メインコンテンツまでスキップ

Palo AltoとのVPN Site-to-Site設定

前提条件

開始前に以下の条件が満たされていることを確認してください。

  • FPT Cloud PortalでVPN Site-to-Siteサービスが設定済みであること。
  • お客様側にPalo Altoファイアウォールがインストールされ、有効化されていること。
  • Palo Altoファイアウォールに3つのIPアドレスが設定されていること: Management(パブリックIP)WAN(パブリックIP)LAN

ステップ1: FPT Cloud PortalでVPN Site-to-Siteを設定する

https://console.fptcloud.com/ にアクセスしてVPN Site-to-Siteを作成します。

Customer Gatewayを作成する:

  • Remote private network: Palo AltoとピアリングするLANサブネット範囲
  • Remote IP public: Palo AltoファイアウォールのパブリックIPアドレス

Customer Gateway

VPN Connectionを作成する:

VPN connectionには3つの主要セクションがあります。

  • General Information — 基本的な接続情報
  • Remote VPN Information — 暗号化設定およびお客様側設定
  • Dead Peer Detection — 自動リトライ設定

セクション1: General Information

General Information

注記

Pre-shared key の値を保存しておいてください — Palo Altoを設定する際に必要になります。

セクション2: Remote VPN Information

Remote VPN Information

プロバイダーとして Palo Alto を選択すると、IKEおよびIPsec設定が自動入力されます。

IKE:

パラメーター
Encryption algorithmaes-256
Authorization algorithmsha256
IKE versionikev2
Lifetime unitsseconds
Lifetime value28800
DH GroupGROUP_14
Phase 1 negotiation modemain

IPsec:

パラメーター
Encapsulation modetunnel
Encryption algorithmaes-256
Authorization algorithmsha256
Lifetime unitsseconds
Lifetime value3600
Perfect Forward Secrecy (PFS)GROUP_14
Transform protocolesp

セクション3: Dead Peer Detection

Dead Peer Detection

DelayMax failure の値を入力し、Create VPN Connection をクリックします。

ステップ2: Palo AltoでIPsecを設定する

  1. Management IPからPalo Altoにログインします。

ログイン

  1. Add をクリックしてPalo Alto Zoneを有効化します。

Zone

  1. Virtual Routerを作成して OK をクリックします。

Virtual Router

  1. WANおよびLANインターフェースを作成します(例: ethernet1/1とethernet1/2)。

WANインターフェース LANインターフェース インターフェース設定 インターフェース結果

  1. IKE Cryptoプロファイルを作成します。

IKE Crypto

  1. IPSec Cryptoプロファイルを作成します。

IPSec Crypto

  1. IPsec Tunnels に移動します。

    • General タブで、ステップ1のFPT Cloud IP(例: 103.176.147.48)をPeer Addressとして入力します。

Generalタブ

  • Advanced Options タブで必要な情報を入力します。

Advanced Options

  • GlobalProtect IPSecエントリを作成します。

GlobalProtect IPSec

  1. IPSec Tunnelsを作成します。

IPSec Tunnel 1 IPSec Tunnel 2 IPSec Tunnel 3

ステップ3: Palo Altoのファイアウォールとルーティングを設定する

  1. ファイアウォールポリシーを開きます。

ファイアウォールポリシー ポリシー設定 ポリシー結果

ご利用環境のルールに従ってソースと宛先を設定してください。

  1. 2つのサブネット間のルーティングを設定します(例: 30.30.30.0/2480.80.80.0/24)。実際のソースおよび宛先ネットワークに合わせて調整してください。

ルーティング設定

ターミナルを開いて ping を使用してネットワーク接続をテストできます。