Palo Alto Networks VM シリーズファイアウォールの作成
デバイスの管理に Panorama アプリケーションを使用する場合、デバイスの作成時にPanorama IP アドレス と認証キー を入力する必要があります。Panorama サポートはバージョン 10.1.12 以降でのみ提供されます。
Palo Alto Networks VM-Series Firewall には、3 つの導入オプションがあります:シングル、冗長、クラスタ。以下に説明する構成オプションは、シングル構成と冗長構成に適用されます。クラスター構成オプションは、Creating a Clustered VM-Series Firewall に記載されています。
コネクティビティオプション
接続タイプ機能は、Palo Alto Networks VMシリーズファイアウォールで使用可能。この機能では、EquinixからのパブリックIPアドレスの有無にかかわらず、仮想インターフェイスを含めるオプションを提供する。パブリックIPアドレスなしでVNFを起動するオプション仮想デバイスをインターネットから分離する必要があるユースケース。その後、ユーザーはプライベートネットワークまたは仮想接続からデバイスを管理できる。
接続タイプのオプションとその違いを以下の表にまとめました。
| 接続タイプ | エクイニクスパブリックIPアドレス付き | エクイニクスのパブリックIPアドレスがない場合 |
|---|---|---|
| 使用例 | このオプションにはエクイニクスのパブリックIPアドレスが付属しており、仮想デバイスを管理するための仮想接続を追加する必要がありません。 | このオプションは、エクイニクスが提供するパブリックIPアドレスの割り当てを削除し、デバイス作成後にVNFをインターネットから分離します。デバイスをColoケージ内で実行するソフトウェアまたはプライベート仮想接続で管理する必要がある場合は、このオプションをお勧めします。 |
| インターネット接続 | Equinix のパブリック IP アドレスは、以下のインターフェースに割り当てられており、インターネットからアクセス可能です:管理 (MGMT)、イーサネット 1/1 (WAN)。 | EquinixからのパブリックIPアドレスは含まれていない。このオプションでは、ネットワークサービスプロバイダー(NSP)またはインターネットサービスプロバイダー(ISP)とは別の仮想接続が必要。詳細については、Bring Your Own Connection- Remote Fabric Portを参照。 |
| アクセスコントロールリスト | VNF 管理 (MGMT) または WAN インターフェースへのトラフィックを制限するアクセス制御リスト (ACL) を作成します。 | ACL オプションは使用できません。任意のプライベート仮想接続からのトラフィックに対して、追加の補償制御を実装することができます。 |
| SSHアクセス | アクセスにイーサネット1/1(WAN)インターフェイスを使用するSSHアクセス用のRSA公開鍵を生成し、デバイス作成ワークフローで設定する必要がある(必須)。 | デフォルトではSSHアクセスなし。デバイスアクセス用のユーザー名を作成する必要がある。1つの選択肢は、SSHアクセス用のRSA公開鍵を生成して設定することである。NSPまたはISP経由でインターネット接続を確立する。 |
| デバイスの管理性 | シングル/冗長デバイスの場合、管理(MGMT)はデフォルトでパノラマアクセスにマップされる。サービスルート機能を使用して、別のインターフェイスに再マップする。 | シングルおよび冗長展開で Panorama にアクセスするには、まず、仮想接続(BYOC オプション経由)を管理(MGMT)インターフェースに割り当てる必要があります。 |
| ライセンス登録 | デバイス作成ワークフロー中にAuthCodeをプロバイダで提供します。AuthCodeは、仮想デバイスがPalo Alto Networkのライセンス登録サーバーにアクセスする際に、自動的に登録されます。 | デバイス作成ワークフローでは、AuthCode は必要ありません。ユーザーは、プライベート仮想接続によるインターネットアクセス(オンラインライセンス登録)またはオフラインモードライセンスを使用して、ライセンスを登録する責任があります。 |
Equinix 公共 IP アドレスを使用せずにデバイスを設定する
EquinixパブリックIPアドレスを使用せずにVMシリーズファイアウォールを作成すると、WANまたは管理インターフェイスにパブリックIPアドレスを使用せずにVNFがプロビジョニングされるライセンス登録、オーバーレイネットワーク構成、クラスタリング(オプション)の構成は、お客様の責任で行ってください。

デバイスの詳細 を入力する際、以下のIPアドレスオプションのいずれかを選択します:
- DHCP - IPアドレスを自動的に割り当てるネットワーク管理プロトコル。
- 静的IPアドレス - IPアドレス、サブネットマスク、デフォルトゲートウェイを入力します。

マネジメントインターフェイスの構成
以下は、管理インターフェイスのセットアップのためのサンプルで、参考のみの構成です。
コマンド
set deviceconfig system type static
set deviceconfig system ip-address x.x.x.x
set deviceconfig system netmask y.y.y.y
set deviceconfig system default-gateway z.z.z.z
ライセンス登録
デバイスへのライセンスの手動追加は、お客様の責任で行ってください。UUID および CPU-ID 情報を使用してデバイスを登録できる Palo Alto Networks カスタマーサポートポータル(ライセンスポータル)へのアクセス権は、すでに取得済みである必要があります。ポータルから取得したライセンスキーを使用して、デバイスにライセンスを追加してください。ライセンスのアクティベーションに関するドキュメントは、Palo Alto Networks のドキュメントから入手できます。
展開シナリオ
シナリオ 1:コロケーションからファイアウォールを管理する(オフラインライセンス登録)管理インターフェイスは、コロケーションスペースに接続されたネットワークからのみアクセス可能ですオフライン ライセンス登録。
- ネットワークEdgeポータルでVM-SeriesファイアウォールVNFWithout Equinix Public IP Address を作成します。
- プライマリおよびセカンダリのVNFコンソールに、ユーザー名とパスワードでログインします。
- VNF からコロケーションへの仮想接続を最初のインターフェース(管理インターフェース)に作成します。
- 両方のVNFの管理インターフェイスにIPアドレスを割り当てる。
- コロケーションスペースにある機器からIP到達性を確認する。
- コロケーション空間内の機器からSSHでVNFにアクセスします。
- VNFのCPU IDとUUIDを特定する。
- パロアルトネットワークスのカスタマーサポートポータル(ライセンスポータル)にアクセスし、VNF用の同一のライセンスを2つ生成します。
- オフラインモードライセンス を両方の VNF に適用します。
- コロケーションスペースに設定された Panorama 管理ソフトウェアから VNF を管理できます。
- 残りのインターフェイスから、クラウドサービスプロバイダ(CSP)への仮想接続を作成します。
- ソフトウェアのアップデートには、引き続きオフラインのデバイス管理を使用します。
シナリオ2:NSPネットワークからのファイアウォール管理(オンライン・ライセンス登録)NSP仮想接続またはBYOC接続インターフェースからアクセス可能な管理インターフェース。オンライン ライセンス登録。
- ネットワークEdgeポータルでVM-SeriesファイアウォールVNFWithout Equinix Public IP Address を作成します。
- プライマリおよびセカンダリのVNFコンソールに、ユーザー名とパスワードでログインします。
- 最初のインタフェース(管理インタフェース)で、VNFからNSPへの仮想接続を作成する。
- 両方のVNFの管理インターフェイスにIPアドレスを割り当てる。
- NSPネットワーク内の機器からIP到達性を確認する。
- NSPネットワーク内の機器からSSHでVNFにアクセスします。
- パロアルトネットワークスのカスタマーサポートポータル(ライセンスポータル)にアクセスし、このVNFのライセンスと認証コードを生成します。
- 両方のVNFに同一のAuth Codeを適用します。
- NSP ネットワークに設定された Panorama 管理ソフトウェアから VNF を管理できます。
- 残りのインターフェイスからCSPへの仮想接続を作成します。
FIPS モードを有効にする
デフォルトでは、FIPS モードは Palo Alto Networks の仮想ファイアウォール デバイスでは有効になっていないため、有効にする必要があります。
前提条件
- パブリック IP または Colo 経由でファイアウォールの管理インターフェースに GUI および SSH アクセス。
- 仮想デバイスへのコンソールアクセス。
- ライセンスのない Palo Alto VM。FIPS を有効にした後、ライセンスを手動でロードする必要があります。
- デバイスの設定のバックアップ。
- Palo Alto ファイアウォールの動作について深い理解があること。
- 管理者パスワードは SHA256 暗号化する必要があります。
- 管理インターフェースでデバイスに SSH を使用できる必要があります。
- FIPS モードでは OTP が必須となります。
-
コンソールからデバイスにログインする。
-
Enter the Maintenance Recovery Tool (MRT). The device will take few minutes to boot to MRT.
-
MRTで、Set FIPS -- CC mode(FIPSの設定-- CCモード)を選択する。値をデフォルトのままにして、を選択して
Enable FIPS-CC ModeEnterを押す。スクラブは現時点では推奨されていない。 -
デバイスを再起動する。
-
デバイスにSSH接続して、以下のデフォルト・コンフィグレーションを削除する。
CLI では、ログインすると次のメッセージが表示されます。
**** FIPS-CC MODE ENABLED ****delete network ike crypto-profiles ike-crypto-profiles default encryption aes-128-cbcdelete network ike crypto-profiles ike-crypto-profiles default encryptionset network ike crypto-profiles ike-crypto-profiles default encryption aes-256-cbcdelete network ike crypto-profiles ike-crypto-profiles default dh-groupset network ike crypto-profiles ike-crypto-profiles default dh-group group19delete network ike crypto-profiles ipsec-crypto-profiles default esp encryptionset network ike crypto-profiles ipsec-crypto-profiles default esp encryption aes-256-cbcdelete network ike crypto-profiles ipsec-crypto-profiles default dh-groupcommit force -
デバイスの GUI にログインする。FIPS-CC モードは、最初のログイン・ページおよびウェブ・インターフェースの下部にあるステー タス・バーに常に表示されなければならない。
-
ライセンスをロードする。
request license fetch auth-code <auth-code>