INTEGRITY Dokumentace

Palo Alto Networks NGFW

Přehled

Tento návod obsahuje podrobné pokyny ke konfiguraci firewallu Palo Alto Networks Next-Generation Firewall (NGFW) pro vytvoření tunelů IPsec VPN do Cloudflare WAN. Konfigurace byla ověřena společností Cloudflare s uvedenou verzí firmwaru a je určena síťovým administrátorům, kteří se orientují ve správě firewallů Palo Alto Networks NGFW a mají aktivní předplatné Cloudflare WAN.

Testovací prostředí

Pole Hodnota
Výrobce Palo Alto Networks
Model PA-440
Verze PAN-OS 11.2.8
Datum testování Březen 2026

Kryptografie IKE/IPsec a související nastavení

Pole Hodnota
Kritéria výběru provozu Route-Based VPN
Směrování Statický
Redundantní tunely Ano
Tunnel Load Balancing Active/Active
Verze IKE IKEv2
Ověřování Pre-Shared Key
Ochrana anti-replay Disabled
NAT Traversal (NAT-T) Netestováno
NAT-T Port Nelze použít
Phase 1 - DH-Group Group 20
Phase 1 - Encryption AES-256-CBC
Phase 1 - Authentication/Integrity SHA-256
Phase 2 - DH-Group Group 20
Phase 2 - Transport ESP
Phase 2 - Encryption AES-256-CBC

Cloudflare WAN a Palo Alto Networks NGFW: Nastavení konfigurace

Cloudflare WAN: Tunel 01 z 02

Attribute Hodnota/adresa
Název (povinné) CF_WAN_TUN_01
Popis ---
IPv4 Interface Address (povinné) 169.254.250.0/31
Adresa rozhraní IPv6 ---
Customer Endpoint 203.0.113.100
Cloudflare Endpoint 162.159.135.1
Tunnel health checks True
Rychlost Medium
Typ Požadavek
Směr Obousměrné
Cíl Výchozí
--- ---
Zapnutí ochrany proti opakování False
Automatické směrování zpáteční cesty True
Attribute Hodnota/adresa
FQDN ID bf6c493d03<REDACTED>.ipsec.cloudflare.com
Pre-shared key Cloudflare-WAN-T1-PSK-1234!

Cloudflare WAN: Tunel 02 z 02

Attribute Hodnota/adresa
Název (povinné) CF_WAN_TUN_02
Popis ---
IPv4 Interface Address (povinné) 169.254.250.2/31
Adresa rozhraní IPv6 ---
Customer Endpoint 203.0.113.100
Cloudflare Endpoint 172.64.135.1
Tunnel health checks True
Rychlost Medium
Typ Požadavek
Směr Obousměrné
Cíl Výchozí
--- ---
Zapnutí ochrany proti opakování False
Automatické směrování zpáteční cesty True
Attribute Hodnota/adresa
FQDN ID 0287844e9d<REDACTED>.ipsec.cloudflare.com
Pre-shared key Cloudflare-WAN-T2-PSK-1234!

Customer Premise Equipment - Palo Alto Networks

WAN Interface Tunnel 01 z 02 Tunnel 02 z 02
WAN Interface ethernet1/1 ethernet1/1
IP adresa 203.0.113.100/24 203.0.113.100/24
Security Zone zrušit důvěru zrušit důvěru
Virtual Tunnel Interface (VTI) Tunnel 01 z 02 Tunnel 02 z 02
Rozhraní tunelu tunnel.1 tunnel.2
IP adresa 169.254.250.1/31 169.254.250.3/31
Security Zone cloudflare cloudflare
LAN Interface Tunnel 01 z 02 Tunnel 02 z 02
LAN Interface ethernet1/2 ethernet1/2
IP adresa 192.168.125.1/24 192.168.125.1/24
Security Zone důvěra důvěra

Názvy objektů Palo Alto Networks NGFW

Role Štítek/Název Adresa
CPE Security Zone - Trust Zóna důvěra
CPE Security Zone - Untrust Zóna zrušit důvěru
CPE Security Zone - Cloudflare WAN Zóna cloudflare
CPE IKE Crypto Profile Name IKE Crypto Profile ike-aes256cbc-sha256-dh20
CPE IPsec Crypto Profile Name IPsec Crypto Profile ipsec-aes256cbc-sha256-dh20

Předpoklady

Tento návod předpokládá, že platí následující:

Kroky na vysoké úrovni

Palo Alto Networks NGFW: konfigurace

Kdekoli je to možné, jsou uvedeny příklady jak pro rozhraní příkazové řádky (CLI), tak pro webové UI.

Objekty a adresování

Definujte Address Objects, které budou v celé zbývající části konfigurace reprezentovat páry atribut/hodnota.

CLI

set address cf_wan_anycast_01 ip-netmask 162.159.135.1
set address cf_wan_anycast_02 ip-netmask 172.64.135.1
set address cf-wan-ipsec-vti-01-local ip-netmask 169.254.250.1/31
set address cf-wan-ipsec-vti-02-local ip-netmask 169.254.250.3/31
set address cf-wan-ipsec-vti-01-remote ip-netmask 169.254.250.0/32
set address cf-wan-ipsec-vti-02-remote ip-netmask 169.254.250.2/32
set address lan-net-192-168-125-0--24 ip-netmask 192.168.125.0/24
set address internet_203-0-113-100--24 ip-netmask 203.0.113.100/24

Webové rozhraní

  1. Přejděte na Objekty > Adresy.
  2. Vyberte Přidat.
  3. Vytvořit objekty typu IP Netmask pro následující sítě:
    • cf_wan_anycast_01: zadejte 162.159.135.1 (nebo 162.159.135.1/32)
    • cf_wan_anycast_02: zadejte 172.64.135.1 (nebo 172.64.135.1/32)
    • cf-wan-ipsec-vti-01-local: zadejte 169.254.250.1/31
    • cf-wan-ipsec-vti-02-local: zadejte 169.254.250.3/31
    • cf-wan-ipsec-vti-01-remote: zadejte 169.254.250.0 (nebo 169.254.250.0/32)
    • cf-wan-ipsec-vti-02-remote: zadejte 169.254.250.2 (nebo 169.254.250.2/32)

Interface Management Profile

Umožňuje příslušným síťovým rozhraním odpovídat na pingy (ICMP Echo Request). To je nutné k tomu, aby kontroly stavu tunelu Cloudflare WAN mohly ověřit dostupnost napříč Virtual Tunnel Interfaces.

CLI

set network profiles interface-management-profile allow_ping ping yes

Webové rozhraní

  1. Přejděte na Síť > Network Profiles > Interface Mgmt.
  2. Vyberte Přidat.
  3. Název: allow_ping
  4. Vyberte Ping v části Network Services.
  5. Vyberte OK.

Virtual Tunnel Interfaces (VTIs)

Přidejte dvě tunelová rozhraní, jedno pro každý ze dvou tunelů Cloudflare IPsec.

Poznámka: Postupy pro CLI a webové rozhraní se mohou lišit.

CLI - Přidání Tunnel Interfaces

Přidejte dvě tunelová rozhraní s využitím dříve nakonfigurovaných objektů Address a profilu Interface Management Profile.

set network interface tunnel units tunnel.1 ip cf-wan-ipsec-vti-01-local
set network interface tunnel units tunnel.1 interface-management-profile allow_ping

set network interface tunnel units tunnel.2 ip cf-wan-ipsec-vti-02-local
set network interface tunnel units tunnel.2 interface-management-profile allow_ping

CLI - Přiřazení Tunnel Interfaces k Virtual Router

Přiřaďte obojí tunnel rozhraní k výchozímu Virtual Router:

set network virtual-router default interface tunnel.1
set network virtual-router default interface tunnel.2

CLI - Přiřazení Tunnel Interfaces k Security Zone

Vytvořte cloudflare zónu zabezpečení, pokud ještě neexistuje, a přiřaďte tunnel.1 a tunnel.2 rozhraní.

set zone cloudflare network layer3  [ tunnel.1 tunnel.2 ]

Webové rozhraní: Add Tunnel Interfaces

  1. Přejděte na Síť > Rozhraní > Tunnel.
  2. Vyberte Přidat.
  3. Do pole napravo od "Interface Name" zadejte 1.
  4. Config Tab > Virtual Router: default.
  5. Config Tab > Security Zone: cloudflare (nebo přiřaďte k trust na základě vaší bezpečnostní zásady).
  6. IPv4 Tab > Select cf-wan-ipsec-vti-01-local z rozbalovací nabídky.
  7. Advanced tab > Management Profile: allow_ping.
  8. Vyberte OK.

Opakujte kroky pro tunel 2

  1. Přejděte na Síť > Rozhraní > Tunnel.
  2. Vyberte Přidat.
  3. Do pole napravo od "Interface Name" zadejte 2.
  4. Config Tab > Virtual Router: default.
  5. Config Tab > Security Zone: cloudflare (nebo přiřaďte k trust na základě vaší bezpečnostní zásady).
  6. IPv4 Tab > Select cf-wan-ipsec-vti-02-local z rozbalovací nabídky.
  7. Advanced tab > Management Profile: allow_ping.
  8. Vyberte OK.

Konfigurace tunelu IPsec

Phase 1 - IKE

Definujte kryptografická nastavení

Definujte IKE Crypto Profile s následujícím nastavením:

Attribute Hodnota
hash sha256
dh-group group20
šifrování aes-256-cbc
hodiny životnosti 8
CLI
set network ike crypto-profiles ike-crypto-profiles ike-aes256cbc-sha256-dh20 hash sha256
set network ike crypto-profiles ike-crypto-profiles ike-aes256cbc-sha256-dh20 dh-group group20
set network ike crypto-profiles ike-crypto-profiles ike-aes256cbc-sha256-dh20 encryption aes-256-cbc
set network ike crypto-profiles ike-crypto-profiles ike-aes256cbc-sha256-dh20 lifetime hours 8
Webové rozhraní
  1. Přejděte na Síť > Network Profiles > IKE Crypto.
  2. Vyberte Přidat.
  3. Název: ike-aes256cbc-sha256-dh20
  4. DH Group: group20
  5. Ověřování: sha256
  6. Šifrování: aes-256-cbc
  7. Timers - Key Lifetime: 8 hours
Definujte objekty IKE Gateway

Každý tunel bude mít svůj vlastní Pre-Shared Key a Local ID (FQDN/hostname), tyto hodnoty nezapomeňte získat/aktualizovat z Cloudflare Dashboard.

CLI
set network ike gateway cf-wan-ike-gw-01 authentication pre-shared-key key "Cloudflare-WAN-T1-PSK-1234!"
set network ike gateway cf-wan-ike-gw-01 protocol ikev2 pq-ppk enabled no
set network ike gateway cf-wan-ike-gw-01 protocol ikev2 pq-ppk negotiation-mode preferred
set network ike gateway cf-wan-ike-gw-01 protocol ikev2 pq-kem enable no
set network ike gateway cf-wan-ike-gw-01 protocol ikev2 pq-kem block-vulnerable-cipher yes
set network ike gateway cf-wan-ike-gw-01 protocol ikev2 ikev2-fragment enable no
set network ike gateway cf-wan-ike-gw-01 protocol ikev2 dpd enable yes
set network ike gateway cf-wan-ike-gw-01 protocol ikev2 ike-crypto-profile ike-aes256cbc-sha256-dh20
set network ike gateway cf-wan-ike-gw-01 protocol ikev1 dpd enable yes
set network ike gateway cf-wan-ike-gw-01 protocol version ikev2
set network ike gateway cf-wan-ike-gw-01 local-address interface ethernet1/1 ip internet_203-0-113-100--24
set network ike gateway cf-wan-ike-gw-01 protocol-common nat-traversal enable no
set network ike gateway cf-wan-ike-gw-01 protocol-common fragmentation enable no
set network ike gateway cf-wan-ike-gw-01 peer-address ip cf_wan_anycast_01
set network ike gateway cf-wan-ike-gw-01 local-id type fqdn id "bf6c493d03<REDACTED>.ipsec.cloudflare.com"

set network ike gateway cf-wan-ike-gw-02 authentication pre-shared-key key "Cloudflare-WAN-T2-PSK-1234!"
set network ike gateway cf-wan-ike-gw-02 protocol ikev2 pq-ppk enabled no
set network ike gateway cf-wan-ike-gw-02 protocol ikev2 pq-ppk negotiation-mode preferred
set network ike gateway cf-wan-ike-gw-02 protocol ikev2 pq-kem enable no
set network ike gateway cf-wan-ike-gw-02 protocol ikev2 pq-kem block-vulnerable-cipher yes
set network ike gateway cf-wan-ike-gw-02 protocol ikev2 ikev2-fragment enable no
set network ike gateway cf-wan-ike-gw-02 protocol ikev2 dpd enable yes
set network ike gateway cf-wan-ike-gw-02 protocol ikev2 ike-crypto-profile ike-aes256cbc-sha256-dh20
set network ike gateway cf-wan-ike-gw-02 protocol ikev1 dpd enable yes
set network ike gateway cf-wan-ike-gw-02 protocol version ikev2
set network ike gateway cf-wan-ike-gw-02 local-address interface ethernet1/1 ip internet_203-0-113-100--24
set network ike gateway cf-wan-ike-gw-02 protocol-common nat-traversal enable no
set network ike gateway cf-wan-ike-gw-02 protocol-common fragmentation enable no
set network ike gateway cf-wan-ike-gw-02 peer-address ip cf_wan_anycast_02
set network ike gateway cf-wan-ike-gw-02 local-id type fqdn id "0287844e9d<REDACTED>.ipsec.cloudflare.com"
Webové rozhraní
  1. Přejděte na Síť > Network Profiles > IKE Gateways.
  2. Vyberte Přidat.
  3. Název: cf-wan-ike-gw-01
  4. Verze: IKEv2 only mode
  5. Typ adresy: IPv4
  6. Rozhraní: ethernet1/1
  7. Lokální IP adresa: internet_203-0-113-100--24
  8. Typ IP adresy peer: IP
  9. Ověřování: Pre-Shared Key
  10. Zadejte Pre-shared key a potvrďte hodnotu (najdete ji v Cloudflare Dashboard).
  11. Lokální identifikace: FQDN (hostname) (hodnotu FQDN pro Tunnel 1 získáte z Cloudflare Dashboardu).
  12. Advanced Options tab > General > IKE Crypto Profile: ike-aes256cbc-sha256-dh20.
  13. Vyberte OK.

Opakujte kroky pro tunel 2

  1. Přejděte na Síť > Network Profiles > IKE Gateways.
  2. Vyberte Přidat.
  3. Název: cf-wan-ike-gw-02
  4. Verze: IKEv2 only mode
  5. Typ adresy: IPv4
  6. Rozhraní: ethernet1/1
  7. Lokální IP adresa: internet_203-0-113-100--24
  8. Typ IP adresy peer: IP
  9. Ověřování: Pre-Shared Key
  10. Zadejte Pre-shared key a potvrďte hodnotu (najdete ji v Cloudflare Dashboard).
  11. Lokální identifikace: FQDN (hostname) (hodnotu FQDN pro Tunnel 2 získáte z Cloudflare Dashboardu).
  12. Advanced Options tab > General > IKE Crypto Profile: ike-aes256cbc-sha256-dh20.
  13. Vyberte OK.

IPsec (Phase 2)

Definujte kryptografická nastavení

Definujte IPsec Crypto Profile s následujícím nastavením:

Attribute Hodnota
dh-group group20
šifrování ESP aes-256-cbc
ověřování ESP sha256
hodiny životnosti 8
CLI
set network ike crypto-profiles ipsec-crypto-profiles ipsec-aes256cbc-sha256-dh20 esp authentication sha256
set network ike crypto-profiles ipsec-crypto-profiles ipsec-aes256cbc-sha256-dh20 esp encryption aes-256-cbc
set network ike crypto-profiles ipsec-crypto-profiles ipsec-aes256cbc-sha256-dh20 lifetime hours 8
set network ike crypto-profiles ipsec-crypto-profiles ipsec-aes256cbc-sha256-dh20 dh-group group20
Webové rozhraní
  1. Přejděte na Síť > Network Profiles > IPsec Crypto.
  2. Vyberte Přidat.
  3. Název: ipsec-aes256cbc-sha256-dh20
  4. IPsec Protocol: ESP
  5. Šifrování: aes-256-cbc
  6. Ověřování: sha256
  7. DH Group: group20
  8. Lifetime (Hours): 8
Definujte objekty IPsec tunelu
CLI - Definice tunelů IPsec
set network tunnel ipsec cf-wan-ipsec-tun-01 auto-key ike-gateway cf-wan-ike-gw-01
set network tunnel ipsec cf-wan-ipsec-tun-01 auto-key ipsec-crypto-profile ipsec-aes256cbc-sha256-dh20
set network tunnel ipsec cf-wan-ipsec-tun-01 tunnel-monitor enable no
set network tunnel ipsec cf-wan-ipsec-tun-01 tunnel-interface tunnel.1
set network tunnel ipsec cf-wan-ipsec-tun-01 anti-replay no

set network tunnel ipsec cf-wan-ipsec-tun-02 auto-key ike-gateway cf-wan-ike-gw-02
set network tunnel ipsec cf-wan-ipsec-tun-02 auto-key ipsec-crypto-profile ipsec-aes256cbc-sha256-dh20
set network tunnel ipsec cf-wan-ipsec-tun-02 tunnel-monitor enable no
set network tunnel ipsec cf-wan-ipsec-tun-02 tunnel-interface tunnel.2
set network tunnel ipsec cf-wan-ipsec-tun-02 anti-replay no
Webové rozhraní: Define IPsec Tunnels
  1. Přejděte na Síť > Tunely IPsec.
  2. Vyberte Přidat.
  3. Název: cf-wan-ipsec-tun-01
  4. Rozhraní tunelu: tunnel.1
  5. Typ: Auto Key
  6. Typ adresy: IPv4
  7. IKE Gateway: cf-wan-ike-gw-01
  8. IPsec Crypto Profile: ipsec-aes256cbc-sha256-dh20
  9. Zobrazit pokročilé možnosti: zaškrtněte políčko.
  10. Zrušte zaškrtnutí Enable Replay Protection.
  11. IPsec Mode: Tunnel

Opakujte kroky pro tunel 2

  1. Přejděte na Síť > Tunely IPsec.
  2. Vyberte Přidat.
  3. Název: cf-wan-ipsec-tun-02
  4. Rozhraní tunelu: tunnel.2
  5. Typ: Auto Key
  6. Typ adresy: IPv4
  7. IKE Gateway: cf-wan-ike-gw-02
  8. IPsec Crypto Profile: ipsec-aes256cbc-sha256-dh20
  9. Zobrazit pokročilé možnosti: zaškrtněte políčko.
  10. Zrušte zaškrtnutí Enable Replay Protection.
  11. IPsec Mode: Tunnel

Potvrdit změny

Toto je vhodné místo, kde se zastavit a provést Commit a použijte nastavení konfigurace. Poté byste měli být schopni ověřit, že je připojení tunelu navázáno.

Ověření tunelu IPSec

Webové rozhraní: View IPsec Tunnel Status

  1. Přejděte na Síť > Tunely IPsec.

Stav červených a zelených indikátorů zobrazíte tak, že vyberete Tunnel Info a Informace IKE a získat indikátory stavu v reálném čase.

Webové rozhraní: View IPsec Log Details

  1. Přejděte na Sledovat > Protokoly > Systém.
  2. Do filtrovacího a vyhledávacího dialogu v horní části přidejte následující: ( subtype eq vpn )

Tím získáte cenné informace o stavu IKE/IPsec Phase 1 a Phase 2 a o chybových hláškách.

Zásada zabezpečení

Palo Alto Networks NGFW automaticky povoluje provoz, který pochází ze stejné zóny a směřuje do stejné zóny (provoz uvnitř zóny). Pokud jste se rozhodli přidat tunnel.1 a tunnel.2 do samostatné Security Zone budete potřebovat explicitní pravidla firewallu, která povolí tok provozu z trust na cloudflare a také z cloudflare na trust.

CLI - Přidání Security Policy z trust na cloudflare

Použijte move rulebase security rules <RULE_NAME> [after|before|top|bottom] <RULE_NAME - Desired position>

set rulebase security rules trust-to-cloudflare to cloudflare
set rulebase security rules trust-to-cloudflare from trust
set rulebase security rules trust-to-cloudflare source any
set rulebase security rules trust-to-cloudflare destination any
set rulebase security rules trust-to-cloudflare application any
set rulebase security rules trust-to-cloudflare service application-default
set rulebase security rules trust-to-cloudflare action allow
set rulebase security rules trust-to-cloudflare log-start no
set rulebase security rules trust-to-cloudflare log-end yes
set rulebase security rules trust-to-cloudflare rule-type universal

Webové rozhraní: Add Security Policy from trust na cloudflare

  1. Přejděte na Zásady > Security.
  2. Vyberte Přidat.
  3. General > Name: trust-to-cloudflare
  4. Typ pravidla: universal (default) nebo interzone
  5. Source > Source Zone: trust
  6. Cíl > Cílová zóna: cloudflare
  7. Application > Any
  8. Služba/Kategorie URL > application-default
  9. Actions > Action setting: Allow
  10. Nastavení protokolu: Log at Session End

CLI - Přidání Security Policy z cloudflare na trust

Použijte move rulebase security rules <RULE_NAME> [after|before|top|bottom] <RULE_NAME - Desired position>

set rulebase security rules cloudflare-to-trust to trust
set rulebase security rules cloudflare-to-trust from cloudflare
set rulebase security rules cloudflare-to-trust source any
set rulebase security rules cloudflare-to-trust destination any
set rulebase security rules cloudflare-to-trust application any
set rulebase security rules cloudflare-to-trust service application-default
set rulebase security rules cloudflare-to-trust action allow
set rulebase security rules cloudflare-to-trust log-start no
set rulebase security rules cloudflare-to-trust log-end yes
set rulebase security rules cloudflare-to-trust rule-type universal

Webové rozhraní: Add Security Policy from cloudflare na trust

  1. Přejděte na Zásady > Security.
  2. Vyberte Přidat.
  3. General > Name: cloudflare-to-trust
  4. Typ pravidla: universal (default) nebo interzone
  5. Source > Source Zone: cloudflare
  6. Cíl > Cílová zóna: trust
  7. Application > Any
  8. Služba/Kategorie URL > application-default
  9. Actions > Action setting: Allow
  10. Nastavení protokolu: Log at Session End

Policy Based Forwarding

Policy Based Forwarding (také známé jako Policy-Based Routing) umožňuje použít další kritéria shody pro konkrétní datové toky, která přepíšou trasy definované ve Virtual Router.

Provoz přes Cloudflare WAN možná chcete směrovat pouze tehdy, pokud míří na jinou pobočku Cloudflare WAN, zatímco provoz směřující do internetu se nadále přeposílá přímo přes místní internetový breakout.

Následující příklad směruje ALL provoz z podsítě LAN za NGFW (192.168.125.0/24) přes tunely Cloudflare WAN IPsec. Díky tomu můžete využívat funkce Cloudflare Secure Web Gateway.

Provoz můžete směrovat na konkrétní cíle jednoduše přidáním podsítí do kritérií shody Destination.

Ujistěte se, že veškerý provoz zpracovávaný funkcí Policy Based Forwarding je vyňat ze zásad NAT. Cloudflare Gateway zajistí, že se NAT použije na provoz směřující do internetu, aniž by bylo nutné nastavovat zásadu na lokálních zařízeních.

CLI - Přidání pravidel Policy Based Forwarding

set rulebase pbf rules cf-wan-to-internet-01 action forward nexthop ip-address cf-wan-ipsec-vti-01-remote
set rulebase pbf rules cf-wan-to-internet-01 action forward egress-interface tunnel.1
set rulebase pbf rules cf-wan-to-internet-01 from zone trust
set rulebase pbf rules cf-wan-to-internet-01 enforce-symmetric-return enabled no
set rulebase pbf rules cf-wan-to-internet-01 source lan-net-192-168-125-0--24
set rulebase pbf rules cf-wan-to-internet-01 destination any
set rulebase pbf rules cf-wan-to-internet-01 source-user any
set rulebase pbf rules cf-wan-to-internet-01 application any
set rulebase pbf rules cf-wan-to-internet-01 service any
set rulebase pbf rules cf-wan-to-internet-02 action forward nexthop ip-address cf-wan-ipsec-vti-02-remote
set rulebase pbf rules cf-wan-to-internet-02 action forward egress-interface tunnel.2
set rulebase pbf rules cf-wan-to-internet-02 from zone trust
set rulebase pbf rules cf-wan-to-internet-02 enforce-symmetric-return enabled no
set rulebase pbf rules cf-wan-to-internet-02 source lan-net-192-168-125-0--24
set rulebase pbf rules cf-wan-to-internet-02 destination any
set rulebase pbf rules cf-wan-to-internet-02 source-user any
set rulebase pbf rules cf-wan-to-internet-02 application any
set rulebase pbf rules cf-wan-to-internet-02 service any

Webové rozhraní: Add Policy Based Forwarding Rules

  1. Přejděte na Zásady > Policy Based Forwarding.
  2. Vyberte Přidat.
  3. Název: cf-wan-to-internet-01
  4. Zdrojová zóna: trust
  5. Source Address: lan-net-192-168-125-0--24
  6. Destination/Application/Service - Any/Any/Any
  7. Forwarding > Action: Forward, Egress Interface: tunnel.1, Next Hop - IP Address: cf-wan-ipsec-vti-01-remote
  1. Přejděte na Zásady > Policy Based Forwarding.
  2. Vyberte Přidat.
  3. Název: cf-wan-to-internet-02
  4. Zdrojová zóna: trust
  5. Source Address: lan-net-192-168-125-0--24
  6. Destination/Application/Service - Any/Any/Any
  7. Forwarding > Action: Forward, Egress Interface: tunnel.2, Next Hop - IP Address: cf-wan-ipsec-vti-02-remote

Potvrďte změny a poté otestujte provoz z hostitele v podsíti 192.168.125.0/24, abyste se ujistili, že je směrován přes tunely Cloudflare WAN IPsec.

Řešení potíží

Časté problémy

Quick Reference Guide

Zobrazit IKE & IPsec Security Associations

Použijte Zobrazit příkazy pro zobrazení bezpečnostních asociací fáze 1 a fáze 2:

admin@panfw01> show vpn ike-sa

IKEv2 SAs
Gateway ID      Peer-Address       Gateway Name       Role SN    Algorithm             Established     Expiration      Xt Child  ST
----------      ------------       ------------       ---- --    ---------             -----------     ----------      -- -----  --
1               162.159.135.1      cf-wan-ike-gw-01   Init 46    PSK/DH14/A256/SHA256  Mar.22 23:14:24 Mar.23 07:14:24 0  1      Established
2               172.64.135.1       cf-wan-ike-gw-02   Init 45    PSK/DH14/A256/SHA256  Mar.22 23:05:02 Mar.23 07:05:02 0  1      Established
IKEv2 IPSec Child SAs
Gateway Name                   TnID     Tunnel                     ID       Parent   Role SPI(in)  SPI(out) MsgID    ST              
------------                   ----     ------                     --       ------   ---- -------  -------- -----    --              
cf-wan-ike-gw-01               1        cf-wan-ipsec-tun-01        452741   97       Init B7D055D3 4CB26B43 00000001 Mature           
cf-wan-ike-gw-02               2        cf-wan-ipsec-tun-02        452742   98       Init B4629A07 165D416C 00000001 Mature           

Show IKEv2 SA: Total 2 gateways found. 2 ike sa found.

Ručně iniciujte bezpečnostní asociace IKE a IPsec

Použijte test příkazy pro vynucení bezpečnostních asociací fáze 1 a fáze 2:

admin@panfw01> test vpn ike-sa gateway cf-wan-ike-gw-01 

Start time: Mar.30 21:23:23
Initiate 1 IKE SA.

admin@panfw01> test vpn ike-sa gateway cf-wan-ike-gw-02

Start time: Mar.30 21:23:24
Initiate 1 IKE SA.
admin@panfw01> test vpn ipsec-sa tunnel cf-wan-ipsec-tun-01 

Start time: Mar.30 21:26:50
Initiate 1 IPSec SA for tunnel cf-wan-ipsec-tun-01.

admin@panfw01> test vpn ipsec-sa tunnel cf-wan-ipsec-tun-02

Start time: Mar.30 21:26:52
Initiate 1 IPSec SA for tunnel cf-wan-ipsec-tun-02.

Dokumentace Palo Alto Networks

Znalostní báze Palo Alto Networks