Palo Alto I.4 Triển khai cơ bản với Firewall Palo Alto trên pnetlab

ducthxnh

Intern
I.4 Triển khai cơ bản với Firewall Palo Alto trên pnetlab
1. Tổng quan mục tiêu phần lab
Nghiên cứu này thực hiện thiết lập một mô hình mạng doanh nghiệp tiêu chuẩn bao gồm ba vùng bảo mật riêng biệt: Inside, Outside và DMZ. Hệ thống sử dụng tường lửa thế hệ mới Palo Alto làm thiết bị kiểm soát trung tâm, kết hợp với hạ tầng chuyển mạch Cisco trên nền tảng mô phỏng PNETLab. Target cuối cùng của mô hình là đảm bảo khả năng định tuyến, dịch địa chỉ mạng và áp dụng chính sách an ninh cho phép các thiết bị thuộc vùng nội bộ truy xuất tài nguyên Internet an toàn.
2. Mô hình triển khai chi tiết
1785474979804.png

**Đây mà mô hình mà sẽ sử dụng để thực hầu hết toàn bộ các lab, tuy nhiên các bạn có thể thử với các mô hình nhỏ hơn để dễ hiểu và sau đó tổng hợp lại thành mô hình như này, mô hình này vẫn sẽ thay đổi xuyên suốt các lab khác nhau hoặc các lab đơn giản mình sẽ mô phỏng mô hình đơn giản hơn.
Out-Of-Band Management - OOBM: Cơ chế quản trị thiết bị mạng thông qua một đường truyền vật lý hoặc logic riêng biệt với luồng dữ liệu người dùng, giúp tăng cường bảo mật và đảm bảo khả năng truy cập thiết bị khi luồng dữ liệu chính gặp sự cố.
Security Zones & Zone-Based Architecture: Tường lửa Palo Alto quản lý lưu lượng dựa trên vùng bảo mật. Mọi lưu lượng khởi tạo giữa các vùng khác nhau - Inter-zone - mặc định bị chặn hoàn toàn trừ khi có Security Policy cho phép
Source NAT - Dynamic IP and Port: Kỹ thuật chuyển đổi nhiều địa chỉ IP nội bộ không định tuyến trên Internet - Private IP - thành một địa chỉ IP công cộng - Public IP - thông qua việc thay đổi số hiệu cổng nguồn - Source Port.

Zone Thiết bị / Interface IP
Mgmt PA mgmt 192.168.1.x/24 (khác với IP mgmt nhưng chung dãy mạng)
Mgmt Win quản trị 192.168.1.97/24
Outside PA eth1/1 10.120.170.213/24
Outside Gateway ISP (Net) 10.120.170.250
Inside PA eth1/2 192.168.30.1/24
Inside Win, VPC (VLAN) 192.168.30.2 - 192.168.30.254
DMZ PA eth1/3 172.16.30.1/24
DMZ Winserver 172.16.30.1/24

Trước hết chúng ta sẽ triển khai cơ bản để máy win và máy vpc có thể truy cập được Internet
Cấu hình SW Cisco - Vùng Inside
Thực hiện khai báo VLAN 30 và gán các cổng kết nối máy trạm, kết nối lên Palo Alto:
Switch# configure terminal
Switch(config)# hostname SW-INSIDE
SW-INSIDE(config)# vlan 30
SW-INSIDE(config-vlan)# name INSIDE_USERS
SW-INSIDE(config-vlan)# exit

! Cấu hình cổng kết nối lên Tường lửa Palo Alto ethernet1/2
SW-INSIDE(config)# interface GigabitEthernet0/0
SW-INSIDE(config-if)# switchport mode access
SW-INSIDE(config-if)# switchport access vlan 30
SW-INSIDE(config-if)# no shutdown
SW-INSIDE(config-if)# exit

! Cấu hình các cổng kết nối đến Client Windows và VPCS
SW-INSIDE(config)# interface range GigabitEthernet0/1 - 2
SW-INSIDE(config-if)# switchport mode access
SW-INSIDE(config-if)# switchport access vlan 30
SW-INSIDE(config-if)# no shutdown
SW-INSIDE(config-if)# end
SW-INSIDE# write memory

Cấu hình Switch Cisco - Vùng DMZ
Switch# configure terminal
Switch(config)# hostname SW-DMZ
SW-DMZ(config)# vlan 10
SW-DMZ(config-vlan)# name DMZ_SERVERS
SW-DMZ(config-vlan)# exit

SW-DMZ(config)# interface range GigabitEthernet0/0 - 1
SW-DMZ(config-if)# switchport mode access
SW-DMZ(config-if)# switchport access vlan 10
SW-DMZ(config-if)# no shutdown
SW-DMZ(config-if)# end
SW-DMZ# write memory

2.1. Cấu hình để máy trạm Windows truy cập được Web UI của Palo Alto
Trong mô hình lab, máy trạm Win kết nối mạng với cổng quản lý (mgmt) của tường lửa (có IP 192.168.1.97). Để máy tính cá nhân/máy trạm có thể truy cập vào giao diện quản lý Web (Web GUI) của Palo Alto, chúng ta cần thực hiện các bước sau:
B1 Cấu hình địa chỉ IP trên máy trạm Windows
Đảm bảo máy trạm Windows nằm cùng lớp mạng quản trị với cổng mgmt của tường lửa
1785475111332.png


B2: Cấu hình trên Palo CLI để có thể truy cập WebUI thông qua WIN mgmt
Trước hết là đăng nhập bằng tài khoản mặc định là admin/admin
Sau khi nhập tài khoản mật khẩu mặc định, FW sẽ yêu cầu đổi mật khẩu
Mật khẩu hợp lệ: sẽ gồm ít nhất 8 ký tự, có chữ hoa, có chữ thường, có số, và ký tự đặc biệt (!@#$%)
1785475129684.png

Để thiết lập địa chỉ IP tĩnh cho cổng quản lý (Management Port - cổng mgmt) khớp với sơ đồ lab (192.168.1.97).
1785475141773.png

Dùng máy WIN mgmt đã cấu hình địa chỉ IP truy cập https://192.168.1.91 trên trình duyệt
1785475149784.png

Lúc này đăng nhập bằng tài khoản admin và mật khẩu đã đổi trước đó


2.2. Cấu hình để có thể truy cập được Internet
B1:
Trước hết là tạo các Zone để nhóm lại cho dễ
Sau khi đăng nhập vào rồi, vào NETWORK chọn Zone
1785475169241.png

Đặt tên cho Zone rồi chọn Type Layer 3
Làm tương tự cho các Zone như Outside và DMZ, vì mình làm tách VLAN ra riêng nên sẽ đặt là Inside Vlan30

1785475034943.png
\

B2: Cấu hình Interface trên Palo Alto
Vào Network > Interfaces > Ethernet:
Chọn eth1/1 (Trên Palo Alto đây là đường ra Internet)
Click vào ethernet1/1

  • Interface Type: Layer3
  • Tab Config:
    • Virtual Router: default
    • Security Zone: bấm New Zone (nếu đã tạo trước đó chỉ cần chọn thôi) → đặt tên Outside → OK
1785475196449.png

  • Tab IPv4 > Add: 10.120.170.213/24
1785475207448.png


OK
Đây là cấu hình đường ra Internet cổng Outside

eth1/2 (Inside)
Tương tự với eth1/1, đổi Security Zone thành Inside hoặc 1 cái tên bạn đã đặt, và đổi IP
1785475222808.png


1785475227492.png

Đây là cổng gw để các PC nằm trong vlan ra Internet
Tương tự với eth1/3 cho DMZ
1785475237437.png

1785475242370.png


Commit sau khi làm xong cả 3 interface (Commit ở góc trên bên phải màn hình).

B3:
Cấu hình Static Route ra Internet
Network > Virtual Routers > default > Static Routes > IPv4 > Add
Name :
Default-to-Internet
Destination : 0.0.0.0/0 (là nhận bất kỳ mạng nào)
Interface: ethernet1/1 (Interface ra Internet)
Next Hop: Type = IP Address → 10.120.170.250 (gw mạng ra Internet của nội bộ)
1785475261433.png


OK → Commit.

B4:
Cấu hình Security Policy (cho phép Inside/DMZ ra Outside)
Policies > Security > Add
Name:
Allow-to-Internet (tên Security Policies)
1785475277003.png

Source Zone: Inside, DMZ (Zone nguồn)
Destination Zone Outside (Zone đích)
1785475282794.png


Application any (chọn tất cả/ mặc định)
Service application-default (mặc định)
Action Allow (đảm bảo cho phép truy cập được Internet)

1785475289412.png

Ngoài ra các bạn còn cấu hình thêm DMZ-to-Inside và Inside-to-DMZ (để làm các lab sau này)
OK → Commit.
B5:
Cấu hình NAT (bắt buộc để ra Internet thật)
Vì IP nội bộ (192.168.30.x, 172.16.30.x) không tồn tại trên Internet, cần NAT thành IP 10.120.170.213 khi đi ra ngoài.
Policies > NAT > Add
Name
Nat-to-Internet
Source Zone
Inside, DMZ
Destination Zone Outside
Tab Translated Packet > Source Address Translation Enable
Translation Type Dynamic IP and Port
Address Type Interface Address
Interface ethernet1/1
1785475336294.png

1785475034950.png

Kiểm tra kết quả
Từ máy win đặt IP chung dải mạng 192.160.30.x/24
Rồi ping 8.8.8.8
1785475353124.png

Đã ping ra được Internet, kiểm tra tương tự với các mạng trong mô hình
 
Back
Top