Hardening del Management Plane

Resumen

El plano de gestión (management plane) es la parte del firewall por la que se administra: la interfaz web, SSH, la API, SNMP, la consola. Si un atacante entra por ahí, controla el firewall completo: puede abrir reglas, desactivar perfiles, copiar la configuración (con claves y certificados) o dejar una puerta trasera. Por eso es de lo primero que hay que proteger, y la mayoría de los incidentes graves con firewalls vienen de gestión expuesta a Internet, contraseñas débiles o servicios innecesarios activos.
Hardening es reducir esa superficie de ataque con medidas sencillas pero decisivas: nunca exponer la gestión a Internet, limitarla a IP concretas (Permitted IP Addresses), desactivar los servicios que no uses (Telnet, HTTP, SNMPv1/v2c), usar cifrado moderno (TLS 1.2 o superior, SSH con claves), exigir contraseñas fuertes y MFA, dar a cada administrador el rol mínimo (RBAC), usar una red de gestión dedicada y separada, registrar y revisar los cambios, y mantener el equipo actualizado. Esta nota es una guía práctica con los pasos de GUI y CLI y una lista de comprobación final, basada en buenas prácticas generales y en las notas de este vault.

Requisitos previos

Mapa de la superficie de gestión

graph TD
    ADM["Administrador"] -- "VPN / red de gestión" --> MGT["Interfaz MGT dedicada<br/>(Permitted IP Addresses)"]
    MGT --> WEB["Web UI (HTTPS)"]
    MGT --> SSH["SSH"]
    MGT --> API["API / XML / REST"]
    MGT --> SNMP["SNMP (v3)"]
    X["Internet"] -. "NO exponer" .-> MGT
VectorRiesgoMedida
Interfaz web / SSH expuestos a InternetEscaneo masivo y fuerza brutaNo exponer; Permitted IP Addresses; VPN
Servicios sin cifrar (HTTP, Telnet)Credenciales en claroDesactivar
Contraseñas débiles o compartidasAcceso no autorizadoPolítica de contraseñas, cuentas nominales, MFA
Roles excesivosCambios accidentales o maliciososRBAC con mínimo privilegio
SNMP v1/v2cComunidad en claroSNMPv3 o desactivar
Software desactualizadoVulnerabilidades conocidasMantener actualizaciones (ver Updates y Upgrades)
Falta de trazabilidadNo se detectan cambiosLogs de configuración y de sistema a un SIEM
Interfaz de datos con administración abiertaGestión desde zonas no confiablesInterface Management Profile mínimo

Configuración

1. Limitar quién puede administrar (Permitted IP Addresses)

  1. Device > Setup > Interfaces > Management (engranaje).
  2. En Permitted IP Addresses > Add: las redes o IP autorizadas (por ejemplo 192.168.1.0/24 o la IP de tu VPN de administradores). Si la lista está vacía, se permite administrar desde cualquier IP.
  3. Desmarca los servicios que no uses: HTTP, HTTP OCSP, Telnet, Ping (opcional), SNMP, User-ID y User-ID Syslog Listener-SSL/UDP si no se usan en la MGT.
  4. Deja solo HTTPS y SSH.
  5. OK y Commit.

Antes de restringir

Si te equivocas con las IP permitidas, te quedas fuera de la interfaz web y SSH. Ten abierta una segunda sesión o la consola y confirma que tu IP está en la lista antes del commit.

set deviceconfig system permitted-ip 192.168.1.0/24
set deviceconfig system service disable-telnet yes
set deviceconfig system service disable-http yes
commit

Si un comando no coincide con tu versión, usa Tab o ?.

2. No administrar por interfaces de datos expuestas

  1. Network > Network Profiles > Interface Mgmt: cada perfil con solo lo necesario (por ejemplo solo Ping).
  2. En interfaces de zonas no confiables (outside, invitados): sin perfil de gestión (o solo Ping si es imprescindible).
  3. La administración remota por una interfaz de datos solo en una zona de administración, con Permitted IP Addresses en el perfil (ver L3 Interfaces, Subinterfaces y DHCP).

3. Cifrado moderno en la GUI y SSH

  1. Device > Certificate Management > SSL/TLS Service Profile: Min Version TLSv1.2 (o TLSv1.3 si tu versión y navegadores lo soportan), y un certificado de una CA de confianza (ver Certificates y PKI).
  2. Device > Setup > Management > General Settings > SSL/TLS Service Profile: el perfil.
  3. SSH: Device > Certificate Management > SSH Service Profile (versiones recientes): crea el perfil con cifrados, KEX y MAC fuertes y asígnalo a la gestión en Device > Setup > Management.
  4. En SSH, autentica con claves públicas para administradores (Device > Administrators > Use Public Key Authentication (SSH)).

4. Contraseñas, bloqueo y sesión

  1. Device > Setup > Management > Minimum Password Complexity > Enabled: longitud mínima, mayúsculas, minúsculas, números, caracteres especiales, bloqueo de nombre de usuario en la contraseña, días de caducidad y historial.
  2. Device > Setup > Management > Authentication Settings: Failed Attempts (por ejemplo 5) y Lockout Time (por ejemplo 30 minutos), Idle Timeout (por ejemplo 10 minutos), API Key Lifetime, y Max Session Count/Time si aplica.
  3. Device > Setup > Management > General Settings > Login Banner: un aviso legal (“Acceso solo autorizado; la actividad se registra”).
  4. Cambia las credenciales por defecto de la cuenta admin (o desactívala y usa cuentas nominales).

5. Autenticación centralizada y MFA

  1. Autentica a los administradores contra LDAP/RADIUS/SAML con un Authentication Profile (ver Admin Authentication y RBAC).
  2. Añade MFA al perfil si está disponible (ver Authentication Portal y MFA).
  3. Mantén una cuenta local de emergencia (con contraseña larga guardada fuera de línea) por si falla el directorio.

6. RBAC con mínimo privilegio

  1. Device > Admin Roles: crea roles por función (solo lectura, operaciones de red, seguridad, auditoría).
  2. Device > Administrators: asigna a cada persona un rol, no Superuser.
  3. Cuentas nominales (nada de usuarios compartidos) para poder atribuir cada cambio.

7. SNMP y API

  1. SNMP: desactiva v1/v2c si es posible y usa SNMPv3 con autenticación y cifrado (Device > Setup > Operations > SNMP Setup; ver Logging, Monitoring y SIEM).
  2. API: limita quién puede usarla con el rol XML API / REST API en el Admin Role, usa claves por cuenta de servicio y rótalas (ver Automatización y API).

8. Red de gestión dedicada y Service Routes

  1. Conecta la interfaz MGT a una red solo de gestión, sin salida a Internet salvo lo necesario.
  2. Define los Service Routes (Device > Setup > Services > Service Route Configuration) para que los servicios (actualizaciones, DNS, NTP, syslog, LDAP) salgan por la interfaz que corresponde y no por una zona no confiable (ver Initial Setup y Management Plane).

9. Trazabilidad y alertas

  1. Reenvía los logs Config y System a un servidor syslog o SIEM (Device > Log Settings; ver Logging, Monitoring y SIEM).
  2. Crea alertas para: inicios de sesión fallidos, cambios de configuración fuera de horario, nuevos administradores y deshabilitación de perfiles.
  3. Mantén NTP correcto: sin hora fiable, los logs no sirven.

10. Mantenimiento

  1. Mantén PAN-OS y el contenido actualizados (ver Updates y Upgrades).
  2. Suscríbete a los avisos de seguridad de Palo Alto.
  3. Haz respaldos regulares y guárdalos fuera del firewall, cifrados (ver CLI y Config Management).

Verificación

Comando o lugarQué debes verSi no lo ves
Device > Setup > Interfaces > ManagementPermitted IP Addresses con tus redes y solo HTTPS y SSH activosSi hay HTTP/Telnet activos, desmárcalos
Desde una IP no permitida: abrir https://<IP-MGT>Sin respuesta o conexión rechazadaSi responde, la lista no se aplicó o falta commit
show system infoVersión de PAN-OS reciente y soportadaSi es antigua, planifica la actualización
show admins / Monitor > Logs > SystemSesiones de administración con usuario nominalSi hay cuentas compartidas, sepáralas
Intento de contraseña incorrecta varias vecesLa cuenta se bloquea según la políticaSi no, revisa Authentication Settings
Revisión de Device > AdministratorsCada persona con rol limitado; sin Superuser innecesariosReduce privilegios
Escaneo desde fuera (permitido por tu política)No se ven puertos de gestión expuestosSi aparecen, quita la gestión de interfaces externas
SIEMLogs de Config y System recibidosSi faltan, revisa el Server Profile de syslog

Errores comunes

Me quedé fuera de la interfaz de gestión

  • Causa: la lista de Permitted IP Addresses no incluía mi IP, o desactivé el servicio que usaba.
  • Solución: entra por consola o desde otra IP permitida y corrige la lista; por eso conviene tener una segunda sesión abierta antes del commit.

La gestión sigue accesible desde Internet

  • Causa: la interfaz outside tiene un Interface Management Profile con HTTPS/SSH, o una regla NAT expone la MGT.
  • Solución: quita el perfil de gestión de interfaces externas y revisa NAT y reglas hacia el firewall.

Un administrador no puede entrar después de activar la complejidad de contraseñas

  • Causa: su contraseña actual no cumple la política.
  • Solución: restablécela desde otra cuenta con los requisitos nuevos.

Falla el login centralizado y nadie entra

  • Causa: el servidor LDAP/RADIUS no está disponible.
  • Solución: usa la cuenta local de emergencia y arregla la conectividad (ver Admin Authentication y RBAC).

El navegador antiguo no abre la GUI

  • Causa: el perfil exige TLS 1.2 o superior.
  • Solución: usa un navegador actual; baja el mínimo solo si es imprescindible.

Alertas de cambios que nadie hizo

  • Causa: cuentas compartidas o sin trazabilidad.
  • Solución: cuentas nominales, logs de Config al SIEM y revisión periódica.

Un script de automatización deja de funcionar tras endurecer

  • Causa: la cuenta de servicio no tiene rol de API, o su IP no está permitida.
  • Solución: asigna el rol de API mínimo y agrega la IP del servidor de automatización a la lista permitida.