ducthxnh
Intern
II.3 Cấu hình Routing Static route, OSPF và Gateway trên thiết bị NGFW Palo Alto
1. Cấu hình Routing Static route (Cấu hình định tuyến tĩnh) - ở trước mình đã hướng dẫn các bạn định tuyến tĩnh để ra Internet rồi, nếu bạn làm theo rồi thì bỏ qua
B1: Trước hết là tạo các Zone để nhóm lại cho dễ
Sau khi đăng nhập vào rồi, vào NETWORK chọn Zone
Đặt tên cho Zone rồi chọn Type là Layer 3
Làm tương tự cho các Zone như Outside và DMZ, vì mình làm tách VLAN ra riêng nên sẽ đặt là Inside Vlan30
B2: Cấu hình Interface trên Palo Alto
Vào Network > Interfaces > Ethernet:
Chọn eth1/1 (Trên Palo Alto đây là đường ra Internet)
Click vào ethernet1/1
- Interface Type: Layer3
- Tab Config:
- Virtual Router: default
- Security Zone: bấm New Zone (nếu đã tạo trước đó chỉ cần chọn thôi) → đặt tên Outside → OK
- Tab IPv4 > Add: 10.120.170.213/24
OK
Đây là cấu hình đường ra Internet cổng Outside
eth1/2 (Inside)
Tương tự với eth1/1, đổi Security Zone thành Inside hoặc 1 cái tên bạn đã đặt, và đổi IP
Đây là cổng gw để các PC nằm trong vlan ra Internet
Tương tự với eth1/3 cho DMZ
Commit sau khi làm xong cả 3 interface (Commit ở góc trên bên phải màn hình).
B3: Cấu hình Static Route ra Internet
Network > Virtual Routers > default > Static Routes > IPv4 > Add
Name : Default-to-Internet
Destination : 0.0.0.0/0 (là nhận bất kỳ mạng nào)
Interface: ethernet1/1 (Interface ra Internet)
Next Hop: Type = IP Address → 10.120.170.250 (gw mạng ra Internet của nội bộ)
OK → Commit.
B4: Cấu hình Security Policy (cho phép Inside/DMZ ra Outside)
Policies > Security > Add
Name: Allow-to-Internet (tên Security Policies)
Source Zone: Inside, DMZ (Zone nguồn)
Destination Zone Outside (Zone đích)
Application any (chọn tất cả/ mặc định)
Service application-default (mặc định)
Action Allow (đảm bảo cho phép truy cập được Internet)
Ngoài ra các bạn còn cấu hình thêm DMZ-to-Inside và Inside-to-DMZ (để làm các lab sau này)
OK → Commit.
B5: Cấu hình NAT (bắt buộc để ra Internet)
Vì IP nội bộ (192.168.30.x, 172.16.30.x) không tồn tại trên Internet, cần NAT thành IP 10.120.170.213 khi đi ra ngoài.
Policies > NAT > Add
Name: Nat-to-Internet
Source Zone: Inside, DMZ
Destination Zone: Outside
Tab Translated Packet > Source Address Translation: Enable
Translation Type: Dynamic IP and Port
Address Type: Interface Address
Interface: ethernet1/1
Kiểm tra kết quả
Từ máy win đặt IP chung dải mạng 192.160.30.x/24
Rồi ping 8.8.8.8
Đã ping ra được Internet, kiểm tra tương tự với các mạng trong mô hình
2. Cấu hình định tuyến động OSPF trên NGFW Palo Alto
Sau khi đã có Default Route đi ra Internet qua cổng Outside, ta sẽ cấu hình OSPF trên cổng kết nối mạng nội bộ (Inside) để học các subnet VLAN bên trong (ví dụ như các VLAN 30 từ Switch Core hoặc Switch Access).
Bước 1: Bật tiến trình OSPF và cấu hình Router ID
- Trên giao diện Web của Palo Alto, chọn Network > Virtual Routers > bấm chọn default (virtual router mặc định đang dùng).
- Ở menu bên trái của cửa sổ Virtual Router, chọn mục OSPF.
- Tích chọn ô Enable để kích hoạt tiến trình OSPF.
- Router ID: Nhập một định danh duy nhất cho Firewall (thường dùng chính IP của một interface trên firewall, ví dụ: 11.11.11.11 hoặc IP của interface Inside).
- Nhấp OK.
Bước 2: Cấu hình OSPF Area
- Vẫn trong cửa sổ cài đặt OSPF, chuyển sang tab Areas (phía dưới)
- Nhấp Add để tạo vùng OSPF:
- Area ID: Nhập 0 (khuyên dùng Area backbone 0.0.0.0 hoặc 0).
- Type: Chọn Normal.
- Nhấp OK
Bước 3: Cấu hình OSPF Interface (Gắn OSPF vào cổng Inside)
Ta cần chỉ định cổng nào trên Firewall tham gia chạy OSPF để gửi/nhận gói tin định tuyến với Switch nội bộ (ví dụ cổng Inside ethernet1/2 hoặc cổng gộp ae1 nếu đã làm bài LACP).
Chuyển sang tab Interfaces trong cửa sổ cài đặt OSPF-Area.
Nhấp Add để thêm interface tham gia OSPF:
- Interface: Chọn cổng kết nối nội bộ (ví dụ: ethernet1/2 hoặc ae1).
- Metric: Giữ nguyên mặc định hoặc tùy chỉnh (thường để mặc định 10).
- Mode: Chọn Broadcast (phổ biến khi cắm với Switch).
Bước 4: Cấu hình tương ứng trên thiết bị Switch / Router nội bộ
Để OSPF bắt tay thành công, phía thiết bị bên trong (Switch Core / Router) kết nối trực tiếp với cổng Inside của Palo Alto cũng phải được bật OSPF chung Area
Ví dụ
enable
configure terminal
! Bật tiến trình OSPF với Process ID 1
router ospf 1
router-id 11.11.11.11
! Quảng bá dải mạng nội bộ và mạng kết nối với Firewall vào Area 0
network 192.168.30.0 0.0.0.255 area 0
network 172.16.30.0 0.0.255 area 0
Commit
Kiểm tra OSPF
Mục đích là xem Tường lửa đã tự động học được đường đi xuống các dải mạng nội bộ quảng bá hay chưa
Trên WebUI của Tường lửa, vào mục Network > Virtual Routers.
Nhìn sang bên phải dòng router tên là default, click vào chữ màu xanh More Runtime Stats
Đính kèm
Bài viết liên quan
Được quan tâm
Bài viết mới