Palo Alto II.4 Cấu hình Object và Security Policy trên NGFW Palo Alto

ducthxnh

Intern
II.4 Cấu hình Object và Security Policy trên NGFW Palo Alto
1. Tại sao phải cấu hình Object và Security Policy?
Trước khi bắt tay vào cấu hình các luật bảo mật, chúng ta cần hiểu rõ lý do vì sao trên một thiết bị NGFW (Next-Generation Firewall) hiện đại như Palo Alto, các quản trị viên không bao giờ gõ thẳng địa chỉ IP hay port đơn lẻ một cách thủ công vào các rule tường lửa:
  • Sử dụng Address và Service Objects làm "Nhãn dán" thông minh: Thay vì nhớ những con IP khô khan (ví dụ: 192.168.30.10), chúng ta gộp chung lại thành các Object có tên gợi nhớ (Ví dụ: Server-Nội-Bộ). Khi hệ thống thay đổi IP, ta chỉ cần sửa tại 1 chỗ ở mục Object mà không cần phải lội vào hàng chục cái Policy để sửa lại.
  • Tái sử dụng (Reusability): Các object như dịch vụ mạng (Port), dải IP có thể được gọi lại ở hàng loạt rule khác nhau, giúp document và cấu hình gọn gàng, chuyên nghiệp.
  • Quy tắc đọc Policy (Top-Down): Firewall đọc các rule từ trên xuống dưới. Rule nào khớp điều kiện trước sẽ được xử lý trước. Do đó, các rule chi tiết luôn phải nằm ở trên, rule chung chung nằm ở dưới cùng.
2. Các bước cấu hình thực tế trên giao diện :
Bước 1: Cấu hình Address Objects (Quản lý các đối tượng mạng)

Mục đích: Tạo tên đại diện cho các IP hoặc dải mạng trong hệ thống. - ví dụ cho chưa cấu hình ip cho Winserver nhưng trước đó đã biết Winserver nằm trong vùng DMZ, thế thì nó sẽ thuộc IP 172.16.30.x/24
Trên thanh menu trên cùng, chọn tab Objects > chọn Addresses ở cột bên trái.
Nhấp vào nút Add
  • Name: Đặt tên đối tượng (Ví dụ: Obj-Win-Server).
  • Type: Chọn IP Netmask (hoặc IP Range tùy nhu cầu).
  • Address: Nhập địa chỉ IP của thiết bị (Nếu như là 1 dải mạng vùng DMZ ví dụ là 172.16.30.x thì phải ghi là 172.16.30.0/24, còn nếu như là địa chỉ IP cố định như máy WinServer thì sẽ là 172.16.30.10/32)
  • Nhấp OK để lưu lại
1785493794785.png

1785493800689.png

1785493805475.png

Bước 2: Cấu hình Security Policy (Tạo luật tường lửa cho phép/chặn lưu lượng)
Mục đích: Kiểm soát traffic đi qua các Zone (Ví dụ: Cho phép mạng Inside đi ra ngoài Internet như đã làm trước đó).
Trên menu chính, chọn tab Policies > chọn Security > Nhấp Add ở phía dưới màn hình.
Tab General (Thông tin chung):
  • Name: Đặt tên cho rule (Ví dụ: Inside-to-DMZ)
Tab Source (Nguồn đi):
  • Source Zone: Chọn Zone nguồn (Inside)
  • Source Address: Nhấp Add và chọn any (hoặc chọn object cụ thể nếu muốn giới hạn máy).
Tab Destination (Đích đến):
  • Destination Zone: Chọn Zone đích (DMZ)
  • Destination Address: None (hoặc chọn object là địa chỉ web-server nếu chỉ muốn cho phép ping qua webserver)

1785493872488.png


Tab Application & Service:
  • Application: Giữ nguyên any
  • Service: Giữ nguyên application-default.
Tab Actions (Hành động quyết định):
  • Action: Chọn Allow (Cho phép).
Nhấp OK để hoàn tất tạo rule.
 
Back
Top