Saltar al contenido principal

Creación de un firewall VM-Series en clúster de Palo Alto Networks

Si está utilizando la aplicación Panorama para administrar su(s) dispositivo(s), deberá ingresar la dirección IP Panorama y la clave de autenticación durante la creación del dispositivo. El soporte de Panorama solo se ofrece para las versiones 10.1.12 y superiores.

El Firewall de la serie VM de Palo Alto Networks tiene tres opciones de implementación: Único, redundante y agrupado. Las opciones de configuración descritas a continuación se aplican a las configuraciones de clúster. Las opciones de configuración únicas y redundantes están en la creación de un Firewall de la serie VM

Opciones de conectividad

La forma en que Network Edge aprovisiona los dispositivos del clúster es diferente según las opciones de conectividad. Lea detenidamente esta sección para comprender los pasos necesarios para configurar los dispositivos primarios y secundarios como nodos de clúster.

Ambas opciones de conectividad (con o sin dirección IP pública de Equinix) vienen con enlaces entre el nodo principal y secundario después del aprovisionamiento inicial del dispositivo. Esos enlaces se utilizan para la comunicación Heartbeat y son necesarios para la implementación del clúster.

La siguiente tabla resume los detalles de configuración en función del tipo de conectividad.

Tipo de conectividadCon Equinix Dirección IP PúblicaSin dirección IP pública de Equinix
Casos de usoEsta opción viene con direcciones IP públicas de Equinix y no requiere una conexión virtual adicional para administrar el dispositivo virtual.Esta opción elimina la asignación de direcciones IP públicas de origen Equinix y segregará el VNF de Internet después de la creación del dispositivo. Si el dispositivo necesita ser administrado por un software que se ejecuta en la jaula de Colo o a través de una conexión virtual privada, se recomienda esta opción.
Conectividad a InternetLas direcciones IP públicas de Equinix se asignan a las siguientes interfaces y son accesibles desde Internet: Gestión (MGMT), Ethernet 1/1 (WAN).No se incluye la dirección IP pública de Equinix. Esta opción requiere una conexión virtual independiente de su proveedor de servicios de red (NSP) o proveedor de servicios de Internet (ISP). Consulte Traer su propia conexión - Puerto remoto de tela para obtener más información.
Lista de control de accesoCree una lista de control de acceso (ACL) para limitar el tráfico a la gestión de VNF (MGMT) o a la interfaz WAN.La opción ACL no está disponible. Se pueden implementar controles de compensación adicionales para el tráfico desde cualquier conexión virtual privada.
Acceso SSHUtilice la interfaz Ethernet 1/1 (WAN) para el acceso SSH. Se requiere que genere una clave pública RSA para el acceso SSH y la configure en el flujo de trabajo de creación de dispositivos (obligatorio).No hay acceso SSH por defecto. Es necesario crear un nombre de usuario para el acceso del dispositivo. Una opción es generar una clave pública RSA para el acceso SSH y configurarla. Establezca la conectividad a Internet a través de su NSP o ISP.
Gestión de dispositivosEn el caso de los dispositivos en clúster, el acceso a Panorama solo se puede asignar a la interfaz de administración (MGMT).Para poder acceder a Panorama en una implementación de clúster, primero es necesario asignar una conexión virtual (mediante la opción BYOC) a la interfaz de administración (MGMT).
Registro de licenciasProporcione el AuthCode durante el flujo de trabajo de creación de dispositivos. El AuthCode se registrará automáticamente cuando el dispositivo virtual llegue al servidor de registro de licencias de Palo Alto Network.No se requiere AuthCode durante el flujo de trabajo de creación de dispositivos. El usuario es responsable de registrar la licencia utilizando el acceso a Internet a través de una conexión virtual privada (Registro de licencia en línea), o licencia de modo sin conexión.
Configuración de clústeresLa configuración del clúster se automatiza durante el flujo de trabajo de creación de dispositivos.Los usuarios deben configurar manualmente los dispositivos del clúster.
Conexión HA internaPor defecto, GigabitEthernet 8 y 9 se configuran automáticamente para la conexión HA. No tiene la opción de cambiar esta configuración. No hay necesidad de conectar dispositivos primarios y secundarios utilizando el enlace de dispositivo.Seleccione 2 interfaces para fines de comunicación Heartbeat. El número de interfaz debe coincidir entre los dispositivos primarios y secundarios. Por ejemplo, GigabitEthernet5 está configurado en el nodo primario, GigabitEthernet 5 necesita configurarse en el nodo secundario para la primera conexión HA. Debe asignar dos interfaces por nodo para propósitos de conexión HA.
Configuración de HA internaDe forma predeterminada, todas las configuraciones necesarias para formar Cluster entre dos dispositivos se aprovisionan durante la fase de aprovisionamiento de dispositivos. No es necesario que emita ninguna configuración adicional para el clustering.Es necesario que configure la configuración del clúster en las 2 interfaces (enlaces) descritas anteriormente. Las configuraciones de ejemplo se pueden encontrar en Configuración de clúster sin dirección IP pública de Equinix.
Código AuthAmbos códigos de Auth para nodos primarios y secundarios deben generarse antes de crear un dispositivo en clúster. Estos códigos se utilizan en el aprovisionamiento del dispositivo automáticamente y no es necesario aplicar licencias manualmente. Un código de Auth que falta o un código de auth no válido da da lugar a un error de aprovisionamiento.An Identical Auth Code for Primary and Secondary nodes, is generated after the device creation flow. You will need to identify CPU ID and UUID for each VNF to generate Auth Code. You need to manually apply the license after the devices are provisioned.

Configuración del dispositivo sin dirección IP pública de Equinix

Si elige crear su dispositivo sin una dirección IP pública de Equinix, el VNF se aprovisiona sin ninguna dirección IP pública en la interfaz de WAN o Administración. Usted es responsable de configurar el registro de licencia, la configuración de red superpuesta y la agrupación de clústeres.

Configuración de la interfaz de gestión

Lo siguiente es una configuración de referencia de ejemplo para la configuración de la interfaz de administración. Comandos

set deviceconfig system type static
set deviceconfig system ip-address x.x.x.x
set deviceconfig system netmask y.y.y.y
set deviceconfig system default-gateway z.z.z.z

Registro de licencias

Usted es responsable de agregar manualmente la licencia al dispositivo. Ya debe tener acceso al Portal de Atención al Cliente de Palo Alto Networks (Portal de Licencias), donde puede registrar su dispositivo utilizando la información UUID y CPU-ID. Utilice la clave de licencia del portal para agregar la licencia en el dispositivo. La documentación de activación de la licencia está disponible en la documentación de Palo Alto Networks.

Escenarios de implantación

Hipótesis 1: Administre el firewall desde Colocation (registro de licencias sin conexión) donde la interfaz de administración solo es accesible desde la red conectada al espacio Colocation Registro de licencias sin conexión.

  1. Cree un VNF de firewall de la serie VM sin dirección IP pública de Equinix en el portal de Network Edge.
  2. Inicie sesión en las consolas VNF primaria y secundaria con su nombre de usuario y contraseña.
  3. Cree una conexión virtual desde la VNF a la colocation en la primera interfaz (interfaz de gestión).
  4. Asigne una dirección IP a la interfaz de gestión en ambas VNF.
  5. Confirme la accesibilidad IP desde dispositivos en el espacio de Colocation.
  6. Acceda a la VNF mediante SSH desde el dispositivo en el espacio de Colocation.
  7. Identifica el ID y UUID de la CPU para la VNF.
  8. Acceda al portal de asistencia al cliente de Palo Alto Networks (portal de licencias) y genere dos licencias idénticas para las VNF.
  9. Aplique la licencia de modo sin conexión a ambos VNF.
  10. (Opcional) Puede administrar el VNF desde el software de gestión Panorama configurado en el espacio Colocation.
  11. Cree las conexiones virtuales con los proveedores de servicios en nube (CSP) a partir de las interfaces restantes.
  12. Siga utilizando la gestión de dispositivos sin conexión para las actualizaciones de software.

Hipótesis 2: Administre el firewall desde una red NSP (registro de licencias en línea) donde la interfaz de administración es accesible desde la conexión virtual de NSP o la interfaz conectada BYOC. Registro de licencia en línea.

  1. Cree un VNF de firewall de la serie VM sin dirección IP pública de Equinix en el portal de Network Edge.
  2. Inicie sesión en las consolas VNF primaria y secundaria con su nombre de usuario y contraseña.
  3. Crear una conexión virtual desde la VNF al NSP en la primera interfaz (interfaz de gestión).
  4. Asigne una dirección IP a la interfaz de gestión en ambas VNF.
  5. Confirme la accesibilidad IP desde los dispositivos de la red NSP.
  6. Acceda a la VNF mediante SSH desde un dispositivo de la red NSP.
  7. Acceda al portal de asistencia al cliente de Palo Alto Networks (portal de licencias) y genere una licencia y un código de autenticación para este VNF.
  8. Aplique el mismo Auth Code a ambas VNF.
  9. (Opcional) Puede administrar el VNF desde el software de gestión Panorama configurado en la red NSP.
  10. Cree conexiones virtuales a los CSP desde las interfaces restantes.

Configuración de clúster sin dirección IP pública de Equinix

Si selecciona la opción de conectividad sin dirección IP pública de Equinix, será responsable de configurar dos interfaces en cada nodo para formar un clúster entre nodos primarios y secundarios. La siguiente es una configuración de ejemplo que utiliza la interfaz de línea de comandos (CLI).

Configuración de ejemplo para el nodo primario:

set deviceconfig high-availability interface ha1 port ethernet1/<HA1_Interface>
set deviceconfig high-availability interface ha1 ip-address <Primary_HA1_IP>
set deviceconfig high-availability interface ha1 netmask <NETMASK>
set deviceconfig high-availability interface ha1-backup

set deviceconfig high-availability interface ha2 port ethernet1/<HA1_Interface>
set deviceconfig high-availability interface ha2 ip-address <Primary_HA2_IP>
set deviceconfig high-availability interface ha2 netmask <NETMASK>
set deviceconfig high-availability group group-id <Group_ID>
set deviceconfig high-availability group peer-ip <Secondary_IP>
set deviceconfig high-availability group election-option device-priority <Priority>
set deviceconfig high-availability group election-option timers recommended

set deviceconfig high-availability enabled yes
set network interface ethernet ethernet1/<HA1_Interface> ha
set network interface ethernet ethernet1/<HA2_Interface> ha

Configuración de ejemplo para el nodo secundario:

set deviceconfig high-availability interface ha1 port ethernet1/<HA1_Interface>
set deviceconfig high-availability interface ha1 ip-address <Secondary_HA1_IP>
set deviceconfig high-availability interface ha1 netmask <NETMASK>
set deviceconfig high-availability interface ha1-backup

set deviceconfig high-availability interface ha2 port ethernet1/<HA1_Interface>
set deviceconfig high-availability interface ha2 ip-address <Secondary_HA2_IP>
set deviceconfig high-availability interface ha2 netmask <NETMASK>
set deviceconfig high-availability group group-id <Group_ID>
set deviceconfig high-availability group peer-ip <Primary_IP>
set deviceconfig high-availability group election-option device-priority <Priority>

set deviceconfig high-availability enabled yes
set network interface ethernet ethernet1/<HA1_Interface> ha
set network interface ethernet ethernet1/<HA2_Interface> ha

Para obtener una configuración de ejemplo utilizando una interfaz gráfica de usuario (GUI) del software de administración, consulte Configurar clúster HA en la documentación de Palo Alto.

Habilitar el modo FIPS

De forma predeterminada, el modo FIPS no está habilitado en los dispositivos de cortafuegos virtuales de Palo Alto Networks, por lo que deberá habilitarlo.

Requisitos previos:

  • Acceso GUI y SSH a la interfaz de gestión del firewall, ya sea a través de IP pública o Colo.
  • Acceso de la consola al dispositivo virtual.
  • VM sin licencia de Palo Alto; después de habilitar FIPS, debe cargar la licencia manualmente.
  • Copia de seguridad de la configuración del dispositivo.
  • Sólidos conocimientos sobre el funcionamiento del cortafuegos Palo Alto.
  • La contraseña de administrador debe estar cifrada con SHA256.
  • SSH debe estar disponible para el dispositivo en la interfaz de administración.
  • El OTP será obligatorio para el modo FIPS.
  1. Haz una copia de seguridad de la configuración de HA de VM1 usando ssh.

    > set cli config-output-format set
    > configure
    Entering configuration mode
    [edit]

    # show | match high-availability
  2. Desactive HA en VM1 antes de activar FIPS y confirme la configuración.

  3. Inicie sesión en el dispositivo a través de la consola.

  4. Ingrese la herramienta Maintenance Recovery Tool (MRT). El dispositivo tardará unos minutos en arrancar en MRT.

  5. En el MRT, seleccione Set FIPS--CC MODE. Deje los valores predeterminados y seleccione Enable FIPS-CC Mode y presione Enter. El fregado no se recomienda por el momento.

  6. Reinicia el dispositivo.

  7. Conéctese mediante SSH al dispositivo y elimine la siguiente configuración predeterminada.

    Para CLI, se mostrará el siguiente mensaje al iniciar sesión.

    **** FIPS-CC MODE ENABLED ****

    delete network ike crypto-profiles ike-crypto-profiles default encryption aes-128-cbc
    delete network ike crypto-profiles ike-crypto-profiles default encryption
    set network ike crypto-profiles ike-crypto-profiles default encryption aes-256-cbc
    delete network ike crypto-profiles ike-crypto-profiles default dh-group
    set network ike crypto-profiles ike-crypto-profiles default dh-group group19

    delete network ike crypto-profiles ipsec-crypto-profiles default esp encryption
    set network ike crypto-profiles ipsec-crypto-profiles default esp encryption aes-256-cbc
    delete network ike crypto-profiles ipsec-crypto-profiles default dh-group

    commit force

Repita los pasos anteriores para VM2. Inicie sesión en la GUI de ambas VM. El modo FIPS-CC debe mostrarse en la página de inicio de sesión inicial y en todo momento en la barra de estado en la parte inferior de la interfaz web.

Cada firewall de Palo Alto Networks tiene su propia clave de alta disponibilidad que se puede utilizar para cifrar el tráfico HA1. La clave debe exportarse desde VM1 e importarse a VM2. La clave VM2 también debe exportarse e importarse a VM1.

  1. Inicie sesión en la GUI de VM2. Ir a DISPOSITIVO > Gestión de certificados > Certificados > Certificados de dispositivo > Exportar clave HA

    nota

    Asegúrese de que el nombre del archivo clave no contenga caracteres especiales.

  2. Inicie sesión en la GUI de VM1: Cargue la clave HA de VM2 a VM1. Ir a DISPOSITIVO > Gestión de certificados > Certificados > Certificados de dispositivo > Importar clave HA

  3. Inicie sesión en la GUI de VM1: Descargue la clave HA desde VM1. Ir a DISPOSITIVO > Gestión de certificados > Certificados > Certificados de dispositivo > Exportar clave HA

  4. Inicie sesión en la GUI de VM2: Cargue la clave HA de VM1 a VM2. Ir a DISPOSITIVO > Gestión de certificados > Certificados > Certificados de dispositivo > Importar clave HA

  5. Añada las siguientes líneas a la copia de seguridad de la configuración de HA tomada en el paso 1 de VM1 y VM2.

    set deviceconfig setting auto-mac-detect yes
    set deviceconfig high-availability interface ha1 encryption enabled yes
  6. Añada la configuración a VM1 y VM2 desde sus respectivas copias de seguridad y confirme la configuración a través de ssh.

    > configure
    Entering configuration mode
    [edit]

    # <Load config>

    # commit
  7. Cargue la licencia en ambos dispositivos.

    request license fetch auth-code <auth-code>
    Es importante

    El dispositivo se reiniciará automáticamente después de que la licencia se haya aplicado correctamente.

  8. Si es necesario, inicia sesión en el dispositivo principal y sincroniza la configuración entre ambos dispositivos.

    request high-availability sync-to-remote running-config
¿Le ha resultado útil esta página?