Palo Altoで仮想ルーターをCLIで設定する方法

Paloalto Paloalto
この記事は約5分で読めます。

Palo Altoでは、仮想ルーターを使用してネットワークのルーティングを行います。

CLIから仮想ルーターを作成し、インターフェイスの紐づけやスタティックルートを設定できます。

今回は、Palo Altoの仮想アプライアンスを使用して、CLIから仮想ルーターを設定します。

検証した環境は以下のとおりです。

  • PAN-OS:12.1.4-h5
  • Azure上の仮想アプライアンス

1.仮想ルーターをCLIで設定する

1-1. 既存仮想ルーター(default)の確認

paloaltoをデプロイした段階から、既存で「default」という名前の仮想ルーターが存在しています。

show network virtual-router で確認すると、以下のように default が表示されます。

hogeuser@host1# show network virtual-router
virtual-router {
  default;
}
[edit]
hogeuser@host1#

今回は設定方法を分かりやすくするため、default を削除して、新しく v-router01 という仮想ルーターを作成します。

1-2. 既存仮想ルーター(default)を削除する

以下のコマンドで仮想ルーターの削除が可能です。

 # コンフィグレーションモードに変更
configure

 # 仮想ルーター(default)の削除
delete network virtual-router default

1-2-1. 仮想ルーター(default)の削除の確認

以下のコマンドで削除したことを確認できます。

show network virtual-router
hogeuser@host1# show network virtual-router
virtual-router;
[edit]
hogeuser@host1#

仮想ルーターが何も設定されていない(=削除された)ことが確認できます。

1-3. CLIで新しい仮想ルーターを作成する

以下のコマンドで仮想ルーターを作成することができます。

今回は v-router01 という名前の仮想ルーターを作成します。

 # 仮想ルーターの新規作成
set network virtual-router v-router01

これで仮想ルーターの作成は完了です。

1-3-1. 仮想ルーターの作成確認

以下のコマンドで作成したことを確認できます。

show network virtual-router
hogeuser@host1# show network virtual-router
virtual-router {
  v-router01;
}
[edit]
hogeuser@host1#

2. 仮想ルーターにインターフェイスを追加する

作成した仮想ルーターでインターフェイスを使用するには、対象のインターフェイスを仮想ルーターに追加します。

今回は ethernet1/1 と ethernet1/2 を追加します。

 # インターフェイスを指定する
set network virtual-router v-router01 interface ethernet1/1
set network virtual-router v-router01 interface ethernet1/2

これで、v-router01 で ethernet1/1 と ethernet1/2 を使用できるようになります。

Palo Altoのインターフェイス自体の設定については、以下の記事で紹介しています。

Palo AltoでインターフェイスをCLIで設定する方法
Palo AltoのインターフェイスはCLIから設定できます。Layer3 インターフェイスを使用する場合は、インターフェイスの作成後にIPアドレスを設定し、必要に応じてインターフェイス管理プロファイルを紐付けます。今回は、CLIからLayer3インターフェイスを設定してみました。

3.仮想ルーターにスタティックルートを設定する

仮想ルーターでは、スタティックルートを設定できます。

例えば、 デフォルトルート 0.0.0.0/0 を設定する場合は、以下のようにします。

set network virtual-router v-router01 routing-table ip static-route route01 interface ethernet1/1
set network virtual-router v-router01 routing-table ip static-route route01 destination 0.0.0.0/0
set network virtual-router v-router01 routing-table ip static-route route01 nexthop ip-address 10.0.0.65

設定内容は以下のコマンドで確認できます。

show network virtual-router v-router01 routing-table

スタティックルートの詳細については、以下の記事で紹介しています。

Palo AltoでスタティックルートをCLIで設定する方法
Palo Altoでは、Virtual Router(仮想ルーター)にスタティックルートを設定できます。CLIを使用すれば、デフォルトルートや特定のネットワーク宛てのルートをコマンドで設定できます。この記事では、Palo AltoのスタティックルートをCLIで設定する方法をまとめてみました。

4.仮想ルーターを削除する

作成した仮想ルーターを削除する場合は、以下のコマンドを使用します。

delete network virtual-router v-router01

ただし、仮想ルーターにインターフェイスやルートなどの設定が残っている場合は、関連する設定を先に削除する必要があります。

5.まとめ

Palo Altoの仮想ルーターは、CLIから以下のように作成できます。

configure

set network virtual-router v-router01

インターフェイスを追加する場合は、以下です。

set network virtual-router v-router01 interface ethernet1/1
set network virtual-router v-router01 interface ethernet1/2

スタティックルートを設定する場合は、以下のように設定します。

set network virtual-router v-router01 routing-table ip static-route route01 interface ethernet1/1
set network virtual-router v-router01 routing-table ip static-route route01 destination 0.0.0.0/0
set network virtual-router v-router01 routing-table ip static-route route01 nexthop ip-address 10.0.0.65

設定確認には以下のコマンドを使用できます。

show network virtual-router v-router01

仮想ルーターは、単純に作成するだけではなく、インターフェイスやルートを設定して初めてルーティングに利用できます。