Schritt 2: Eine Palo Alto IPSec Site-to-Site VPN-Konfiguration erstellen

Jamf Connect Dokumentation

Solution
Application
Jamf Connect
Content Type
Technische Dokumentation
Utilities & Services
ft:locale
de-DE
  1. Melden Sie sich beim Palo Alto-Gerät an.
  2. Öffnen Sie in der Benutzeroberfläche für die Geräteverwaltung den Tab Network (Netzwerk).
  3. Wählen Sie die Option "Tunnel".
    1. Klicken Sie unten auf Add (Hinzufügen), um eine neue Tunnelschnittstelle zu erstellen.
    2. Wählen Sie im Tab Config (Konfiguration) die entsprechende „Virtual Router and Security Zone“ (Virtuelle Router- und Sicherheitszone) aus, die verwendet werden soll.
      Note:

      Jamf empfiehlt, dass Sie eine neue Sicherheitszone erstellen, damit Sie den Datenverkehr detailliert kontrollieren können, der von Geräten der Endbenutzer zu Ihrem Netzwerk zugelassen ist. Wenn Sie dies wünschen, müssen Sie ggf. eine neue Sicherheitsrichtlinie konfigurieren.

    3. Weisen Sie im Tab IPv4 dem Tunnel eine interne IP-Adresse im CIDR-Format zu.
    4. Klicken Sie auf OK, um die Tunnelschnittstelle zu erstellen.
  4. Klicken Sie auf den TabNetwork (Netzwerk).
  5. Wählen Sie im Bereich Network Profile (Netzwerkprofil) die Option IKE Crypto (IKE-Kryptografie).
    1. Klicken Sie auf Add (Hinzufügen), um ein neues IKE-Kryptografieprofil zu erstellen.
    2. Geben Sie einen Namen für das Profil ein, z. B. Jamf IKE Profile .
    3. Geben Sie in den Feldern Werte ein. Verwenden Sie dabei die Phase 1-Werte, die Sie beim Konfigurieren der Jamf Security Cloud-Seite der Interconnect-Verbindung definiert haben. Falls Sie die empfohlenen Werte verwendet haben, lauten diese wie folgt:
      • DH group (DH-Gruppe)group14
      • Verschlüsselungaes-256-cbc
      • Authentifizierungsha256
      • Key Lifetime (Gültigkeitsdauer des Schlüssels)Seconds, 28800 (Sekunden, 28800)
      • IKE Authentication Multiple (IKE-Authentifizierung mehrfach)0
    4. Klicken Sie auf OK, um die neue IKE-Kryptografiekonfiguration zu speichern.
  6. Klicken Sie auf den TabNetwork (Netzwerk).
  7. Wählen Sie im Bereich Network Profile (Netzwerkprofil) die Option IPSec Crypto (IPSec-Kryptografie).
    1. Klicken Sie auf Add (Hinzufügen), um ein neues IPSec-Kryptografieprofil zu erstellen.
    2. Geben Sie einen Namen für das Profil ein, z. B. Jamf IPSec Profile .
    3. Geben Sie in den Feldern Werte ein. Verwenden Sie dabei die Phase 1-Werte, die Sie beim Konfigurieren der Jamf-Seite der Interconnect-Verbindung definiert haben. Falls Sie die empfohlenen Werte verwendet haben, lauten diese wie folgt:
      • IPSec Protocol (IPSec-Protokoll)ESP
      • Verschlüsselungaes-256-cbc
      • Authentifizierungsha256
      • DH group (DH-Gruppe)group14
      • LebensdauerSeconds, 28800 (Sekunden, 28800)
    4. Klicken Sie auf OK, um die neue IPSec-Kryptografiekonfiguration zu speichern.
  8. Klicken Sie auf den TabNetwork (Netzwerk).
  9. Wählen Sie im Bereich Network Profile (Netzwerkprofil) die Option IKE Gateway.
    1. Klicken Sie auf Add (Hinzufügen), um ein neues IKE-Gatewayprofil zu erstellen.
    2. Geben Sie einen Namen für das Gateway ein, z. B. Jamf IKE Gateway .
    3. Wählen Sie für die Einstellung Version das in Jamf Security Cloud definierte Schlüsselaustauschprotokoll (normalerweise IKEv2 only mode).
    4. Geben Sie bei Local IP Address (Lokale IP-Adresse) die Adresse ein, die der öffentlichen Schnittstelle der Firewall zugewiesen ist.

      Dabei kann es sich je nach Ihrer Netzwerktopologie um eine private oder eine öffentliche IP-Adresse handeln.

    5. Wählen Sie für die Einstellung Peer IP Type (Peer IP-Typ) die Option "Dynamic (Dynamisch)".
    6. Wählen Sie für die Einstellung Authentication (Authentifizierung) die Option "Pre-Shared Key (Vorab freigegebener Schlüssel)".
    7. Fügen Sie bei Pre-Shared Key (Vorab freigegebener Schlüssel) den in Jamf Security Cloud erstellten und in einem früheren Schritt kopierten vorab freigegebenen/geheimen Schlüssel ein.
    8. Wählen Sie für die Einstellung Local Identification (Lokale Identifizierung) die Option "FQDN (hostname) (FQDN (Hostname))" und geben Sie die IKE Domain ID (IKE-Domänen-ID) ein, die in Jamf Security Cloud bereitgestellt wurde (z .B. jamf.customer.com).
    9. Wählen Sie für die Einstellung Peer Identification (Peer-Identifizierung) die Option "FQDN (hostname) (FQDN [Hostname])" und geben Sie wpa.wandera.com ein.
    10. Wählen Sie imTab Advanced Options (Erweiterte Optionen) folgende Optionen:
      • Enable Passive Mode (Passiven Modus aktivieren)

      • Enable NAT Traversal (NAT-Traversale aktivieren), wenn sich Ihre Firewall hinter einem NAT befindet

      • Die von Ihnen zuvor vergebene Bezeichnung für das IKE Crypto Profile (IKE-Kryptografieprofil) (z. B. Jamf IPSec Crypto)

    11. Klicken Sie auf OK, um die IKE-Gatewaykonfiguration zu erstellen.
  10. Klicken Sie auf den TabNetwork (Netzwerk).
  11. Wählen Sie die Option IPSec Tunnels (IPSec-Tunnel) und konfigurieren Sie wie folgt einen IPSec-Tunnel:
    1. Klicken Sie auf Add (Hinzufügen), um ein neues IPSec-Tunnelprofil zu erstellen.
    2. Geben Sie im Auswahlfeld Tunnel die oben erstellte Tunnelschnittstelle an.
    3. Wählen Sie für die Einstellung Type (Typ) die Option "Auto Key (Automatischer Schlüssel)".
    4. Wählen Sie für die Einstellung Address Type (Adresstyp) die Option "IPv4".
    5. Wählen Sie für die Einstellung IKE Gateway das zuvor erstellte IKE-Gateway aus (z. B. Jamf IKE Gateway).
    6. Wählen Sie für die Einstellung IPSec Crypto Profile (IPSec-Kryptografieprofil) das zuvor erstellte IPSec-Kryptografieprofil aus (z. B. Jamf IPSec-Profil).
    7. Klicken Sie auf OK, um die neue IPSec-Tunnelkonfiguration zu erstellen.
  12. Prüfen Sie die Konfiguration und wählen Sie anschließend Commit (Übernehmen), um diese zu veröffentlichen und zu aktivieren.