Konfigurieren von Zertifikaten für mehrere Gateways, die von einem einzelnen Portal verwaltet werden GlobalProtect

Konfigurieren von Zertifikaten für mehrere Gateways, die von einem einzelnen Portal verwaltet werden GlobalProtect

36258
Created On 09/25/18 17:52 PM - Last Modified 04/19/21 16:41 PM


Symptom


In diesem Dokument werden die Schritte zum ordnungsgemäßen Generieren und Anwenden von Zertifikaten für ein Szenario beschrieben, in dem mehrere GlobalProtect Gateways von einem einzelnen Portal verwaltet GlobalProtect werden.



Environment


  • Palo Alto Firewall .
  • Zertifikatkonfiguration für GlobalProtect Gateway.


Resolution


 
  1. Generieren und Installieren von Zertifikaten Generieren Sie ein Stammzertifikat der Zertifizierungsstelle ( CA ) auf dem PAN Zertifikat, das auf dem Portal hostet:
        Benutzeriertes Bild

2.Exportieren Sie das generierte CA Stammzertifikat
rootexport2.JPG

3.Importieren Sie das Zertifikat auf das Palo Alto Networks-Gerät, das das externe GlobalProtect Gateway hostet.         Das generierte CA Stammzertifikat muss in alle externen Gateways importiert GlobalProtect werden. In diesem Beispiel gibt es 2 GlobalProtect Gateways.
        rootimport.JPG

4.Erstes GlobalProtect externes Gateway-Zertifikat. Dieses Zertifikat sollte vom importierten Stammzertifikat signiert CA werden. Der allgemeine Name kann entweder IP oder FQDN sein.
gtwycert.JPG

        5.Zweites GlobalProtect externes Gateway-Zertifikat.         Dieses Zertifikat sollte auch vom importierten Stammzertifikat signiert CA werden. Der allgemeine Name kann entweder IP oder FQDN sein.
extgtwy3.JPG

6.Konfigurieren Sie die GlobalProtect Portal (Netzwerk > GlobalProtect > Portals).       
7.Konfigurieren Sie die Registerkarte Portalkonfiguration. In diesem Beispiel wird dasselbe Zertifikat für das GlobalProtect Portal und das erste externe Gateway GlobalProtect verwendet.
       Benutzeriertes Bild

       Benutzeriertes Bild

8.Konfigurieren Sie die Registerkarte Clientkonfiguration
Wichtig: Nur FQDNs, die den IP Gateway-Adressen zugeordnet sind, können unter der Liste der externen Gateways eingegeben werden.
       Benutzeriertes Bild
Wenn IP Adressen für die Gateways eingegeben werden, werden die folgenden Fehler in den PANGPS Protokollen angezeigt:
gperrors.JPG
Stellen Sie sicher, dass das CA Stammzertifikat unter Vertrauenswürdiger Stamm hinzugefügt wird, CA und markieren Sie das Markieren des Installierens im lokalen Stammzertifikatspeicher.       


9.Konfiguration der ersten externen GlobalProtect Gateway:
Benutzeriertes Bild

Benutzeriertes Bild

Benutzeriertes Bild

Benutzeriertes Bild
10.Konfiguration des zweiten externen GlobalProtect Gateways:
                                                          Benutzeriertes Bild

            Benutzeriertes Bild

            Benutzeriertes Bild


            Benutzeriertes Bild

 

 



Additional Information


Siehe auch

Konfigurieren GlobalProtect

GlobalProtect Ressourcenliste

 

 



Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000ClLcCAK&lang=de&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language