GlobalProtect設定ガイド (PAN-OS 10.1)

GlobalProtect設定ガイド (PAN-OS 10.1) GP設定ガイド

ここでは、GlobalProtectの設定方法をご紹介します。

GlobalProtectには以下のような特徴があり、それぞれの設定と動作確認の方法を記載しています。

① リモートアクセスVPN (IPSecまたはSSL)
② ユーザー識別 (リモートアクセスVPN時だけでなく、社内LANでも)
③ クライアント証明書の発行・認証・失効管理 (認証局サーバーとの連携)
④ ワンタイムパスワード認証 (OTPサーバーとの連携)
⑤ 検疫:Host Information Profile(HIP)でのアクセス制御 (アンチウィルスの有無、HDD暗号化の有無等で制御)

PA Firewallの機能と共にGlobalProtectを使うことで、外部からのリモートアクセス機能だけでなく、社内LANにおけるユーザー識別や検疫が可能となるので、PA Firewallをより有効に、より強力にご利用いただくことができます。

また、WindowsとmacOSに限定されますが、本ガイドで紹介するほとんどの機能はPA Firewallの標準機能としてご利用いただけます。

パロアルトネットワークス社提供の正式ドキュメントと併用して頂き、新規設置作業や日々の運用時の設定変更作業時の参考ドキュメントとしてご活用ください。

※) 本ガイドは、以下のOSバージョンを利用しています。

PAN-OS: 10.1.4
GP Agent: 5.2.10 (Windows & macOS), 5.2.12 (iOS & Android)

旧バージョン版(PAN-OS8.1版)はこちら

GP設定ガイド

GlobalProtectの動作概要

設定の解説に入る前に、GlobalProtectの動作を説明します。 ここで説明する動作については、GlobalProtect Agent (以降、GP Agent) ソフトウェアがクライアントPCへインストール済みである前提とします。 E...
GP設定ガイド

GlobalProtectネットワーク構成と事前準備設定

GlobalProtectネットワーク構成 以下のネットワーク構成にて、GlobalProtectの動作を確認します。 検証用ネットワーク構成の概要 GlobalProtect設定を行うPA-Firewallは、パブリッククラウド:Amaz...
GP設定ガイド

Active Directory認証の設定

ここでは、社内LANに設置されているMicrosoft Active Directoryを使った認証を行うための設定を行います。 想定ネットワーク構成はこちらをご参照ください。 Active DirectoryへのBIND用ユーザーの設定 ...
GP設定ガイド

全ユーザー共通のクライアント証明書で二要素認証

ユーザー名とパスワードによる認証に加え、2要素目としてのクライアント証明書認証を追加する方法の1つ目です。 ここでは「全ユーザーが共通のクライアント証明書を持ち、そのクライアント証明書を持たないクライアントPCは接続させない」という設定を行...
GP設定ガイド

インターネットからのVPN接続(外部GW)

ここでは、モバイルユーザーが外部 (インターネット) からVPN接続ができるように設定を行います。 GlobalProtectの接続動作の概要はこちらをご参照ください。 想定ネットワーク構成はこちらをご参照ください。 GlobalProte...
GP設定ガイド

社内LANからの接続 (内部GW:VPN接続なし)

ここでは、内部 (社内LAN) からVPN接続なしでPA Firewallにログインできるように設定を行います。 「VPN接続しないのに、設定する意味あるの?」と思われがちですが、大きく以下2つの意味があります。 社内でもUser-ID連携...
GP設定ガイド

各ユーザー個別のクライアント証明書で二要素認証 (SCEP利用による配布)

ユーザー名とパスワードによる認証に加え、2要素目としてのクライアント証明書認証を追加する方法の2つ目です。 ここでは「各ユーザーが個別のクライアント証明書を持ち、そのクライアント証明書を持たないクライアントPCは接続させない」という設定を行...
GP設定ガイド

CRLによるクライアント証明書の失効管理

各ユーザーに配布したクライアント証明書を失効させることで、クライアント証明書認証が成功しないように制御することができます。 ここでは、PA FirewallがCRL配布ポイントからCRL (Certification Revocation ...
GP設定ガイド

OCSPによるクライアント証明書の失効管理

各ユーザーに配布したクライアント証明書を失効させることで、クライアント証明書認証が成功しないように制御することができます。 例えば、「過って紛失してしまった」クライアントPCを接続できないようにしたい場合、クライアント証明書を失効させること...