Hướng dẫn cấu hình SD-WAN trên tường lửa Palo Alto
Tạo cấu hình giao diện SD-WAN để xác định các đặc điểm của kết nối ISP và để chỉ định tốc độ của liên kết cũng như tần suất tường lửa giám sát liên kết và chỉ định Thẻ liên kết cho liên kết. Khi bạn chỉ định cùng một Thẻ liên kết trên nhiều liên kết, bạn đang nhóm (gói) các liên kết vật lý đó thành một nhóm liên kết hoặc ống dẫn chất béo. Bạn phải định cấu hình cấu hình giao diện SD-WAN và chỉ định cấu hình đó cho giao diện Ethernet được bật với SD-WAN trước khi bạn có thể lưu giao diện Ethernet.
Trong Panorama™, hãy định cấu hình giao diện Ethernet lớp 3 vật lý và bật chức năng SD-WAN. Để định cấu hình giao diện vật lý, bạn phải gán cho nó một địa chỉ IPv4 và một địa chỉ máy chủ IP đủ điều kiện làm Cổng Next Hop và gán Cấu hình giao diện SD-WAN cho giao diện. (SD-WAN chỉ hỗ trợ loại giao diện Lớp 3; nó không hỗ trợ các mạng Lớp 2 như VPLS.) Sau khi bạn sử dụng Panorama để tạo cụm VPN và xuất thông tin về trung tâm và chi nhánh của bạn trong CSV, Cấu hình VPN tự động trong phần bổ trợ SD-WAN sẽ sử dụng thông tin này để tạo cấu hình cho các nhánh và trung tâm được liên kết bao gồm các vùng SD-WAN được xác định trước và tạo các đường hầm VPN an toàn giữa các nhánh và trung tâm SD-WAN. Cấu hình VPN tự động cũng tạo cấu hình BGP nếu bạn nhập thông tin BGP vào CSV hoặc trong Toàn cảnh khi bạn thêm nhánh hoặc trung tâm SD-WAN.
STEP 1
- Đăng nhập vào Giao diện web Panorama
STEP 2
- Chọn Network > Network Profiles > SD-WAN interface Profile và chọn mẫu phù hợp từ Template
STEP 3
- Thêm cấu hình giao diện SD-WAN.
STEP 4
- Nhập User-Friendly Name với người dùng cho cấu hình giao diện SD-WAN mà bạn sẽ thấy trong báo cáo, khắc phục sự cố và thống kê.
STEP 5
- Chọn Location vsys nếu bạn có máy chủ quản lý đa vsys Panorama™. Theo mặc định, vsys1 được chọn.
STEP 6
- Chọn Link Tag mà profile này sẽ gán cho giao diện.
STEP 7
- Thêm Description cho profile.
STEP 8
- Chọn loại liên kết vật lý từ danh sách được xác định trước (ADSL/DSL, Modem cáp, Ethernet, Cáp quang, LTE/3G/4G/5G, MPLS, Vi sóng/Radio, Vệ tinh, WiFi hoặc Khác). Tường lửa có thể hỗ trợ bất kỳ thiết bị CPE nào kết thúc và chuyển giao dưới dạng kết nối Ethernet tới tường lửa; ví dụ: tất cả các điểm truy cập WiFi, modem LTE, CPE laser/vi sóng đều có thể kết thúc bằng chuyển giao Ethernet.
STEP 9
- Chỉ định tốc độ Tải xuống tối đa (Mbps) từ ISP bằng megabit trên giây (phạm vi từ 0 đến 100.000; không có mặc định). Hỏi ISP của bạn về tốc độ liên kết hoặc lấy mẫu tốc độ tối đa của liên kết bằng một công cụ như speedtest.net và lấy giá trị trung bình của các tốc độ tối đa trong một khoảng thời gian hợp lý.
STEP 10
- Chỉ định tốc độ Tải lên tối đa (Mbps) cho ISP bằng megabit trên giây (phạm vi từ 0 đến 100.000; không có mặc định). Hỏi ISP của bạn về tốc độ liên kết hoặc lấy mẫu tốc độ tối đa của liên kết bằng một công cụ như speedtest.net và lấy giá trị trung bình của các tốc độ tối đa trong một khoảng thời gian hợp lý.
STEP 11
- Đặt Tần suất thăm dò (trên giây), là số lần mỗi giây tường lửa gửi gói thăm dò đến đầu đối diện của liên kết SD-WAN (phạm vi là 1 đến 5; mặc định là 5). Cài đặt mặc định cung cấp khả năng phát hiện thứ hai của các điều kiện mất điện và mất điện.
STEP 12
- Nếu bạn chọn Giám sát đường dẫn thoải mái, bạn có thể đặt Thời gian rảnh thăm dò (giây) mà tường lửa chờ giữa các bộ gói thăm dò (phạm vi là 1 đến 60; mặc định là 60).
STEP 13
- Nhập Thời gian giữ dự phòng (giây) mà tường lửa chờ liên kết được khôi phục vẫn đủ điều kiện trước khi tường lửa khôi phục liên kết đó làm liên kết ưu tiên sau khi liên kết bị lỗi (phạm vi là 20 đến 120; mặc định là 120).
STEP 14
STEP 15
- Commit và commit và đẩy các cấu hình đã thay đổi.
STEP 16
- Giám sát ứng dụng của bạn và số liệu sức khỏe đường dẫn liên kết, đồng thời tạo báo cáo về ứng dụng của bạn và hiệu suất sức khỏe liên kết. Để biết thêm thông tin, hãy xem Monitoring và Reporting.
Lời Kết
Trên đây là hướng dẫn cấu hình SD-WAN trên firewall của Palo Alto. Nếu có bất kỳ nào thắc mắc hoặc cần tư vấn tới sản phẩm hãy liên hệ với chúng tôi.
CÔNG TY CỔ PHẦN DỊCH VỤ CÔNG NGHỆ DATECH
• Địa chỉ: Số 23E4 KĐT Cầu Diễn, Tổ 7, Phú Diễn, Bắc Từ Liêm, Hà Nội
• Điện thoại: 02432012368
• Hotline: 098 115 6699
• Email: info@datech.vn