Palo Alto - начальная настройка
Username: admin
Password: admin
Главная особенность этого файервола в его удобном GUI. Чтоб ним пользоваться, надо настроить Managment
configure the management interface of the Palo Alto Networks firewal:
MGT interface IP: 192.168.192.200
MGT interface mask: 255.255.255.0
MGT interface gateway:192.168.192.100
MGT interface DNS server: 8.8.8.8
Пало альто является зонным файерволом. Сети на разных интерфейсах не могут быть в одной сети. Т.е инт е1/1 192.168.1.10 не может быть настроен с инт е1/2 192.168.1.100, так как они в одной сети. Так же сети не могут пересекаться с MNG сетью
#configure
∟ set deviceconfig system ip-address 192.168.11.11 netmask 255.255.255.0 default-gateway 192.168.11.254 dns-setting servers primary 8.8.8.8
#commit
-----------------------configure interface----------------------------
Для того, чтоб был пинг между интерфейсом PA и хостом, находящимся в той же сети нужно
1. назначить ip адресс итнтерфейсу
2. добавить этот интерфейс к виртуальному роутеру, чтоб был маршрутизация внутри роутера (проверяется пингом с одного интерфейса на другой внутри PA)
3. добавить этот интерфейс к конкретной security ZONE
4. добавить managment profile (чтоб разрешить пинг)
Если не выполнен пункт 1, то при пинге с хотса будет писать:
Если выполнено только 1 пункт, но не выполнены другие, то будет писать:
#configureedit network interface ∟ set ethernet ethernet1/3 layer3 ip 200.1.1.1/30 set ethernet ethernet1/4 layer3 ip 10.0.0.1/24 delete ethernet ethernet1/4 layer3 ip 10.0.0.1/24 (если надо удалить ip адрес) # commit ------------------------------------------------------------------------------------создаем новую зону без политик и привязываем интерфейсы# configure∟ set zone trust network layer3 ethernet1/4 set zone untrust network layer3 ethernet1/3
можно удалить привязку интерфейса к зоне командой#configure ∟ delete zone trust network layer3 ethernet1/4 -------------------------------------------------------------1) создаем виртуальный роутер "static-route", создаем статический маршрут "default-route" к сети 0.0.0.0/0 через nexthop адрес 200.1.1.2 2) привязываем этот виртуальный роутер к интерфейсу #configure∟ set network virtual-router static-route interface ethernet1/3
------------------------------------------------------------создаем профиль, который потом повесим на интерфейс #Configure ∟ set network profiles interface-management-profile man ssh yes https yes ping yes telnet yesвешаем профиль на интерфейс #configure∟ edit network interface ∟ set ethernet ethernet1/1 layer3 interface-management-profile man --------------------------------------------------------------------------------
Если есть пинг между хостами через ПА, и можно пинговать с хостов любой интерфейс (кроме менеджмента), но пинг с палоальто наружу не идёт, то надо прописать статический маршрут для mng-интерфейса, тк по дефолту ПА использует mng-int для обращения к серверам.
(√) h---PA--h
(x) PA--h
#set deviceconfig system route destination 10.66.22.245 source address 10.66.22.88/24
Теперь мы можем пинговать ip 10.66.22.245 с ПА
Comments
Post a Comment