Création d'un pare-feu de série VM en cluster Palo Alto Networks
Si vous utilisez l'application Panorama pour gérer vos périphériques, vous devrez saisir l'adresse IP Panorama et la clé d'authentification lors de la création du périphérique. La prise en charge de Panorama n'est offerte que pour les versions 10.1.12 et supérieures.
Le pare-feu VM-Series de Palo Alto Networks propose trois options de déploiement : Unique, redondant et en cluster. Les options de configuration décrites ci-dessous s'appliquent aux configurations de cluster. Les options de configuration unique et redondante sont disponibles sur création d'un pare-feu VM-Series
Options de connectivité
La façon dont Network Edge provisionne les périphériques de cluster diffère selon les options de connectivité. Lisez attentivement cette section pour comprendre les étapes requises pour configurer les périphériques principaux et secondaires en tant que nœuds de cluster.
Les deux options de connectivité (avec ou sans adresse IP publique Equinix) sont fournies avec des liens entre le nœud principal et le nœud secondaire après le provisionnement initial du périphérique. Ces liens sont utilisés pour la communication Heartbeat et sont requis pour le déploiement du cluster.
Le tableau suivant résume les détails de la configuration en fonction du type de connectivité.
| Type de connectivité | Avec adresse IP publique Equinix | Sans adresse IP publique Equinix |
|---|---|---|
| Cas d'utilisation | cette option est fournie avec les adresses IP publiques de Equinix et ne nécessite pas de connexion virtuelle supplémentaire pour gérer le périphérique virtuel. | cette option supprime l'attribution d'adresses IP publiques Equinix et sépare le VNF d'Internet après la création du périphérique. Si le périphérique doit être géré par un logiciel exécuté dans la cage Colo ou via une connexion virtuelle privée, cette option est recommandée. |
| Connectivité Internet | Les adresses IP publiques de Equinix sont attribuées aux interfaces suivantes et accessibles depuis Internet : Gestion (MGMT), Ethernet 1/1 (WAN). | Aucune adresse IP publique de Equinix incluse. Cette option nécessite une connexion virtuelle distincte de votre fournisseur d'accès réseau (NSP) ou de votre fournisseur d'accès Internet (FAI). Voir Bring Your Own Connection - Remote Fabric Port pour plus d'informations. |
| Liste de contrôle d'accès | Créez une liste de contrôle d'accès (ACL) pour limiter le trafic vers l'interface de gestion VNF (MGMT) ou WAN. | L'option ACL n'est pas disponible. Des contrôles de compensation supplémentaires peuvent être mis en oeuvre pour le trafic provenant de n'importe quelle connexion virtuelle privée. |
| Accès SSH | Utilisez l'interface Ethernet 1/1 (WAN) pour l'accès SSH. Vous devez générer une clé publique RSA pour l'accès SSH et la configurer dans le workflow de création de périphérique (obligatoire). | Aucun accès SSH par défaut. Vous devez créer un nom d'utilisateur pour accéder au périphérique. Une option consiste à générer une clé publique RSA pour l'accès SSH et à la configurer. Établissez la connectivité Internet via votre NSP ou votre FAI. |
| Gestion des appareils | Pour les périphériques Cluster, l'accès Panorama ne peut être mappé qu'à l'interface de gestion (MGMT). | Une connexion virtuelle (via l'option BYOC) doit d'abord être attribuée à l'interface de gestion (MGMT) pour l'accessibilité à Panorama pour un déploiement de cluster. |
| Enregistrement de la licence | Fournissez le code Authcode pendant le flux de travail de création de périphérique. Le code Authcode sera enregistré automatiquement lorsque le périphérique virtuel atteindra le serveur d'enregistrement de licences Palo Alto Network. | Aucun code d'auteur n'est requis pendant le flux de travail de création de périphérique. L'utilisateur est responsable de l'enregistrement de la licence à l'aide d'un accès Internet via une connexion virtuelle privée (enregistrement de licence en ligne) ou une licence en mode hors ligne. |
| Configuration de la mise en grappe | La configuration du cluster est automatisée pendant le processus de création de l'appareil. | Les utilisateurs doivent configurer les dispositifs de cluster manuellement. |
| Connexion interne à l'AH | Par défaut, GigabitEthernet 8 et 9 sont automatiquement configurés pour la connexion HA. Vous n'avez pas la possibilité de modifier cette configuration. Il n'est pas nécessaire de connecter les périphériques principaux et secondaires à l'aide de Device Link. | Sélectionnez 2 interfaces pour la communication Heartbeat. Le numéro d'interface doit correspondre entre les périphériques principal et secondaire. Par exemple, GigabitEthernet5 est configuré sur le nœud principal, GigabitEthernet 5 doit être configuré sur le nœud secondaire pour la première connexion HA. Vous devez allouer deux interfaces par nœud à des fins de connexion HA. |
| Configuration HA interne | Par défaut, toutes les configurations requises pour former un cluster entre deux périphériques sont provisionnées pendant la phase de provisionnement des périphériques. Vous n'avez pas besoin d'émettre de configuration supplémentaire pour le clustering. | Vous devez configurer les paramètres du cluster sur les 2 interfaces (liens) décrites ci-dessus. Vous trouverez des exemples de configurations dans Configuration de cluster sans adresse IP publique Equinix . |
| Code d'authentification | Les deux codes d'autorisation des nœuds principal et secondaire doivent être générés avant la création du périphérique en cluster. Ces codes sont utilisés automatiquement dans le provisionnement des périphériques et vous n'avez pas besoin d'appliquer manuellement les licences. Un code d'autorisation manquant ou non valide entraîne un échec du provisionnement. | An Identical Auth Code for Primary and Secondary nodes, is generated after the device creation flow. You will need to identify CPU ID and UUID for each VNF to generate Auth Code. You need to manually apply the license after the devices are provisioned. |
Configuration de votre appareil sans adresse IP publique Equinix
Si vous choisissez de créer votre périphérique sans adresse IP publique Equinix , le VNF est provisionné sans adresse IP publique sur l'interface WAN ou de gestion. Vous êtes responsable de la configuration de l'enregistrement des licences, de la configuration du réseau de superposition et de la mise en grappe.
Configuration de l'interface de gestion
Voici un exemple de configuration de référence uniquement pour la configuration de l'interface de gestion. Commandes
set deviceconfig system type static
set deviceconfig system ip-address x.x.x.x
set deviceconfig system netmask y.y.y.y
set deviceconfig system default-gateway z.z.z.z
Enregistrement de la licence
Vous êtes responsable de l'ajout manuel de la licence au périphérique. Vous devriez déjà avoir accès au Portail d'assistance à la clientèle de Palo Alto Networks (Portail de licences), où vous pouvez enregistrer votre appareil à l'aide des informations UUID et CPU-ID. Utilisez la clé de licence du portail pour ajouter la licence sur l'appareil. La documentation d'activation de licence est disponible dans la documentation de Palo Alto Networks .
Scénarios de déploiement
Scénario 1 : Gérer le pare-feu à partir de Colocation (enregistrement de licence hors ligne) où l'interface de gestion est accessible uniquement à partir du réseau connecté à Colocation Space enregistrement de licence hors ligne.
- Créez un pare-feu VNF série VM sans adresse IP publique Equinix dans le portail Network Edge.
- Connectez-vous aux consoles VNF primaire et secondaire avec votre nom d'utilisateur et votre mot de passe.
- Créez une connexion virtuelle du VNF vers la colocation sur la première interface (interface de gestion).
- Attribuez une adresse IP à l'interface de gestion sur les deux VNF.
- Confirmer la possibilité d'accéder à l'IP à partir des dispositifs situés dans l'espace de colocation.
- Accédez à la VNF à l'aide de SSH à partir d'un appareil situé dans l'espace de colocation.
- Identifier l'ID CPU et l'UUID pour le VNF.
- Accédez au portail d'assistance à la clientèle de Palo Alto Networks (portail de licences) et générez deux licences identiques pour les VNF.
- Appliquez la licence en mode hors ligne aux deux VNF.
- (Facultatif) vous pouvez gérer le VNF à partir du logiciel de gestion Panorama configuré dans l'espace Colocation.
- Créez les connexions virtuelles vers les fournisseurs de services en nuage (CSP) à partir des interfaces restantes.
- Continuer à utiliser la gestion des appareils hors ligne pour les mises à jour logicielles.
Scénario 2 : Gérer le pare-feu à partir d'un réseau NSP (enregistrement de licence en ligne) où l'interface de gestion est accessible à partir de la connexion virtuelle NSP ou de l'interface connectée BYOC. Enregistrement de licence en ligne.
- Créez un pare-feu VNF série VM sans adresse IP publique Equinix dans le portail Network Edge.
- Connectez-vous aux consoles VNF primaire et secondaire avec votre nom d'utilisateur et votre mot de passe.
- Créer une connexion virtuelle entre le VNF et le NSP sur la première interface (interface de gestion).
- Attribuez une adresse IP à l'interface de gestion sur les deux VNF.
- Confirmer la joignabilité IP des appareils du réseau du PSN.
- Accéder à la VNF en utilisant SSH à partir d'un appareil dans le réseau NSP.
- Accédez au portail de support client de Palo Alto Networks (portail de licence) et générez une licence et un code d'authentification pour cette VNF.
- Appliquez le même code d'authentification aux deux VNF.
- (Facultatif) vous pouvez gérer le VNF à partir du logiciel de gestion Panorama configuré dans le réseau NSP.
- Créer des connexions virtuelles vers les CSP à partir des interfaces restantes.
Configuration du cluster sans adresse IP publique Equinix
Si vous sélectionnez l'option de connectivité sans adresse IP publique Equinix , vous êtes responsable de la configuration de deux interfaces sur chaque nœud pour former un cluster entre les nœuds principal et secondaire. Voici un exemple de configuration utilisant l'interface de ligne de commande (CLI).
Exemple de configuration pour le nœud principal:
set deviceconfig high-availability interface ha1 port ethernet1/<HA1_Interface>
set deviceconfig high-availability interface ha1 ip-address <Primary_HA1_IP>
set deviceconfig high-availability interface ha1 netmask <NETMASK>
set deviceconfig high-availability interface ha1-backup
set deviceconfig high-availability interface ha2 port ethernet1/<HA1_Interface>
set deviceconfig high-availability interface ha2 ip-address <Primary_HA2_IP>
set deviceconfig high-availability interface ha2 netmask <NETMASK>
set deviceconfig high-availability group group-id <Group_ID>
set deviceconfig high-availability group peer-ip <Secondary_IP>
set deviceconfig high-availability group election-option device-priority <Priority>
set deviceconfig high-availability group election-option timers recommended
set deviceconfig high-availability enabled yes
set network interface ethernet ethernet1/<HA1_Interface> ha
set network interface ethernet ethernet1/<HA2_Interface> ha
Exemple de configuration pour le nœud secondaire:
set deviceconfig high-availability interface ha1 port ethernet1/<HA1_Interface>
set deviceconfig high-availability interface ha1 ip-address <Secondary_HA1_IP>
set deviceconfig high-availability interface ha1 netmask <NETMASK>
set deviceconfig high-availability interface ha1-backup
set deviceconfig high-availability interface ha2 port ethernet1/<HA1_Interface>
set deviceconfig high-availability interface ha2 ip-address <Secondary_HA2_IP>
set deviceconfig high-availability interface ha2 netmask <NETMASK>
set deviceconfig high-availability group group-id <Group_ID>
set deviceconfig high-availability group peer-ip <Primary_IP>
set deviceconfig high-availability group election-option device-priority <Priority>
set deviceconfig high-availability enabled yes
set network interface ethernet ethernet1/<HA1_Interface> ha
set network interface ethernet ethernet1/<HA2_Interface> ha
Pour un exemple de configuration utilisant une interface graphique utilisateur (GUI) à partir du logiciel de gestion, reportez-vous à la section configurer un cluster HA dans la documentation de Palo Alto.
Activation du mode FIPS
Par défaut, le mode FIPS n'est pas activé sur les périphériques de pare-feu virtuel Palo Alto Networks, vous devrez donc l'activer.
Prérequis:
- Accès GUI et SSH à l'interface de gestion du pare-feu via IP publique ou Colo.
- Accès console au périphérique virtuel.
- Machine virtuelle Palo Alto sans licence ; une fois FIPS activé, vous devez charger la licence manuellement.
- Sauvegarde de la configuration de l'appareil.
- Une solide compréhension des opérations du pare-feu Palo Alto .
- Le mot de passe administrateur doit être crypté SHA256.
- SSH doit être disponible pour l'appareil sur l'interface de gestion.
- L'OTP sera obligatoire pour le mode FIPS.
-
Effectuez une sauvegarde de la configuration HA de VM1 à l'aide de ssh.
> set cli config-output-format set> configureEntering configuration mode[edit]# show | match high-availability -
Désactivez HA sur VM1 avant d'activer FIPS et de valider la configuration.
-
Connectez-vous à l'appareil via la console.
-
Accédez à l'outil de récupération de maintenance (MRT). L'appareil prendra quelques minutes pour démarrer sur MRT.
-
Dans le MRT, sélectionnez Set FIPS--CC mode. Laissez les valeurs par défaut et sélectionnez
Enable FIPS-CC Modeet appuyez sur entrée. Le nettoyage n'est pas recommandé pour le moment. -
Redémarrez l'appareil.
-
Connectez-vous en SSH à l'appareil et supprimez la configuration par défaut suivante.
Pour la CLI, le message suivant s'affichera lors de la connexion.
**** FIPS-CC MODE ENABLED ****delete network ike crypto-profiles ike-crypto-profiles default encryption aes-128-cbcdelete network ike crypto-profiles ike-crypto-profiles default encryptionset network ike crypto-profiles ike-crypto-profiles default encryption aes-256-cbcdelete network ike crypto-profiles ike-crypto-profiles default dh-groupset network ike crypto-profiles ike-crypto-profiles default dh-group group19delete network ike crypto-profiles ipsec-crypto-profiles default esp encryptionset network ike crypto-profiles ipsec-crypto-profiles default esp encryption aes-256-cbcdelete network ike crypto-profiles ipsec-crypto-profiles default dh-groupcommit force
Répéter les étapes ci-dessus pour VM2. Connectez-vous à l'interface utilisateur graphique des deux machines virtuelles. Le mode FIPS-CC doit s'afficher sur la page de connexion initiale et en permanence dans la barre d'état en bas de l'interface Web.
Chaque pare-feu Palo Alto Networks possède sa propre clé de haute disponibilité qui peut être utilisée pour chiffrer le trafic HA1 . La clé doit être exportée de VM1 et importée dans VM2. La clé VM2 doit également être exportée et importée dans VM1.
-
Connectez-vous à l'interface graphique de VM2. Accédez à APPAREIL > gestion des certificats > certificats > certificats de périphérique > Exporter la clé HA
remarqueAssurez-vous que le nom du fichier clé ne contient aucun caractère spécial.
-
Connectez-vous à l'interface graphique de VM1 : Téléchargez la clé HA de VM2 vers VM1. Accédez à APPAREIL > gestion des certificats > certificats > certificats de périphérique > Importer une clé HA
-
Connectez-vous à l'interface graphique de VM1 : Téléchargez la clé HA à partir de VM1. Accédez à APPAREIL > gestion des certificats > certificats > certificats de périphérique > Exporter la clé HA
-
Connectez-vous à l'interface graphique de VM2 : Téléchargez la clé HA de VM1 vers VM2. Accédez à APPAREIL > gestion des certificats > certificats > certificats de périphérique > Importer une clé HA
-
Ajoutez les lignes suivantes à la configuration HA de sauvegarde prise à l’étape 1 à partir de VM1 et VM2.
set deviceconfig setting auto-mac-detect yesset deviceconfig high-availability interface ha1 encryption enabled yes -
Ajoutez la configuration à VM1 et VM2 à partir de leurs sauvegardes respectives et validez la configuration via ssh.
> configureEntering configuration mode[edit]# <Load config># commit -
Chargez la licence sur les deux appareils.
request license fetch auth-code <auth-code>ImportantL'appareil redémarrera automatiquement une fois la licence appliquée avec succès.
-
Si nécessaire, connectez-vous à l'appareil principal et synchronisez la configuration entre les deux appareils.
request high-availability sync-to-remote running-config