Palo Altoでインターフェイス管理プロファイルをCLIで設定する方法

Paloalto Paloalto
この記事は約6分で読めます。

Paloaltoでは、インターフェイス管理プロファイルを使用して、インターフェイスで許可する管理アクセスを設定できます。

例えば、インターフェイスに対して以下のようなアクセスを許可できます。

  • Ping
  • SSH
  • HTTPS
  • SNMP
  • HTTP
  • Telnet

また、特定のIPアドレスやネットワークからのみアクセスを許可することもできます。

今回はインターフェイス管理プロファイルをCLIで設定してみました。

検証した環境は以下のとおりです。

  • PAN-OS:12.1.4-h5
  • Azure上の仮想アプライアンス

1.インターフェイス管理プロファイルをCLIで設定する

以下のコマンドで作成可能です。

今回は interface-profile-01 という名前のプロファイルを作成し、 ethernet1/2 に紐づけしました。

 # コンフィグレーションモードに変更
configure

 # インターフェイス管理プロファイルの作成
set network profiles interface-management-profile interface-profile-01

 # 管理プロファイルをインターフェイスに紐づける
set network interface ethernet ethernet1/2 layer3 interface-management-profile interface-profile‐01

 # コミットする
commit

作成した管理プロファイルは、以下のコマンドで確認できます。

 # 管理プロファイルの設定確認
show network profiles interface-management-profile

1-1.実行結果(管理プロファイルの設定確認)

hogeuser@host1# show network profiles interface-management-profile interface-profile-01
interface-profile-01;
[edit]
hogeuser@host1#

プロファイル作成直後の状態では、どのプロトコルも許可していない状態なので特定のプロトコルを許可する設定を入れます。

1-2.プロトコルの許可設定

特定のプロトコルの接続を許可するには以下のコマンドを実行します。

 # pingを許可
set network profiles interface-management-profile interface-profile-01 ping yes

 # SSHを許可
set network profiles interface-management-profile interface-profile-01 ssh yes

1つのコマンドで複数のプロトコルを許可することはできないので、1行ずつ実行する必要があります。

許可設定可能なプロトコルは以下の通りです。

プロトコル用途
httpHTTPによる管理アクセス
httpsHTTPSによる管理アクセス
pingPing
sshSSH
telnetTelnet
snmpSNMP
response-pages応答ページ
http-ocspOCSP
userid-serviceUser-ID関連
userid-syslog-listener-sslUser-ID Syslog Listener(SSL)
userid-syslog-listener-udpUser-ID Syslog Listener(UDP)

1-2-1.実行結果(pingの許可)

ping yes となっており設定が追加されたことが確認できます。

hogeuser@host1# show network profiles interface-management-profile interface-profile-01
interface-profile-01 {
  ping yes;
}
[edit]
hogeuser@host1#

1-3.特定のIPから接続させる設定

インターフェース管理プロファイルでは、紐づけるインターフェースに対して特定のIPからのみ接続を許可することができます。

以下のコマンドで設定します。

 # 特定IPからの接続を許可(10.0.0.0/8からの接続を許可)
set network profiles interface-management-profile interface-profile-01 permitted-ip 10.0.0.0/8

こちらも複数のネットワークからアクセスを許可したい場合は、1行ずつ許可するネットワークを追加します。

設定後はコミットするのを忘れないでください。

2.インターフェイス管理プロファイルを削除する

インターフェイス管理プロファイルを削除するコマンドは以下です。

 # インターフェイスとの紐づけを削除
delete network interface ethernet ethernet1/2 layer3 interface-management-profile

 # インターフェイス管理プロファイルの削除
delete network profiles interface-management-profile interface-profile-01

インターフェイスとの紐づけを削除しないで管理プロファイルを削除しようとすると以下のようにエラーとなります。

hogeuser@host1# delete network profiles interface-management-profile interface-profile-01

Server error :   interface-profile-01 cannot be deleted because of references from:
 network -> interface -> ethernet -> ethernet1/2 -> layer3 -> interface-management-profile

[edit]
hogeuser@host1#

3.まとめ

Palo Altoのインターフェイス管理プロファイルは、CLIから以下のコマンドで設定できます。

・管理プロファイルの作成とプロトコルの許可

configure
set network profiles interface-management-profile interface-profile-01
set network interface ethernet ethernet1/2 layer3 interface-management-profile interface-profile-01
set network profiles interface-management-profile interface-profile-01 ping yes
commit

設定を確認する場合は、以下のコマンドを利用します。

・設定確認

show network profiles interface-management-profile interface-profile-01

また、管理アクセスを特定のネットワークからだけ許可したい場合は、permitted-ip を利用します。

・特定のIPからの許可を設定

set network profiles interface-management-profile interface-profile-01 permitted-ip 10.0.0.0/8

インターフェイス管理プロファイルを削除する場合は、インターフェイスとの紐付けを先に削除する点に注意してください。

・管理プロファイルの削除

delete network interface ethernet ethernet1/2 layer3 interface-management-profile
delete network profiles interface-management-profile interface-profile-01