Creación de un firewall VM-Series de Palo Alto Networks
Si utiliza la aplicación Panorama para gestionar su(s) dispositivo(s), deberá introducir la dirección IP de Panorama **** y la clave de autenticación **** durante la creación del dispositivo. La compatibilidad con Panorama sólo se ofrece para las versiones 10.1.12 y superiores.
El cortafuegos de la serie VM de Palo Alto Networks tiene tres opciones de implementación: Única, Redundante y En clúster. Las opciones de configuración que se describen a continuación se aplican a las configuraciones Única y Redundante. Las opciones de configuración en clúster se encuentran en Creación de un cortafuegos VM-Series en clúster
Opciones de conectividad
La función Tipo de conectividad está disponible para el Firewall de la serie VM de Palo Alto Networks. Esta función proporciona opciones para incluir una interfaz virtual con o sin una dirección IP pública de Equinix. La opción de que aparezca un VNF sin una dirección IP pública aborda el caso de uso en el que el dispositivo virtual puede necesitar ser aislado de Internet. Los usuarios pueden administrar los dispositivos desde su red privada o conexión virtual.
La siguiente tabla resume las opciones de tipo de conectividad y la diferencia entre ambas opciones.
| Tipo de conectividad | Con la dirección IP pública de Equinix | Sin dirección IP pública de Equinix |
|---|---|---|
| Casos de uso | Esta opción viene con direcciones IP públicas de Equinix y no requiere una conexión virtual adicional para gestionar el dispositivo virtual. | Esta opción elimina la asignación de direcciones IP públicas de Equinix y segregará el VNF de Internet tras la creación del dispositivo. Si el dispositivo debe gestionarse mediante software que se ejecute en la jaula de Colo o a través de una conexión virtual privada, se recomienda esta opción. |
| Conexión a Internet | Las direcciones IP públicas de Equinix se asignan a las siguientes interfaces y son accesibles desde Internet: Gestión (MGMT), Ethernet 1/1 (WAN). | No se incluye la dirección IP pública de Equinix. Esta opción requiere una conexión virtual independiente de su proveedor de servicios de red (NSP) o proveedor de servicios de Internet (ISP). Consulte Traer su propia conexión - Puerto remoto de tela para obtener más información. |
| Lista de control de acceso | Cree una lista de control de acceso (ACL) para limitar el tráfico a la gestión de VNF (MGMT) o a la interfaz WAN. | La opción ACL no está disponible. Se pueden implementar controles compensatorios adicionales para el tráfico procedente de cualquier conexión virtual privada. |
| Acceso SSH | Utilice la interfaz Ethernet 1/1 (WAN) para el acceso SSH. Se requiere que genere una clave pública RSA para el acceso SSH y la configure en el flujo de trabajo de creación de dispositivos (obligatorio). | No hay acceso SSH por defecto. Es necesario crear un nombre de usuario para el acceso del dispositivo. Una opción es generar una clave pública RSA para el acceso SSH y configurarla. Establezca la conectividad a Internet a través de su NSP o ISP. |
| Gestión de dispositivos | Para Dispositivos Únicos/Redundantes, la Administración (MGMT) se asigna a Panorama Access de forma predeterminada. Utilice la función Ruta de servicio para volver a asignar a la interfaz diferente. | Para poder acceder a Panorama en implementaciones únicas y redundantes, primero es necesario asignar una conexión virtual (a través de la opción BYOC) a la interfaz de administración (MGMT). |
| Registro de licencias | Proporcione el AuthCode durante el flujo de trabajo de creación del dispositivo. El AuthCode se registrará automáticamente cuando el dispositivo virtual se conecte con el servidor de registro de licencias de Palo Alto Network. | No se requiere ningún código de autenticación durante el proceso de creación del dispositivo. El usuario es responsable de registrar la licencia mediante Internet Access a través de una conexión virtual privada (registro de licencia en línea) o en modo sin conexión. |
Configuración del dispositivo sin dirección IP pública de Equinix
Si crea su firewall de la serie VM sin una dirección IP pública de Equinix, el VNF se aprovisiona sin ninguna dirección IP pública en la interfaz de WAN o Administración. Usted es responsable de configurar el registro de licencias, la configuración de la red superpuesta y la agrupación en clústeres (opcional).

Al entrar en los detalles del dispositivo **** , seleccione una de las siguientes opciones de dirección IP:
- DHCP: protocolo de gestión de red que asigna automáticamente direcciones IP.
- Dirección IP estática: introduzca la dirección IP, la máscara de subred y la puerta de enlace predeterminada.

Configuración de la interfaz de gestión
A continuación se muestra una configuración de ejemplo, sólo de referencia, para la configuración de la interfaz de gestión.
Comandos:
set deviceconfig system type static
set deviceconfig system ip-address x.x.x.x
set deviceconfig system netmask y.y.y.y
set deviceconfig system default-gateway z.z.z.z
Registro de licencias
Usted es responsable de añadir manualmente la licencia al dispositivo. Ya debería tener acceso al portal de atención al cliente de Palo Alto Networks (portal de licencias), donde puede registrar su dispositivo utilizando la información UUID y CPU-ID. Utilice la clave de licencia del portal para añadir la licencia al dispositivo. La documentación sobre la activación de la licencia está disponible en la documentación de Palo Alto Networks.
Escenarios de implantación
Escenario 1: Gestionar el cortafuegos desde Colocation (Registro de licencia sin conexión) donde la interfaz de gestión sólo es accesible desde la red conectada al espacio de colocation Registro de licencia sin conexión.
- Cree una VNF de cortafuegos VM-Series sin dirección IP pública de Equinix en el portal Network Edge.
- Inicie sesión en las consolas VNF primaria y secundaria con su nombre de usuario y contraseña.
- Cree una conexión virtual desde la VNF a la colocation en la primera interfaz (interfaz de gestión).
- Asigne una dirección IP a la interfaz de gestión en ambas VNF.
- Confirme la accesibilidad IP desde dispositivos en el espacio de Colocation.
- Acceda a la VNF mediante SSH desde el dispositivo en el espacio de Colocation.
- Identifica el ID y UUID de la CPU para la VNF.
- Acceda al portal de asistencia al cliente de Palo Alto Networks (portal de licencias) y genere dos licencias idénticas para las VNF.
- Aplique la licencia de modo sin conexión **** a ambas VNF.
- (Opcional)_ Puede gestionar la VNF desde el software de gestión de Panorama configurado en el espacio de Colocation.
- Cree las conexiones virtuales con los proveedores de servicios en nube (CSP) a partir de las interfaces restantes.
- Siga utilizando la gestión de dispositivos sin conexión para las actualizaciones de software.
Escenario 2: Gestionar el cortafuegos desde una red NSP (Registro de licencia en línea) donde la interfaz de gestión es accesible desde la conexión virtual NSP o la interfaz conectada BYOC. Registro de licencia en línea.
- Cree una VNF de cortafuegos VM-Series sin dirección IP pública de Equinix en el portal Network Edge.
- Inicie sesión en las consolas VNF primaria y secundaria con su nombre de usuario y contraseña.
- Crear una conexión virtual desde la VNF al NSP en la primera interfaz (interfaz de gestión).
- Asigne una dirección IP a la interfaz de gestión en ambas VNF.
- Confirme la accesibilidad IP desde los dispositivos de la red NSP.
- Acceda a la VNF mediante SSH desde un dispositivo de la red NSP.
- Acceda al portal de asistencia al cliente de Palo Alto Networks (portal de licencias) y genere una licencia y un código de autenticación para este VNF.
- Aplique el mismo Auth Code a ambas VNF.
- (Opcional)_ Puede gestionar la VNF desde el software de gestión de Panorama configurado en la red NSP.
- Cree conexiones virtuales a los CSP desde las interfaces restantes.
Habilitar el modo FIPS
De forma predeterminada, el modo FIPS no está habilitado en los dispositivos de cortafuegos virtuales de Palo Alto Networks, por lo que deberá habilitarlo.
Requisitos previos:
- Acceso GUI y SSH a la interfaz de gestión del firewall, ya sea a través de IP pública o Colo.
- Acceso de la consola al dispositivo virtual.
- VM sin licencia de Palo Alto; después de habilitar FIPS, debe cargar la licencia manualmente.
- Copia de seguridad de la configuración del dispositivo.
- Sólidos conocimientos sobre el funcionamiento del cortafuegos Palo Alto.
- La contraseña de administrador debe estar cifrada con SHA256.
- SSH debe estar disponible para el dispositivo en la interfaz de administración.
- El OTP será obligatorio para el modo FIPS.
-
Inicie sesión en el dispositivo a través de la consola.
-
Enter the Maintenance Recovery Tool (MRT). The device will take few minutes to boot to MRT.
-
En el MRT, seleccione Set FIPS--CC MODE. Deje los valores predeterminados y seleccione
Enable FIPS-CC Modey presione Enter. El fregado no se recomienda por el momento. -
Reinicia el dispositivo.
-
Conéctese mediante SSH al dispositivo y elimine la siguiente configuración predeterminada.
Para CLI, se mostrará el siguiente mensaje al iniciar sesión.
**** FIPS-CC MODE ENABLED ****delete network ike crypto-profiles ike-crypto-profiles default encryption aes-128-cbcdelete network ike crypto-profiles ike-crypto-profiles default encryptionset network ike crypto-profiles ike-crypto-profiles default encryption aes-256-cbcdelete network ike crypto-profiles ike-crypto-profiles default dh-groupset network ike crypto-profiles ike-crypto-profiles default dh-group group19delete network ike crypto-profiles ipsec-crypto-profiles default esp encryptionset network ike crypto-profiles ipsec-crypto-profiles default esp encryption aes-256-cbcdelete network ike crypto-profiles ipsec-crypto-profiles default dh-groupcommit force -
Inicie sesión en la interfaz gráfica de usuario del dispositivo. El modo FIPS-CC debe aparecer en la página de inicio de sesión y en todo momento en la barra de estado de la parte inferior de la interfaz web.
-
Cargue la licencia.
request license fetch auth-code <auth-code>