GlobalProtect Remote Access
Contenido complementario
Este tema no está en las notas de tus cursos que tengo; está completado con conocimiento general de PAN-OS. Los valores de IP, nombres y zonas son de ejemplo. Compáralo con lo que viste en la lección y corrígelo si difiere.
Resumen
GlobalProtect es la solución de acceso remoto de Palo Alto: permite que una persona que trabaja desde casa, un hotel o una cafetería se conecte de forma segura a la red de la empresa (y, opcionalmente, que todo su tráfico pase por el firewall para recibir la misma protección que en la oficina). El usuario instala la aplicación GlobalProtect (agente) en su equipo, escribe la dirección del portal, se autentica y la aplicación crea un túnel cifrado hacia el firewall.
Tiene dos componentes que se configuran por separado. El Portal es la “puerta de entrada”: autentica al usuario, entrega la configuración al agente (qué gateways existen, qué certificados confiar) y es lo primero a lo que se conecta el cliente. El Gateway es quien termina el túnel (IPsec o SSL): asigna una IP al cliente, aplica la política de seguridad y enruta el tráfico. Pueden estar en el mismo firewall o en distintos. Además, el firewall puede saber quién es el usuario conectado (User-ID automático) y cómo está su equipo (HIP, Host Information Profile). Esta nota arma un portal y un gateway en el mismo firewall, con autenticación LDAP, y explica cómo probarlo y diagnosticar los fallos habituales.
Requisitos previos
- Una interfaz hacia Internet (outside) con una IP pública o NAT hacia ella, y un nombre DNS para el portal (por ejemplo
vpn.ogit.localo un FQDN público) (ver L3 Interfaces, Subinterfaces y DHCP) - Certificado del servidor para el portal y el gateway, con el FQDN o la IP en el SAN, y SSL/TLS Service Profile; los clientes deben confiar en la CA que lo emitió (ver Certificates y PKI)
- Un servidor de autenticación: LDAP/AD, RADIUS o SAML, con su Server Profile y Authentication Profile (ver Admin Authentication y RBAC y User-ID)
- Una Tunnel Interface con zona propia (por ejemplo
gp-vpn) - Un pool de IP para los clientes, que no se solape con ninguna red interna (por ejemplo
10.50.0.0/24) - Rutas y reglas: el tráfico de la zona
gp-vpnhacia las redes internas debe estar permitido en Security Policy (ver Security Policy Fundamentals) - La licencia de GlobalProtect si usas funciones avanzadas (HIP, clientes móviles, split tunnel por aplicación…); el portal y gateway básicos funcionan sin ella (ver Licensing y Subscriptions)
- Permitir hacia el firewall en la zona outside:
ssl/web-browsing(TCP 443) y, si usas IPsec, UDP 4501 (ESP sobre UDP)
Cómo funciona
sequenceDiagram participant U as Usuario (agente GlobalProtect) participant P as Portal (outside, HTTPS 443) participant G as Gateway (outside) participant I as Red interna U->>P: Conecta al FQDN del portal P->>U: Autenticación (LDAP/SAML...) P-->>U: Configuración del agente y lista de gateways U->>G: Conecta al gateway elegido y se autentica G-->>U: IP del pool (por ejemplo 10.50.0.10) y rutas U->>G: Túnel cifrado (IPsec o SSL) G->>I: Tráfico del cliente, con la Security Policy
| Elemento | Qué hace |
|---|---|
| Portal | Autentica, entrega configuración y certificados raíz, lista de gateways |
| Gateway | Termina el túnel, asigna IP, aplica política, enruta |
| Agente (App) | Software instalado en el equipo del usuario |
| Tunnel Interface | Interfaz lógica donde terminan los túneles del gateway |
| Client Settings | Configuración del cliente: pool de IP, rutas (Access Route), DNS, split tunnel |
| HIP | Informa del estado del equipo (antivirus, parches, cifrado) para usarlo en la política |
Configuración (Ejemplo)
Datos de ejemplo: firewall PA-15, interfaz outside ethernet1/6 23.1.2.15, red interna 10.10.0.0/24, pool 10.50.0.0/24, dominio ogit.local.
1. Zona y Tunnel Interface
- Network > Zones > Add > Name
gp-vpn, TypeLayer3, y marca Enable User Identification. - Network > Interfaces > Tunnel > Add > Interface Name
tunnel.10, Virtual Routerdefault, Security Zonegp-vpn. - OK.
2. Certificados y perfiles
- Importa o genera el certificado del servidor con
vpn.ogit.localen el SAN (ver Certificates y PKI). - Device > Certificate Management > SSL/TLS Service Profile > Add: Name
GP-SSL, Certificate el del servidor, Min VersionTLSv1.2. - Si usas LDAP: LDAP Server Profile
AD-LDAPy Authentication ProfileAD-Auth(ver Authentication Portal y MFA para los pasos del perfil).
3. Gateway
- Network > GlobalProtect > Gateways > Add.
- Pestaña General: Name
GP-GW, Interfaceethernet1/6, IP Address TypeIPv4 Only, IPv4 Address23.1.2.15/24. - Pestaña Authentication: SSL/TLS Service Profile
GP-SSL, Client Authentication > Add: NameAD-Login, OSAny, Authentication ProfileAD-Auth. - Pestaña Agent > Tunnel Settings: marca Tunnel Mode, Tunnel Interface
tunnel.10, y marca Enable IPSec (con el perfil por defecto de GlobalProtect IPsec Crypto) si quieres IPsec; el SSL queda de respaldo. - Agent > Client Settings > Add: Name
Remote-Users, Source Userany(o un grupo), y en IP Pools > Add10.50.0.0/24. - En la misma configuración: Split Tunnel > Access Route > Add
10.10.0.0/24(el cliente envía por el túnel solo el tráfico a esas redes) o0.0.0.0/0para enviar todo por el túnel (full tunnel). - Agent > Network Services: DNS Server, DNS Suffix, y WINS si aplica.
- OK.
set global-protect global-protect-gateway GP-GW local-address interface ethernet1/6 ip ipv4 23.1.2.15/24
set global-protect global-protect-gateway GP-GW remote-user-tunnel-configs Remote-Users ip-pool 10.50.0.0/24
Si un comando no coincide con tu versión, usa Tab o ?.
4. Portal
- Network > GlobalProtect > Portals > Add.
- Pestaña General: Name
GP-Portal, Interfaceethernet1/6, IP Address23.1.2.15/24. - Pestaña Authentication: SSL/TLS Service Profile
GP-SSL, Client Authentication > Add: NameAD-Login, OSAny, Authentication ProfileAD-Auth. - Pestaña Agent > Add: Name
Default, Authentication (certificados de clientes si se usan), External > Gateways > Add: NameGP-GW, Addressvpn.ogit.local(el FQDN del gateway, igual al del certificado), y marca Manual si el usuario puede elegir. - Trusted Root CA: agrega la CA del certificado del servidor (para que el agente confíe en el gateway) y marca Install in Local Root Certificate Store.
- App: opciones del agente como Connect Method (
User-logon (Always On)oOn-demand), Allow User to Disable GlobalProtect App, etc. - OK y Commit.
5. Security Policy y NAT
- Policies > Security > Add > Name
GP-to-inside: Source Zonegp-vpn, Source Addressany(o el pool), Source Useranyo grupos, Destination Zoneinside, Application las necesarias, ActionAllow, con perfiles de seguridad (ver Security Profiles y Profile Groups). - Si el tráfico del cliente va a Internet a través del firewall (full tunnel): una regla
gp-vpnaoutsidey una regla de Source NAT para el pool haciaoutside(ver Source NAT). - Regla en
outsideque permita el tráfico hacia el portal y gateway (ssl,web-browsing,ipsec-esp-udp,panos-global-protect). - Commit.
6. Instalar y probar el agente
- Desde un equipo externo, abre
https://vpn.ogit.localen el navegador (o la IP): aparecerá la página de descarga del agente (si el portal lo permite) o instálalo desde el sitio de Palo Alto. - Abre la aplicación GlobalProtect, escribe la dirección del portal y autentícate.
- El estado debe pasar a
Connected.
Verificación
| Comando o lugar | Qué debes ver | Si no lo ves |
|---|---|---|
Navegador a https://vpn.ogit.local | Página del portal con certificado válido | Si hay advertencia o no carga, revisa el certificado, DNS, NAT y la regla de entrada |
| Agente GlobalProtect | Connected con la IP del pool y el gateway | Si falla, abre la pestaña de Settings > Troubleshooting y revisa los logs del agente |
show global-protect-gateway current-user | El usuario conectado con su IP asignada y el tipo de túnel | Si está vacío, nadie se conectó o el túnel no se formó |
show global-protect-gateway gateway | Estado del gateway y número de usuarios | Si no aparece, falta commit o la interfaz |
show global-protect-portal portal (verificar con Tab o ?) | Estado del portal | Si no, revisa la configuración |
| Network > GlobalProtect > Gateways > Remote Users (ícono de info) | Usuarios actuales con su IP pública y la de túnel | Si falta, el cliente no completó la conexión |
| Monitor > Logs > GlobalProtect | Intentos de conexión con éxito o error y el motivo | El motivo (autenticación, certificado, configuración) indica el fallo |
Monitor > Logs > Traffic: zona gp-vpn | Sesiones con el usuario y su IP del pool | Si no aparecen, falta regla o ruta |
| Ping desde el cliente a un host interno | Respuestas | Si falla, revisa la Access Route, la política y las rutas |
show user ip-user-mapping all | La IP del pool asociada al usuario | Si falta, User-ID no está habilitado en la zona gp-vpn |
Errores comunes
El agente no puede conectar con el portal
- Causa: el nombre no resuelve, el puerto 443 no llega (falta NAT o regla), o el certificado no es de confianza para el equipo.
- Revisa: DNS, la regla de entrada en
outsidey el certificado (SAN igual al FQDN). - Solución: corrige DNS/NAT/regla y usa un certificado emitido por una CA que el cliente reconozca.
La autenticación falla
- Causa: el Authentication Profile está mal (Login Attribute, dominio, Allow List) o el servidor de directorio no es alcanzable.
- Revisa: Monitor > Logs > GlobalProtect y Monitor > Logs > System, y
test authentication authentication-profile AD-Auth username <usuario> password(verificar con Tab o?). - Solución: corrige el perfil y comprueba la conectividad con el servidor.
Conecta pero no accede a recursos internos
- Causa: la Access Route no incluye esa red, no hay regla de Security Policy de
gp-vpnainside, o falta la ruta de retorno. - Revisa: la ruta que muestra el agente (Settings > Route Details) y Monitor > Logs > Traffic.
- Solución: agrega la red a Access Route, crea la regla, y asegúrate de que los servidores internos tengan ruta de regreso hacia el pool (a través del firewall).
No hay Internet cuando el cliente usa full tunnel
- Causa: falta la regla de
gp-vpnaoutsideo el Source NAT del pool. - Solución: crea ambas (ver Source NAT).
El pool de IP se solapa con una red del usuario (por ejemplo su red doméstica)
- Causa: el pool o las rutas coinciden con la red local del cliente.
- Solución: usa un pool poco común (por ejemplo
10.250.x.x) y revisa las redes de acceso.
El usuario aparece sin nombre en los logs
- Causa: Enable User Identification no está activado en la zona
gp-vpn. - Solución: actívalo en Network > Zones.
El agente advierte de certificado no válido del gateway
- Causa: el FQDN del gateway en el portal no coincide con el del certificado, o la CA no está instalada en el cliente.
- Solución: usa el mismo FQDN en el certificado y en la configuración, y agrega la CA en Trusted Root CA del portal.
El túnel IPsec no sube pero SSL sí
- Causa: UDP 4501 bloqueado por el camino.
- Solución: abre el puerto o deja SSL; el cliente cae a SSL de forma automática.