ducthxnh
Intern
III.1 Cấu hình VPN IPsec SITE to SITE cho kết nối giữa các địa điểm khác nhau
VPN IPSec (Internet Protocol Security) Site-to-Site là giải pháp kết nối an toàn giữa hai mạng văn phòng/chi nhánh độc lập qua môi trường Internet công cộng bằng cách mã hóa toàn bộ dữ liệu truyền đi.Mô hình Lab triển khai trên hệ thống PNetLab
Nếu bạn giữ cấu hình cũ thì làm tiếp, không thì update thêm
#Switch site mới
hostname SW-SITE2
vlan 30
name VLAN30
interface GigabitEthernet0/0
description Uplink_to_PaloAlto3_eth1-2
switchport mode access
switchport access vlan 30
interface GigabitEthernet0/1
description Win-PC
switchport mode access
switchport access vlan 30
interface GigabitEthernet0/2
description VPC
switchport mode access
switchport access vlan 30
end
PaloAlto3 (site mới) — Interface & Internet cho VLAN30
Network > Interfaces:
- eth1/1: Layer3, Zone Outside, VR default, IP 10.120.170.213/24
- eth1/2: Layer3, Zone Inside-VLAN30, VR default, IP 192.168.30.1/24
Network > Virtual Routers > default > Static Routes:
0.0.0.0/0 → next-hop 10.120.170.250, interface eth1/1
Policies > Security > Add:
Policies > NAT > Add:
Cả VLAN ở 2 site phải ping ra được Internet trước khi làm VPN
1. Cấu hình VPN SITE TO SITE
1.1 IKE Crypto Profile (làm giống hệt trên cả PA1 và PA3, PA2 sau khi commit sẽ tự đồng bộ từ PA1)
Network > Network Profiles > IKE Crypto > Add
1.2 IPSec Crypto Profile (làm giống hệt trên cả 2 bên)
Network > Network Profiles > IPSec Crypto > Add
1.3 IKE Gateway
#Trên PA1 (site chính)
Network > IKE Gateways > Add
Name: IKE-to-Site2
Version: IKEv2 (preferred)
Interface: eth1/1
Local IP Address: 10.120.170.211/24
Peer IP Type Static → 10.120.170.213
Authentication: Pre-Shared Key
Pre-shared Key: ví dụ Lab@2026 (phải giống hệt 2 bên)
Local Identification: để trống
Advanced Options > IKE Crypto Profile: IKE-Crypto-Lab
#Trên PaloAlto3 (site mới) — đảo chiều
Name IKE-to-MainSite
Version IKEv2 (preferred)
Interface eth1/1
Local IP Address 10.120.170.213/24
Peer IP Type Static → 10.120.170.211
Pre-shared Key giống hệt bên site chính
Advanced Options > IKE Crypto Profile IKE-Crypto-Lab
1.4 Tunnel Interface (làm trên cả 2 bên)
Network > Interfaces > Tunnel > Add
Name tunnel.1
Virtual Router default
Zone tạo mới VPN
Không cần gán IP cho tunnel interface trong lab đơn giản — dùng static route trỏ thẳng interface là đủ; có thể gán IP /30 nếu muốn dùng dynamic routing sau này
1.5 IPSec Tunnel + Proxy IDs
#Trên PA1 (site chính)
Network > IPSec Tunnels > Add
Name IPSec-to-Site2
Tunnel Interface tunnel.1
Type Auto Key
IKE Gateway IKE-to-Site2
IPSec Crypto Profile IPSec-Crypto-Lab
Tab Proxy IDs > Add:
Name Local Remote Protocol
proxy-vlan10-30 192.168.10.0/24 192.168.30.0/24 any
proxy-vlan20-30 192.168.20.0/24 192.168.30.0/24 any
#Trên PA3 (Tương tự nhưng Proxy đối xứng)
*** Ở đây commit trước để test
Nếu cả 2 Palo vẫn Status đỏ thì truy cập CLI của 1 con Palo bất kỳ ép chủ động tạo IKE
Khác với 1 số thiết bị luôn tự động bắt tay ngay khi cấu hình xong, Palo Alto theo mặc định ở chế độ "on-demand" — IKE Gateway chỉ gửi gói khởi tạo khi có traffic thật sự cần đi qua tunnel (khớp Proxy ID) kích hoạt. Vì bạn chưa test ping giữa 2 site, và/hoặc chưa có static route trỏ đúng, nên chưa có gói nào "chạm" tới tunnel để trigger.
Chạy lệnh test vpn ike-sa gateway IKE-to-Site2
Lúc này đã xanh rồi
1.6 Static Route qua tunnel
#Trên PA1 (Virtual Router > default)
192.168.30.0/24 → interface tunnel.1 (không cần next-hop IP)
#Trên PaloAlto3 (Virtual Router default)
192.168.10.0/24 → interface tunnel.1
192.168.20.0/24 → interface tunnel.1
1.7 Security Policy 2 chiều
#Trên PA1 (site chính)
#Trên PaloAlto3
1.8 NAT Exemption (No-NAT) — bắt buộc, đặt TRÊN CÙNG danh sách NAT
Nếu không có rule này, traffic tới VLAN30 sẽ bị SNAT/PAT nhầm trước khi vào tunnel → tunnel nhận sai địa chỉ, ping fail.
Objects > Addresses > Add (mỗi bên tạo object subnet của bên kia nếu chưa có):
- VLAN30-Subnet = 192.168.30.0/24 (PA1)
- VLAN10-Subnet = 192.168.10.0/24, VLAN20-Subnet = 192.168.20.0/24 (bên PaloAlto3)
Policies > NAT > add
Translation không tick gì (để nguyên, no NAT)
#Trên PA3
Policies > NAT > add
Translation không tick gì (để nguyên, no NAT)
Ok->Commit
Test
Vlan 10 qua 30
Vlan 30 qua 10
Bài viết liên quan
Được quan tâm
Bài viết mới