Trafic de sous-réseaux ne venant pas à Firewall-GlobalProtect Gateway

Trafic de sous-réseaux ne venant pas à Firewall-GlobalProtect Gateway

26145
Created On 09/25/18 19:49 PM - Last Modified 06/09/23 05:54 AM


Symptom


Symptômes

  • Le pare-feu de Palo Alto Networks peut atteindre tous les sous-réseaux internes.
  • Lorsque les utilisateurs GlobalProtect accéder à ces sous-réseaux internes, pour quelques sous-réseaux, le trafic ne vient pas au pare-feu de Palo Alto Networks.
  • Tous les autres sous-réseaux fonctionnent très bien--le problème se produit pour un seul sous-réseau, Access route 0.0.0.0/0.

Diagnostic

UN itinéraire plus spécifique dans le LAN A priorité sur la route d'accès 0.0.0.0/0.



Resolution


Pour (tunnel complet), entrez 0.0.0.0/0 comme route d'accès.  L'avantage de cette configuration est que vous avez une visibilité dans tout le trafic client et vous pouvez vous assurer que les clients sont sécurisés en fonction de votre stratégie, même lorsqu'ils ne sont pas physiquement connectés au réseau local. 

 

Dans cette configuration, le trafic destiné au sous-réseau local passe par l'adaptateur physique, plutôt que d'être tunnelé vers la passerelle.

 

Même à travers vous avez mentionné Access route 0.0.0.0/0, il peut happen que certains sous-réseaux n'atteignent pas le pare-feu de Palo Alto Networks, parce que ces itinéraires ont une correspondance plus précise dans leur table de routage locale.

 

  • Soit utiliser un itinéraire plus spécifique pour le Split-Tunneling 
  • Ou utilisez une fonctionnalité introduite dans Pan OS 7.0. x et versions ultérieures

 

La fonctionnalité de Pan OS 7.0 x consiste à ne vérifier aucun accès direct au réseau local sous configurations de passerelle. Cela empêche les utilisateurs d'envoyer du trafic vers des proxies ou des ressources locales, telles qu'une imprimante à domicile.

 

Lorsque le tunnel est établi, tout le trafic est ensuite acheminé par le tunnel où il est soumis à l'application des règles par le pare-feu. Tout le trafic passe par le tunnel et la table de routage locale est ignorée.

 

 

Gp. Png

 

 
 Merci.
 


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000CleNCAS&lang=fr&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language