Palo Alto III.1 Cấu hình VPN IPsec SITE to SITE cho kết nối giữa các địa điểm khác nhau

ducthxnh

Intern
III.1 Cấu hình VPN IPsec SITE to SITE cho kết nối giữa các địa điểm khác nhau
VPN IPSec (Internet Protocol Security) Site-to-Site là giải pháp kết nối an toàn giữa hai mạng văn phòng/chi nhánh độc lập qua môi trường Internet công cộng bằng cách mã hóa toàn bộ dữ liệu truyền đi.
Mô hình Lab triển khai trên hệ thống PNetLab
1785495097442.png


Nếu bạn giữ cấu hình cũ thì làm tiếp, không thì update thêm

#Switch site mới


hostname SW-SITE2

vlan 30
name VLAN30

interface GigabitEthernet0/0

description Uplink_to_PaloAlto3_eth1-2

switchport mode access

switchport access vlan 30

interface GigabitEthernet0/1
description Win-PC
switchport mode access
switchport access vlan 30

interface GigabitEthernet0/2
description VPC
switchport mode access
switchport access vlan 30

end


PaloAlto3 (site mới) — Interface & Internet cho VLAN30
Network > Interfaces:

  • eth1/1: Layer3, Zone Outside, VR default, IP 10.120.170.213/24
  • eth1/2: Layer3, Zone Inside-VLAN30, VR default, IP 192.168.30.1/24
1785495147189.png


Network > Virtual Routers > default > Static Routes:
0.0.0.0/0 → next-hop 10.120.170.250, interface eth1/1
Policies > Security > Add:
1785495164832.png

Policies > NAT > Add:
1785495172907.png

Cả VLAN ở 2 site phải ping ra được Internet trước khi làm VPN
1785495185649.png

1. Cấu hình VPN SITE TO SITE
1.1 IKE Crypto Profile
(làm giống hệt trên cả PA1 và PA3, PA2 sau khi commit sẽ tự đồng bộ từ PA1)
Network > Network Profiles > IKE Crypto > Add
1785495201827.png

1.2 IPSec Crypto Profile (làm giống hệt trên cả 2 bên)
Network > Network Profiles > IPSec Crypto > Add
1785495226502.png

1.3 IKE Gateway

#Trên PA1
(site chính)
Network > IKE Gateways > Add
Name
: IKE-to-Site2
Version: IKEv2 (preferred)
Interface: eth1/1
Local IP Address: 10.120.170.211/24
Peer IP Type Static → 10.120.170.213
Authentication: Pre-Shared Key
Pre-shared Key: ví dụ Lab@2026 (phải giống hệt 2 bên)
Local Identification: để trống
Advanced Options > IKE Crypto Profile: IKE-Crypto-Lab
1785495244498.png

1785495248895.png

#Trên PaloAlto3 (site mới) — đảo chiều
Name
IKE-to-MainSite
Version IKEv2 (preferred)
Interface eth1/1
Local IP Address 10.120.170.213/24
Peer IP Type Static → 10.120.170.211
Pre-shared Key giống hệt bên site chính
Advanced Options > IKE Crypto Profile IKE-Crypto-Lab

1785495309840.png


1785495315318.png


1.4 Tunnel Interface (làm trên cả 2 bên)
Network > Interfaces > Tunnel > Add
Name
tunnel.1
Virtual Router default
Zone tạo mới VPN

1785495327848.png

Không cần gán IP cho tunnel interface trong lab đơn giản — dùng static route trỏ thẳng interface là đủ; có thể gán IP /30 nếu muốn dùng dynamic routing sau này
1.5 IPSec Tunnel + Proxy IDs

#Trên PA1 (site chính)
Network > IPSec Tunnels > Add
Name
IPSec-to-Site2
Tunnel Interface tunnel.1
Type Auto Key
IKE Gateway IKE-to-Site2
IPSec Crypto Profile IPSec-Crypto-Lab

1785495394737.png



Tab Proxy IDs > Add:
Name
Local Remote Protocol
proxy-vlan10-30 192.168.10.0/24 192.168.30.0/24 any
proxy-vlan20-30 192.168.20.0/24 192.168.30.0/24 any

1785495442553.png


#Trên PA3 (Tương tự nhưng Proxy đối xứng)
1785495451168.png

1785495456048.png

*** Ở đây commit trước để test
1785495464866.png

1785495469135.png

Nếu cả 2 Palo vẫn Status đỏ thì truy cập CLI của 1 con Palo bất kỳ ép chủ động tạo IKE

Khác với 1 số thiết bị luôn tự động bắt tay ngay khi cấu hình xong, Palo Alto theo mặc định ở chế độ "on-demand" — IKE Gateway chỉ gửi gói khởi tạo khi có traffic thật sự cần đi qua tunnel (khớp Proxy ID) kích hoạt. Vì bạn chưa test ping giữa 2 site, và/hoặc chưa có static route trỏ đúng, nên chưa có gói nào "chạm" tới tunnel để trigger.

Chạy lệnh test vpn ike-sa gateway IKE-to-Site2

1785495495817.png


Lúc này đã xanh rồi
1785495508053.png


1785495520426.png


1.6 Static Route qua tunnel
#Trên PA1 (Virtual Router > default)
192.168.30.0/24 → interface tunnel.1 (không cần next-hop IP)
1785495537145.png

#Trên PaloAlto3 (Virtual Router default)
192.168.10.0/24 → interface tunnel.1
192.168.20.0/24 → interface tunnel.1
1785495548962.png

1785495557020.png

1.7 Security Policy 2 chiều
#Trên PA1 (site chính)
1785495568193.png

#Trên PaloAlto3
1785495580379.png

1.8 NAT Exemption (No-NAT) — bắt buộc, đặt TRÊN CÙNG danh sách NAT

Nếu không có rule này, traffic tới VLAN30 sẽ bị SNAT/PAT nhầm trước khi vào tunnel → tunnel nhận sai địa chỉ, ping fail.
Objects > Addresses > Add (mỗi bên tạo object subnet của bên kia nếu chưa có):

  • VLAN30-Subnet = 192.168.30.0/24 (PA1)
  • VLAN10-Subnet = 192.168.10.0/24, VLAN20-Subnet = 192.168.20.0/24 (bên PaloAlto3)
#Trên PA1
Policies > NAT > add

Translation không tick gì (để nguyên, no NAT)
1785495612078.png


#Trên PA3
Policies > NAT > add
Translation không tick gì (để nguyên, no NAT)

1785495638021.png



Ok->Commit
Test
Vlan 10 qua 30

1785495652894.png


Vlan 30 qua 10
1785495660545.png
 
Back
Top