跳转到主要内容

创建Palo Alto Networks VM 系列防火墙

如果您使用Panorama应用程序管理设备,则需要在设备创建过程中输入Panorama IP地址验证密钥。仅10.1.12及更高版本支持全景图像。

Palo Alto Networks VM系列防火墙有三个部署选项:单个,冗余和群集。下述配置选项适用于单配置和冗余配置。群集配置选项位于创建群集VM系列防火墙

连接选项

连接类型功能可用于Palo Alto Networks VM系列防火墙。此功能提供选项,以包括具有或不具有来自Equinix的公用IP地址的虚拟接口。在没有公用IP地址的情况下启动VNF的选项可解决可能需要将虚拟设备与Internet隔离的用例。然后,用户可以从其专用网络或虚拟连接管理设备。

下表总结了连接类型选项和两个选项之间的区别。

连接类型使用Equinix公用IP地址不使用 Equinix 公共 IP 地址
使用案例此选项带有Equinix的公共IP地址,不需要额外的虚拟连接来管理虚拟设备。此选项将删除源自Equinix的公用IP地址分配,并在创建设备后将VNF与互联网隔离。如果设备需要由Colo机架中运行的软件或通过专用虚拟连接进行管理,建议使用此选项。
互联网连接来自Equinix的公用IP地址分配给以下接口并可从Internet访问:管理(管理),以太网1/1 (WAN)。不包括来自Equinix的公用IP地址。此选项需要与网络服务提供商(NSP)或互联网服务提供商(ISP)建立单独的虚拟连接。有关详细信息,请参阅自带连接-远程光纤端口
访问控制列表创建访问控制列表 (ACL) 以限制到 VNF 管理 (MGMT) 或 WAN 接口的流量。ACL选项不可用。可以对来自任何专用虚拟连接的流量实施额外的补偿控制。
SSH访问使用以太网1/1 (WAN)接口进行SSH访问。您需要为SSH访问生成RSA公钥,并在设备创建工作流程中进行配置(强制)。默认情况下无SSH访问。您需要为设备访问创建用户名。一个选项是生成用于SSH访问的RSA公钥并对其进行配置。通过NSP或ISP建立互联网连接。
设备可管理性对于单个/冗余设备,管理(MGMT)默认映射到全景访问。使用"服务路由"功能重新映射到不同的接口。首先需要将虚拟连接(通过 BYOC 选项)分配给管理 (MGMT) 接口,以便 Panorama 可访问单一和冗余部署。
许可证注册在设备创建工作流程期间提供AuthCode。当虚拟设备到达Palo Alto Network许可证注册服务器时,验证码将自动注册。在设备创建工作流程期间不需要验证代码。用户负责通过专用虚拟连接(在线许可证注册)或脱机模式许可证使用Internet访问来注册许可证。

在没有Equinix公有 IP 地址的情况下配置您的设备

如果在没有Equinix公用IP地址的情况下创建VM系列防火墙, 则VNF在WAN或管理界面上不提供任何公用IP地址。您负责配置许可证注册、覆盖网络配置和集群(可选)。

连接选项

输入Device Details(设备详细信息)时,请选择以下IP地址选项之一:

  • DHCP——一种网络管理协议,可自动分配 IP 地址。
  • 静态 IP 地址 - 输入 IP 地址、子网掩码和默认网关。

设备详细信息

管理界面配置

以下是管理接口设置的示例配置,仅供参考。

命令:

set deviceconfig system type static
set deviceconfig system ip-address x.x.x.x
set deviceconfig system netmask y.y.y.y
set deviceconfig system default-gateway z.z.z.z

许可证注册

您负责将许可证手动添加到设备。您应该已经拥有Palo Alto Networks客户支持门户(许可证门户)的访问权限,您可以在其中使用UUID和CPU-ID信息注册您的设备。使用门户中的许可证密钥在设备上添加许可证。许可证激活文档可从Palo Alto Networks文档中获得。

部署方案

情景1:从Colocation管理防火墙(脱机许可证注册),其中管理接口只能从连接到Colocation Space脱机许可证注册的网络访问。

  1. 在Network Edge门户中创建不带Equinix公用IP地址的VM系列防火墙VNF。
  2. 用你的用户名和密码登录到主要和次要的VNF控制台。
  3. 在第一个接口(管理接口)上创建从 VNF 到共置的虚拟连接。
  4. 为两个VNF的管理接口分配一个IP地址。
  5. 确认主机托管空间内设备的IP可达性。
  6. 使用SSH从主机托管空间的设备访问VNF。
  7. 确定VNF的CPU ID和UUID。
  8. 访问Palo Alto Networks客户支持门户(License portal),为VNFs生成两个相同的许可证。
  9. 脱机模式许可证应用于两个VNF。
  10. _(可选)_您可以从Colocation空间中配置的全景管理软件管理VNF。
  11. 从剩余的接口创建到云服务提供商(CSP)的虚拟连接。
  12. 继续使用离线设备管理进行软件更新。

情景2:从NSP网络(联机许可证注册)管理防火墙,管理界面可从NSP虚拟连接或自带云平台连接接口访问。在线许可证注册。

  1. 在Network Edge门户中创建不带Equinix公用IP地址的VM系列防火墙VNF。
  2. 用你的用户名和密码登录到主要和次要的VNF控制台。
  3. 在第一个接口(管理接口)上创建一个从VNF到NSP的虚拟连接。
  4. 为两个VNF的管理接口分配一个IP地址。
  5. 确认NSP网络中设备的IP可达性。
  6. 使用SSH从NSP网络中的设备访问VNF。
  7. 访问Palo Alto Networks客户支持门户(License portal),为该VNF生成许可证和授权码。
  8. 将相同的授权代码应用于两个VNF。
  9. _(可选)_您可以从NSP网络中配置的全景管理软件管理VNF。
  10. 从剩余的接口创建与CSP的虚拟连接。

启用 FIPS 模式

默认情况下,Palo Alto Networks 虚拟防火墙设备上未启用 FIPS 模式,因此您需要启用它。

先决条件:

  • 通过公共 IP 或Colo通过 GUI 和 SSH 访问防火墙的管理界面。
  • 控制台访问虚拟设备。
  • 未经许可的Palo Alto VM;启用 FIPS 后,您需要手动加载许可证。
  • 设备配置的备份。
  • 深入了解Palo Alto防火墙操作。
  • 管理员密码需要采用 SHA256 加密。
  • 设备在管理接口上必须可以使用 SSH。
  • 对于 FIPS 模式,OTP 是强制性的。
  1. 通过控制台登录设备。

  2. 进入维护恢复工具(MRT)。设备将需要几分钟才能引导至MRT。

  3. 在MRT中,选择设置FIPS--CC模式。保留默认值,然后选择Enable FIPS-CC Mode并按Enter键。目前不建议进行清洗。

  4. 重新启动设备。

  5. 通过 SSH 连接到设备并删除以下默认配置。

    对于CLI ,登录时将显示以下消息。

    **** FIPS-CC MODE ENABLED ****

    delete network ike crypto-profiles ike-crypto-profiles default encryption aes-128-cbc
    delete network ike crypto-profiles ike-crypto-profiles default encryption
    set network ike crypto-profiles ike-crypto-profiles default encryption aes-256-cbc
    delete network ike crypto-profiles ike-crypto-profiles default dh-group
    set network ike crypto-profiles ike-crypto-profiles default dh-group group19

    delete network ike crypto-profiles ipsec-crypto-profiles default esp encryption
    set network ike crypto-profiles ipsec-crypto-profiles default esp encryption aes-256-cbc
    delete network ike crypto-profiles ipsec-crypto-profiles default dh-group

    commit force
  6. 登录到设备GUI。FIPS-CC模式应显示在初始登录页面上,并且始终显示在Web界面底部的状态栏中。

  7. 加载许可证。

    request license fetch auth-code <auth-code>
这个页面对您有帮助吗?