Palo Alto Networks Cloud NGFW konfigurálása a Virtual WAN-ban
A Palo Alto Networks Cloud Next Generation Firewall (NGFW) egy natív felhőbeli szoftver-as-a-service (SaaS) biztonsági ajánlat, amely a virtuális WAN-központba telepíthető a hálózati forgalom vizsgálatára szolgáló, vezetéken belüli megoldásként. Az alábbi dokumentum a Palo Alto Networks Cloud NGFW virtual WAN-ban való használatával kapcsolatos főbb funkciókat, kritikus használati eseteket és útmutatókat ismerteti.
Háttér
A Palo Alto Networks Cloud NGFW és a Virtual WAN integrációja a következő előnyöket nyújtja az ügyfelek számára:
- A kritikus számítási feladatok védelme nagy mértékben skálázható SaaS biztonsági ajánlattal, amely a Virtual WAN-ban vezetéken belüli megoldásként injektálható.
- Teljes körűen felügyelt infrastruktúra és szoftveréletciklus a szolgáltatott szoftvermodellben.
- Használatalapú használatalapú használatalapú számlázás. Vegye figyelembe, hogy ha Palo Alto Networks Cloud NGFW-t használ, akkor nem kell fizetnie a Virtual WAN NVA-infrastruktúraegységekért. Ehelyett használatalapú saaS-használatért kell fizetnie az Azure Marketplace-en keresztül, a Palo Alto Networks Cloud NGFW díjszabásában leírtak szerint.
- Natív felhőbeli élmény , amely szoros integrációval rendelkezik az Azure-ral, hogy végpontok közötti tűzfalkezelést biztosítson az Azure Portal vagy az Azure API-k használatával. A szabály- és szabályzatkezelés opcionálisan konfigurálható a Palo Alto network management solution Panorama használatával is.
- Dedikált és egyszerűsített támogatási csatorna az Azure és a Palo Alto Networks között a problémák elhárításához.
- Egykattintásos útválasztással konfigurálhatja a Virtual WAN-t a helyszíni, a virtuális hálózat és az internetről kimenő forgalom vizsgálatához a Palo Alto Networks Cloud NGFW használatával.
Használati esetek
Az alábbi szakasz a Palo Alto Networks Cloud NGFW virtuális WAN-beli gyakori biztonsági használati eseteit ismerteti.
Privát (helyszíni és virtuális hálózati) forgalom
Kelet-nyugati forgalom ellenőrzése
A Virtual WAN a virtuális hálózatokról a virtuális hálózatra vagy a helyszíni (helyek közötti VPN, ExpressRoute, pont–hely VPN) forgalom irányításával irányítja át a helyszíni forgalmat a központban üzembe helyezett Felhő NGFW-hez ellenőrzés céljából.
Észak-déli forgalom ellenőrzése
A Virtual WAN a virtuális hálózatok és a helyszíni (helyek közötti VPN, ExpressRoute, pont–hely VPN) közötti forgalmat a helyszíni hálózatra irányítja át a központban üzembe helyezett Felhő NGFW-be ellenőrzés céljából.
Internet edge
Feljegyzés
A 0.0.0.0/0 alapértelmezett útvonal nem propagálja a központokat. A helyszíni és a virtuális hálózatok csak helyi felhőalapú NGFW-erőforrásokat használhatnak az internethez való hozzáféréshez. Emellett a cél NAT-használati esetek esetében a cloud NGFW csak a helyi virtuális hálózatokra és a helyszíni hálózatokra továbbítja a bejövő forgalmat.
Internetes kimenő forgalom
A Virtual WAN konfigurálható úgy, hogy az internethez kötött forgalmat a virtuális hálózatokról vagy a helyszínről a Cloud NGFW-be irányozza ellenőrzés és internetes kitörés céljából. Kiválaszthatja, hogy melyik virtuális hálózat(ok) vagy helyszíni hálózatok tanulják meg az alapértelmezett útvonalat (0.0.0.0/0), és a Palo Alto Cloud NGFW-t használja az internetes kimenő forgalomhoz. Ebben a használati esetben az Azure automatikusan a cloud NGFW-hez társított nyilvános IP-címekre küldi az internethez kötött csomag forrás IP-címét.
Az internetre irányuló kimenő képességekről és az elérhető beállításokról további információt a Palo Alto Networks dokumentációjában talál.
Internetes bejövő forgalom (DNAT)
A Palo Alto Networks for Destination-NAT (DNAT) is konfigurálható. A cél nat lehetővé teszi a felhasználó számára, hogy a felhő NGFW-hez társított nyilvános IP-címeken keresztül hozzáférjen és kommunikáljon a helyszínen vagy egy Azure-beli virtuális hálózaton üzemeltetett alkalmazással.
Az internetre irányuló (DNAT) képességekről és az elérhető beállításokról további információt a Palo Alto Networks dokumentációjában talál.
Mielőtt elkezdené
A cikk lépései feltételezik, hogy már létrehozott egy Virtual WAN-t.
Új virtuális WAN létrehozásához kövesse az alábbi cikkben ismertetett lépéseket:
Ismert korlátozások
- Tekintse meg a Palo Alto Networks dokumentációját azon régiók listájához, ahol a Palo Alto Networks Cloud NGFW elérhető.
- A Palo Alto Networks Cloud NGFW nem telepíthető hálózati virtuális berendezésekkel a Virtual WAN hubon.
- Az Útválasztási szándék és útválasztási szabályzatok dokumentációjának korlátozási szakaszában szereplő összes többi korlátozás a Palo Alto Networks Cloud NGFW Virtual WAN-környezetekre vonatkozik.
Erőforrás-szolgáltató regisztrálása
A Palo Alto Networks Cloud NGFW használatához regisztrálnia kell a PaloAltoNetworks.Cloudngfw erőforrás-szolgáltatót az előfizetésében egy legalább 2022-08-29 előzetes verziójú API-verzióval.
Az erőforrás-szolgáltató Azure-előfizetésbe való regisztrálásáról további információt az Azure-erőforrás-szolgáltatók és -típusok dokumentációjában talál.
Virtuális központ üzembe helyezése
Az alábbi lépések bemutatják, hogyan helyezhet üzembe egy Palo Alto Networks Cloud NGFW-vel használható virtuális központot.
- Lépjen a Virtual WAN-erőforráshoz.
- A bal oldali menüben válassza a Hubs (Hubs) lehetőséget a Kapcsolatok területen.
- Kattintson az Új központ elemre.
- Az Alapszintű beállítások területen adjon meg egy régiót a virtuális központhoz. Győződjön meg arról, hogy a régió szerepel a Palo Alto Cloud NGFW-régiókban. Emellett adjon meg egy nevet, címteret, virtuális központ kapacitást és hub-útválasztási beállításokat a központ számára.
- Válassza ki és konfigurálja a virtuális központban üzembe helyezni kívánt átjárókat (helyek közötti VPN, pont–hely VPN, ExpressRoute). Ha szeretné, később telepítheti az átjárókat.
- Kattintson a Felülvizsgálat + létrehozás elemre.
- Kattintson a Létrehozás gombra
- Lépjen az újonnan létrehozott központra, és várja meg az útválasztási állapotkiépítését. Ez a lépés akár 30 percet is igénybe vehet.
Palo Alto Networks Cloud NGFW üzembe helyezése
Feljegyzés
A Cloud NGFW üzembe helyezése előtt meg kell várnia, amíg a központ útválasztási állapota "ki van építve".
- Lépjen a Virtual Hubra, és kattintson a Külső szolgáltatók alatt található SaaS-megoldásokra.
- Kattintson az SaaS létrehozása elemre, és válassza a Palo Alto Networks Cloud NGFW lehetőséget.
- Kattintson a Létrehozás gombra.
- Adjon nevet a tűzfalnak. Győződjön meg arról, hogy a tűzfal régiója megegyezik a virtuális központ régiójával. A Palo Alto Networks Cloud NGFW-hez elérhető konfigurációs lehetőségekről további információt a Palo Alto Networks Cloud NGFW dokumentációjában talál.
Útválasztás konfigurálása
Feljegyzés
Az útválasztási szándék csak akkor konfigurálható, ha a cloud NGFW kiépítése sikeresen megtörtént.
- Keresse meg a virtuális központot, és kattintson az Útválasztási szándék és szabályzatok elemre az Útválasztás területen
- Ha a Palo Alto Networks Cloud NGFW-t szeretné használni a kimenő internetes forgalom (a virtuális hálózatok vagy a helyszíni és az internet közötti forgalom) vizsgálatához, az internetes forgalom alatt válassza az SaaS-megoldást.
A Következő ugrás erőforráshoz válassza ki a Cloud NGFW-erőforrást.
- Ha a Palo Alto Networks Cloud NGFW-t szeretné használni a magánforgalom (az összes virtuális hálózat és a virtual WAN helyszíni hálózatai közötti forgalom) vizsgálatához, a privát forgalom alatt válassza az SaaS-megoldást.
A Következő ugrás erőforráshoz válassza ki a Cloud NGFW-erőforrást.
Palo Alto Networks Cloud NGFW kezelése
A következő szakasz azt ismerteti, hogyan kezelheti a Palo Alto Networks Cloud NGFW-t (szabályok, IP-címek, biztonsági konfigurációk stb.)
- Lépjen a Virtual Hubra, és kattintson az SaaS-megoldásokra.
- Kattintson ide az SaaS kezelése csoportban.
- A Palo Alto Networks Cloud NGFW-hez elérhető konfigurációs lehetőségekről további információt a Palo Alto Networks Cloud NGFW dokumentációjában talál.
Palo Alto Networks Cloud NGFW törlése
Feljegyzés
A Virtual Hub csak akkor törölhető, ha mind a Cloud NGFW, mind a Virtual WAN SaaS-megoldás törlődik.
A következő lépések bemutatják, hogyan törölhet egy felhőbeli NGFW-ajánlatot:
- Lépjen a Virtual Hubra, és kattintson az SaaS-megoldásokra.
- Kattintson ide az SaaS kezelése csoportban.
- Kattintson a Törlés gombra a lap bal felső sarkában.
- A törlési művelet sikeres végrehajtása után lépjen vissza a Virtual Hub SaaS-megoldásainak lapjára.
- Kattintson a Cloud NGFW-nek megfelelő sorra, és kattintson az SaaS törlése elemre a lap bal felső sarkában. Ez a beállítás csak akkor érhető el, ha a 3. lépés befejeződik.
Hibaelhárítás
Az alábbi szakasz a Palo Alto Networks Cloud NGFW virtual WAN-ban való használatakor tapasztalt gyakori problémákat ismerteti.
Felhőalapú NGFW-létrehozás hibaelhárítása
- Győződjön meg arról, hogy a virtual hubok a Palo Alto Networks dokumentációjában felsorolt alábbi régiókban vannak üzembe helyezve.
- Győződjön meg arról, hogy a virtuális központ útválasztási állapota "Ki van építve". Sikertelen lesz a Cloud NGFW létrehozása az útválasztás kiépítése előtt.
- Győződjön meg arról, hogy a PaloAltoNetworks.Cloudngfw erőforrás-szolgáltató regisztrációja sikeres.
Törlés hibaelhárítása
- Az SaaS-megoldás csak akkor törölhető, ha a csatolt cloud NGFW-erőforrás törlődik. Ezért törölje a Cloud NGFW-erőforrást az SaaS-megoldás erőforrásának törlése előtt.
- Nem törölhető egy SaaS-megoldáserőforrás, amely jelenleg az útválasztási szándék következő ugrási erőforrása. Az útválasztási szándékot törölni kell, mielőtt az SaaS-megoldás erőforrása törölhető lenne.
- Hasonlóképpen, az SaaS-megoldással rendelkező Virtual Hub-erőforrás nem törölhető. Az SaaS-megoldást a virtuális központ törlése előtt törölni kell.
Útválasztási szándék és szabályzatok hibaelhárítása
- Az útválasztási szándék konfigurálásának megkísérlése előtt győződjön meg arról, hogy a felhőalapú NGFW üzembe helyezése sikeresen befejeződött.
- Győződjön meg arról, hogy az összes helyszíni és Azure-beli virtuális hálózat RFC1918 van (alhálózatok a 10.0.0.0/8,192.168.0.0/16- és 172.16.0.0/12-ben). Ha vannak olyan hálózatok, amelyek nincsenek RFC1918, győződjön meg arról, hogy ezek az előtagok szerepelnek a Privát forgalom előtagok szövegmezőben.
- Az útválasztási szándék hibaelhárításával kapcsolatos további információkért tekintse meg az Útválasztási szándék dokumentációját. Ez a dokumentum az útválasztási szándék konfigurálásával kapcsolatos előfeltételeket, gyakori hibákat és hibaelhárítási tippeket ismerteti.
A Palo Alto Networks Cloud NGFW-konfigurációjának hibaelhárítása
Következő lépések
- A Virtual WAN-ról további információt a gyakori kérdések között talál.
- Az útválasztási szándékkal kapcsolatos további információkért tekintse meg az Útválasztási szándék dokumentációját.
- A Palo Alto Networks Cloud NGFW-ről további információt a Palo Alto Networks Cloud NGFW dokumentációjában talál.