Pular para o conteúdo principal

Criação de um firewall em cluster da série VM da Palo Alto Networks

Se você estiver usando o aplicativo Panorama para gerenciar seu(s) dispositivo(s), será necessário inserir o Endereço IP do Panorama e a Chave de autenticação durante a criação do dispositivo. O suporte a Panorama é oferecido apenas para as versões 10.1.12 e superiores.

O firewall da série VM da Palo Alto Networks tem três opções de implantação: Único, redundante e em cluster. As opções de configuração descritas abaixo aplicam-se às configurações de Cluster. As opções de configuração única e redundante estão na criação de um firewall da série VM

Opções de conectividade

A maneira como o Network Edge provisiona dispositivos de cluster é diferente com base nas Opções de conectividade. Leia esta seção cuidadosamente para entender as etapas necessárias para configurar dispositivos primários e secundários como nós de cluster.

Ambas as opções de conectividade (com ou sem endereço IP público Equinix) vêm com links entre o nó primário e secundário após o provisionamento inicial do dispositivo. Esses links são usados para comunicação Heartbeat e são necessários para a implantação do cluster.

A tabela a seguir resume os detalhes da configuração com base no tipo de conectividade.

Tipo de conectividadeCom o endereço IP público do EquinixSem endereço IP público do Equinix
Casos de usoEsta opção vem com endereços IP públicos do Equinix e não requer uma conexão virtual adicional para gerenciar o dispositivo virtual.Esta opção remove a atribuição de endereço IP público de origem Equinix e segregará a VNF da Internet após a criação do dispositivo. Se o dispositivo precisar ser gerenciado por um software em execução no compartimento Colo ou por meio de uma conexão virtual privada, essa opção é recomendada.
Conectividade com a InternetOs endereços IP públicos do Equinix são atribuídos às seguintes interfaces e acessíveis a partir da Internet: Gerenciamento (GERENCIAMENTO), Ethernet 1/1 (WAN).Nenhum endereço IP público do Equinix incluído. Esta opção requer uma conexão virtual separada do seu provedor de serviços de rede (NSP) ou provedor de serviços de internet (ISP). Consulte Traga sua própria conexão - Porta de malha remota para obter mais informações.
Lista de controle de acessoCrie uma Lista de Controle de Acesso (ACL) para limitar o tráfego para o Gerenciamento VNF (MGMT) ou interface WAN .A opção ACL não está disponível. Controles de compensação adicionais podem ser implementados para o tráfego de qualquer conexão virtual privada.
Acesso SSHUse a interface Ethernet 1/1 (WAN) para acesso SSH. É necessário gerar uma chave pública RSA para acesso SSH e configurá-la no fluxo de trabalho de criação de dispositivos (obrigatório).Sem acesso SSH por padrão. Você precisa criar um nome de usuário para acesso ao dispositivo. Uma opção é gerar uma chave pública RSA para acesso SSH e configurá-la. Estabeleça a conectividade com a Internet por meio do NSP ou ISP.
Capacidade de gerenciamento de dispositivosPara dispositivos Cluster, o acesso ao Panorama pode ser mapeado apenas para a interface de Gerenciamento (MGMT).Uma conexão virtual (por meio da opção BYOC) precisa ser primeiro atribuída à interface de gerenciamento (MGMT) para acessibilidade do Panorama para uma implantação de cluster.
Registro de licençaForneça o código de autorização durante o fluxo de trabalho de criação do dispositivo. O AuthCode será registrado automaticamente quando o dispositivo virtual entrar em contato com o servidor de registro de licenças da Palo Alto Network.Nenhum código de autorização é necessário durante o fluxo de trabalho de criação do dispositivo. O usuário é responsável por registrar a licença usando o acesso à Internet por meio de conexão virtual privada (Registro de Licença Online) ou Licença de Modo Offline.
Configuração de clusteringA configuração do cluster é automatizada durante o fluxo de trabalho de criação do dispositivo.Os usuários devem configurar os dispositivos de cluster manualmente.
Conexão HA internaPor padrão, GigabitEthernet 8 e 9 são configuradas automaticamente para conexão HA. Você não tem a opção de alterar esta configuração. Não há necessidade de conectar dispositivos primários e secundários usando o Device Link.Selecione quaisquer 2 interfaces para fins de comunicação Heartbeat. O número da interface deve corresponder entre os dispositivos primário e secundário. Por exemplo, GigabitEthernet5 é configurado no nó primário, GigabitEthernet 5 precisa ser configurado no nó secundário para a primeira conexão HA. Você precisa alocar duas interfaces por nó para fins de conexão HA.
Configuração de HA internaPor padrão, todas as configurações necessárias para formar um cluster entre dois dispositivos são provisionadas durante a fase de provisionamento do dispositivo. Você não precisa emitir nenhuma configuração adicional para clustering.É necessário definir as configurações de cluster nas 2 interfaces (links) descritas acima. As configurações de exemplo podem ser encontradas em Configuração de cluster sem endereço IP público do Equinix .
Código de autenticaçãoAmbos os Códigos de autorização para nós primário e secundário precisam ser gerados antes de criar o dispositivo em cluster. Esses códigos são usados automaticamente no provisionamento do dispositivo e você não precisa aplicar licenças manualmente. Um código de autorização ausente ou um código de autorização inválido resulta em falha de provisionamento.An Identical Auth Code for Primary and Secondary nodes, is generated after the device creation flow. You will need to identify CPU ID and UUID for each VNF to generate Auth Code. You need to manually apply the license after the devices are provisioned.

Configurando seu dispositivo sem endereço IP público Equinix

Se você optar por criar seu dispositivo sem um endereço IP público da Equinix , a VNF será provisionada sem nenhum endereço IP público na interface WAN ou de Gerenciamento. Você é responsável por configurar o registro de licença, a configuração de rede de sobreposição e o clustering.

Configuração da interface de gerenciamento

Veja a seguir um exemplo de configuração somente de referência para a configuração da interface de gerenciamento. Comandos

set deviceconfig system type static
set deviceconfig system ip-address x.x.x.x
set deviceconfig system netmask y.y.y.y
set deviceconfig system default-gateway z.z.z.z

Registro de licença

Você é responsável por adicionar manualmente a licença ao dispositivo. Você já deve ter acesso ao Portal de suporte ao cliente da Palo Alto Networks (portal de licenças), onde você pode registrar seu dispositivo usando informações de UUID e ID da CPU. Use a chave de licença do portal para adicionar a licença no dispositivo. A documentação de ativação de licença está disponível na documentação da Palo Alto Networks .

Cenários de implementação

Cenário 1: Gerenciar firewall a partir do Colocation (Registro de licença off-line), onde a interface de gerenciamento é acessível apenas a partir da rede conectada ao Registro de licença off-line do espaço Colocation.

  1. Crie uma VNF de firewall da série VM sem o endereço IP público do Equinix no portal do Network Edge.
  2. Faça login nos consoles VNF primário e secundário com seu nome de usuário e senha.
  3. Crie uma conexão virtual do VNF para a colocation na primeira interface (interface de gerenciamento).
  4. Atribua um endereço IP à interface de gerenciamento em ambos os VNFs.
  5. Confirme a acessibilidade do IP dos dispositivos no espaço de colocation.
  6. Acesse o VNF usando SSH do dispositivo no espaço de colocation.
  7. Identifique a ID da CPU e o UUID do VNF.
  8. Acesse o Portal de suporte ao cliente da Palo Alto Networks (Portal de licenças) e gere duas licenças idênticas para os VNFs.
  9. Aplique a licença do modo off-line a ambos os VNFs.
  10. (Opcional) Você pode gerenciar a VNF a partir do software de gerenciamento de Panorama configurado no espaço Colocation.
  11. Crie as conexões virtuais com os provedores de serviços de nuvem (CSPs) a partir das interfaces restantes.
  12. Continue a usar o gerenciamento de dispositivos off-line para atualizações de software.

Cenário 2: Gerencie o firewall a partir de uma rede NSP (Registro de licença on-line) onde a interface de gerenciamento pode ser acessada a partir da conexão virtual do NSP ou da interface conectada BYOC. Registro de licença on-line.

  1. Crie uma VNF de firewall da série VM sem o endereço IP público do Equinix no portal do Network Edge.
  2. Faça login nos consoles VNF primário e secundário com seu nome de usuário e senha.
  3. Crie uma conexão virtual do VNF com o NSP na primeira interface (interface de gerenciamento).
  4. Atribua um endereço IP à interface de gerenciamento em ambos os VNFs.
  5. Confirme a capacidade de alcance do IP dos dispositivos na rede NSP.
  6. Acesse o VNF usando SSH a partir do dispositivo na rede NSP.
  7. Acesse o Portal de suporte ao cliente da Palo Alto Networks (Portal de licenças) e gere uma licença e um código de autenticação para esse VNF.
  8. Aplique o código de autenticação idêntico a ambos os VNFs.
  9. (Opcional) Você pode gerenciar a VNF a partir do software de gerenciamento Panorama configurado na rede NSP.
  10. Crie conexões virtuais com os CSPs a partir das interfaces restantes.

Configuração de cluster sem endereço IP público Equinix

Se você selecionar a opção de conectividade sem o Endereço IP Público do Equinix , você será responsável por configurar duas interfaces em cada nó para formar um cluster entre os nós primário e secundário. Veja a seguir um exemplo de configuração usando a CLI (Command Line Interface, interface de linha de comando).

configuração de exemplo para o nó primário:

set deviceconfig high-availability interface ha1 port ethernet1/<HA1_Interface>
set deviceconfig high-availability interface ha1 ip-address <Primary_HA1_IP>
set deviceconfig high-availability interface ha1 netmask <NETMASK>
set deviceconfig high-availability interface ha1-backup

set deviceconfig high-availability interface ha2 port ethernet1/<HA1_Interface>
set deviceconfig high-availability interface ha2 ip-address <Primary_HA2_IP>
set deviceconfig high-availability interface ha2 netmask <NETMASK>
set deviceconfig high-availability group group-id <Group_ID>
set deviceconfig high-availability group peer-ip <Secondary_IP>
set deviceconfig high-availability group election-option device-priority <Priority>
set deviceconfig high-availability group election-option timers recommended

set deviceconfig high-availability enabled yes
set network interface ethernet ethernet1/<HA1_Interface> ha
set network interface ethernet ethernet1/<HA2_Interface> ha

configuração de exemplo para nó secundário:

set deviceconfig high-availability interface ha1 port ethernet1/<HA1_Interface>
set deviceconfig high-availability interface ha1 ip-address <Secondary_HA1_IP>
set deviceconfig high-availability interface ha1 netmask <NETMASK>
set deviceconfig high-availability interface ha1-backup

set deviceconfig high-availability interface ha2 port ethernet1/<HA1_Interface>
set deviceconfig high-availability interface ha2 ip-address <Secondary_HA2_IP>
set deviceconfig high-availability interface ha2 netmask <NETMASK>
set deviceconfig high-availability group group-id <Group_ID>
set deviceconfig high-availability group peer-ip <Primary_IP>
set deviceconfig high-availability group election-option device-priority <Priority>

set deviceconfig high-availability enabled yes
set network interface ethernet ethernet1/<HA1_Interface> ha
set network interface ethernet ethernet1/<HA2_Interface> ha

Para obter um exemplo de configuração usando uma GUI (Graphical User Inter, interface gráfica do usuário) do software de gerenciamento, consulte Configurar cluster HA na documentação do Palo Alto.

Habilitando o modo FIPS

Por padrão, o modo FIPS não está habilitado em dispositivos de firewall virtual da Palo Alto Networks, então você precisará habilitá-lo.

Pré-requisitos:

  • acesso GUI e SSH à interface de gerenciamento do firewall via IP público ou Colo.
  • acesso do console ao dispositivo virtual.
  • VM Palo Alto sem licença; após o FIPS ser habilitado, você precisa carregar a licença manualmente.
  • Backup da configuração do dispositivo .
  • Um forte conhecimento das operações do Firewall Palo Alto .
  • A senha do administrador precisa ser criptografada com SHA256.
  • O SSH deve estar disponível para o dispositivo na interface de gerenciamento.
  • OTP será obrigatório para o modo FIPS.
  1. Faça um backup da configuração de HA da VM1 usando ssh.

    > set cli config-output-format set
    > configure
    Entering configuration mode
    [edit]

    # show | match high-availability
  2. Desabilite o HA na VM1 antes de habilitar o FIPS e confirme a configuração.

  3. Efetue login no dispositivo via console.

  4. Entre na Ferramenta de Recuperação de Manutenção (MRT). O dispositivo levará alguns minutos para inicializar no MRT.

  5. No MRT, selecione Set FIPS--CC mode. Deixe os valores padrão e selecione Enable FIPS-CC Mode e pressione Enter. Não é recomendado esfregar no momento.

  6. Reinicie o dispositivo.

  7. Conecte-se via SSH ao dispositivo e remova a seguinte configuração padrão.

    Para CLI, a seguinte mensagem será exibida quando estiver logado.

    **** FIPS-CC MODE ENABLED ****

    delete network ike crypto-profiles ike-crypto-profiles default encryption aes-128-cbc
    delete network ike crypto-profiles ike-crypto-profiles default encryption
    set network ike crypto-profiles ike-crypto-profiles default encryption aes-256-cbc
    delete network ike crypto-profiles ike-crypto-profiles default dh-group
    set network ike crypto-profiles ike-crypto-profiles default dh-group group19

    delete network ike crypto-profiles ipsec-crypto-profiles default esp encryption
    set network ike crypto-profiles ipsec-crypto-profiles default esp encryption aes-256-cbc
    delete network ike crypto-profiles ipsec-crypto-profiles default dh-group

    commit force

Repita as etapas acima para VM2. Faça login na GUI de ambas as VMs. O modo FIPS-CC deve ser exibido na página de login inicial e sempre na barra de status na parte inferior da interface da Web.

Cada firewall da Palo Alto Networks tem sua própria chave de alta disponibilidade que pode ser usada para criptografar o tráfego HA1 . A chave precisa ser exportada da VM1 e importada para a VM2. A chave VM2 também precisa ser exportada e importada para VM1.

  1. Faça login na GUI do VM2. Vá para DISPOSITIVO > Gerenciamento de certificados > Certificados > Certificados do dispositivo > Exportar chave HA

    observação

    Certifique-se de que o nome do arquivo de chave não tenha caracteres especiais.

  2. Faça login na GUI do VM1: Carregue a chave HA da VM2 para a VM1. Vá para DISPOSITIVO > Gerenciamento de certificados > Certificados > Certificados do dispositivo > Importar chave HA

  3. Faça login na GUI do VM1: Faça download da chave HA da VM1. Vá para DISPOSITIVO > Gerenciamento de certificados > Certificados > Certificados do dispositivo > Exportar chave HA

  4. Faça login na GUI do VM2: Carregue a chave HA da VM1 para a VM2. Vá para DISPOSITIVO > Gerenciamento de certificados > Certificados > Certificados do dispositivo > Importar chave HA

  5. Anexe as seguintes linhas à configuração de HA de backup obtida na Etapa 1 da VM1 e VM2.

    set deviceconfig setting auto-mac-detect yes
    set deviceconfig high-availability interface ha1 encryption enabled yes
  6. Adicione a configuração às VM1 e VM2 a partir de seus respectivos backups e confirme a configuração via ssh.

    > configure
    Entering configuration mode
    [edit]

    # <Load config>

    # commit
  7. Carregue a licença em ambos os dispositivos.

    request license fetch auth-code <auth-code>
    Importante

    O dispositivo será reinicializado automaticamente após a licença ser aplicada com sucesso.

  8. Se necessário, faça login no dispositivo principal e sincronize a configuração entre os dois dispositivos.

    request high-availability sync-to-remote running-config
Esta página foi útil?