In diesem Dokument wird beschrieben, wie Sie sicheren Zugriff mit der Palo Alto Firewall konfigurieren.
Cisco empfiehlt, dass Sie über Kenntnisse in folgenden Bereichen verfügen:
Die Informationen in diesem Dokument basieren auf:
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die möglichen Auswirkungen aller Befehle kennen.
Sicherer Zugriff - Palo Alto
Cisco hat Secure Access entwickelt, um den Zugriff auf private Anwendungen vor Ort und in der Cloud zu schützen. Außerdem wird die Verbindung vom Netzwerk zum Internet gesichert. Dies wird durch die Implementierung mehrerer Sicherheitsmethoden und -ebenen erreicht, die alle darauf abzielen, die Informationen beim Zugriff über die Cloud zu erhalten.
1. Navigieren Sie zum Admin-Bereich von Sicherer Zugriff.
Sicherer Zugriff - Hauptseite
2. Klicken Sie auf Verbinden > Netzwerkverbindungen.
Sicherer Zugriff - Netzwerkverbindungen
3. Klicken Sie unter Netzwerk-Tunnelgruppen auf +Hinzufügen.
Sicherer Zugriff - Netzwerk-Tunnelgruppen
4. Konfigurieren Sie den Tunnelgruppennamen, die Region und den Gerätetyp.
5. Klicken Sie auf Weiter.

Anmerkung: Wählen Sie die Region aus, die dem Standort Ihrer Firewall am nächsten liegt.
6. Konfigurieren Sie das Tunnel-ID-Format und die Passphrase.
7. Klicken Sie auf Weiter.

8. Konfigurieren Sie die IP-Adressbereiche oder Hosts, die Sie in Ihrem Netzwerk konfiguriert haben, und leiten Sie den Datenverkehr über Secure Access weiter.
9. Klicken Sie auf Speichern.
Sicherer Zugriff - Tunnelgruppen - Routing-Optionen
10. Nachdem Sie Saveauf klicken, werden die Informationen über den Tunnel angezeigt, speichern Sie diese Informationen für den nächsten Schritt; Konfigurieren Sie den Tunnel auf Palo Alto.

Navigieren Sie zum Palo Alto Dashboard.
1. Netzwerk > Schnittstellen > Tunnel.
2. Klicken Sie auf Hinzufügen.

3. Konfigurieren Sie im Menü Config (Konfiguration) den virtuellen Router, die Sicherheitszone, und weisen Sie eine Suffix Numberzu.

4. Konfigurieren Sie unter IPv4eine nicht routbare IP-Adresse. Sie können beispielsweise 169.254.0.1/30 verwenden.
5. Klicken Sie OK.

6. Danach können Sie etwas wie dieses konfigurieren lassen:

7. Wenn Sie die Konfiguration wie folgt vorgenommen haben, klicken Sie auf Bestätigen, um die Konfiguration zu speichern, und fahren Sie mit dem nächsten Schritt fort: Konfigurieren Sie das IKE-Kryptoprofil.
Um das Kryptografieprofil zu konfigurieren, navigieren Sie zu:
1. Network > Network Profile > IKE Crypto.
2. Klicken Sie auf Hinzufügen.

3. Konfigurieren Sie die nächsten Parameter:
4. Nachdem alles konfiguriert ist, klicken Sie auf OK.

5. Wenn Sie die Konfiguration wie folgt vorgenommen haben, klicken Sie auf "Bestätigen", um die Konfiguration zu speichern und mit dem nächsten Schritt fortzufahren: IKE-Gateways konfigurieren.
IKE-Gateways konfigurieren
1. Netzwerk > Netzwerkprofil > IKE-Gateways.
2. Klicken Sie auf Hinzufügen.

3. Konfigurieren Sie die nächsten Parameter:

4. Klicken Sie auf Erweiterte Optionen.
5. Klicken Sie auf OK.

6. Wenn Sie die Konfiguration wie folgt vorgenommen haben, klicken Sie auf Bestätigen, um die Konfiguration zu speichern, und fahren Sie mit dem nächsten Schritt fort: IPSEC-Verschlüsselung konfigurieren.
1. Um IKE-Gateways zu konfigurieren, navigieren Sie zu Network > Network Profile > IPSEC. Crypto.
2. Klicken Sie auf Hinzufügen.

3. Konfigurieren Sie die nächsten Parameter:
4. Klicken Sie auf OK.

5. Wenn Sie die Konfiguration wie folgt vorgenommen haben, klicken Sie auf Bestätigen, um die Konfiguration zu speichern, und fahren Sie mit dem nächsten Schritt fort: IPSec-Tunnel konfigurieren.
1. Um IPSec-Tunnel zu konfigurieren, navigieren Sie zu Network > IPSec Tunnels.
2. Klicken Sie auf Hinzufügen.

3. Konfigurieren Sie die nächsten Parameter:
4. Klicken Sie OK

Vorsicht: Proxy-IDs werden nicht unterstützt. Vermeiden Sie Konfigurationen mit einer Proxy-ID in Palo Alto IPSEC Tunnels mit sicherem Zugriff.
Nachdem Ihr VPN erfolgreich erstellt wurde, können Sie mit dem Schritt Configure Policy Based Forwarding (Konfigurieren der richtlinienbasierten Weiterleitung) fortfahren.
1. Navigieren Sie zum Konfigurieren Policy Based Forwardingzu Policies > Policy Based Forwarding.
2. Klicken Sie auf Hinzufügen.

3. Konfigurieren Sie die nächsten Parameter:
.4. Klicken Sie auf OK und Übernehmen.




Jetzt haben Sie alles auf Palo Alto konfiguriert, nachdem Sie die Route konfiguriert haben, kann der Tunnel eingerichtet werden. Sie müssen mit der Konfiguration von RA-VPN, Browser-Based ZTA oder Client Base ZTA auf Secure Access Dashboard fortfahren.
| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
2.0 |
09-Jul-2026
|
Aktualisierte Rechtschreibung, Grammatik, Abstände, Zeilen wurden zur besseren Lesbarkeit in separaten Abschnitten hinzugefügt, und aktualisierte Links zum Öffnen einer neuen Seite. |
1.0 |
31-Jan-2024
|
Erstveröffentlichung |