パロアルトネットワークスの未使用ポートを firewall スイッチにする方法
13783
Created On 09/03/20 23:43 PM - Last Modified 03/26/21 18:36 PM
Objective
- リモート オフィスを持つ小規模企業や大企業の多くは、これらの場所で管理する必要があるデバイスの数を最小限に抑えることを望む場合があります。
- このため、お客様は未使用のポートを PANW NGFW スイッチ ポートとして利用し、別の物理スイッチを使用する必要がなくなることがあります。
- これは PANW SE 、'sおよびホームネットワークにも当てはまる場合があります。
NOTE:
また、 DHCP firewall ネットワーク コンポーネントをさらに集中化するサーバーを firewall . また、 から特定のデバイスを識別することもはるかに容易になります firewall 。
Environment
Ny PANW Firewall
Procedure
前提 条件:
- アクティブ化 firewall とサブスクリプション
- このドキュメントでは、1 日目の構成 (上記のリンクのオプションの手順) を、ホーム スキレット構成に置き換え、ホームでの使用を目的とした単純な 2 ゾーン ネットワークを作成しました。 Iron Skillet (1 日目の構成) は、これらのテンプレートのどちらもここで構成するレイヤ 2 構成手順に対応していないため、有効な開始場所でもあります。
IronSkillets にはネットワーク/ゾーン設定は含まれていませんが、HomeSkillet(IronSkillet の上に構築されています)は含まれています。 ホームスキレットにはハイブリッド L2/L3 オプションが含まれています。 また、この記事は PAN-OS 9.1 に関連しており、HomeSkillet には 10.0 と 9.1 の両方の構成が含まれています。
- 動的更新がダウンロードされ、適用されます。
- 添付された構成テンプレート firewall は、 PA-220 実行されている PAN-OS 9.1.x を想定しています。 ステップバイステップの手順は、他のモデルやレベルのために動作するが含まれています firewall OS 。 アップグレードするには、次の手順に従います。
- ネットワークの WiFi ルーターは、サーバーが無効になっているレイヤ 2 モードで構成 DHCP されます。 firewall新しい DHCP サーバーになります。
- デイジー チェーンのデバイスを次の順序で接続します。
- サービス プロバイダー デバイス (ケーブル モデム) PANW Firewall >> WiFi ルーター
- デイジー チェーンのデバイスを次の順序で接続します。
構成手順 簡単なボタンを使用して (グリーンフィールドの展開のみ):
- ホームスキルを使用する
- 最初にパンハンドラーをロードした場合、ホームスキレットは使いやすくなります
手動構成手順:
- にログイン firewall します。 このデバイスにログインするのが初めての場合は、次の手順に従ってください。
- 新しいレイヤ 2 セキュリティ ゾーンを作成する:ネットワーク>ゾーン>追加
- 名前: 内部L2
- タイプ: レイヤー
ネットワーク>インターフェイス から、イーサネット 1/2 ~ イーサネット 1/8 のポートをレイヤ 2 に変更し、上記で作成した新しい L2 ゾーンにそれらのすべてを割り当てます。
- 新しい VLAN インターフェイスの作成:ネットワーク> インターフェイス VLAN >> Add
例では、インターフェイスを「vlan」と名付け、内部(信頼)レイヤ 3 セキュリティ ゾーンを使用しています。
[IPv4] をクリックし、ネットワークデフォルトゲートウェイを割り当てます。 この例では、10.0.10.254/24 を使用しています:
[詳細設定] タブをクリックして管理プロファイルを割り当てます。 今後このインターフェイスにログインできるように必要です。
- [VLAN の作成]:ネットワーク > VLAN > 追加.インターフェイス 2 ~ 8 を含めます。
- DHCPサーバーの作成
- ネットワーク> DHCP > サーバー DHCP>追加
- 前に作成したインターフェイス"vlan"に割り当て
- IPネットワーク内で動作する「追加」プール
- 静的割り当ては、 IP MAC この同じページのアドレスにアドレスをマッピングすることによって追加できます。
- [オプション] をクリックし、ゲートウェイ、サブネット マスク、およびサーバーに適切なオプション DNS NTP を追加します。 「継承」オプションは、ページの上部にリストされている継承ソースからそのオプションをプルします。 この場合、ethernet1/1 はケーブルモデムに面 ISP しており、 によって割り当てられた設定を継承します ISP 。 必要に応じて、これらを希望の設定に変更します。
- [コミット]をクリックします。