Palo AltoでインターフェイスをCLIで設定する方法

Paloalto Paloalto
この記事は約7分で読めます。

Palo AltoのインターフェイスはCLIから設定できます。

Layer3 インターフェイスを使用する場合は、インターフェイスの作成後にIPアドレスを設定し、必要に応じてインターフェイス管理プロファイルを紐付けます。

今回は、CLIからLayer3インターフェイスを設定してみました。

検証した環境は以下のとおりです。

  • PAN-OS:12.1.4-h5
  • Azure上の仮想アプライアンス
広告

1.インターフェイスをCLIで設定する(Layer3)

今回は「Layer3」でIPv4のアドレスをインターフェイスに設定します。

今回は、以下のように2つのインターフェイスへIPアドレスを設定します。

インターフェイスIPアドレス
ethernet1/110.0.0.68/26
ethernet1/210.0.0.132/26

以下のコマンドで設定可能です。

 # コンフィグレーションモードに変更
configure

 # Layer3のインターフェース設定
set network interface ethernet ethernet1/1 layer3 ip 10.0.0.68/26
set network interface ethernet ethernet1/2 layer3 ip 10.0.0.132/26

 # コミット
commit

1-1. インターフェイスの確認

設定の確認は以下のコマンドで確認できます。

 # インターフェースの確認
show network interface

実行すると以下のように設定したIPアドレスなどの情報を確認できます。

hogeuser@host1# show network interface
interface {
  ethernet {
    ethernet1/1 {
      layer3 {
        ndp-proxy {
          enabled no;
        }
        sdwan-link-settings {
          upstream-nat {
            enable no;
            static-ip;
          }
          enable no;
          ipv6-enable no;
        }
        ip {
          10.0.0.68/26;
        }
        lldp {
          enable no;
        }
      }
    }
    ethernet1/2 {
      layer3 {
        ndp-proxy {
          enabled no;
        }
        sdwan-link-settings {
          upstream-nat {
            enable no;
            static-ip;
          }
          enable no;
          ipv6-enable no;
        }
        ip {
          10.0.0.132/26;
        }
        lldp {
          enable no;
        }
      }
    }
  }
}
[edit]
hogeuser@host1#

2.インターフェイス管理プロファイルを設定する

インターフェイスに対してプロトコルの接続許可を制御するインターフェイス管理プロファイルも紐づけることができます。

 # インターフェイス管理プロファイルの作成
set network profiles interface-management-profile interface-profile-01

 # 管理プロファイルをインターフェイスに紐づける
set network interface ethernet ethernet1/1 layer3 interface-management-profile interface-profile‐01

インターフェイス管理プロファイル自体の詳細な設定方法については、以下の記事で紹介しています。

Palo Altoでインターフェイス管理プロファイルをCLIで設定する方法
Paloaltoでは、インターフェイス管理プロファイルを使用して、インターフェイスで許可する管理アクセスを設定できます。例えば、インターフェイスに対してping,ssh,httpsのようなアクセスを許可できます。また、特定のIPアドレスやネットワークからのみアクセスを許可することもできます。今回はインターフェイス管理プロファイルをCLIで設定してみました。

3.インターフェイス管理プロファイルを設定する

インターフェイスには、管理アクセスを制御する「インターフェイス管理プロファイル」を紐付けることができます。

例えば、SSHやHTTPS、Pingなどのアクセスを許可したい場合に使用します。

まず、インターフェイス管理プロファイルを作成します。

set network profiles interface-management-profile interface-profile-01

続いて、ethernet1/1 へ管理プロファイルを紐付けます。

set network interface ethernet ethernet1/1 layer3 interface-management-profile interface-profile-01

設定後にコミットを忘れないようにしてください。

インターフェイス管理プロファイル自体の詳細な設定方法については、以下の記事で紹介しています。

Palo Altoで仮想ルーターをCLIで設定する方法
Palo Altoでは、仮想ルーターを使用してネットワークのルーティングを行います。CLIから仮想ルーターを作成し、インターフェイスの紐づけやスタティックルートを設定できます。今回は、Palo Altoの仮想アプライアンスを使用して、CLIから仮想ルーターを設定します。

4.仮想ルーターをインターフェイスに設定する

Palo Altoでは、インターフェイスにIPアドレスを設定しただけでは、ルーティングには使用できません。

インターフェイスを仮想ルーターに追加する必要があります。

例えば、v-router01 という仮想ルーターに ethernet1/1 を追加する場合は、以下のコマンドを使用します。

set network virtual-router v-router01 interface ethernet1/1

ethernet1/2も追加する場合は、以下です。

set network virtual-router v-router01 interface ethernet1/2

仮想ルーターの設定は、インターフェイスの設定とは別のコマンドで行います。

詳細な設定方法については、以下の記事で紹介しています。

Palo Altoで仮想ルーターをCLIで設定する方法
Palo Altoでは、仮想ルーターを使用してネットワークのルーティングを行います。CLIから仮想ルーターを作成し、インターフェイスの紐づけやスタティックルートを設定できます。今回は、Palo Altoの仮想アプライアンスを使用して、CLIから仮想ルーターを設定します。

5.ゾーンにインターフェイスを紐付ける

セキュリティポリシーなどで使用する場合は、インターフェイスをゾーンに紐付けます。

例えば、ethernet1/1untrust ゾーンに追加する場合は、以下です。

set zone untrust network layer3 ethernet1/1

ethernet1/2trust ゾーンに追加する場合は、以下です。

set zone trust network layer3 ethernet1/2

詳細な設定方法については、以下の記事で紹介しています。

Palo AltoでゾーンをCLIで設定する方法
Palo Altoでは、ゾーンを使用してネットワークインターフェイスを論理的に分けます。例えば、以下のようにTrustゾーンとUntrustゾーンを作成し、それぞれにインターフェイスを割り当てて利用できます。今回は、Palo AltoのゾーンをCLIから設定する方法をためしてみました。

6.HAインターフェイスを設定する

HA(High Availability)で使用するインターフェイスもCLIから設定できます。

例えば、ethernet1/3 を HAインターフェイスとして設定する場合は、以下のコマンドを使用します。

set network interface ethernet ethernet1/3 ha

通常のLayer3インターフェイスとは設定方法が異なるため、HA構成を作成する場合は注意してください。

7.インターフェイス設定を削除する

設定したIPアドレスを削除する場合は、以下のコマンドを使用します。

delete network interface ethernet ethernet1/1 layer3 ip

インターフェイス自体の設定を削除する場合は、先に紐づいている設定内容の削除が必要になります。

例えば、インターフェイス管理プロファイルなどです。

また、インターフェイスが仮想ルーターやゾーン、セキュリティポリシーなどから参照されている場合も、先に関連する設定を解除する必要があります。

8.まとめ

Palo AltoのLayer3インターフェイスをCLIから設定する場合は、以下のように設定します。

configure

set network interface ethernet ethernet1/1 layer3 ip 10.0.0.68/26
set network interface ethernet ethernet1/2 layer3 ip 10.0.0.132/26

commit

設定を確認する場合は、以下のコマンドを使用します。

show network interface

また、実際に利用する場合は、インターフェイスのIPアドレス設定だけでなく、以下の設定も必要になります。

  • インターフェイス管理プロファイル
  • 仮想ルーター
  • ゾーン
  • 必要に応じてセキュリティポリシーやNAT

Palo Altoでは、これらをそれぞれ別の設定として組み合わせてネットワークを構成します。