Palo Alto [Lab 1 - 04 - Lab]: Cấu hình Policy cơ bản trên Firewall

HuyTra

Intern

Cấu hình Policy cơ bản trên Firewall​

Với mô hình hình ta sẽ cấu hình policy giúp cho máy Win nối với cổng e1/1 của firewall có thể truy cập được internet​

1744186151481.png

  • Trên FW sẽ có các Virtual router sẽ phân chia firewall thành các router ảo. Mỗi router sẽ có một bảng định tuyến riêng và chỉ các interface trên cùng một virtual router mới có thể giao tiếp được với nhau
  • Trên firewall đã có cấu hình sẵn 1 virtual router là default. Ta có thể sử dụng virtual router này học tạo một virtual router mới
1744186282581.png
  • Ở dây ta sẽ tạo 1 virtual router mới với tên là LabConnect
1744186460081.png
  • Tiếp đến ta sẽ tạo các zone phân chia khu vực
  • Fw paloalto sử dụng các zone để nhóm các interface có chung security level
  • Giờ ta sẽ tạo 2 vùng zone là trust cho mạng lan và untrust cho internet
1744186696316.png
  • Tiếp theo ta sẽ cấu hình WAN VÀ LAN
1744186736433.png
  • Ở cổng e1/2 ta sẽ cấu hình cho WAN
1744186754122.png
  • Cấu hình IpV4
1744186798289.png
  • Cổng e1/1 cấu hình cho mạng LAN
1744186901757.png
  • Cấu hình IpV4
1744186931645.png
  • Sau khi khi cấu hình xong ip cho LAN và WAN ta cần một default route để ra internet
  • Vào lại mục virtual router chọn virtual router mà ta sử dụng sau đó chọn vào static route
1744186981145.png
  • Chọn thêm và nhập cấu hình
1744187013941.png
  • Vào object để tạo các mục quản lý
1744187056853.png
  • Chọn thêm và nhập các thông tin của mạng ta muốn tạo
1744187096126.png

1744187101501.png
  • Sử dụng NAT để có thể truy cập được internet
  • Vào policies sau đó chọn NAT để tạo mới
1744187120176.png
  • Ta đặt tên cho NAT
1744187136839.png
  • Trong phần Orriginal Packet ta cấu hình vùng, địa chỉ nguồn và địch và ta muốn gói tin đến
1744187227233.png
  • Chuyển đổi thành địa chỉ ipWAN trước khi ra internet
1744187321824.png
  • Cấu hình policies secirity cho phép mạng LAN truy cập internet
1744187509694.png
  • Đặt tên và đổi Rule Type thành interzone để các vùng khác nhau có thể giao tiếp được với nhau
1744187525166.png
  • Đặt soure là object IP_LAN mà ta đã tạo trước đó
1744187586688.png
  • Đích sẽ là vùn untrust đại chỉ đích sẽ là any
1744187629482.png
  • Trong phần action ta sẽ chon allow để cho phép
1744187680082.png
  • Sau khi cấu hình xong ta sẽ chon commit để lưu lại cấu hình
1744187711282.png
  • Đặt ip cho máy Win bên dưới
1744187829609.png
  • Kiểm tra ping đến 8.8.8.8
1744187856364.png
  • Kiểm tra DNS
1744187869648.png
  • Sử dụng thử trình duyệt để truy cập
1744187978330.png

 

Đính kèm

  • 1744187083072.png
    1744187083072.png
    196.3 KB · Lượt xem: 0
Back
Top