Palo AltoのインターフェイスはCLIから設定できます。
Layer3 インターフェイスを使用する場合は、インターフェイスの作成後にIPアドレスを設定し、必要に応じてインターフェイス管理プロファイルを紐付けます。
今回は、CLIからLayer3インターフェイスを設定してみました。
検証した環境は以下のとおりです。
- PAN-OS:12.1.4-h5
- Azure上の仮想アプライアンス
1.インターフェイスをCLIで設定する(Layer3)
今回は「Layer3」でIPv4のアドレスをインターフェイスに設定します。
今回は、以下のように2つのインターフェイスへIPアドレスを設定します。
| インターフェイス | IPアドレス |
|---|---|
| ethernet1/1 | 10.0.0.68/26 |
| ethernet1/2 | 10.0.0.132/26 |
以下のコマンドで設定可能です。
# コンフィグレーションモードに変更
configure
# Layer3のインターフェース設定
set network interface ethernet ethernet1/1 layer3 ip 10.0.0.68/26
set network interface ethernet ethernet1/2 layer3 ip 10.0.0.132/26
# コミット
commit1-1. インターフェイスの確認
設定の確認は以下のコマンドで確認できます。
# インターフェースの確認
show network interface実行すると以下のように設定したIPアドレスなどの情報を確認できます。
hogeuser@host1# show network interface
interface {
ethernet {
ethernet1/1 {
layer3 {
ndp-proxy {
enabled no;
}
sdwan-link-settings {
upstream-nat {
enable no;
static-ip;
}
enable no;
ipv6-enable no;
}
ip {
10.0.0.68/26;
}
lldp {
enable no;
}
}
}
ethernet1/2 {
layer3 {
ndp-proxy {
enabled no;
}
sdwan-link-settings {
upstream-nat {
enable no;
static-ip;
}
enable no;
ipv6-enable no;
}
ip {
10.0.0.132/26;
}
lldp {
enable no;
}
}
}
}
}
[edit]
hogeuser@host1#2.インターフェイス管理プロファイルを設定する
インターフェイスに対してプロトコルの接続許可を制御するインターフェイス管理プロファイルも紐づけることができます。
# インターフェイス管理プロファイルの作成
set network profiles interface-management-profile interface-profile-01
# 管理プロファイルをインターフェイスに紐づける
set network interface ethernet ethernet1/1 layer3 interface-management-profile interface-profile‐01
インターフェイス管理プロファイル自体の詳細な設定方法については、以下の記事で紹介しています。

3.インターフェイス管理プロファイルを設定する
インターフェイスには、管理アクセスを制御する「インターフェイス管理プロファイル」を紐付けることができます。
例えば、SSHやHTTPS、Pingなどのアクセスを許可したい場合に使用します。
まず、インターフェイス管理プロファイルを作成します。
set network profiles interface-management-profile interface-profile-01続いて、ethernet1/1 へ管理プロファイルを紐付けます。
set network interface ethernet ethernet1/1 layer3 interface-management-profile interface-profile-01設定後にコミットを忘れないようにしてください。
インターフェイス管理プロファイル自体の詳細な設定方法については、以下の記事で紹介しています。

4.仮想ルーターをインターフェイスに設定する
Palo Altoでは、インターフェイスにIPアドレスを設定しただけでは、ルーティングには使用できません。
インターフェイスを仮想ルーターに追加する必要があります。
例えば、v-router01 という仮想ルーターに ethernet1/1 を追加する場合は、以下のコマンドを使用します。
set network virtual-router v-router01 interface ethernet1/1ethernet1/2も追加する場合は、以下です。
set network virtual-router v-router01 interface ethernet1/2仮想ルーターの設定は、インターフェイスの設定とは別のコマンドで行います。
詳細な設定方法については、以下の記事で紹介しています。

5.ゾーンにインターフェイスを紐付ける
セキュリティポリシーなどで使用する場合は、インターフェイスをゾーンに紐付けます。
例えば、ethernet1/1 を untrust ゾーンに追加する場合は、以下です。
set zone untrust network layer3 ethernet1/1ethernet1/2 を trust ゾーンに追加する場合は、以下です。
set zone trust network layer3 ethernet1/2詳細な設定方法については、以下の記事で紹介しています。

6.HAインターフェイスを設定する
HA(High Availability)で使用するインターフェイスもCLIから設定できます。
例えば、ethernet1/3 を HAインターフェイスとして設定する場合は、以下のコマンドを使用します。
set network interface ethernet ethernet1/3 ha通常のLayer3インターフェイスとは設定方法が異なるため、HA構成を作成する場合は注意してください。
7.インターフェイス設定を削除する
設定したIPアドレスを削除する場合は、以下のコマンドを使用します。
delete network interface ethernet ethernet1/1 layer3 ipインターフェイス自体の設定を削除する場合は、先に紐づいている設定内容の削除が必要になります。
例えば、インターフェイス管理プロファイルなどです。
また、インターフェイスが仮想ルーターやゾーン、セキュリティポリシーなどから参照されている場合も、先に関連する設定を解除する必要があります。
8.まとめ
Palo AltoのLayer3インターフェイスをCLIから設定する場合は、以下のように設定します。
configure
set network interface ethernet ethernet1/1 layer3 ip 10.0.0.68/26
set network interface ethernet ethernet1/2 layer3 ip 10.0.0.132/26
commit設定を確認する場合は、以下のコマンドを使用します。
show network interfaceまた、実際に利用する場合は、インターフェイスのIPアドレス設定だけでなく、以下の設定も必要になります。
- インターフェイス管理プロファイル
- 仮想ルーター
- ゾーン
- 必要に応じてセキュリティポリシーやNAT
Palo Altoでは、これらをそれぞれ別の設定として組み合わせてネットワークを構成します。
