Saltar al contenido principal

Creación de un firewall VM-Series de Palo Alto Networks

Si está utilizando la aplicación Panorama para administrar su(s) dispositivo(s), deberá ingresar la dirección IP Panorama y la clave de autenticación durante la creación del dispositivo. El soporte de Panorama solo se ofrece para las versiones 10.1.12 y superiores.

El Firewall de la serie VM de Palo Alto Networks tiene tres opciones de implementación: Único, redundante y agrupado. Las opciones de configuración descritas a continuación se aplican a configuraciones Únicas y Redundantes. Las opciones de configuración del clúster son la creación de un firewall de la serie VM en clúster

Opciones de conectividad

La función Tipo de conectividad está disponible para el Firewall de la serie VM de Palo Alto Networks. Esta función proporciona opciones para incluir una interfaz virtual con o sin una dirección IP pública de Equinix. La opción de que aparezca un VNF sin una dirección IP pública aborda el caso de uso en el que el dispositivo virtual puede necesitar ser aislado de Internet. Los usuarios pueden administrar los dispositivos desde su red privada o conexión virtual.

La siguiente tabla resume las opciones de tipo de conectividad y la diferencia entre ambas opciones.

Tipo de conectividadCon Equinix Dirección IP PúblicaSin dirección IP pública de Equinix
Casos de usoEsta opción viene con direcciones IP públicas de Equinix y no requiere una conexión virtual adicional para gestionar el dispositivo virtual.Esta opción elimina la asignación de direcciones IP públicas de origen Equinix y segregará la VNF de Internet después de la creación del dispositivo. Si el dispositivo necesita ser administrado por un software que se ejecuta en la jaula de Colo o a través de una conexión virtual privada, se recomienda esta opción.
Conectividad a InternetLas direcciones IP públicas de Equinix se asignan a las siguientes interfaces y son accesibles desde Internet: Gestión (MGMT), Ethernet 1/1 (WAN).No se incluye la dirección IP pública de Equinix. Esta opción requiere una conexión virtual independiente de su proveedor de servicios de red (NSP) o proveedor de servicios de Internet (ISP). Consulte Traer su propia conexión - Puerto remoto de tela para obtener más información.
Lista de control de accesoCree una lista de control de acceso (ACL) para limitar el tráfico a la gestión de VNF (MGMT) o a la interfaz WAN.La opción ACL no está disponible. Se pueden implementar controles de compensación adicionales para el tráfico desde cualquier conexión virtual privada.
Acceso SSHUtilice la interfaz Ethernet 1/1 (WAN) para el acceso SSH. Se requiere que genere una clave pública RSA para el acceso SSH y la configure en el flujo de trabajo de creación de dispositivos (obligatorio).No hay acceso SSH por defecto. Es necesario crear un nombre de usuario para el acceso del dispositivo. Una opción es generar una clave pública RSA para el acceso SSH y configurarla. Establezca la conectividad a Internet a través de su NSP o ISP.
Gestión de dispositivosPara Dispositivos Únicos/Redundantes, la Administración (MGMT) se asigna a Panorama Access de forma predeterminada. Utilice la función Ruta de servicio para volver a asignar a la interfaz diferente.Para poder acceder a Panorama en implementaciones únicas y redundantes, primero es necesario asignar una conexión virtual (a través de la opción BYOC) a la interfaz de administración (MGMT).
Registro de licenciasProporcione el AuthCode durante el flujo de trabajo de creación de dispositivos. El AuthCode se registrará automáticamente cuando el dispositivo virtual llegue al servidor de registro de licencias de Palo Alto Network.No se requiere AuthCode durante el flujo de trabajo de creación de dispositivos. El usuario es responsable de registrar la licencia utilizando el acceso a Internet a través de una conexión virtual privada (Registro de licencia en línea), o licencia de modo sin conexión.

Configuración del dispositivo sin dirección IP pública de Equinix

Si crea su firewall de la serie VM sin una dirección IP pública de Equinix, el VNF se aprovisiona sin ninguna dirección IP pública en la interfaz de WAN o Administración. Usted es responsable de configurar el registro de licencias, la configuración de la red superpuesta y la agrupación en clústeres (opcional).

Opciones de conectividad

Al ingresar los Detalles del dispositivo , seleccione una de las siguientes opciones de dirección IP:

  • DHCP: protocolo de gestión de red que asigna automáticamente direcciones IP.
  • Dirección IP estática: introduzca la dirección IP, la máscara de subred y la puerta de enlace predeterminada.

Detalles del dispositivo

Configuración de la interfaz de gestión

A continuación se muestra una configuración de ejemplo, sólo de referencia, para la configuración de la interfaz de gestión.

Comandos:

set deviceconfig system type static
set deviceconfig system ip-address x.x.x.x
set deviceconfig system netmask y.y.y.y
set deviceconfig system default-gateway z.z.z.z

Registro de licencias

Usted es responsable de agregar manualmente la licencia al dispositivo. Ya debe tener acceso al Portal de Atención al Cliente de Palo Alto Networks (Portal de Licencias), donde puede registrar su dispositivo utilizando la información UUID y CPU-ID. Utilice la clave de licencia del portal para agregar la licencia en el dispositivo. La documentación de activación de licencias está disponible en la documentación de Palo Alto Networks.

Escenarios de implantación

Hipótesis 1: Administre el firewall desde Colocation (registro de licencias sin conexión) donde la interfaz de administración solo es accesible desde la red conectada al espacio Colocation Registro de licencias sin conexión.

  1. Cree un VNF de firewall de la serie VM sin dirección IP pública de Equinix en el portal de Network Edge.
  2. Inicie sesión en las consolas VNF primaria y secundaria con su nombre de usuario y contraseña.
  3. Cree una conexión virtual desde la VNF a la colocation en la primera interfaz (interfaz de gestión).
  4. Asigne una dirección IP a la interfaz de gestión en ambas VNF.
  5. Confirme la accesibilidad IP desde dispositivos en el espacio de Colocation.
  6. Acceda a la VNF mediante SSH desde el dispositivo en el espacio de Colocation.
  7. Identifica el ID y UUID de la CPU para la VNF.
  8. Acceda al portal de asistencia al cliente de Palo Alto Networks (portal de licencias) y genere dos licencias idénticas para las VNF.
  9. Aplique la licencia de modo sin conexión a ambos VNF.
  10. (Opcional) Puede administrar el VNF desde el software de gestión Panorama configurado en el espacio Colocation.
  11. Cree las conexiones virtuales con los proveedores de servicios en nube (CSP) a partir de las interfaces restantes.
  12. Siga utilizando la gestión de dispositivos sin conexión para las actualizaciones de software.

Hipótesis 2: Administre el firewall desde una red NSP (registro de licencias en línea) donde la interfaz de administración es accesible desde la conexión virtual de NSP o la interfaz conectada BYOC. Registro de licencia en línea.

  1. Cree un VNF de firewall de la serie VM sin dirección IP pública de Equinix en el portal de Network Edge.
  2. Inicie sesión en las consolas VNF primaria y secundaria con su nombre de usuario y contraseña.
  3. Crear una conexión virtual desde la VNF al NSP en la primera interfaz (interfaz de gestión).
  4. Asigne una dirección IP a la interfaz de gestión en ambas VNF.
  5. Confirme la accesibilidad IP desde los dispositivos de la red NSP.
  6. Acceda a la VNF mediante SSH desde un dispositivo de la red NSP.
  7. Acceda al portal de asistencia al cliente de Palo Alto Networks (portal de licencias) y genere una licencia y un código de autenticación para este VNF.
  8. Aplique el mismo Auth Code a ambas VNF.
  9. (Opcional) Puede administrar el VNF desde el software de gestión Panorama configurado en la red NSP.
  10. Cree conexiones virtuales a los CSP desde las interfaces restantes.

Habilitar el modo FIPS

De forma predeterminada, el modo FIPS no está habilitado en los dispositivos de cortafuegos virtuales de Palo Alto Networks, por lo que deberá habilitarlo.

Requisitos previos:

  • Acceso GUI y SSH a la interfaz de gestión del firewall, ya sea a través de IP pública o Colo.
  • Acceso de la consola al dispositivo virtual.
  • VM sin licencia de Palo Alto; después de habilitar FIPS, debe cargar la licencia manualmente.
  • Copia de seguridad de la configuración del dispositivo.
  • Sólidos conocimientos sobre el funcionamiento del cortafuegos Palo Alto.
  • La contraseña de administrador debe estar cifrada con SHA256.
  • SSH debe estar disponible para el dispositivo en la interfaz de administración.
  • El OTP será obligatorio para el modo FIPS.
  1. Inicie sesión en el dispositivo a través de la consola.

  2. Ingrese la herramienta Maintenance Recovery Tool (MRT). El dispositivo tardará unos minutos en arrancar en MRT.

  3. En el MRT, seleccione Set FIPS--CC MODE. Deje los valores predeterminados y seleccione Enable FIPS-CC Mode y presione Enter. El fregado no se recomienda por el momento.

  4. Reinicia el dispositivo.

  5. Conéctese mediante SSH al dispositivo y elimine la siguiente configuración predeterminada.

    Para CLI, se mostrará el siguiente mensaje al iniciar sesión.

    **** FIPS-CC MODE ENABLED ****

    delete network ike crypto-profiles ike-crypto-profiles default encryption aes-128-cbc
    delete network ike crypto-profiles ike-crypto-profiles default encryption
    set network ike crypto-profiles ike-crypto-profiles default encryption aes-256-cbc
    delete network ike crypto-profiles ike-crypto-profiles default dh-group
    set network ike crypto-profiles ike-crypto-profiles default dh-group group19

    delete network ike crypto-profiles ipsec-crypto-profiles default esp encryption
    set network ike crypto-profiles ipsec-crypto-profiles default esp encryption aes-256-cbc
    delete network ike crypto-profiles ipsec-crypto-profiles default dh-group

    commit force
  6. Inicie sesión en la GUI del dispositivo. El modo FIPS-CC debe mostrarse en la página de inicio de sesión y en todo momento en la barra de estado en la parte inferior de la interfaz web.

  7. Cargue la licencia.

    request license fetch auth-code <auth-code>
¿Le ha resultado útil esta página?