Criação de um firewall da série VM da Palo Alto Networks
Se você usa o aplicativo Panorama para gerenciar seus dispositivos, precisará inserir o Endereço IP do Panorama e a Chave de Autenticação durante a criação do dispositivo. O suporte ao Panorama está disponível apenas para as versões 10.1.12 e superiores.
O firewall VM-Series da Palo Alto Networks possui três opções de implantação: Simples, Redundante e em Cluster. As opções de configuração descritas abaixo se aplicam às configurações Simples e Redundante. As opções de configuração em cluster estão em Criando um Firewall VM-Series em Cluster.
Opções de conectividade
O recurso Tipo de conectividade está disponível para o Firewall da série VM da Palo Alto Networks. Esse recurso fornece opções para incluir uma interface virtual com ou sem um endereço IP público do Equinix. A opção de criar uma VNF sem um endereço IP público aborda o caso de uso em que o dispositivo virtual pode precisar ser isolado da Internet. Os usuários podem então gerenciar os dispositivos a partir de sua rede privada ou conexão virtual.
A tabela a seguir resume as opções de tipo de conectividade e a diferença entre as duas opções.
| Tipo de conectividade | Com o endereço IP público da Equinix | Sem o endereço IP público da Equinix |
|---|---|---|
| Casos de uso | Essa opção vem com endereços IP públicos da Equinix e não requer uma conexão virtual adicional para gerenciar o dispositivo virtual. | Essa opção remove a atribuição de endereço IP público de origem da Equinix e segregará o VNF da Internet após a criação do dispositivo. Se o dispositivo precisar ser gerenciado por um software executado na gaiola do Colo ou por meio de uma conexão virtual privada, essa opção é recomendada. |
| Conectividade com a Internet | Endereços IP públicos da Equinix são atribuídos às seguintes interfaces e acessíveis pela Internet: Gerenciamento (MGMT), Ethernet 1/1 (WAN). | Nenhum endereço IP público do Equinix incluído. Esta opção requer uma conexão virtual separada do seu provedor de serviços de rede (NSP) ou provedor de serviços de internet (ISP). Consulte Traga sua própria conexão - Porta de malha remota para obter mais informações. |
| Lista de controle de acesso | Crie uma Lista de Controle de Acesso (ACL) para limitar o tráfego para o Gerenciamento VNF (MGMT) ou interface WAN . | A opção ACL não está disponível. Controles de compensação adicionais podem ser implementados para o tráfego de qualquer conexão virtual privada. |
| Acesso SSH | Use a interface Ethernet 1/1 (WAN) para acesso SSH. É necessário gerar uma chave pública RSA para acesso SSH e configurá-la no fluxo de trabalho de criação de dispositivos (obrigatório). | Sem acesso SSH por padrão. Você precisa criar um nome de usuário para acesso ao dispositivo. Uma opção é gerar uma chave pública RSA para acesso SSH e configurá-la. Estabeleça a conectividade com a Internet por meio do NSP ou ISP. |
| Capacidade de gerenciamento de dispositivos | Para dispositivos únicos/redundantes, o gerenciamento (MGMT) é mapeado para acesso panorâmico por padrão. Use o recurso Rota de Serviço para remapear para a interface diferente. | Uma conexão virtual (por meio da opção BYOC) precisa ser primeiro atribuída à interface de gerenciamento (MGMT) para acessibilidade do Panorama para implantações únicas e redundantes. |
| Registro de licença | Forneça o AuthCode durante o fluxo de trabalho de criação do dispositivo. O AuthCode será registrado automaticamente quando o dispositivo virtual entrar em contato com o servidor de registro de licenças da Palo Alto Network. | Nenhum código de autenticação é necessário durante o fluxo de trabalho de criação do dispositivo . O usuário é responsável por registrar a licença usando o acesso à Internet por meio de uma conexão virtual privada (Registro de Licença Online) ou Licença em Modo Offline. |
Configurando seu dispositivo sem endereço IP público Equinix
Se você criar seu firewall da série VM sem um endereço IP público da Equinix , a VNF será provisionada sem nenhum endereço IP público na interface WAN ou de Gerenciamento. Você é responsável por configurar o registro de licença, a configuração da rede overlay e o clustering (opcional).

Ao inserir os Detalhes do Dispositivo, selecione uma das seguintes opções de endereço IP:
- DHCP - um protocolo de gerenciamento de rede que atribui endereços IP automaticamente.
- Endereço IP estático - insira o endereço IP, a máscara de sub-rede e o gateway padrão.

Configuração da interface de gerenciamento
A seguir, apresentamos um exemplo de configuração, apenas para referência, para a configuração da interface de gerenciamento.
Comandos:
set deviceconfig system type static
set deviceconfig system ip-address x.x.x.x
set deviceconfig system netmask y.y.y.y
set deviceconfig system default-gateway z.z.z.z
Registro de licença
Você é responsável por adicionar manualmente a licença ao dispositivo. Você já deve ter acesso ao Portal de Suporte ao Cliente da Palo Alto Networks (Portal de Licenças), onde você registrar seu dispositivo usando informações de UUID e CPU-ID. Use a chave de licença do portal para adicionar a licença ao dispositivo. A documentação de ativação da licença está disponível na documentação da Palo Alto Networks.
Cenários de implementação
Cenário 1: Gerenciar o firewall a partir da colocation (registro de licença offline), onde a interface de gerenciamento é acessível somente a partir da rede conectada ao espaço de colocation. Registro de licença offline.
- Crie uma VNF de firewall VM-Series sem endereço IP público da Equinix no portal Network Edge.
- Faça login nos consoles VNF primário e secundário com seu nome de usuário e senha.
- Crie uma conexão virtual do VNF para a colocation na primeira interface (interface de gerenciamento).
- Atribua um endereço IP à interface de gerenciamento em ambos os VNFs.
- Confirme a acessibilidade do IP dos dispositivos no espaço de colocation.
- Acesse o VNF usando SSH do dispositivo no espaço de colocation.
- Identifique a ID da CPU e o UUID do VNF.
- Acesse o Portal de suporte ao cliente da Palo Alto Networks (Portal de licenças) e gere duas licenças idênticas para os VNFs.
- Aplique a licença de modo offline a ambas as VNFs.
- (Opcional) Você pode gerenciar a VNF a partir do software de gerenciamento Panorama configurado no espaço de colocation.
- Crie as conexões virtuais com os provedores de serviços de nuvem (CSPs) a partir das interfaces restantes.
- Continue a usar o gerenciamento de dispositivos off-line para atualizações de software.
Cenário 2: Gerenciar o firewall a partir de uma rede NSP (registro de licença online), onde a interface de gerenciamento é acessível pela conexão virtual NSP ou pela interface conectada via BYOC. Registro de licença online.
- Crie uma VNF de firewall VM-Series sem endereço IP público da Equinix no portal Network Edge.
- Faça login nos consoles VNF primário e secundário com seu nome de usuário e senha.
- Crie uma conexão virtual do VNF com o NSP na primeira interface (interface de gerenciamento).
- Atribua um endereço IP à interface de gerenciamento em ambos os VNFs.
- Confirme a capacidade de alcance do IP dos dispositivos na rede NSP.
- Acesse o VNF usando SSH a partir do dispositivo na rede NSP.
- Acesse o Portal de suporte ao cliente da Palo Alto Networks (Portal de licenças) e gere uma licença e um código de autenticação para esse VNF.
- Aplique o código de autenticação idêntico a ambos os VNFs.
- (Opcional) Você pode gerenciar a VNF a partir do software de gerenciamento Panorama configurado na rede NSP.
- Crie conexões virtuais com os CSPs a partir das interfaces restantes.
Habilitando o modo FIPS
Por padrão, o modo FIPS não está habilitado em dispositivos de firewall virtual da Palo Alto Networks, então você precisará habilitá-lo.
Pré-requisitos:
- acesso GUI e SSH à interface de gerenciamento do firewall via IP público ou Colo.
- acesso do console ao dispositivo virtual.
- VM Palo Alto sem licença; após o FIPS ser habilitado, você precisa carregar a licença manualmente.
- Backup da configuração do dispositivo .
- Um forte conhecimento das operações do Firewall Palo Alto .
- A senha do administrador precisa ser criptografada com SHA256.
- O SSH deve estar disponível para o dispositivo na interface de gerenciamento.
- OTP será obrigatório para o modo FIPS.
-
Efetue login no dispositivo via console.
-
Enter the Maintenance Recovery Tool (MRT). The device will take few minutes to boot to MRT.
-
No MRT, selecione Set FIPS--CC mode. Deixe os valores padrão e selecione
Enable FIPS-CC Modee pressione Enter. Não é recomendado esfregar no momento. -
Reinicie o dispositivo.
-
Conecte-se via SSH ao dispositivo e remova a seguinte configuração padrão.
Para CLI, a seguinte mensagem será exibida quando estiver logado.
**** FIPS-CC MODE ENABLED ****delete network ike crypto-profiles ike-crypto-profiles default encryption aes-128-cbcdelete network ike crypto-profiles ike-crypto-profiles default encryptionset network ike crypto-profiles ike-crypto-profiles default encryption aes-256-cbcdelete network ike crypto-profiles ike-crypto-profiles default dh-groupset network ike crypto-profiles ike-crypto-profiles default dh-group group19delete network ike crypto-profiles ipsec-crypto-profiles default esp encryptionset network ike crypto-profiles ipsec-crypto-profiles default esp encryption aes-256-cbcdelete network ike crypto-profiles ipsec-crypto-profiles default dh-groupcommit force -
Efetue login na interface gráfica do dispositivo. O Modo FIPS-CC deve ser exibido na página de login inicial e o tempo todo na barra de status na parte inferior da interface web.
-
Carregue a licença.
request license fetch auth-code <auth-code>