構成の強化に関するガイドライン
79280
Created On 09/25/18 17:42 PM - Last Modified 03/26/21 16:27 PM
Environment
- パロ アルト Firewall .
- 任意 PAN-OS の .
- 初期構成の一般的なガイドライン。
Resolution
以下は、彼らのパロアルトネットワークデバイスが安全な操作のために適切に構成されていることを確認する管理者を支援するいくつかのガイドラインです。
- デフォルトの 管理者 パスワードを変更してから、 firewall ネットワークに接続します。
- 他の管理者へのアクセスを制限するには、管理者プロファイルとグループを有効にします。
- パスワードプロファイルを有効にすると、厳しいパスワードが適用されます。スケジュールされた間隔でパスワードを定期的に変更します。
- の操作パラメータの変更を示すシステムおよび構成ログメッセージの通知を設定 firewall SNMP します (これらの通知は、電子メール、Syslog、または/または) traps
- 推測が SNMP 容易ではなく、他のネットワーク機器で共有されていないコミュニティストリングを設定します。
- SNMP必要な内部インターフェイスでのみ有効にします。
- インターフェイス管理プロファイル: ping、ssh、htttp/s、および firewall それらを必要としないインターフェイス上の他のサービスを有効にしないでください。 特定のインターフェイスでは、"応答ページ" が必要でない場合があります。 これらは、 firewall URL 通知、ウイルスブロックメッセージ、 SSL VPN およびキャプティブポータルをフィルタリングするために使用するページです。
- IP-管理インターフェイスを含む管理プロファイルを持つすべてのインターフェイスに基づいてアクセス制御を設定します。
- 管理インターフェイスを、 VLAN 権限を持つ担当者へのアクセスを制限する管理に配置します。 権限のない担当者がアクセスするインターフェイスでは、管理プロファイルを有効にしないでください。
- システムログと構成ログを定期的に監視し、不正なログイン試行や構成設定の変更を監視します。