Palo AltoでゾーンをCLIで設定する方法

Paloalto Paloalto
この記事は約4分で読めます。

Palo Altoでは、ゾーンを使用してネットワークインターフェイスを論理的に分けます。

例えば、以下のようにTrustゾーンとUntrustゾーンを作成し、それぞれにインターフェイスを割り当てて利用できます。

今回は、Palo AltoのゾーンをCLIから設定する方法をためしてみました。

検証した環境は以下のとおりです。

  • PAN-OS:12.1.4-h5
  • Azure上の仮想アプライアンス

1.CLIでゾーンを作成する

以下のコマンドでゾーンを作成することができます。

今回は「Trust」と「Untrust」という名前の2つのゾーンを作成します。

 # コンフィグレーションモードに変更
configure

 # ゾーンを作成
set zone Trust
set zone Untrust

 # コミットする
commit

これでゾーンの作成は完了です。

1-1. ゾーン設定の確認

以下のコマンドで作成したことを確認できます。

show zone
hogeuser@host1# show zone
zone {
  untrust;
  trust;
}
[edit]
hogeuser@host1#

2.インターフェイスを紐づける

今回は、以下のように各ゾーンを書くインターフェイスに設定します。

ゾーンインターフェイス
Trustethernet1/2
Untrustethernet1/1

以下のコマンドで設定することができます。

 # ゾーンをインターフェイスに紐づける
set zone trust network layer3 ethernet1/2
set zone untrust network layer3 ethernet1/1

Palo Altoのインターフェイス自体をCLIから設定する方法については、以下の記事で紹介しています。

Palo AltoでインターフェイスをCLIで設定する方法
Palo AltoのインターフェイスはCLIから設定できます。Layer3 インターフェイスを使用する場合は、インターフェイスの作成後にIPアドレスを設定し、必要に応じてインターフェイス管理プロファイルを紐付けます。今回は、CLIからLayer3インターフェイスを設定してみました。

3.ゾーンプロテクションプロファイルを指定する

ゾーンには、ゾーンプロテクションプロファイルを設定できます。

ゾーンプロテクションプロファイルでは、DoS攻撃やスキャンなどの脅威からゾーンを保護するための設定を行います。

ゾーンプロテクションプロファイルは以下のコマンドで作成できます。

 # ゾーンプロテクションプロファイルの作成
set network profiles zone-protection-profile zone-protection-profile-01

作成後に、以下のコマンドで作成したプロファイルをゾーンに指定できます。

 # ゾーンプロテクションプロファイルを指定する
set zone Trust network zone-protection-profile zone-protection-profile-01
set zone Untrust network zone-protection-profile zone-protection-profile-01

4.ゾーンを削除する

以下のコマンドでゾーンの削除が可能です。

 # ゾーンを削除する
delete zone Trust
delete zone Untrust

4-1.ゾーン削除前にゾーンの紐づけをすべて削除する必要がある

ゾーンを削除する際に、セキュリティポリシーなどで削除対象のゾーン指定などを解除しないと、以下のようにゾーン削除に失敗します。

hogeuser@host1# delete zone Trust

Server error :   Trust cannot be deleted because of references from:
 rulebase -> security -> rules -> Allow-To-Internet -> from
 rulebase -> nat -> rules -> NAT-Policy -> from
 rulebase -> nat -> rules -> NAT-Policy -> from
 rulebase -> nat -> rules -> NAT-Policy -> from
[edit]
hogeuser@host1#

今回は、Trust ゾーンが Security Policy や NAT Policy から参照されているためエラーとなりました。

ゾーンを削除するときは、先にゾーンを参照している設定を確認することが重要です。

8.まとめ

Palo AltoのゾーンをCLIから作成する場合は、以下のコマンドを使用します。

configure

set zone Trust
set zone Untrust

commit

作成したゾーンを確認する場合は、以下です。

show zone

インターフェイスをゾーンに紐付ける場合は、以下のように設定します。

set zone trust network layer3 ethernet1/2
set zone untrust network layer3 ethernet1/1

また、ゾーンにはゾーンプロテクションプロファイルを設定できます。

set zone Trust network zone-protection-profile zone-protection-profile-01

ゾーンを削除するときは、Security PolicyやNAT Policyなどからの参照を先に解除する必要があります。