GlobalProtect Remote Access

Contenido complementario

Este tema no está en las notas de tus cursos que tengo; está completado con conocimiento general de PAN-OS. Los valores de IP, nombres y zonas son de ejemplo. Compáralo con lo que viste en la lección y corrígelo si difiere.

Resumen

GlobalProtect es la solución de acceso remoto de Palo Alto: permite que una persona que trabaja desde casa, un hotel o una cafetería se conecte de forma segura a la red de la empresa (y, opcionalmente, que todo su tráfico pase por el firewall para recibir la misma protección que en la oficina). El usuario instala la aplicación GlobalProtect (agente) en su equipo, escribe la dirección del portal, se autentica y la aplicación crea un túnel cifrado hacia el firewall.
Tiene dos componentes que se configuran por separado. El Portal es la “puerta de entrada”: autentica al usuario, entrega la configuración al agente (qué gateways existen, qué certificados confiar) y es lo primero a lo que se conecta el cliente. El Gateway es quien termina el túnel (IPsec o SSL): asigna una IP al cliente, aplica la política de seguridad y enruta el tráfico. Pueden estar en el mismo firewall o en distintos. Además, el firewall puede saber quién es el usuario conectado (User-ID automático) y cómo está su equipo (HIP, Host Information Profile). Esta nota arma un portal y un gateway en el mismo firewall, con autenticación LDAP, y explica cómo probarlo y diagnosticar los fallos habituales.

Requisitos previos

  • Una interfaz hacia Internet (outside) con una IP pública o NAT hacia ella, y un nombre DNS para el portal (por ejemplo vpn.ogit.local o un FQDN público) (ver L3 Interfaces, Subinterfaces y DHCP)
  • Certificado del servidor para el portal y el gateway, con el FQDN o la IP en el SAN, y SSL/TLS Service Profile; los clientes deben confiar en la CA que lo emitió (ver Certificates y PKI)
  • Un servidor de autenticación: LDAP/AD, RADIUS o SAML, con su Server Profile y Authentication Profile (ver Admin Authentication y RBAC y User-ID)
  • Una Tunnel Interface con zona propia (por ejemplo gp-vpn)
  • Un pool de IP para los clientes, que no se solape con ninguna red interna (por ejemplo 10.50.0.0/24)
  • Rutas y reglas: el tráfico de la zona gp-vpn hacia las redes internas debe estar permitido en Security Policy (ver Security Policy Fundamentals)
  • La licencia de GlobalProtect si usas funciones avanzadas (HIP, clientes móviles, split tunnel por aplicación…); el portal y gateway básicos funcionan sin ella (ver Licensing y Subscriptions)
  • Permitir hacia el firewall en la zona outside: ssl / web-browsing (TCP 443) y, si usas IPsec, UDP 4501 (ESP sobre UDP)

Cómo funciona

sequenceDiagram
    participant U as Usuario (agente GlobalProtect)
    participant P as Portal (outside, HTTPS 443)
    participant G as Gateway (outside)
    participant I as Red interna
    U->>P: Conecta al FQDN del portal
    P->>U: Autenticación (LDAP/SAML...)
    P-->>U: Configuración del agente y lista de gateways
    U->>G: Conecta al gateway elegido y se autentica
    G-->>U: IP del pool (por ejemplo 10.50.0.10) y rutas
    U->>G: Túnel cifrado (IPsec o SSL)
    G->>I: Tráfico del cliente, con la Security Policy
ElementoQué hace
PortalAutentica, entrega configuración y certificados raíz, lista de gateways
GatewayTermina el túnel, asigna IP, aplica política, enruta
Agente (App)Software instalado en el equipo del usuario
Tunnel InterfaceInterfaz lógica donde terminan los túneles del gateway
Client SettingsConfiguración del cliente: pool de IP, rutas (Access Route), DNS, split tunnel
HIPInforma del estado del equipo (antivirus, parches, cifrado) para usarlo en la política

Configuración (Ejemplo)

Datos de ejemplo: firewall PA-15, interfaz outside ethernet1/6 23.1.2.15, red interna 10.10.0.0/24, pool 10.50.0.0/24, dominio ogit.local.

1. Zona y Tunnel Interface

  1. Network > Zones > Add > Name gp-vpn, Type Layer3, y marca Enable User Identification.
  2. Network > Interfaces > Tunnel > Add > Interface Name tunnel .10, Virtual Router default, Security Zone gp-vpn.
  3. OK.

2. Certificados y perfiles

  1. Importa o genera el certificado del servidor con vpn.ogit.local en el SAN (ver Certificates y PKI).
  2. Device > Certificate Management > SSL/TLS Service Profile > Add: Name GP-SSL, Certificate el del servidor, Min Version TLSv1.2.
  3. Si usas LDAP: LDAP Server Profile AD-LDAP y Authentication Profile AD-Auth (ver Authentication Portal y MFA para los pasos del perfil).

3. Gateway

  1. Network > GlobalProtect > Gateways > Add.
  2. Pestaña General: Name GP-GW, Interface ethernet1/6, IP Address Type IPv4 Only, IPv4 Address 23.1.2.15/24.
  3. Pestaña Authentication: SSL/TLS Service Profile GP-SSL, Client Authentication > Add: Name AD-Login, OS Any, Authentication Profile AD-Auth.
  4. Pestaña Agent > Tunnel Settings: marca Tunnel Mode, Tunnel Interface tunnel.10, y marca Enable IPSec (con el perfil por defecto de GlobalProtect IPsec Crypto) si quieres IPsec; el SSL queda de respaldo.
  5. Agent > Client Settings > Add: Name Remote-Users, Source User any (o un grupo), y en IP Pools > Add 10.50.0.0/24.
  6. En la misma configuración: Split Tunnel > Access Route > Add 10.10.0.0/24 (el cliente envía por el túnel solo el tráfico a esas redes) o 0.0.0.0/0 para enviar todo por el túnel (full tunnel).
  7. Agent > Network Services: DNS Server, DNS Suffix, y WINS si aplica.
  8. OK.
set global-protect global-protect-gateway GP-GW local-address interface ethernet1/6 ip ipv4 23.1.2.15/24
set global-protect global-protect-gateway GP-GW remote-user-tunnel-configs Remote-Users ip-pool 10.50.0.0/24

Si un comando no coincide con tu versión, usa Tab o ?.

4. Portal

  1. Network > GlobalProtect > Portals > Add.
  2. Pestaña General: Name GP-Portal, Interface ethernet1/6, IP Address 23.1.2.15/24.
  3. Pestaña Authentication: SSL/TLS Service Profile GP-SSL, Client Authentication > Add: Name AD-Login, OS Any, Authentication Profile AD-Auth.
  4. Pestaña Agent > Add: Name Default, Authentication (certificados de clientes si se usan), External > Gateways > Add: Name GP-GW, Address vpn.ogit.local (el FQDN del gateway, igual al del certificado), y marca Manual si el usuario puede elegir.
  5. Trusted Root CA: agrega la CA del certificado del servidor (para que el agente confíe en el gateway) y marca Install in Local Root Certificate Store.
  6. App: opciones del agente como Connect Method (User-logon (Always On) o On-demand), Allow User to Disable GlobalProtect App, etc.
  7. OK y Commit.

5. Security Policy y NAT

  1. Policies > Security > Add > Name GP-to-inside: Source Zone gp-vpn, Source Address any (o el pool), Source User any o grupos, Destination Zone inside, Application las necesarias, Action Allow, con perfiles de seguridad (ver Security Profiles y Profile Groups).
  2. Si el tráfico del cliente va a Internet a través del firewall (full tunnel): una regla gp-vpn a outside y una regla de Source NAT para el pool hacia outside (ver Source NAT).
  3. Regla en outside que permita el tráfico hacia el portal y gateway (ssl, web-browsing, ipsec-esp-udp, panos-global-protect).
  4. Commit.

6. Instalar y probar el agente

  1. Desde un equipo externo, abre https://vpn.ogit.local en el navegador (o la IP): aparecerá la página de descarga del agente (si el portal lo permite) o instálalo desde el sitio de Palo Alto.
  2. Abre la aplicación GlobalProtect, escribe la dirección del portal y autentícate.
  3. El estado debe pasar a Connected.

Verificación

Comando o lugarQué debes verSi no lo ves
Navegador a https://vpn.ogit.localPágina del portal con certificado válidoSi hay advertencia o no carga, revisa el certificado, DNS, NAT y la regla de entrada
Agente GlobalProtectConnected con la IP del pool y el gatewaySi falla, abre la pestaña de Settings > Troubleshooting y revisa los logs del agente
show global-protect-gateway current-userEl usuario conectado con su IP asignada y el tipo de túnelSi está vacío, nadie se conectó o el túnel no se formó
show global-protect-gateway gatewayEstado del gateway y número de usuariosSi no aparece, falta commit o la interfaz
show global-protect-portal portal (verificar con Tab o ?)Estado del portalSi no, revisa la configuración
Network > GlobalProtect > Gateways > Remote Users (ícono de info)Usuarios actuales con su IP pública y la de túnelSi falta, el cliente no completó la conexión
Monitor > Logs > GlobalProtectIntentos de conexión con éxito o error y el motivoEl motivo (autenticación, certificado, configuración) indica el fallo
Monitor > Logs > Traffic: zona gp-vpnSesiones con el usuario y su IP del poolSi no aparecen, falta regla o ruta
Ping desde el cliente a un host internoRespuestasSi falla, revisa la Access Route, la política y las rutas
show user ip-user-mapping allLa IP del pool asociada al usuarioSi falta, User-ID no está habilitado en la zona gp-vpn

Errores comunes

El agente no puede conectar con el portal

  • Causa: el nombre no resuelve, el puerto 443 no llega (falta NAT o regla), o el certificado no es de confianza para el equipo.
  • Revisa: DNS, la regla de entrada en outside y el certificado (SAN igual al FQDN).
  • Solución: corrige DNS/NAT/regla y usa un certificado emitido por una CA que el cliente reconozca.

La autenticación falla

  • Causa: el Authentication Profile está mal (Login Attribute, dominio, Allow List) o el servidor de directorio no es alcanzable.
  • Revisa: Monitor > Logs > GlobalProtect y Monitor > Logs > System, y test authentication authentication-profile AD-Auth username <usuario> password (verificar con Tab o ?).
  • Solución: corrige el perfil y comprueba la conectividad con el servidor.

Conecta pero no accede a recursos internos

  • Causa: la Access Route no incluye esa red, no hay regla de Security Policy de gp-vpn a inside, o falta la ruta de retorno.
  • Revisa: la ruta que muestra el agente (Settings > Route Details) y Monitor > Logs > Traffic.
  • Solución: agrega la red a Access Route, crea la regla, y asegúrate de que los servidores internos tengan ruta de regreso hacia el pool (a través del firewall).

No hay Internet cuando el cliente usa full tunnel

  • Causa: falta la regla de gp-vpn a outside o el Source NAT del pool.
  • Solución: crea ambas (ver Source NAT).

El pool de IP se solapa con una red del usuario (por ejemplo su red doméstica)

  • Causa: el pool o las rutas coinciden con la red local del cliente.
  • Solución: usa un pool poco común (por ejemplo 10.250.x.x) y revisa las redes de acceso.

El usuario aparece sin nombre en los logs

  • Causa: Enable User Identification no está activado en la zona gp-vpn.
  • Solución: actívalo en Network > Zones.

El agente advierte de certificado no válido del gateway

  • Causa: el FQDN del gateway en el portal no coincide con el del certificado, o la CA no está instalada en el cliente.
  • Solución: usa el mismo FQDN en el certificado y en la configuración, y agrega la CA en Trusted Root CA del portal.

El túnel IPsec no sube pero SSL sí

  • Causa: UDP 4501 bloqueado por el camino.
  • Solución: abre el puerto o deja SSL; el cliente cae a SSL de forma automática.