创建Palo Alto Networks 群集 VM 系列防火墙
如果您使用Panorama应用程序管理设备,则需要在设备创建过程中输入Panorama IP地址和验证密钥。仅10.1.12及更高版本支持全景图像。
Palo Alto Networks VM系列防火墙有三个部署选项:单个,冗余和群集。下述配置选项适用于群集配置。单个和冗余配置选项用于创建VM系列防火墙
连接选项
Network Edge配置群集设备的方式因连接选项而异。仔细阅读本节,了解将主设备和辅助设备配置为群集节点所需的步骤。
两种连接选项(带或不带Equinix公用IP地址)在初始设备配置后都附带了主节点和次节点之间的链路。这些链接用于Heartbeat通信,并且是群集部署所必需的。
下表总结了基于连接类型的配置细节。
| 连接类型 | 使用Equinix公用IP地址 | 不使用 Equinix 公共 IP 地址 |
|---|---|---|
| 使用案例 | 此选项随Equinix的公用IP地址一起提供,不需要额外的虚拟连接来管理虚拟设备。 | 此选项将删除源自Equinix的公用IP地址分配,并在创建设备后将VNF与互联网隔离。如果设备需要由Colo机架中运行的软件或通过专用虚拟连接进行管理,建议使用此选项。 |
| 互联网连接 | 来自Equinix的公用IP地址分配给以下接口并可从Internet访问:管理(管理),以太网1/1 (WAN)。 | 不包括来自Equinix的公用IP地址。此选项需要与网络服务提供商(NSP)或互联网服务提供商(ISP)建立单独的虚拟连接。有关详细信息,请参阅自带连接-远程光纤端口。 |
| 访问控制列表 | 创建访问控制列表 (ACL) 以限制到 VNF 管理 (MGMT) 或 WAN 接口的流量。 | ACL选项不可用。可以对来自任何专用虚拟连接的流量实施额外的补偿控制。 |
| SSH访问 | 使用以太网1/1 (WAN)接口进行SSH访问。您需要为SSH访问生成RSA公钥,并在设备创建工作流程中进行配置(强制)。 | 默认情况下无SSH访问。您需要为设备访问创建用户名。一个选项是生成用于SSH访问的RSA公钥并对其进行配置。通过NSP或ISP建立互联网连接。 |
| 设备可管理性 | 对于集群设备,Panorama 访问只能映射到管理 (MGMT) 接口。 | 首先需要将虚拟连接(通过 BYOC 选项)分配给管理 (MGMT) 接口,以便 Panorama 可以访问集群部署。 |
| 许可证注册 | 在设备创建工作流程期间提供AuthCode。当虚拟设备到达Palo Alto Network许可证注册服务器时,验证码将自动注册。 | 在设备创建工作流程期间不需要验证代码。用户负责通过专用虚拟连接(在线许可证注册)或脱机模式许可证使用Internet访问来注册许可证。 |
| 集群设置 | 集群设置是在设备创建工作流程中自动进行的。 | 用户需要手动配置集群设备。 |
| 内部HA连接 | 默认情况下,GigabitEthernet 8和9将自动配置为HA连接。您没有更改此配置的选项。无需使用设备链接连接主设备和辅助设备。 | 选择任意2个用于Heartbeat通信的接口。主设备和辅助设备之间的接口编号必须匹配。例如,GigabitEthernet5在主节点上配置,GigabitEthernet 5需要在辅助节点上配置,以便进行第一个HA连接。您需要为每个节点分配两个接口以用于HA连接。 |
| 内部HA配置 | 默认情况下,在两个设备之间形成群集所需的所有配置都将在设备配置阶段进行配置。您不需要为群集发布任何附加配置。 | 您需要在上述2个接口(链接)上配置群集设置。配置示例可在无Equinix公用IP地址的群集配置中找到。 |
| 认证码 | 在创建群集设备之前,需要生成主节点和辅助节点的验证码。这些代码将在设备配置中自动使用,您无需手动应用许可证。缺少验证码或无效验证码会导致置备失败。 | An Identical Auth Code for Primary and Secondary nodes, is generated after the device creation flow. You will need to identify CPU ID and UUID for each VNF to generate Auth Code. You need to manually apply the license after the devices are provisioned. |
在没有Equinix公有 IP 地址的情况下配置您的设备
如果您选择在没有Equinix公用IP地址的情况下创建设备, VNF将在WAN或管理界面上不提供任何公用IP地址。您负责配置许可证注册,覆盖网络配置和群集。
管理界面配置
以下是管理接口设置的配置示例(仅供参考)。 命令
set deviceconfig system type static
set deviceconfig system ip-address x.x.x.x
set deviceconfig system netmask y.y.y.y
set deviceconfig system default-gateway z.z.z.z
许可证注册
您负责将许可证手动添加到设备。您应该已经拥有Palo Alto Networks客户支持门户(许可证门户)的访问权限,您可以在其中使用UUID和CPU-ID信息注册您的设备。使用门户中的许可证密钥在设备上添加许可证。许可证激活文档可从Palo Alto Networks文档获取。
部署方案
情景1:从Colocation管理防火墙(脱机许可证注册),其中管理接口只能从连接到Colocation Space脱机许可证注册的网络访问。
- 在Network Edge门户中创建不带Equinix公用IP地址的VM系列防火墙VNF。
- 用你的用户名和密码登录到主要和次要的VNF控制台。
- 在第一个接口(管理接口)上创建从 VNF 到共置的虚拟连接。
- 为两个VNF的管理接口分配一个IP地址。
- 确认主机托管空间内设备的IP可达性。
- 使用SSH从主机托管空间的设备访问VNF。
- 确定VNF的CPU ID和UUID。
- 访问Palo Alto Networks客户支持门户(License portal),为VNFs生成两个相同的许可证。
- 将脱机模式许可证应用于两个VNF。
- _(可选)_您可以从Colocation空间中配置的全景管理软件管理VNF。
- 从剩余的接口创建到云服务提供商(CSP)的虚拟连接。
- 继续使用离线设备管理进行软件更新。
情景2:从NSP网络(联机许可证注册)管理防火墙,管理界面可从NSP虚拟连接或自带云平台连接接口访问。在线许可证注册。
- 在Network Edge门户中创建不带Equinix公用IP地址的VM系列防火墙VNF。
- 用你的用户名和密码登录到主要和次要的VNF控制台。
- 在第一个接口(管理接口)上创建一个从VNF到NSP的虚拟连接。
- 为两个VNF的管理接口分配一个IP地址。
- 确认NSP网络中设备的IP可达性。
- 使用SSH从NSP网络中的设备访问VNF。
- 访问Palo Alto Networks客户支持门户(License portal),为该VNF生成许可证和授权码。
- 将相同的授权代码应用于两个VNF。
- _(可选)_您可以从NSP网络中配置的全景管理软件管理VNF。
- 从剩余的接口创建与CSP的虚拟连接。
不使用Equinix公网 IP 地址的集群配置
如果选择不带Equinix公用IP地址的连接选项,则负责在每个节点上配置两个接口,以在主节点和次节点之间形成群集。以下是使用命令行界面(CLI)的配置示例。
主节点的示例配置:
set deviceconfig high-availability interface ha1 port ethernet1/<HA1_Interface>
set deviceconfig high-availability interface ha1 ip-address <Primary_HA1_IP>
set deviceconfig high-availability interface ha1 netmask <NETMASK>
set deviceconfig high-availability interface ha1-backup
set deviceconfig high-availability interface ha2 port ethernet1/<HA1_Interface>
set deviceconfig high-availability interface ha2 ip-address <Primary_HA2_IP>
set deviceconfig high-availability interface ha2 netmask <NETMASK>
set deviceconfig high-availability group group-id <Group_ID>
set deviceconfig high-availability group peer-ip <Secondary_IP>
set deviceconfig high-availability group election-option device-priority <Priority>
set deviceconfig high-availability group election-option timers recommended
set deviceconfig high-availability enabled yes
set network interface ethernet ethernet1/<HA1_Interface> ha
set network interface ethernet ethernet1/<HA2_Interface> ha
辅助节点的示例配置:
set deviceconfig high-availability interface ha1 port ethernet1/<HA1_Interface>
set deviceconfig high-availability interface ha1 ip-address <Secondary_HA1_IP>
set deviceconfig high-availability interface ha1 netmask <NETMASK>
set deviceconfig high-availability interface ha1-backup
set deviceconfig high-availability interface ha2 port ethernet1/<HA1_Interface>
set deviceconfig high-availability interface ha2 ip-address <Secondary_HA2_IP>
set deviceconfig high-availability interface ha2 netmask <NETMASK>
set deviceconfig high-availability group group-id <Group_ID>
set deviceconfig high-availability group peer-ip <Primary_IP>
set deviceconfig high-availability group election-option device-priority <Priority>
set deviceconfig high-availability enabled yes
set network interface ethernet ethernet1/<HA1_Interface> ha
set network interface ethernet ethernet1/<HA2_Interface> ha
有关使用管理软件中的图形用户界面(GUI)的示例配置,请参阅Palo Alto文档中的Configure HA Cluster。
启用 FIPS 模式
默认情况下,Palo Alto Networks 虚拟防火墙设备上未启用 FIPS 模式,因此您需要启用它。
先决条件:
- 通过公共 IP 或Colo通过 GUI 和 SSH 访问防火墙的管理界面。
- 控制台访问虚拟设备。
- 未经许可的Palo Alto VM;启用 FIPS 后,您需要手动加载许可证。
- 设备配置的备份。
- 深入了解Palo Alto防火墙操作。
- 管理员密码需要采用 SHA256 加密。
- 设备在管理接口上必须可以使用 SSH。
- 对于 FIPS 模式,OTP 是强制性的。
-
使用 ssh 备份 VM1 的 HA 配置。
> set cli config-output-format set> configureEntering configuration mode[edit]# show | match high-availability -
在启用 FIPS 之前禁用 VM1 上的 HA 并提交配置。
-
通过控制台登录设备。
-
进入维护恢复工具(MRT)。设备将需要几分钟才能引导至MRT。
-
在MRT中,选择设置FIPS--CC模式。保留默认值,然后选择
Enable FIPS-CC Mode并按Enter键。目前不建议进行清洗。 -
重新启动设备。
-
通过 SSH 连接到设备并删除以下默认配置。
对于CLI ,登录时将显示以下消息。
**** FIPS-CC MODE ENABLED ****delete network ike crypto-profiles ike-crypto-profiles default encryption aes-128-cbcdelete network ike crypto-profiles ike-crypto-profiles default encryptionset network ike crypto-profiles ike-crypto-profiles default encryption aes-256-cbcdelete network ike crypto-profiles ike-crypto-profiles default dh-groupset network ike crypto-profiles ike-crypto-profiles default dh-group group19delete network ike crypto-profiles ipsec-crypto-profiles default esp encryptionset network ike crypto-profiles ipsec-crypto-profiles default esp encryption aes-256-cbcdelete network ike crypto-profiles ipsec-crypto-profiles default dh-groupcommit force
对VM2重复上述步骤。登录到两个虚拟机的GUI。FIPS-CC模式应显示在初始登录页面上,并且始终显示在Web界面底部的状态栏中。
每个Palo Alto Networks防火墙都有自己的high-availability密钥,可用于加密HA1流量。密钥需要从VM1导出并导入到VM2中。VM2密钥还需要导出并导入到VM1中。
-
登录VM2的GUI。进入设备>证书管理>证书>设备证书>导出HA密钥
注意确保密钥文件名不包含任何特殊字符。
-
登录VM1的GUI:将HA密钥从VM2上载到VM1。进入设备>证书管理>证书>设备证书>导入HA密钥
-
登录VM1的GUI:从VM1下载HA密钥。进入设备>证书管理>证书>设备证书>导出HA密钥
-
登录VM2的GUI:将HA密钥从VM1上载到VM2。进入设备>证书管理>证书>设备证书>导入HA密钥
-
将以下行附加到步骤 1 中从 VM1 和 VM2 获取的备份 HA 配置。
set deviceconfig setting auto-mac-detect yesset deviceconfig high-availability interface ha1 encryption enabled yes -
从各自的备份中将配置添加到 VM1 和 VM2,并通过 ssh 提交配置。
> configureEntering configuration mode[edit]# <Load config># commit -
在两台设备上加载许可证。
request license fetch auth-code <auth-code>重要事项许可证应用成功后,设备将自动重启。
-
如果需要,请登录主设备并同步两个设备之间的配置。
request high-availability sync-to-remote running-config