Hardening del Management Plane
Resumen
El plano de gestión (management plane) es la parte del firewall por la que se administra: la interfaz web, SSH, la API, SNMP, la consola. Si un atacante entra por ahí, controla el firewall completo: puede abrir reglas, desactivar perfiles, copiar la configuración (con claves y certificados) o dejar una puerta trasera. Por eso es de lo primero que hay que proteger, y la mayoría de los incidentes graves con firewalls vienen de gestión expuesta a Internet, contraseñas débiles o servicios innecesarios activos.
Hardening es reducir esa superficie de ataque con medidas sencillas pero decisivas: nunca exponer la gestión a Internet, limitarla a IP concretas (Permitted IP Addresses), desactivar los servicios que no uses (Telnet, HTTP, SNMPv1/v2c), usar cifrado moderno (TLS 1.2 o superior, SSH con claves), exigir contraseñas fuertes y MFA, dar a cada administrador el rol mínimo (RBAC), usar una red de gestión dedicada y separada, registrar y revisar los cambios, y mantener el equipo actualizado. Esta nota es una guía práctica con los pasos de GUI y CLI y una lista de comprobación final, basada en buenas prácticas generales y en las notas de este vault.
Requisitos previos
- Acceso de administración con el rol Superuser (para cambiar ajustes de gestión)
- Acceso alternativo (consola, o una segunda sesión abierta) antes de restringir la gestión, para no quedarte fuera (ver Initial Setup y Management Plane)
- La lista de IP o redes desde las que se administrará (red de gestión, VPN de administradores)
- Un servidor de autenticación central (LDAP, RADIUS o SAML) y, si es posible, MFA (ver Admin Authentication y RBAC y Authentication Portal y MFA)
- Un servidor de logs/SIEM y NTP para trazabilidad (ver Logging, Monitoring y SIEM)
- Un respaldo reciente de la configuración (ver CLI y Config Management)
Mapa de la superficie de gestión
graph TD ADM["Administrador"] -- "VPN / red de gestión" --> MGT["Interfaz MGT dedicada<br/>(Permitted IP Addresses)"] MGT --> WEB["Web UI (HTTPS)"] MGT --> SSH["SSH"] MGT --> API["API / XML / REST"] MGT --> SNMP["SNMP (v3)"] X["Internet"] -. "NO exponer" .-> MGT
| Vector | Riesgo | Medida |
|---|---|---|
| Interfaz web / SSH expuestos a Internet | Escaneo masivo y fuerza bruta | No exponer; Permitted IP Addresses; VPN |
| Servicios sin cifrar (HTTP, Telnet) | Credenciales en claro | Desactivar |
| Contraseñas débiles o compartidas | Acceso no autorizado | Política de contraseñas, cuentas nominales, MFA |
| Roles excesivos | Cambios accidentales o maliciosos | RBAC con mínimo privilegio |
| SNMP v1/v2c | Comunidad en claro | SNMPv3 o desactivar |
| Software desactualizado | Vulnerabilidades conocidas | Mantener actualizaciones (ver Updates y Upgrades) |
| Falta de trazabilidad | No se detectan cambios | Logs de configuración y de sistema a un SIEM |
| Interfaz de datos con administración abierta | Gestión desde zonas no confiables | Interface Management Profile mínimo |
Configuración
1. Limitar quién puede administrar (Permitted IP Addresses)
- Device > Setup > Interfaces > Management (engranaje).
- En Permitted IP Addresses > Add: las redes o IP autorizadas (por ejemplo
192.168.1.0/24o la IP de tu VPN de administradores). Si la lista está vacía, se permite administrar desde cualquier IP. - Desmarca los servicios que no uses: HTTP, HTTP OCSP, Telnet, Ping (opcional), SNMP, User-ID y User-ID Syslog Listener-SSL/UDP si no se usan en la MGT.
- Deja solo HTTPS y SSH.
- OK y Commit.
Antes de restringir
Si te equivocas con las IP permitidas, te quedas fuera de la interfaz web y SSH. Ten abierta una segunda sesión o la consola y confirma que tu IP está en la lista antes del commit.
set deviceconfig system permitted-ip 192.168.1.0/24
set deviceconfig system service disable-telnet yes
set deviceconfig system service disable-http yes
commit
Si un comando no coincide con tu versión, usa Tab o ?.
2. No administrar por interfaces de datos expuestas
- Network > Network Profiles > Interface Mgmt: cada perfil con solo lo necesario (por ejemplo solo Ping).
- En interfaces de zonas no confiables (outside, invitados): sin perfil de gestión (o solo Ping si es imprescindible).
- La administración remota por una interfaz de datos solo en una zona de administración, con
Permitted IP Addressesen el perfil (ver L3 Interfaces, Subinterfaces y DHCP).
3. Cifrado moderno en la GUI y SSH
- Device > Certificate Management > SSL/TLS Service Profile: Min Version
TLSv1.2(oTLSv1.3si tu versión y navegadores lo soportan), y un certificado de una CA de confianza (ver Certificates y PKI). - Device > Setup > Management > General Settings > SSL/TLS Service Profile: el perfil.
- SSH: Device > Certificate Management > SSH Service Profile (versiones recientes): crea el perfil con cifrados, KEX y MAC fuertes y asígnalo a la gestión en Device > Setup > Management.
- En SSH, autentica con claves públicas para administradores (Device > Administrators > Use Public Key Authentication (SSH)).
4. Contraseñas, bloqueo y sesión
- Device > Setup > Management > Minimum Password Complexity > Enabled: longitud mínima, mayúsculas, minúsculas, números, caracteres especiales, bloqueo de nombre de usuario en la contraseña, días de caducidad y historial.
- Device > Setup > Management > Authentication Settings: Failed Attempts (por ejemplo
5) y Lockout Time (por ejemplo30minutos), Idle Timeout (por ejemplo10minutos), API Key Lifetime, y Max Session Count/Time si aplica. - Device > Setup > Management > General Settings > Login Banner: un aviso legal (“Acceso solo autorizado; la actividad se registra”).
- Cambia las credenciales por defecto de la cuenta
admin(o desactívala y usa cuentas nominales).
5. Autenticación centralizada y MFA
- Autentica a los administradores contra LDAP/RADIUS/SAML con un Authentication Profile (ver Admin Authentication y RBAC).
- Añade MFA al perfil si está disponible (ver Authentication Portal y MFA).
- Mantén una cuenta local de emergencia (con contraseña larga guardada fuera de línea) por si falla el directorio.
6. RBAC con mínimo privilegio
- Device > Admin Roles: crea roles por función (solo lectura, operaciones de red, seguridad, auditoría).
- Device > Administrators: asigna a cada persona un rol, no Superuser.
- Cuentas nominales (nada de usuarios compartidos) para poder atribuir cada cambio.
7. SNMP y API
- SNMP: desactiva v1/v2c si es posible y usa SNMPv3 con autenticación y cifrado (Device > Setup > Operations > SNMP Setup; ver Logging, Monitoring y SIEM).
- API: limita quién puede usarla con el rol XML API / REST API en el Admin Role, usa claves por cuenta de servicio y rótalas (ver Automatización y API).
8. Red de gestión dedicada y Service Routes
- Conecta la interfaz MGT a una red solo de gestión, sin salida a Internet salvo lo necesario.
- Define los Service Routes (Device > Setup > Services > Service Route Configuration) para que los servicios (actualizaciones, DNS, NTP, syslog, LDAP) salgan por la interfaz que corresponde y no por una zona no confiable (ver Initial Setup y Management Plane).
9. Trazabilidad y alertas
- Reenvía los logs Config y System a un servidor syslog o SIEM (Device > Log Settings; ver Logging, Monitoring y SIEM).
- Crea alertas para: inicios de sesión fallidos, cambios de configuración fuera de horario, nuevos administradores y deshabilitación de perfiles.
- Mantén NTP correcto: sin hora fiable, los logs no sirven.
10. Mantenimiento
- Mantén PAN-OS y el contenido actualizados (ver Updates y Upgrades).
- Suscríbete a los avisos de seguridad de Palo Alto.
- Haz respaldos regulares y guárdalos fuera del firewall, cifrados (ver CLI y Config Management).
Verificación
| Comando o lugar | Qué debes ver | Si no lo ves |
|---|---|---|
| Device > Setup > Interfaces > Management | Permitted IP Addresses con tus redes y solo HTTPS y SSH activos | Si hay HTTP/Telnet activos, desmárcalos |
Desde una IP no permitida: abrir https://<IP-MGT> | Sin respuesta o conexión rechazada | Si responde, la lista no se aplicó o falta commit |
show system info | Versión de PAN-OS reciente y soportada | Si es antigua, planifica la actualización |
show admins / Monitor > Logs > System | Sesiones de administración con usuario nominal | Si hay cuentas compartidas, sepáralas |
| Intento de contraseña incorrecta varias veces | La cuenta se bloquea según la política | Si no, revisa Authentication Settings |
| Revisión de Device > Administrators | Cada persona con rol limitado; sin Superuser innecesarios | Reduce privilegios |
| Escaneo desde fuera (permitido por tu política) | No se ven puertos de gestión expuestos | Si aparecen, quita la gestión de interfaces externas |
| SIEM | Logs de Config y System recibidos | Si faltan, revisa el Server Profile de syslog |
Errores comunes
Me quedé fuera de la interfaz de gestión
- Causa: la lista de Permitted IP Addresses no incluía mi IP, o desactivé el servicio que usaba.
- Solución: entra por consola o desde otra IP permitida y corrige la lista; por eso conviene tener una segunda sesión abierta antes del commit.
La gestión sigue accesible desde Internet
- Causa: la interfaz outside tiene un Interface Management Profile con HTTPS/SSH, o una regla NAT expone la MGT.
- Solución: quita el perfil de gestión de interfaces externas y revisa NAT y reglas hacia el firewall.
Un administrador no puede entrar después de activar la complejidad de contraseñas
- Causa: su contraseña actual no cumple la política.
- Solución: restablécela desde otra cuenta con los requisitos nuevos.
Falla el login centralizado y nadie entra
- Causa: el servidor LDAP/RADIUS no está disponible.
- Solución: usa la cuenta local de emergencia y arregla la conectividad (ver Admin Authentication y RBAC).
El navegador antiguo no abre la GUI
- Causa: el perfil exige TLS 1.2 o superior.
- Solución: usa un navegador actual; baja el mínimo solo si es imprescindible.
Alertas de cambios que nadie hizo
- Causa: cuentas compartidas o sin trazabilidad.
- Solución: cuentas nominales, logs de Config al SIEM y revisión periódica.
Un script de automatización deja de funcionar tras endurecer
- Causa: la cuenta de servicio no tiene rol de API, o su IP no está permitida.
- Solución: asigna el rol de API mínimo y agrega la IP del servidor de automatización a la lista permitida.