ner och installerat kan du ange dina referenser och ansluta till ditt företagsnÀtverk via SSL VPN.

Slutsats

Detta avslutar Palo Alto Networks-delen av installationen. Vi hoppas att informationen var anvÀndbar och att lÀsaren fick en förstÄelse för de teknologier som anvÀnds pÄ Palo Alto Networks. Om du har frÄgor om instÀllningar och förslag pÄ Àmnen för framtida artiklar, skriv dem i kommentarerna, vi svarar gÀrna.

KĂ€lla: will.com

Köp pĂ„litlig hosting för webbplatser med DDoS-skydd, VPS VDS-servrar đŸ”„ Köp pĂ„litlig webbhotell med DDoS-skydd, VPS VDS-servrar | ProHoster