Palo Altoでは、仮想ルーターを使用してネットワークのルーティングを行います。
CLIから仮想ルーターを作成し、インターフェイスの紐づけやスタティックルートを設定できます。
今回は、Palo Altoの仮想アプライアンスを使用して、CLIから仮想ルーターを設定します。
検証した環境は以下のとおりです。
- PAN-OS:12.1.4-h5
- Azure上の仮想アプライアンス
1.仮想ルーターをCLIで設定する
1-1. 既存仮想ルーター(default)の確認
paloaltoをデプロイした段階から、既存で「default」という名前の仮想ルーターが存在しています。
show network virtual-router で確認すると、以下のように default が表示されます。
hogeuser@host1# show network virtual-router
virtual-router {
default;
}
[edit]
hogeuser@host1#今回は設定方法を分かりやすくするため、default を削除して、新しく v-router01 という仮想ルーターを作成します。
1-2. 既存仮想ルーター(default)を削除する
以下のコマンドで仮想ルーターの削除が可能です。
# コンフィグレーションモードに変更
configure
# 仮想ルーター(default)の削除
delete network virtual-router default1-2-1. 仮想ルーター(default)の削除の確認
以下のコマンドで削除したことを確認できます。
show network virtual-routerhogeuser@host1# show network virtual-router
virtual-router;
[edit]
hogeuser@host1#仮想ルーターが何も設定されていない(=削除された)ことが確認できます。
1-3. CLIで新しい仮想ルーターを作成する
以下のコマンドで仮想ルーターを作成することができます。
今回は v-router01 という名前の仮想ルーターを作成します。
# 仮想ルーターの新規作成
set network virtual-router v-router01これで仮想ルーターの作成は完了です。
1-3-1. 仮想ルーターの作成確認
以下のコマンドで作成したことを確認できます。
show network virtual-routerhogeuser@host1# show network virtual-router
virtual-router {
v-router01;
}
[edit]
hogeuser@host1#2. 仮想ルーターにインターフェイスを追加する
作成した仮想ルーターでインターフェイスを使用するには、対象のインターフェイスを仮想ルーターに追加します。
今回は ethernet1/1 と ethernet1/2 を追加します。
# インターフェイスを指定する
set network virtual-router v-router01 interface ethernet1/1
set network virtual-router v-router01 interface ethernet1/2これで、v-router01 で ethernet1/1 と ethernet1/2 を使用できるようになります。
Palo Altoのインターフェイス自体の設定については、以下の記事で紹介しています。

3.仮想ルーターにスタティックルートを設定する
仮想ルーターでは、スタティックルートを設定できます。
例えば、 デフォルトルート 0.0.0.0/0 を設定する場合は、以下のようにします。
set network virtual-router v-router01 routing-table ip static-route route01 interface ethernet1/1
set network virtual-router v-router01 routing-table ip static-route route01 destination 0.0.0.0/0
set network virtual-router v-router01 routing-table ip static-route route01 nexthop ip-address 10.0.0.65設定内容は以下のコマンドで確認できます。
show network virtual-router v-router01 routing-tableスタティックルートの詳細については、以下の記事で紹介しています。

4.仮想ルーターを削除する
作成した仮想ルーターを削除する場合は、以下のコマンドを使用します。
delete network virtual-router v-router01ただし、仮想ルーターにインターフェイスやルートなどの設定が残っている場合は、関連する設定を先に削除する必要があります。
5.まとめ
Palo Altoの仮想ルーターは、CLIから以下のように作成できます。
configure
set network virtual-router v-router01インターフェイスを追加する場合は、以下です。
set network virtual-router v-router01 interface ethernet1/1
set network virtual-router v-router01 interface ethernet1/2スタティックルートを設定する場合は、以下のように設定します。
set network virtual-router v-router01 routing-table ip static-route route01 interface ethernet1/1
set network virtual-router v-router01 routing-table ip static-route route01 destination 0.0.0.0/0
set network virtual-router v-router01 routing-table ip static-route route01 nexthop ip-address 10.0.0.65設定確認には以下のコマンドを使用できます。
show network virtual-router v-router01仮想ルーターは、単純に作成するだけではなく、インターフェイスやルートを設定して初めてルーティングに利用できます。
