Theo mặc định, tường lửa PA-Series có địa chỉ IP là 192.168.1.1 và tên người dùng/mật khẩu của quản trị viên/quản trị viên. Vì lý do bảo mật, bạn phải thay đổi các cài đặt này trước khi tiếp tục với các tác vụ cấu hình tường lửa khác. Bạn phải thực hiện các tác vụ cấu hình ban đầu này từ giao diện MGT, ngay cả khi bạn không định sử dụng giao diện này để quản lý tường lửa của mình hoặc sử dụng kết nối nối tiếp trực tiếp đến cổng bảng điều khiển trên tường lửa.
Nếu mô hình tường lửa của bạn có nguồn điện kép, hãy kết nối nguồn điện thứ hai để dự phòng.
Địa chỉ IP cho cổng MGT
khẩu trang
Gateway mặc định
Địa chỉ máy chủ DNS
Kết nối máy tính của bạn với tường lửa
Bạn có thể kết nối với tường lửa bằng một trong các cách sau:
- Kết nối cáp nối tiếp từ máy tính của bạn với cổng Bảng điều khiển và kết nối với tường lửa bằng phần mềm mô phỏng thiết bị đầu cuối (9600-8-N-1). Đợi vài phút để quá trình khởi động hoàn tất; khi tường lửa đã sẵn sàng, ví dụ: lời nhắc sẽ thay đổi thành tên của tường lửa
Đăng nhập PA-220
- Kết nối cáp Ethernet RJ-45 từ máy tính của bạn với cổng MGT trên tường lửa. Từ một trình duyệt, đi đến
https://192.168.1.1
Bạn có thể cần thay đổi địa chỉ IP trên máy tính của mình thành địa chỉ trong mạng 192.168.1.0/24, chẳng hạn như 192.168.1.2, để truy cập URL này.
Khi được nhắc, hãy đăng nhập vào tường lửa
Bạn phải đăng nhập bằng tên người dùng và mật khẩu mặc định (admin/admin). Tường lửa sẽ bắt đầu khởi tạo.
Đặt mật khẩu an toàn cho tài khoản quản trị
Bắt đầu với PAN-OS 9.0.4, mật khẩu quản trị viên mặc định, được xác định trước (admin/admin) phải được thay đổi trong lần đăng nhập đầu tiên trên thiết bị. Mật khẩu mới phải có tối thiểu tám ký tự và bao gồm tối thiểu một chữ thường và một ký tự hoa, cũng như một số hoặc ký tự đặc biệt.
Đảm bảo sử dụng các phương pháp hay nhất về độ mạnh của mật khẩu để đảm bảo mật khẩu nghiêm ngặt và xem lại cài đặt độ phức tạp của mật khẩu .
- Lựa chọn Devices > Administrator
- Lựa chọn admin role
- Nhập mật khẩu mặc định hiện tại và mật khẩu mới
- Nhấp chuột OK để lưu cài đặt của bạn
Cấu hình giao diện MGT
- Lựa chọn Device > Setup > Interfaces và chỉnh sửa Management interfaces.
- Định cấu hình cài đặt địa chỉ cho giao diện MGT bằng một trong các phương pháp sau :
+ Để định cấu hình cài đặt địa chỉ IP tĩnh cho giao diện MGT, hãy đặt Loại IP Type đến Static và nhập IP Adress , Netmask và Default Gateway.
+ Để tự động định cấu hình cài đặt địa chỉ giao diện MGT, hãy đặt loại IP Type đến DHCP Client. Để sử dụng phương pháp này, bạn phải định cấu hình Giao diện Quản lý làm Máy khách DHCP.
Để ngăn chặn truy cập trái phép vào giao diện quản lý, cách tốt nhất là Add vào các Permitted IP Adress được phép từ đó quản trị viên có thể truy cập giao diện MGT.
- Đặt Speed đến auto-negotiate
- Chọn dịch vụ quản lý nào sẽ cho phép trên giao diện
- Nhấp chuột OK
Định cấu hình cài đặt DNS , máy chủ cập nhật và máy chủ proxy
Bạn phải định cấu hình thủ công ít nhất một máy chủ DNS trên tường lửa, nếu không nó sẽ không thể phân giải tên máy chủ; nó sẽ không sử dụng cài đặt máy chủ DNS từ một nguồn khác, chẳng hạn như ISP.
- Chọn Device > Setup > Services
+ Đối với các nền tảng hệ thống đa ảo, hãy chọn Global và chỉnh sửa phần Services.
+ Đối với các nền tảng hệ thống ảo đơn lẻ, hãy chỉnh sửa phần Services.
- Trên tab Services, chọn DNS nhấp vào một trong các mục sau:
+ Server - Nhập địa chỉ Primary DNS Server và địa chỉ Secondary DNS Server.
+ Đối tượng Proxy DNS—Từ trình đơn thả xuống, chọn Proxy DNS mà bạn muốn sử dụng để định cấu hình các dịch vụ DNS toàn cầu hoặc nhấp vào Proxy DNS để định cấu hình một đối tượng proxy DNS mới.
Định cấu hình cài đặt ngày và giờ (NTP)
- Chọn Device > Setup > Services
+ Đối với các nền tảng hệ thống đa ảo, hãy chọn Global và chỉnh sửa phần Service
+ Đối với các nền tảng hệ thống ảo đơn lẻ, hãy chỉnh sử phần Service
- Trên NTP tab, để sử dụng cụm máy chủ thời gian ảo trên Internet, hãy nhập tên máy chủ pool.ntp.org như Primary NTP Server hoặc nhập địa chỉ IP của máy chủ NTP chính của bạn
- Nhập địa chỉ Secondary NTP Server
- Để xác thực cập nhật thời gian từ (các) máy chủ NTP, chọn Authentication Type, chọn một trong các tùy chọn sau cho mỗi máy chủ:
+ None-(Default) Tắt xác thực NTP
+ Symmetric Key - Tường lửa sử dụng trao đổi khóa đối xứng (bí mật được chia sẻ) để xác thực cập nhật thời gian.
- Key ID - Nhập ID khóa(1-65534)
- Algorithm - Chọn thuật toán để sử dụng trong xác thực NTP (MD5 hoặc SHA1)
+ Autokey - Tường lửa sử dụng khóa tự động (mã hóa khóa công khai) để xác thực cập nhật thời gian.
Cam kết thay đổi của bạn
Khi các thay đổi cấu hình được lưu, bạn sẽ mất kết nối với giao diện web vì địa chỉ IP đã thay đổi.
Nhấp chuột Commit ở trên cùng bên phải của giao diện web. Tường lửa có thể mất tới 90 giây để lưu các thay đổi của bạn.
Kết nối tường lửa với mạng của bạn
- Ngắt kết nối tường lửa khỏi máy tính của bạn
- Kết nối cổng MGT với cổng chuyển đổi trên mạng quản lý của bạn bằng cáp Ethernet RJ-45. Đảm bảo rằng cổng chuyển đổi mà bạn cắm tường lửa được cấu hình tự động đàm phá
Mở một phiên quản lý SSH tới tường lửa
Sử dụng phầm mềm mô phỏng thiết bị đầu cuối, chẳng hạn như Putty, khởi chạy SSH tới tường lửa bằng địa chỉ IP mới mà bạn đã gán cho nó.
Xác minh quyền truy cập mạng vào các dịch vụ bên ngoài cần thiết để quản lý tường lửa, chẳng hạn như Máy chủ cập nhật mạng Palo Alto.
Bạn có thể làm điều này theo một trong các cách sau:
- Nếu bạn không muốn cho phếp mạng bên ngoài truy cập vào giao diện MGT, bạn sẽ cần thiếp lập một cổng dữ liệu để truy xuất các bản cập nhật dịch vụ cần thiết. Tiếp tục thiết lập quyền truy cập mạng cho các dịch vụ bên ngoài
- Nếu bạn định cho phép mạng bên ngoài truy cập vào giao diện MGT, hãy xác minh rẳng bạn có kết nối rồi tiếp tục đăng ký tường lửa và kích hoạt giấy phép đăng ký.
- Sử dụng kiểm tra kết nối máy chủ cập nhật để xác minh kết nối mạng với máy chủ cập nhật mạng Palo Alto như minh học trong ví dụ sau:
+ Lựa chọn Device > Troubleshooting , chọn Update Server Connectivity từ trình đơn thả xuống chọn Test
+ Execute kiểm tra kết nối máy chủ cập nhật
- Sử dụng lệnh CLI sau để truy xuất thông tin về quyền hỗ trợ cho tường lửa từ máy chủ cập nhật Palo Alto Networks:
+ Request support
+ Check
- Nếu bạn có kết nối, máy chủ cập nhật sẽ phản hồi với trạng thái hỗ trợ cho tường lửa của bạn.
Lời Kết
Trên đây là hướng dẫn cấu hình cơ bản trên firewall của Palo Alto. Nếu có bất kỳ nào thắc mắc hoặc cần tư vấn tới sản phẩm hãy liên hệ với chúng tôi.
CÔNG TY CỔ PHẦN DỊCH VỤ CÔNG NGHỆ DATECH
• Địa chỉ: Số 23E4 KĐT Cầu Diễn, Tổ 7, Phú Diễn, Bắc Từ Liêm, Hà Nội
• Điện thoại: 02432012368
• Hotline: 098 115 6699
• Email: info@datech.vn