本文档介绍如何使用Palo Alto防火墙配置安全访问。
Cisco 建议您了解以下主题:
本文档中的信息基于:
本文档中的信息都是基于特定实验室环境中的设备编写的。本文档中使用的所有设备最初均采用原始(默认)配置。如果您的网络处于活动状态,请确保您了解所有命令的潜在影响。
安全访问 — Palo Alto
思科设计了安全访问(Secure Access),用于保护和提供对内部和基于云的私有应用的访问。它还可以保护从网络到Internet的连接。这是通过实施多种安全方法和层来实现的,所有这些方法均旨在保护通过云访问信息时的安全。
1.导航到Secure Access的管理面板。
安全访问 — 主页
2.单击连接>网络连接。
安全访问 — 网络连接
3.在Network Tunnel Groups下,单击+Add。
安全访问 — 网络隧道组
4.配置隧道组名称、区域和设备类型。
5.单击下一步。

注意:选择距离防火墙位置最近的区域。
6.配置隧道ID格式和口令。
7.单击下一步。

8.配置网络上配置的IP地址范围或主机,并希望通过安全访问传递流量。
9.单击保存。
安全访问 — 隧道组 — 路由选项
10.单击后Save,将显示隧道信息,请保存此信息以供下一步使用;在Palo Alto上配置隧道。

导航至Palo Alto Dashboard。
1. Network > Interfaces > Tunnel。
2.单击Add。

3.在Config菜单下,配置Virtual Router、Security Zone,并分配一个Suffix Number。

4.在IPv4下,配置不可路由的IP。例如,您可以使用169.254.0.1/30。
5.单击 OK.

6.之后,您可以配置如下内容:

7.如果已按此方式进行配置,请点击提交以保存配置,然后继续执行下一步;配置IKE加密配置文件。
要配置加密配置文件,请导航至:
1. Network > Network Profile > IKE Crypto.
2. 单击 Add。

3.配置以下参数:
4.完成所有配置后,单击OK。

5.如果已按此方式进行配置,请单击Commit保存配置,然后继续下一步;Configure IKE Gateways。
配置IKE网关
1. Network > Network Profile > IKE Gateways。
2.单击Add。

3.配置以下参数:

4.单击Advanced Options。
5.单击确定。

6.如果已按此方式配置,请单击Commit保存配置,然后继续下一步;Configure IPSEC Crypto。
1.要配置IKE网关,请导航到网络>网络配置文件> IPSEC Crypto.
2. 单击Add.

3.配置以下参数:
4.单击确定。

5.如果已按此方式进行配置,请单击Commit保存配置并继续执行下一步;Configure IPSec Tunnels。
1.要配置IPSec隧道,请导航到网络> IPSec隧道。
2.单击Add。

3.配置以下参数:
4.单击 OK

警告:代理ID不受支持,请避免在具有安全访问的Palo Alto IPSEC隧道中使用代理ID进行任何配置。
现在您的VPN已成功创建,您可以继续执行步骤配置基于策略的转发。
1.要配置,Policy Based Forwarding请导航至 Policies > Policy Based Forwarding.
2. 单击 Add。

3.配置以下参数:
。4.单击OK和Commit。




现在,您已在Palo Alto上配置所有内容,在配置路由后,可以建立隧道。您必须继续在安全访问控制面板上配置RA-VPN、基于浏览器的ZTA或客户端基础ZTA。
| 版本 | 发布日期 | 备注 |
|---|---|---|
2.0 |
09-Jul-2026
|
更新的拼写、语法、间距、将各行添加到不同部分的可读性,以及更新的在新页面中打开的链接。 |
1.0 |
31-Jan-2024
|
初始版本 |