Palo Alto - начальная настройка


Username: admin 
Password: admin

Главная особенность этого файервола в его удобном GUI. Чтоб ним пользоваться, надо настроить Managment
configure the management interface of the Palo Alto Networks firewal:
MGT interface IP: 192.168.192.200
MGT interface mask: 255.255.255.0
MGT interface gateway:192.168.192.100
MGT interface DNS server: 8.8.8.8

Пало альто является зонным файерволом. Сети на разных интерфейсах не могут быть в одной сети. Т.е инт е1/1 192.168.1.10 не может быть настроен с инт е1/2 192.168.1.100, так как они в одной сети. Так же сети не могут пересекаться с MNG сетью

#configure 
∟ set deviceconfig system ip-address 192.168.11.11 netmask 255.255.255.0 default-gateway 192.168.11.254 dns-setting servers primary 8.8.8.8
#commit 


-----------------------configure interface----------------------------
Для того, чтоб был пинг между интерфейсом PA и хостом, находящимся в той же сети нужно
1. назначить ip адресс итнтерфейсу
2. добавить этот интерфейс к виртуальному роутеру, чтоб был маршрутизация внутри роутера (проверяется пингом с одного интерфейса на другой внутри PA)
3. добавить этот интерфейс к конкретной security ZONE
4. добавить  managment profile (чтоб разрешить пинг)

Если не выполнен пункт 1, то при пинге с хотса будет писать:


Если выполнено только 1 пункт, но не выполнены другие, то будет писать:



#configure
edit network interface
 ∟ set ethernet ethernet1/3 layer3 ip 200.1.1.1/30
   set ethernet ethernet1/4 layer3 ip 10.0.0.1/24
   delete ethernet ethernet1/4 layer3 ip 10.0.0.1/24
                         (если надо удалить ip адрес) 
# commit
------------------------------------------------------------------------------------
создаем новую зону без политик и привязываем интерфейсы
# configure
∟ set zone trust network layer3 ethernet1/4 
  set zone untrust network layer3 ethernet1/3

можно удалить привязку  интерфейса к зоне командой
#configure 
 ∟ delete zone trust network layer3 ethernet1/4
-------------------------------------------------------------
1) создаем виртуальный роутер "static-route", создаем статический маршрут "default-route" к сети 0.0.0.0/0 через nexthop адрес 200.1.1.2 
2) привязываем этот виртуальный роутер к интерфейсу 
#configure
∟ set network virtual-router static-route routing-table ip static-route default-route destination 0.0.0.0/0 nexthop ip-address 200.1.1.2
∟ set network virtual-router static-route interface ethernet1/3

------------------------------------------------------------
создаем профиль, который потом повесим на интерфейс
#Configure
 ∟ set network profiles interface-management-profile man ssh yes https yes
ping yes telnet yes
вешаем профиль на интерфейс
#configure
∟ edit network interface
 ∟ set ethernet ethernet1/1 layer3 interface-management-profile man

--------------------------------------------------------------------------------
Если есть пинг между хостами через ПА, и можно пинговать с хостов любой интерфейс (кроме менеджмента),  но пинг с палоальто наружу не идёт, то надо прописать статический маршрут для mng-интерфейса, тк по дефолту ПА использует mng-int для обращения к серверам.

(√) h---PA--h
(x) PA--h

#set deviceconfig system route destination 10.66.22.245 source address 10.66.22.88/24
Теперь мы можем пинговать ip 10.66.22.245 с ПА
 

Comments

Popular posts from this blog

Петли L2, методы борьбы (PortFast, LoopGuard, BPDU guard, BPDU filter)

Проброска static маршрута в OSPF

EtherChannel