本文檔介紹如何使用Palo Alto防火牆配置Secure Access。
思科建議您瞭解以下主題:
本檔案中的資訊是根據:
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路運作中,請確保您瞭解任何指令可能造成的影響。
安全訪問 — Palo Alto
思科設計了安全訪問,可保護和提供對內部和基於雲的私有應用的訪問。它還保護從網路到Internet的連線。這是通過實施多種安全方法和層實現的,所有這些方法都旨在保護通過雲訪問資訊時的資訊。
1.導航到Secure Access的管理面板。
安全訪問 — 首頁
2.按一下Connect > Network Connections。
安全訪問 — 網路連線
3.在Network Tunnel Groups下,按一下+Add。
安全訪問 — 網路隧道組
4.配置通道組名稱、區域和裝置型別。
5.按一下下一步。

附註:選擇距離防火牆位置最近的區域。
6.設定通道ID格式和密碼短語。
7.按一下下一步。

8.配置在網路上配置的IP地址範圍或主機,並希望通過安全訪問傳遞流量。
9.按一下儲存。
安全存取 — 通道組 — 路由選項
10.按一下Save後,通道上的資訊就會顯示,請為下一步儲存此資訊;在Palo Alto上配置隧道。

導航至Palo Alto Dashboard。
1. Network > Interfaces > Tunnel。
2.單擊Add。

3.在Config功能表下,設定虛擬路由器、安全區域,並指定字尾編號。

4.在IPv4下,設定不可路由IP。例如,您可以使用169.254.0.1/30。
5.按一下OK。

6.之後,您可以配置如下內容:

7.如果已按此方式配置,請按一下Commit以儲存配置,然後繼續下一步;配置IKE加密配置檔案。
要配置加密配置檔案,請導航到:
1. Network > Network Profile > IKE Crypto。
2.按一下Add。

3.配置下一個引數:
4.完成所有配置後,按一下OK。

5.如果已按此方式配置,請按一下Commit以儲存配置,然後繼續下一步;配置IKE網關。
配置IKE網關
1. Network > Network Profile > IKE Gateways。
2.按一下Add。

3.配置下一個引數:

4.按一下Advanced Options。
5.按一下OK。

6.如果進行了這樣的配置,請按一下Commit儲存配置,然後繼續下一步Configure IPSEC Crypto Profile。
1.要配置IKE網關,請導航到Network > Network Profile > IPSEC Crypto。
2.按一下Add。

3.配置下一個引數:
4.按一下OK。

5.如果已按此方式配置,請按一下Commit以儲存配置,然後繼續下一步;配置IPSec隧道。
1.要配置IPSec隧道,請導航到Network > IPSec Tunnels。
2.按一下Add。

3.配置下一個引數:
4.按一下OK。

注意:代理ID不受支援,請避免在具有安全訪問的Palo Alto IPSEC隧道中使用代理ID的任何配置。
成功建立VPN後,您可以繼續執行步驟;配置基於策略的轉發。
1.要配置基於策略的轉發,請導航到Policies > Policy Based Forwarding。
2.按一下Add。

3.配置下一個引數:
4.按一下OK和Commit。




現在,一切都在Palo Alto上進行了配置。設定路由後,便可建立通道。繼續在Secure Access Dashboard上配置RA-VPN、基於瀏覽器的ZTA或基於客戶端的ZTA。
| 修訂 | 發佈日期 | 意見 |
|---|---|---|
2.0 |
09-Jul-2026
|
更新的拼寫、語法、間距、將行新增到各個部分的可讀性,以及更新的在新頁面中開啟的連結。 |
1.0 |
31-Jan-2024
|
初始版本 |