Configurar Palo Alto Networks Cloud NGFW na WAN Virtual
O Palo Alto Networks Cloud Next Generation Firewall (NGFW) é uma oferta de segurança de software como serviço (SaaS) nativa da nuvem que pode ser implantada no hub WAN Virtual como uma solução bump-in-the-wire para inspecionar o tráfego da rede. O documento a seguir descreve alguns dos principais recursos, casos de uso críticos e instruções associadas ao uso do Palo Alto Networks Cloud NGFW na WAN Virtual.
Fundo
A integração do Palo Alto Networks Cloud NGFW com a Virtual WAN oferece os seguintes benefícios aos clientes:
- Proteja cargas de trabalho críticas usando uma oferta de segurança SaaS altamente escalável que pode ser injetada como uma solução bump-in-the-wire na WAN Virtual.
- Infraestrutura totalmente gerenciada e ciclo de vida do software sob o modelo de software como serviço.
- Faturação pré-paga com base no consumo. Observe que, se você usar o Palo Alto Networks Cloud NGFW, não será cobrado por unidades de infraestrutura NVA da WAN Virtual. Em vez disso, você é cobrado pelo consumo de SaaS pago conforme o uso por meio do Azure Marketplace, conforme documentado nos preços do Palo Alto Networks Cloud NGFW.
- Experiência nativa da nuvem que tem uma integração total com o Azure para fornecer gerenciamento de Firewall de ponta a ponta usando o portal do Azure ou APIs do Azure. O gerenciamento de regras e políticas também é opcionalmente configurável por meio do Panorama da solução de gerenciamento de rede Palo Alto.
- Canal de suporte dedicado e simplificado entre o Azure e a Palo Alto Networks para solucionar problemas.
- Roteamento com um clique para configurar a WAN Virtual para inspecionar o tráfego local, de Rede Virtual e de saída da Internet usando o Palo Alto Networks Cloud NGFW.
Casos de utilização
A seção a seguir descreve os casos de uso de segurança comuns para Palo Alto Networks Cloud NGFW na WAN Virtual.
Tráfego privado (no local e na rede virtual)
Inspeção de tráfego Leste-Oeste
A WAN Virtual roteia o tráfego de Redes Virtuais para Rede Virtual ou do local (VPN Site a Site, Rota Expressa, VPN Ponto a Site) para o local para o Cloud NGFW implantado no hub para inspeção.
Inspeção de tráfego Norte-Sul
A WAN Virtual também roteia o tráfego entre Redes Virtuais e locais (VPN Site a Site, ExpressRoute, VPN Ponto a Site) para o Cloud NGFW local implantado no hub para inspeção.
Borda da Internet
Nota
A rota padrão 0.0.0.0/0 não se propaga entre hubs. As Redes Locais e Virtuais só podem usar recursos locais do Cloud NGFW para acessar a Internet. Além disso, para casos de uso de NAT de destino, o Cloud NGFW só pode encaminhar o tráfego de entrada para redes virtuais locais e locais.
Saída da Internet
A WAN Virtual pode ser configurada para rotear o tráfego ligado à Internet de Redes Virtuais ou locais para o Cloud NGFW para inspeção e interrupção da Internet. Você pode escolher seletivamente quais redes virtuais ou locais aprendem a rota padrão (0.0.0.0/0) e usar o Palo Alto Cloud NGFW para saída da internet. Nesse caso de uso, o Azure automaticamente NATs o IP de origem do seu pacote vinculado à Internet para os IPs públicos associados ao Cloud NGFW.
Para obter mais informações sobre recursos de saída da Internet e configurações disponíveis, consulte a documentação da Palo Alto Networks.
Entrada na Internet (DNAT)
Você também pode configurar Palo Alto Networks for Destination-NAT (DNAT). O NAT de destino permite que um usuário acesse e se comunique com um aplicativo hospedado no local ou em uma Rede Virtual do Azure por meio dos IPs públicos associados ao Cloud NGFW.
Para obter mais informações sobre recursos de entrada na Internet (DNAT) e configurações disponíveis, consulte a documentação da Palo Alto Networks.
Antes de começar
As etapas neste artigo pressupõem que você já tenha criado uma WAN virtual.
Para criar uma nova WAN virtual, use as etapas no seguinte artigo:
Limitações conhecidas
- Consulte a documentação da Palo Alto Networks para obter a lista de regiões onde o Palo Alto Networks Cloud NGFW está disponível.
- O Palo Alto Networks Cloud NGFW não pode ser implantado com Network Virtual Appliances no hub da WAN Virtual.
- Todas as outras limitações na seção de documentação de políticas de roteamento e intenção de roteamento aplicam-se às implantações do Palo Alto Networks Cloud NGFW na WAN Virtual.
Registar o fornecedor de recursos
Para usar o Palo Alto Networks Cloud NGFW, você deve registrar o provedor de recursos PaloAltoNetworks.Cloudngfw em sua assinatura com uma versão de API que seja no mínimo 2022-08-29-preview.
Para obter mais informações sobre como registrar um Provedor de Recursos em uma assinatura do Azure, consulte Documentação de tipos e provedores de recursos do Azure.
Implantar hub virtual
As etapas a seguir descrevem como implantar um Hub Virtual que pode ser usado com o Palo Alto Networks Cloud NGFW.
- Navegue até o recurso de WAN virtual.
- No menu à esquerda, selecione Hubs em Conectividade.
- Clique em Novo Hub.
- Em Noções básicas, especifique uma região para o Hub Virtual. Certifique-se de que a região está listada em Regiões NGFW disponíveis na nuvem de Palo Alto. Além disso, especifique um nome, espaço de endereço, capacidade de hub virtual e preferência de roteamento de hub para seu hub.
- Selecione e configure os Gateways (VPN Site a Site, VPN Ponto a Site, Rota Expressa) que deseja implantar no Hub Virtual. Você pode implantar Gateways mais tarde, se desejar.
- Clique em Rever + criar.
- Clique em Criar
- Navegue até o hub recém-criado e aguarde até que o Status de Roteamento seja provisionado. Esta etapa pode levar até 30 minutos.
Implantar Palo Alto Networks Cloud NGFW
Nota
Você deve aguardar o status de roteamento do hub ser "Provisionado" antes de implantar o Cloud NGFW.
- Navegue até o seu Hub Virtual e clique em Soluções SaaS em Provedores de terceiros.
- Clique em Criar SaaS e selecione Palo Alto Networks Cloud NGFW.
- Clique em Criar.
- Forneça um nome para o seu Firewall. Verifique se a região do Firewall é a mesma que a região do seu Hub Virtual. Para obter mais informações sobre as opções de configuração disponíveis para Palo Alto Networks Cloud NGFW, consulte a documentação da Palo Alto Networks para Cloud NGFW.
Configurar roteamento
Nota
Não é possível configurar a intenção de roteamento até que o Cloud NGFW seja provisionado com êxito.
- Navegue até o seu Hub Virtual e clique em Intenção de roteamento e políticas em Roteamento
- Se você quiser usar o Palo Alto Networks Cloud NGFW para inspecionar o tráfego de saída da Internet (tráfego entre Redes Virtuais ou locais e a Internet), em Tráfego da Internet, selecione Solução SaaS. Para o recurso Next Hop, selecione seu recurso Cloud NGFW.
- Se você quiser usar o Palo Alto Networks Cloud NGFW para inspecionar o tráfego privado (tráfego entre todas as Redes Virtuais e locais em sua WAN Virtual), em Tráfego privado, selecione Solução SaaS. Para o recurso Next Hop, selecione seu recurso Cloud NGFW.
Gerencie Palo Alto Networks Cloud NGFW
A seção a seguir descreve como você pode gerenciar seu Palo Alto Networks Cloud NGFW (regras, endereços IP, configurações de segurança, etc.)
- Navegue até o seu Hub Virtual e clique em soluções SaaS.
- Clique em Clique aqui em Gerenciar SaaS.
- Para obter mais informações sobre as opções de configuração disponíveis para Palo Alto Networks Cloud NGFW, consulte a documentação da Palo Alto Networks para Cloud NGFW.
Excluir Palo Alto Networks Cloud NGFW
Nota
Você não pode excluir seu Hub Virtual até que a solução Cloud NGFW e Virtual WAN SaaS sejam excluídas.
As etapas a seguir descrevem como excluir uma oferta Cloud NGFW:
- Navegue até o seu Hub Virtual e clique em soluções SaaS.
- Clique em Clique aqui em Gerenciar SaaS.
- Clique em Eliminar no canto superior esquerdo da página.
- Depois que a operação de exclusão for bem-sucedida, navegue de volta para a página de soluções SaaS do Hub Virtual.
- Clique na linha que corresponde ao seu Cloud NGFW e clique em Excluir SaaS no canto superior esquerdo da página. Essa opção não estará disponível até que a Etapa 3 seja concluída.
Resolução de Problemas
A seção a seguir descreve problemas comuns observados ao usar o Palo Alto Networks Cloud NGFW na WAN Virtual.
Solução de problemas de criação de NGFW na nuvem
- Certifique-se de que seus Hubs Virtuais sejam implantados em uma das seguintes regiões listadas na documentação da Palo Alto Networks.
- Verifique se o status de Roteamento do Hub Virtual é "Provisionado". As tentativas de criar o Cloud NGFW antes de o roteamento ser provisionado falharão.
- Certifique-se de que o registro no provedor de recursos PaloAltoNetworks.Cloudngfw seja bem-sucedido.
Solução de problemas de exclusão
- Uma solução SaaS não pode ser excluída até que o recurso Cloud NGFW vinculado seja excluído. Portanto, exclua o recurso Cloud NGFW antes de excluir o recurso da solução SaaS.
- Um recurso de solução SaaS que atualmente é o recurso do próximo salto para intenção de roteamento não pode ser excluído. A intenção de roteamento deve ser excluída antes que o recurso de solução SaaS possa ser excluído.
- Da mesma forma, um recurso de Hub Virtual que tenha uma solução SaaS não pode ser excluído. A solução SaaS deve ser excluída antes que o Hub Virtual seja excluído.
Solução de problemas de intenção e políticas de roteamento
- Verifique se a implantação do Cloud NGFW foi concluída com êxito antes de tentar configurar a intenção de roteamento.
- Verifique se todas as suas Redes Virtuais locais e do Azure estão em RFC1918 (sub-redes em 10.0.0.0/8, 192.168.0.0/16, 172.16.0.0/12). Se houver redes que não estejam no RFC1918, verifique se esses prefixos estão listados na caixa de texto Prefixos de tráfego privado.
- Para obter mais informações sobre como solucionar problemas de intenção de roteamento, consulte a documentação de intenção de roteamento. Este documento descreve pré-requisitos, erros comuns associados à configuração da intenção de roteamento e dicas de solução de problemas.
Solução de problemas de configuração do Palo Alto Networks Cloud NGFW
- Consulte a documentação da Palo Alto Networks.
Próximos passos
- Para obter mais informações sobre a WAN Virtual, consulte as Perguntas frequentes.
- Para obter mais informações sobre intenção de roteamento, consulte a documentação de intenção de roteamento.
- Para obter mais informações sobre o Palo Alto Networks Cloud NGFW, consulte a documentação do Palo Alto Networks Cloud NGFW.