Palo Altoでは、ゾーンを使用してネットワークインターフェイスを論理的に分けます。
例えば、以下のようにTrustゾーンとUntrustゾーンを作成し、それぞれにインターフェイスを割り当てて利用できます。
今回は、Palo AltoのゾーンをCLIから設定する方法をためしてみました。
検証した環境は以下のとおりです。
- PAN-OS:12.1.4-h5
- Azure上の仮想アプライアンス
1.CLIでゾーンを作成する
以下のコマンドでゾーンを作成することができます。
今回は「Trust」と「Untrust」という名前の2つのゾーンを作成します。
# コンフィグレーションモードに変更
configure
# ゾーンを作成
set zone Trust
set zone Untrust
# コミットする
commitこれでゾーンの作成は完了です。
1-1. ゾーン設定の確認
以下のコマンドで作成したことを確認できます。
show zonehogeuser@host1# show zone
zone {
untrust;
trust;
}
[edit]
hogeuser@host1#2.インターフェイスを紐づける
今回は、以下のように各ゾーンを書くインターフェイスに設定します。
| ゾーン | インターフェイス |
|---|---|
| Trust | ethernet1/2 |
| Untrust | ethernet1/1 |
以下のコマンドで設定することができます。
# ゾーンをインターフェイスに紐づける
set zone trust network layer3 ethernet1/2
set zone untrust network layer3 ethernet1/1Palo Altoのインターフェイス自体をCLIから設定する方法については、以下の記事で紹介しています。

3.ゾーンプロテクションプロファイルを指定する
ゾーンには、ゾーンプロテクションプロファイルを設定できます。
ゾーンプロテクションプロファイルでは、DoS攻撃やスキャンなどの脅威からゾーンを保護するための設定を行います。
ゾーンプロテクションプロファイルは以下のコマンドで作成できます。
# ゾーンプロテクションプロファイルの作成
set network profiles zone-protection-profile zone-protection-profile-01作成後に、以下のコマンドで作成したプロファイルをゾーンに指定できます。
# ゾーンプロテクションプロファイルを指定する
set zone Trust network zone-protection-profile zone-protection-profile-01
set zone Untrust network zone-protection-profile zone-protection-profile-014.ゾーンを削除する
以下のコマンドでゾーンの削除が可能です。
# ゾーンを削除する
delete zone Trust
delete zone Untrust4-1.ゾーン削除前にゾーンの紐づけをすべて削除する必要がある
ゾーンを削除する際に、セキュリティポリシーなどで削除対象のゾーン指定などを解除しないと、以下のようにゾーン削除に失敗します。
hogeuser@host1# delete zone Trust
Server error : Trust cannot be deleted because of references from:
rulebase -> security -> rules -> Allow-To-Internet -> from
rulebase -> nat -> rules -> NAT-Policy -> from
rulebase -> nat -> rules -> NAT-Policy -> from
rulebase -> nat -> rules -> NAT-Policy -> from
[edit]
hogeuser@host1#今回は、Trust ゾーンが Security Policy や NAT Policy から参照されているためエラーとなりました。
ゾーンを削除するときは、先にゾーンを参照している設定を確認することが重要です。
8.まとめ
Palo AltoのゾーンをCLIから作成する場合は、以下のコマンドを使用します。
configure
set zone Trust
set zone Untrust
commit作成したゾーンを確認する場合は、以下です。
show zoneインターフェイスをゾーンに紐付ける場合は、以下のように設定します。
set zone trust network layer3 ethernet1/2
set zone untrust network layer3 ethernet1/1また、ゾーンにはゾーンプロテクションプロファイルを設定できます。
set zone Trust network zone-protection-profile zone-protection-profile-01ゾーンを削除するときは、Security PolicyやNAT Policyなどからの参照を先に解除する必要があります。
