Palo Alto [Lab - 3] Triển khai firewall ở chế độ bridge mà không thay đổi cấu trúc mạng

Triển khai firewall ở chế độ bridge mà không thay đổi cấu trúc mạng

Trong bài lab này chúng ta sẽ cùng đi vào tìm hiểu về chế độ Bridge, cách triển khai và cấu hình chế độ này trên firewall Palo Alto.

1. Mô hình


1744968321817.png

Trong mô hình mạng trên ta sử dụng một máy Windows nối với cổng Management của Firewall Palo Alto với mục đích quản trị. Triển khai ba máy VPC ở ba cổng khác để thực hiện cấu hình chế độ Bridge.
Chế độ Bridge Mode (hay còn gọi là Layer 2 / Transparent Mode) là chế độ mà firewall hoạt động như một thiết bị cầu nối (bridge) giữa các thiết bị mạng, mà không yêu cầu thay đổi cấu trúc mạng IP hiện tại.

2. Thực hành cấu hình


- Đầu tiên ta cần tạo VLAN như hình dưới đây để tiện cho việc quản lý.
1744968899126.png

- Tiếp đến ta cũng sẽ thực hiện tạo Zones, ở đây loại (Type) của Zone sẽ là Layer 2.
1744968981324.png

1744969009112.png

Lần lượt cấu hình cho các Interface của Firewall với các thông tin về loại Interface là "Type 2", gán VLAN và Security Zone đã được tạo ở trên vào.
- Sau đó ta thực hiện cấu hình Policy như sau.
1744969112960.png

Lựa chọn "Intrazone" trong phần Rule Type bởi ta cấu hình các Interface đều thuộc cùng một khu vực (Zone) với nhau.
1744969201630.png

Nguồn sẽ là trong bridge zone đã được tạo. Bởi tất cả đều trong cùng một Zone nên không cần thiết lập cho phần "Destination". Sau đó hành động thực thi là "Allow".
1744969279882.png

Trên firewall, ta thực hiện kiểm tra các VLAN đã tạo như sau.
1744969380430.png

Cuối cùng là kiểm tra kết nối giữa các VPC.
1744969418540.png

Kết luận


Việc triển khai Firewall Palo Alto ở chế độ bridge (Layer 2/Transparent Mode) là một giải pháp tối ưu giúp tăng cường bảo mật mà không làm gián đoạn hay thay đổi cấu trúc mạng hiện tại. Trong chế độ này, firewall hoạt động như một thiết bị trung gian, cho phép phân tích, kiểm soát và lọc lưu lượng giữa các thiết bị mạng mà không cần thay đổi địa chỉ IP hay định tuyến. Do đó, chế độ Bridge là lựa chọn lý tưởng khi tổ chức cần bổ sung lớp bảo mật chủ động mà vẫn giữ nguyên cấu hình IP, VLAN và routing hiện tại.
 
Back
Top