本文檔介紹如何使用Palo Alto防火牆配置Secure Access。
思科建議您瞭解以下主題:
本檔案中的資訊是根據:
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路運作中,請確保您瞭解任何指令可能造成的影響。
安全訪問 — Palo Alto
思科設計了安全訪問,可保護和提供對內部和基於雲的私有應用的訪問。它還保護從網路到Internet的連線。這是通過實施多種安全方法和層實現的,所有這些方法都旨在保護通過雲訪問資訊時的資訊。
1.導航到Secure Access的管理面板。
安全訪問 — 首頁
2.按一下Connect > Network Connections。
安全訪問 — 網路連線
3.在Network Tunnel Groups下,按一下+Add。
安全訪問 — 網路隧道組
4.配置通道組名稱、區域和裝置型別。
5.按一下下一步。

附註:選擇距離防火牆位置最近的區域。
6.設定通道ID格式和密碼短語。
7.按一下下一步。

8.配置在網路上配置的IP地址範圍或主機,並希望通過安全訪問傳遞流量。
9.按一下儲存。
安全存取 — 通道組 — 路由選項
10.按一下後,Save將顯示隧道資訊,請儲存此資訊以供下一步使用;在Palo Alto上配置隧道。

導航至Palo Alto Dashboard。
1. Network > Interfaces > Tunnel。
2.單擊Add。

3.在Config功能表下,設定Virtual Router、Security Zone,並指派一個Suffix Number。

4.在IPv4下,配置不可路由的IP。例如,可以使用169.254.0.1/30。
5.按一下 OK.

6.之後,您可以配置如下內容:

7.如果已按此方式配置,請按一下Commit儲存您的配置,然後繼續執行下一步;Configure IKE Crypto Profile。
要配置加密配置檔案,請導航到:
1. Network > Network Profile > IKE Crypto.
2. 按一下「新增」。

3.配置下一個引數:
4.完成所有配置後,按一下OK。

5.如果已按此方式進行配置,請按一下Commit儲存配置並繼續下一步;Configure IKE Gateways。
配置IKE網關
1. Network > Network Profile > IKE Gateways。
2.按一下Add。

3.配置下一個引數:

4.按一下Advanced Options。
5.按一下OK。

6.如果進行了這樣的配置,請按一下Commit儲存配置,然後繼續執行下一步Configure IPSEC Crypto。
1.要配置IKE網關,請導航到Network > Network Profile > IPSEC Crypto.
2. 按一下「Add」.

3.配置下一個引數:
4.按一下OK。

5.如果進行了這樣的配置,請按一下Commit儲存配置,然後繼續執行下一步;Configure IPSec Tunnels。
1.要配置IPSec隧道,請導航到Network > IPSec Tunnels。
2.按一下Add。

3.配置下一個引數:
4.按一下 OK

注意:代理ID不受支援,請避免在具有安全訪問的Palo Alto IPSEC隧道中使用代理ID的任何配置。
現在,VPN已成功建立,您可以繼續執行步驟:配置基於策略的轉發。
1.要配置,Policy Based Forwarding請導航至 Policies > Policy Based Forwarding.
2. 按一下「新增」。

3.配置下一個引數:
。4.按一下OK和Commit。




現在,您已在Palo Alto上配置所有內容,配置完路由後,即可建立隧道。您必須繼續在Secure Access Dashboard上配置RA-VPN、基於瀏覽器的ZTA或客戶端基礎ZTA。
| 修訂 | 發佈日期 | 意見 |
|---|---|---|
2.0 |
09-Jul-2026
|
更新的拼寫、語法、間距、將行新增到各個部分的可讀性,以及更新的在新頁面中開啟的連結。 |
1.0 |
31-Jan-2024
|
初始版本 |