Este documento describe cómo configurar Secure Access con el Firewall de Palo Alto.
Cisco recomienda que tenga conocimiento sobre estos temas:
La información de este documento se basa en:
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
Acceso seguro - Palo Alto
Cisco ha diseñado Secure Access para proteger y proporcionar acceso a aplicaciones privadas, tanto in situ como basadas en la nube. También protege la conexión de la red a Internet. Esto se consigue mediante la implementación de varios métodos y capas de seguridad, todo ello con el objetivo de preservar la información a medida que acceden a ella a través de la nube.
1. Acceda al panel de administración de Secure Access.
Acceso seguro - Página principal
2. Haga clic en Connect > Network Connections.
Acceso seguro - Conexiones de red
3. En Network Tunnel Groups, haga clic en +Agregar.
Acceso seguro - Grupos de túnel de red
4. Configure el nombre del grupo de túnel, la región y el tipo de dispositivo.
5. Haga clic en Next.

Nota: Seleccione la región más cercana a la ubicación del firewall.
6. Configure el Formato de ID de Túnel y la Frase de Paso.
7. Haga clic en Next.

8. Configure los rangos de direcciones IP o los hosts que ha configurado en la red y desee transmitir el tráfico a través de Secure Access.
9. Haga clic en Guardar.
Acceso seguro - Grupos de túnel - Opciones de routing
10. Después de hacer clic en Guardar, se muestra la información en el túnel, guarde esta información para el siguiente paso; Configure el túnel en Palo Alto.

Vaya al panel de Palo Alto.
1. Red > Interfaces > Túnel.
2. Haga clic en Agregar.

3. En el menú Config, configure el router virtual, zona de seguridad, y asigne un número de sufijo.

4. En IPv4, configure una dirección IP no enrutable. Por ejemplo, puede utilizar 169.254.0.1/30.
5. Haga clic en Aceptar.

6. Después de eso, usted puede tener algo así configurado:

7. Si la tiene configurada de esta manera, haga clic en Commit para guardar su configuración y continuar con el siguiente paso; Configure el perfil criptográfico IKE.
Para configurar el perfil criptográfico, vaya a:
1. Red > Perfil de red > IKE Crypto.
2. Haga clic en Agregar.

3. Configure los siguientes parámetros:
4. Después de que todo esté configurado, haga clic en Aceptar.

5. Si la tiene configurada de esta manera, haga clic en Commit para guardar su configuración y continuar con el siguiente paso; Configure las puertas de enlace IKE.
Para configurar puertas de enlace IKE
1. Red > Perfil de red > Gateways IKE.
2. Haga clic en Agregar.

3. Configure los siguientes parámetros:

4. Haga clic en Opciones avanzadas.
5. Haga clic en Aceptar.

6. Si la tiene configurada de esta manera, haga clic en Commit para guardar su configuración y continuar con el siguiente paso, Configure IPSEC Crypto Profile.
1. Para configurar las puertas de enlace IKE, navegue hasta Red > Perfil de red > Crypto IPSEC.
2. Haga clic en Agregar.

3. Configure los siguientes parámetros:
4. Haga clic en Aceptar.

5. Si la tiene configurada de esta manera, haga clic en Commit para guardar su configuración y continuar con el siguiente paso; Configuración de túneles IPSec.
1. Para configurar los túneles IPSec, navegue hasta Red > Túneles IPSec.
2. Haga clic en Agregar.

3. Configure los siguientes parámetros:
4. Haga clic en Aceptar.

Precaución: Los ID de proxy no son compatibles; evite cualquier configuración con un ID de proxy en los túneles IPSEC de Palo Alto con acceso seguro.
Ahora que la VPN se ha creado correctamente, puede continuar con el paso; Configure el reenvío basado en políticas.
1. Para configurar el reenvío basado en políticas, navegue hasta Políticas > Reenvío basado en políticas.
2. Haga clic en Agregar.

3. Configure los siguientes parámetros:
4. Haga clic en Aceptar y Confirmar.




Ahora todo está configurado en Palo Alto. Después de configurar la ruta, se puede establecer el túnel. Continúe configurando RA-VPN, ZTA basado en navegador o ZTA base de cliente en el panel de acceso seguro.
| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
2.0 |
09-Jul-2026
|
Se han actualizado la ortografía, la gramática, el espaciado, se han añadido líneas a secciones separadas para facilitar la lectura y se han actualizado los vínculos para abrirlos en una nueva página. |
1.0 |
31-Jan-2024
|
Versión inicial |