Création d'un pare-feu Palo Alto Networks série VM
Si vous utilisez l'application Panorama pour gérer vos appareils, vous devrez saisir l'adresse IP Panorama et la clé d'authentification lors de la création de l'appareil. La prise en charge de Panorama est uniquement disponible pour les versions 10.1.12 et supérieures.
Le pare-feu VM-Series de Palo Alto Networks offre trois options de déploiement: simple, redondant et en cluster. Les options de configuration décrites ci-dessous s’appliquent aux configurations simple et redondante. Les options de configuration en grappe sont décrites dans le document Création d’un pare-feu VM-Series en grappe.
Options de connectivité
La fonctionnalité type de connectivité est disponible pour le pare-feu Palo Alto Networks VM-Series. Cette fonctionnalité fournit des options pour inclure une interface virtuelle avec ou sans adresse IP publique de Equinix. L'option de création d'un VNF sans adresse IP publique répond au cas d'utilisation où le périphérique virtuel peut devoir être isolé d'Internet. Les utilisateurs peuvent ensuite gérer les périphériques à partir de leur réseau privé ou de leur connexion virtuelle.
Le tableau suivant résume les options de type de connectivité et la différence entre les deux options.
| Type de connectivité | Avec l'adresse IP publique d'Equinix | Sans adresse IP publique Equinix |
|---|---|---|
| Cas d'utilisation | Cette option est fournie avec les adresses IP publiques d'Equinix et ne nécessite pas de connexion virtuelle supplémentaire pour gérer le dispositif virtuel. | Cette option supprime l'attribution d'adresses IP publiques provenant d'Equinix et isolera le VNF d'Internet après la création du dispositif. Si le dispositif doit être géré par un logiciel s'exécutant dans la cage du Colo ou par le biais d'une connexion virtuelle privée, cette option est recommandée. |
| Connectivité Internet | Les adresses IP publiques d' Equinix sont attribuées aux interfaces suivantes et accessibles depuis Internet: Gestion (MGMT), Ethernet 1/1 (WAN). | Aucune adresse IP publique de Equinix incluse. Cette option nécessite une connexion virtuelle distincte de votre fournisseur d'accès réseau (NSP) ou de votre fournisseur d'accès Internet (FAI). Voir Bring Your Own Connection - Remote Fabric Port pour plus d'informations. |
| Liste de contrôle d'accès | Créez une liste de contrôle d'accès (ACL) pour limiter le trafic vers l'interface de gestion VNF (MGMT) ou WAN. | L'option ACL n'est pas disponible. Des contrôles compensatoires supplémentaires peuvent être mis en œuvre pour le trafic provenant de n'importe quelle connexion virtuelle privée. |
| Accès SSH | Utilisez l'interface Ethernet 1/1 (WAN) pour l'accès SSH. Vous devez générer une clé publique RSA pour l'accès SSH et la configurer dans le workflow de création de périphérique (obligatoire). | Aucun accès SSH par défaut. Vous devez créer un nom d'utilisateur pour accéder au périphérique. Une option consiste à générer une clé publique RSA pour l'accès SSH et à la configurer. Établissez la connectivité Internet via votre NSP ou votre FAI. |
| Gestion des appareils | Pour les périphériques uniques/redondants, Management (MGMT) est mappé sur l'accès Panorama par défaut. Utilisez la fonction Service route pour effectuer une nouvelle correspondance avec l'interface différente. | Une connexion virtuelle (via l'option BYOC) doit d'abord être attribuée à l'interface de gestion (MGMT) pour l'accessibilité Panorama pour les déploiements simples et redondants. |
| Enregistrement de la licence | Fournissez l'AuthCode pendant le processus de création du périphérique. L'AuthCode sera enregistré automatiquement lorsque le périphérique virtuel se connectera au serveur d'enregistrement des licences de Palo Alto Network. | Aucun code d'autorisation n'est requis lors de la création de l'appareil. L'utilisateur est responsable de l'enregistrement de la licence via Internet via une connexion virtuelle privée (enregistrement de licence en ligne) ou une licence en mode hors ligne. |
Configuration de votre appareil sans adresse IP publique Equinix
Si vous créez votre pare-feu série VM sans adresse IP publique Equinix , le VNF est provisionné sans adresse IP publique sur l'interface WAN ou de gestion. Vous êtes responsable de la configuration de l'enregistrement de la licence, de la configuration du réseau superposé et du regroupement (facultatif).

Lors de la saisie des Détails de l'appareil, sélectionnez l'une des options d'adresse IP suivantes:
- DHCP - un protocole de gestion de réseau qui attribue automatiquement des adresses IP.
- Adresse IP statique - entrez l'adresse IP, le masque de sous-réseau et la passerelle par défaut.

Configuration de l'interface de gestion
Voici un exemple de configuration, à titre de référence seulement, pour la configuration de l'interface de gestion.
Commandes:
set deviceconfig system type static
set deviceconfig system ip-address x.x.x.x
set deviceconfig system netmask y.y.y.y
set deviceconfig system default-gateway z.z.z.z
Enregistrement de la licence
Il vous incombe d'ajouter manuellement la licence à l'appareil. Vous devriez déjà avoir accès au portail d'assistance client de Palo Alto Networks (portail des licences), où vous pouvez enregistrer votre appareil à l'aide des informations UUID et CPU-ID. Utilisez la clé de licence du portail pour ajouter la licence à l'appareil. La documentation d'activation de la licence est disponible dans la documentation de Palo Alto Networks.
Scénarios de déploiement
Scénario 1: Gestion du pare-feu depuis la colocation (enregistrement de licence hors ligne) où l'interface de gestion est accessible uniquement depuis le réseau connecté à l'espace de colocation enregistrement de licence hors ligne.
- Créez un pare-feu VNF VM-Series sans adresse IP publique Equinix dans le portail Network Edge.
- Connectez-vous aux consoles VNF primaire et secondaire avec votre nom d'utilisateur et votre mot de passe.
- Créez une connexion virtuelle du VNF vers la colocation sur la première interface (interface de gestion).
- Attribuez une adresse IP à l'interface de gestion sur les deux VNF.
- Confirmer la possibilité d'accéder à l'IP à partir des dispositifs situés dans l'espace de colocation.
- Accédez à la VNF à l'aide de SSH à partir d'un appareil situé dans l'espace de colocation.
- Identifier l'ID CPU et l'UUID pour le VNF.
- Accédez au portail d'assistance à la clientèle de Palo Alto Networks (portail de licences) et générez deux licences identiques pour les VNF.
- Appliquez la licence hors ligne aux deux VNF.
- (Optionnel) Vous pouvez gérer le VNF à partir du logiciel de gestion Panorama configuré dans l'espace de colocation.
- Créez les connexions virtuelles vers les fournisseurs de services en nuage (CSP) à partir des interfaces restantes.
- Continuer à utiliser la gestion des appareils hors ligne pour les mises à jour logicielles.
Scénario 2: Gestion du pare-feu depuis un réseau NSP (enregistrement de licence en ligne) où l’interface de gestion est accessible depuis la connexion virtuelle NSP ou l’interface BYOC. Enregistrement de licence en ligne.
- Créez un pare-feu VNF VM-Series sans adresse IP publique Equinix dans le portail Network Edge.
- Connectez-vous aux consoles VNF primaire et secondaire avec votre nom d'utilisateur et votre mot de passe.
- Créer une connexion virtuelle entre le VNF et le NSP sur la première interface (interface de gestion).
- Attribuez une adresse IP à l'interface de gestion sur les deux VNF.
- Confirmer la joignabilité IP des appareils du réseau du PSN.
- Accéder à la VNF en utilisant SSH à partir d'un appareil dans le réseau NSP.
- Accédez au portail de support client de Palo Alto Networks (portail de licence) et générez une licence et un code d'authentification pour cette VNF.
- Appliquez le même code d'authentification aux deux VNF.
- (Optionnel) Vous pouvez gérer le VNF à partir du logiciel de gestion Panorama configuré dans le réseau NSP.
- Créer des connexions virtuelles vers les CSP à partir des interfaces restantes.
Activation du mode FIPS
Par défaut, le mode FIPS n'est pas activé sur les périphériques de pare-feu virtuel Palo Alto Networks, vous devrez donc l'activer.
Prérequis:
- Accès GUI et SSH à l'interface de gestion du pare-feu via IP publique ou Colo.
- Accès console au périphérique virtuel.
- Machine virtuelle Palo Alto sans licence ; une fois FIPS activé, vous devez charger la licence manuellement.
- Sauvegarde de la configuration de l'appareil.
- Une solide compréhension des opérations du pare-feu Palo Alto .
- Le mot de passe administrateur doit être crypté SHA256.
- SSH doit être disponible pour l'appareil sur l'interface de gestion.
- L'OTP sera obligatoire pour le mode FIPS.
-
Connectez-vous à l'appareil via la console.
-
Enter the Maintenance Recovery Tool (MRT). The device will take few minutes to boot to MRT.
-
Dans le MRT, sélectionnez Set FIPS--CC mode. Laissez les valeurs par défaut et sélectionnez
Enable FIPS-CC Modeet appuyez sur entrée. Le nettoyage n'est pas recommandé pour le moment. -
Redémarrez l'appareil.
-
Connectez-vous en SSH à l'appareil et supprimez la configuration par défaut suivante.
Pour la CLI, le message suivant s'affichera lors de la connexion.
**** FIPS-CC MODE ENABLED ****delete network ike crypto-profiles ike-crypto-profiles default encryption aes-128-cbcdelete network ike crypto-profiles ike-crypto-profiles default encryptionset network ike crypto-profiles ike-crypto-profiles default encryption aes-256-cbcdelete network ike crypto-profiles ike-crypto-profiles default dh-groupset network ike crypto-profiles ike-crypto-profiles default dh-group group19delete network ike crypto-profiles ipsec-crypto-profiles default esp encryptionset network ike crypto-profiles ipsec-crypto-profiles default esp encryption aes-256-cbcdelete network ike crypto-profiles ipsec-crypto-profiles default dh-groupcommit force -
Connectez-vous à l'interface graphique de l'appareil. Le mode FIPS-CC doit être affiché sur la page de connexion initiale et en permanence dans la barre d'état en bas de l'interface Web.
-
Charger la licence.
request license fetch auth-code <auth-code>