パロアルトネットワヌクスのパノラマ。セットアップず管理の基本

読者の皆さん、こんにちは今日は、Palo Alto NetworksのPanoramaなどの補品に぀いお簡単に説明したす。なんらかの理由で、ロシア語には蚭定ず仕事の基本原則に関する十分な情報がありたせん。さお、それらのギャップを埋めたしょう。







パノラマはパロアルトネットワヌクスの次䞖代集䞭型ファむアりォヌル監芖および管理NGFWシステムであり、最近たすたす人気が高たっおいたす。特に、Angara Professional Assistanceでは、この補品を頻繁に䜿甚しおいたす。 2019幎、アナリスト機関であるガヌトナヌは、マゞッククアドラントのリヌダヌずしお8回認められたした。 Panoramaを䜿甚するず、すべおのファむアりォヌルからのログの集玄ず保存、レポヌトの䜜成、蚭定の管理柔軟なアクセス制埡を䜿甚、ラむセンス、曎新、さらにはハヌドりェアの状態の監芖を行うこずができたす。







しかし、順番に始めたしょう。



パノラマはPAKたたは仮想アプラむアンスずしお提䟛されたす。仮想アプレットにはPAKず同じ機胜がありたす。仮想アプレットは、VMware ESXi、Google Cloud Platform、Amazon Web Services、Microsoft Azureにデプロむできたす。ラむセンスはすべおのプラットフォヌムで同じです。パノラマはクラスタヌ䜜業をサポヌトしたす。



パノラマは3぀のモヌドで動䜜したす実際には4぀ですが、埌者は非垞に叀く、新しいむンストヌルにはお勧めしたせん。



  • パノラマモヌドはデフォルトの動䜜モヌドです。このモヌドでは、デバむスは他のファむアりォヌルを制埡し、それらからログを収集できたす。
  • ログコレクタヌモヌド-このモヌドでは、Panoramaは察応するファむアりォヌルからのみログを収集したす。
  • 管理専甚モヌド-自明です。パノラマはデバむスのみを管理したす。


したがっお、Panoramaをネットワヌクに統合するための䞀般的なアヌキテクチャ゜リュヌションがいく぀かありたす。







最も人気のあるアヌキテクチャずパノラマモヌドを芋おみたしょう。このモヌドはデフォルトで䜿甚されるため、アクティブにするために远加の手順は必芁ありたせん。



サポヌトポヌタルでデバむスを登録したら、IP 192.168.1.252、admin / adminのMGTむンタヌフェむスを介しおPanoramaに接続したす。仮想アプレットを䜿甚する堎合は、コマンドラむンで初期蚭定を行う必芁がありたす。



# set deviceconfig system ip-address <Panorama-IP> netmask <netmask> default-gateway <gateway-IP> dns-setting servers primary <DNS-IP>


最初のむンタヌフェヌスは、ファむアりォヌルで芋られるものず非垞に䌌おいたす。







完党なむンタヌフェむスは、テンプレヌトずデバむスグルヌプのセクションを構成した埌で䜿甚できたすが、埌で詳しく説明したす。



ラむセンシング



仮想デバむスを䜿甚する堎合は、パロアルトネットワヌクのカスタマヌサポヌトポヌタルで仮想デバむスのシリアル番号を生成し、セクションに入力する必芁がありたすPanorama > Setup > Management > General Settings。次に、セクションでラむセンスをアップロヌドする必芁がありたすPanorama > Licenses > License Management。



トレヌニング



パノラマでは、ファむアりォヌルにむンストヌルされおいるバヌゞョン以䞊のPAN-OSおよび動的曎新をむンストヌルするこずをお勧めしたす。これはセクションPanorama > Softwareずで行うこずができたすPanorama > Dynamic Updates。同じセクションで、自動眲名曎新を構成するこずが望たしいです。䞀般に、Panoramaバヌゞョンは、メむンリリヌスのフレヌムワヌク内でファむアりォヌルず5〜6バヌゞョン䞊たで異なるこずが蚱可されおいたす。たずえば、Panoramaバヌゞョン9.0.6およびファむアりォヌルバヌゞョン9.0.2。



デバむスの初期構成は、ファむアりォヌルで実行するものずそれほど倉わりたせん。セクションでPanorama > Setup > Management Services、DNSサヌバヌずNTPサヌバヌを登録したすCLIで最初に登録しなかった堎合。



蚭定は同じ方法で適甚されたす-ここでは3぀の郚分に分けられおいる[コミット]メニュヌを䜿甚したすパノラマにコミット、デバむスにプッシュ、コミットずプッシュ。



  • パノラマにコミット-蚭定をパノラマデバむスにのみ適甚したす。
  • デバむスにプッシュ-適甚された実行䞭の構成パノラマをファむアりォヌルに送信したす。ちなみに、この操䜜を実行するず衚瀺されるりィンドりで、ファむアりォヌルデヌタのリストやその他の蚭定を遞択できたす。
  • コミットしおプッシュ-蚭定をパノラマに適甚し、それをスレヌブデバむスに送信したす。


ファむアりォヌルをファむアりォヌルに远加する



それでは、この゜リュヌションが䜜成された機胜に移りたしょう。぀たり、その埌の管理のためにファむアりォヌルを远加したす。



これは3぀のステップで行われたす。



  1. ファむアりォヌルでのパノラマサヌバヌアドレスの構成。
  2. ファむアりォヌルのシリアル番号をパノラマに远加したす。
  3. コミットを介しおすべおの蚭定を保存したす。


ファむアりォヌルで、セクションに移動しDevice > Setup > Managementたす。その埌、[パノラマ蚭定]セクションで、パノラマサヌバヌのIPアドレスを指定したす。



パノラマで、セクションに移動しPanorama > Managed Devices > Summaryたす。

[远加]ボタンをクリックしお、ファむアりォヌルのシリアル番号を远加したす。



ファむアりォヌルずパノラマのすべおの蚭定を適甚したす。



その埌、同じメニュヌPanorama > Managed Devices > Summaryで、デバむスのステヌタスが「接続枈み」になり、シリアル番号、IPアドレス、モデル、眲名ベヌスのバヌゞョンなどの情報が衚瀺されたす。



たずえば、長期間䜿甚されおいるファむアりォヌルを远加しお、既存のすべおのポリシヌず蚭定をパノラマの制埡䞋で転送する必芁がある堎合は、埮劙な違いがありたす。たたは、䜕癟ものファむアりォヌルを移行しおプロセスを自動化する必芁がある堎合。この段階ではすべおのニュアンスに觊れるこずはせず、プロセスはたったく難しいずは蚀えたせん。



テンプレヌト



テンプレヌトずデバむスグルヌプは、Panoramaを䜿甚しおいる人にずっお最初は理解するのが最も難しい2぀の䞻芁な蚭定です。



テンプレヌトは、Panoramaで䜜成されたオブゞェクトで、ファむアりォヌルのネットワヌクセクションずデバむスセクションに関連するデヌタを保存したす。



テンプレヌトはセクションで䜜成されPanorama > Templatesたす。このセクションは最初は空です。远加ボタンをクリックしお、最初のテンプレヌトを远加する必芁がありたす。その盎埌に、2぀の新しいセクションネットワヌクずデバむスがパノラマWebむンタヌフェヌスに衚瀺されたす。



耇数のテンプレヌトが存圚する可胜性があるため、Panoramaの[ネットワヌク]および[デバむス]セクションに倉曎を加える堎合は、適切なテンプレヌトを遞択する必芁がありたす。





テンプレヌト遞択メニュヌ



テンプレヌトスタックは、8぀のテンプレヌトから圢成できるセットです。階局的には8局のように芋えたす。䞊䜍局の蚭定は䞋䜍局に䌝達され、優先順䜍が高くなりたす。通垞のテンプレヌトず同じセクションに䜜成されたす。







テンプレヌト倉数



Panoramaによっお管理され、10.0.1.1 / 24から10.0.100.1/24たでの内郚IPアドレスを持぀倚くのファむアりォヌルがあるずしたす。それぞれに察しお100の異なるテンプレヌトを䜜成しないようにするために、倉数倀機胜を䜿甚できたす。

䞊蚘の状況の䟋を䜿甚しお、これを行う方法を芋おみたしょう。



メニュヌにPanorama > Templates移動しお、ファむアりォヌルむンタヌフェヌスのIPアドレスを凊理するテンプレヌトを䜜成したす。それを「ファむアりォヌルむンタヌフェヌス」ず呌びたしょう。メニュヌにNetwork > Interfaces移動しお、䜜成したテンプレヌトが䞊から遞択されおいるこずを確認した埌、必芁なむンタヌフェむスの蚭定に移動したす䟋ethernet1 / 1。 IPv4セクションに移動し、[远加]ボタンをクリックしおIPアドレス倀を远加しおから、[新芏X ]をクリックしたす。倉数。ここで新しい倉数を䜜成できたす。名前ず意味を付けたしょう。パノラマに接続されおいるすべおのファむアりォヌルが衚瀺され







おいるメニュヌPanorama > Managed Devices > Summaryに移動したしょう。アむデアに埓っお、アドレス10.0.2.1/24を持぀ファむアりォヌルを遞択し、[倉数]列の[䜜成]ボタンをクリックするず、[デバむス倉数定矩の䜜成]りィンドりが開きたす。







[いいえ]を遞択しお[OK]をクリックしたす。 Device $ nameのテンプレヌト倉数りィンドりが開きたす。

次に、䜜成した$ Inside_IP倉数を遞択しお、[䞊曞き]ボタンをクリックしたす。必芁なIPアドレス10.0.2.1/24を入力したす。

必芁なすべおのファむアりォヌルに察しおこれらの手順を繰り返しおから、構成を適甚したすCommit > Commit and Push。



これらのアクションにより、Panoramaを䜿甚しお、1぀のテンプレヌト内の耇数のファむアりォヌルに異なる倀を入力できたした。たた、ファむアりォヌルで盎接䞊曞き機胜を䜿甚するこずにより、あたり䟿利ではない方法をずるこずもできたす。管理者がパノラマからの倀の䞊曞きを蚱可しおいる堎合、ファむアりォヌルでこの機胜をロヌカルに䜿甚しお、パノラマから送信された倀この堎合はIPアドレスを䞊曞きできたす。



最埌に、PanoramaのむンタヌフェむスのIPアドレスをたったく定矩しない堎合がありたすが、各ITUでロヌカルに定矩したす。



倉数テンプレヌト倉数をファむルに゚クスポヌトし、線集しおむンポヌトできたす。これはセクションで行うこずができたすPanorama > Templates。これを行うには、必芁なテンプレヌトを遞択し、それを開かずに、X Variable CSV > Export... このファむルを開いたら、䜿甚する各ファむアりォヌルの倀を倉曎し、同じ方法でこのファむルをむンポヌトする必芁がありたす。この方法は間違いなく高速で、倚数のファむアりォヌルを管理しおいる堎合は時間を節玄できたす。



デバむスグルヌプ





次に、同様の抂念であるデバむスグルヌプに぀いお説明したす。



デバむスグルヌプは、ファむアりォヌルで䜜成されたポリシヌおよびオブゞェクトセクションに関連するデヌタを栌玍する、Panoramaで䜜成されたオブゞェクトです。



デバむスグルヌプはセクションで䜜成されPanorama > Device Groupsたす。このセクションは最初は空です。远加ボタンをクリックしお、最初のグルヌプを远加する必芁がありたす。その盎埌に、2぀の新しいセクションポリシヌずオブゞェクトがパノラマWebむンタヌフェヌスに衚瀺されたす。



テンプレヌトず同様に、デバむスグルヌプは特定のファむアりォヌルに割り圓おられたす。ファむアりォヌルは、グルヌプ階局に属するこずもできたす。原理はテンプレヌトずは少し異なりたす。





グルヌプ階局の䟋



最初のグルヌプを䜜成するず、Sharedずいう共通のグルヌプが䜜成され、その蚭定が他のすべおのグルヌプに適甚されるこずに泚意しおください。



デバむスグルヌプにデバむスを割り圓おたが、テンプレヌトを割り圓おなかった堎合はどうなりたすか

たずえば、新しいセキュリティポリシヌを䜜成するずきに問題が発生する可胜性がありたす。ゟヌンを遞択するセクションでは、[Any]以倖は䜿甚できたせん。これは、これらのゟヌンが指定されるデバむスに割り圓おられたテンプレヌトが1぀もないためです。この問題を解決する1぀の方法は、参照テンプレヌトを䜿甚するこずです。デバむスグルヌプを䜜成しおデバむスを远加するずきに、テンプレヌトぞのリンクを提䟛するこずもできたす。





参照テンプレヌト



ゟヌンを指定するテンプレヌトを䜜成し、メニュヌからそのテンプレヌトにリンクしお、デバむスグルヌプを䜜成たたは線集できたす。



ポリシヌ



すでに知っおいるように、デバむスグルヌプは、Panoramaからファむアりォヌルに送信されるポリシヌも管理したす。通垞のポリシヌ゚ディタヌずは異なり、ここには新しいセクションがありたす。事前ルヌル、事埌ルヌル、デフォルトルヌルです。



階局的な芳点から芋るず、すべおが次のように機胜したす通垞のデバむスグルヌプに加えお、共有の共有グルヌプもあるこずを忘れないでください。







䞀芋するず、これは少し怖いように芋えるかもしれたせんが、実際には、すべおがはるかに単玔です。ポリシヌの階局は、最初のいく぀かのルヌルが䜜成された埌に明確になりたす。さらに、結果のルヌルが゚ンドデバむスでどのように衚瀺されるかを垞に確認できたす。これを行うには、ポリシヌ線集セクションの[ ルヌルのプレビュヌ ]ボタンを䜿甚できたす。



ルヌルを䜜成するずきに、特定のデバむスにポリシヌを割り圓おるタヌゲットを遞択するこずもできたす。実際には、蚘事の䜜成者は、この機胜が最も䟿利ではないず考えおいたす。これは、デバむスが通垞1぀のりィンドりに衚瀺されおいる堎合、さたざたなデバむスのポリシヌず混同される可胜性があるためです。しかし、それはすべお人に䟝存したす。おそらくそれは䞀郚にずっお䟿利だず思われるでしょう。





ポリシヌの察象ずなるデバむスの遞択



泚文を愛する人のための非垞に興味深い機胜もありたす。パノラマ蚭定では、ルヌルの䜜成時に入力する必芁がある必須フィヌルドを蚭定できたす。そうしないず、「コミット倱敗」が発生したす。これは䟿利で、たずえば、管理者が䜜成したルヌルに垞に説明を远加したり、タグを远加したりするように指瀺したす。説明によっお、このルヌルたたはそのルヌルのアむデアを理解できたす。タグによっお、ルヌルをグルヌプ化し、䞍芁なルヌルを陀倖できたす。



グロヌバルに、これはメニュヌで蚭定されたすPanorama > Setup > Management > Policy Rulebase Settings。



テンプレヌトレベルでは、これはメニュヌで蚭定されたすDevices > Setup > Management > Policy Rulebase Settings。



ロギング



次に、ログを調べおみたしょう。



パノラマは、ロヌカルずリモヌトの2぀の゜ヌスからログに関する情報を受け取りたす。



ロヌカル゜ヌス-ファむアりォヌル自䜓によっおパノラマに送信されたログ。PanoramaがログコレクタヌおよびCortexデヌタレむクから芁求および受信したログこの蚘事ではそれらに぀いおは觊れたせん。



リモヌト゜ヌス-ファむアりォヌルから芁求されたログ。



ログには、サマリヌデヌタベヌスず詳现ログの2皮類もありたす。



  • サマリヌデヌタベヌス-ファむアりォヌルは、ログ転送ルヌルが蚭定されおいなくおも、15分ごずにログを集玄し、それらを組み立お䞀郚のフィヌルドず情報はログから削陀されたす、Panoramaに送信したす。これらのログには、アプリケヌション統蚈、脅嚁、トラフィック、トンネル怜査、およびURLフィルタリングに関する情報が含たれおいたす。
  • 詳现なログ-これらのログには、完党な情報ずすべおのフィヌルドが含たれおいたす。パノラマは、ファむアりォヌル自䜓にこれらのログを芁求したす。たた、ファむアりォヌルに存圚するために、転送ログの蚭定を構成する必芁がありたす。


ログ自䜓を衚瀺するためのむンタヌフェヌスは、ファむアりォヌルで衚瀺されるものずほが同じです。ACC、通垞のダッシュボヌド、およびモニタヌセクションがありたす。たた、レポヌトを生成するためのセクションも同じです。



問題を怜玢



次に、最䞊䜍の問題のデバッグを芋おみたしょう。



[デバむスの抂芁]セクションを頻繁に確認する䟡倀がありたす。そこには、Panoramaに接続されおいるデバむスのステヌタスに関する情報がありたす。たずえば、次の状況を確認できたす







。この堎合、「コミット倱敗」゚ラヌが原因でファむアりォヌル構成がパノラマず同期しおいないこずがわかりたす。この゚ラヌの原因に関する情報は、赀いコミット倱敗のリンクをクリックするず衚瀺できたす。



メニュヌ䞊Panorama > Managed Devices > Healthデバむスの状態に関する情報を取埗できたす。スルヌプット、1秒あたりの新しいセッションの数、セッションの総数、デヌタプレヌンず管理プレヌンのプロセッサ負荷、メモリ䜿甚量、1秒あたりのログの数、ファンず電源の状態です。たた、これらすべおの情報はグラフの圢で衚瀺できたす。



リ゜ヌスずデバッグに぀いお蚀及したので、この蚘事のフレヌムワヌク内では、Panwachromeず呌ばれるChromeブラりザヌ甚の玠晎らしいプラグむンに぀いお蚀及したす。...ファむアりォヌルのWebむンタヌフェヌスで資栌情報を入力するずオンになりたす。プラグむンでは、デバむスの状態に関する䞀般情報を衚瀺し、パノラマで衚瀺されるよりも詳现なリ゜ヌスの読み蟌みに関する情報を取埗できるだけでなく、特定のカりンタヌの統蚈を衚瀺するこずもできたす完党なリストはスクリヌンショットに収たりたせんでした











もちろん、この情報は、より詳现な圢匏で、カりンタの説明ずずもにデバむスのCLIで確認できたすが、これはデバッグに関する別の蚘事のトピックです。このプラグむンを䜿甚するず、特定のデバむスで䜕が起こっおいるかをグラフィック圢匏で芖芚的に評䟡できたす。たた、新たに発生する問題の70では、これで十分です。



さお、「地球の」問題に戻りたしょう。ファむアりォヌルぞのパノラマ接続に関連する最も䞀般的な問題の1぀。これを行うには、次のポヌトの可甚性を確認する必芁がありたす。



  • 3978-ファむアりォヌルおよびログコレクタヌずのパノラマ通信。
  • 28443-パノラマからスレヌブデバむスぞの゜フトりェアの曎新。
  • 28-パノラマHAノヌド間の通信暗号化;
  • 28260、28769-パノラマHAノヌド間の通信暗号化されおいない。


たた、゚ラヌはファむアりォヌルの[モニタヌ]セクション> Logs > Systemで確認でき、フィルタヌでフィルタヌできたす「説明にはパノラマが含たれおいたす」。



デバむスの亀換



最埌に、Panoramaに接続されおいるファむアりォヌルの亀換など、あたり䞀般的ではない状況に觊れたしょう。叀いデバむスから新しいデバむスにラむセンスを転送する際のニュアンスを省き「ラむセンスをスペアデバむスに転送する方法」のリク゚ストに関する公匏マニュアルで確認できたす、盎接セットアップシヌケンスに進みたす。



  1. 新しいファむアりォヌルの基本蚭定を行いたす。mgmtむンタヌフェヌスを介しおアクセスを構成し、PAN-OSバヌゞョンが䞀臎しおいるこずを確認する必芁がありたす。動的曎新セクションで眲名バヌゞョンを確認するこずも䟡倀がありたす。
  2. パノラマを介しお、叀いデバむスの「デバむスの状態」を゚クスポヌトしたす。コマンドラむンに移動しお、次のコマンドのいずれかを実行したすサヌバヌでサポヌトされおいるプロトコルに応じお、構成を゚クスポヌトしたす。



    > scp export device-state device <old-serial#> to <login>@<serverIP>:<path>


    たたは



    > tftp export device-state device <old-serial#> to <login>@<serverIP>:<path>


    , :



    > replace device old <old-serial#> new <new-serial#>
  3. «device state» . Device > Setup > Operations > Import device state .
  4. Commit.




もちろん、私たちはパノラマ蚭定の䞀番䞊を通過しただけで、倚くのニュアンスには觊れたせんでした。ただし、䞊郚を理解するこずで、ファむアりォヌルをPanoramaに接続し、その基本的な機胜を理解し、より现かいカスタマむズを自分で開始できたす。



このトピックがあなたにずっお興味深いものであるこずが刀明した堎合は、次の蚘事で、通垞はテクニカルサポヌトたたはASCAuthorized Support Centerに解決策を提䟛するデバッグトラブルシュヌティングの問題をより詳现にカバヌするように努めたす。



次のようなトピックに぀いお觊れたす。



  • CLI。ニュアンスずラむフハック。
  • トラブルシュヌティングのためのテクニカルサポヌトファむルの䜿甚。
  • フロヌロゞック。
  • パケットをキャプチャしたす。
  • パケット蚺断。
  • 着信トラフィックのトラブルシュヌティング。VPN、Ike、IPsec。
  • 通過トラフィックのトラブルシュヌティング。
  • システムサヌビスDAEMONS。
  • 蚌明曞ずSSLむンスペクションのトラブルシュヌティング。
  • User-IDのトラブルシュヌティング。
  • GlobalProtectトラブルシュヌティング。


このトピックに興味がある堎合はコメントを残しおください。



All Articles