hoatranlab.io.vn Zalo: 0917516878 Hotline: 0917516878 [email protected] LinkedIn
HoaTranLab Logo HoaTranLab
Trang chủ / Security / PAN-OS Lab 12 Tuần / Tuần 12
PAN-OS Administration Lab · Tuần 12/12

📘 Tuần 12 – Tổng kết, Go-Live Checklist và Bài Lab Cuối Kỳ

Trần Văn Hòa 2026 ~15 phút đọc Palo Alto · PAN-OS · PnetLab

📘 Tuần 12 – Tổng kết, Go-Live Checklist và Bài Lab Cuối Kỳ


🗺️ Sơ đồ – Topo Lab Cuối Kỳ Tổng hợp

graph TD Internet(["🌐 Internet"]) Cloud0["☁️ Cloud0 NAT (PnetLab)"] Cloud1["☁️ Cloud1 Bridge (Truy cập từ host)"] subgraph HA_Cluster["🔥 HA Cluster – PA-LAB-01 (Active) + PA-LAB-02 (Passive)"] subgraph PA_Main["PA-LAB-01 (Active) 🟢"] WAN["eth1/1 – Untrust Zone WAN/Internet"] LAN["eth1/2 – Trust Zone Trunk VLAN10+20"] MGMT_PA["Management 192.168.1.1"] end subgraph Policies["📜 Policies (Tổng hợp 12 tuần)"] SP["Security Policy + App-ID + User-ID + Security Profiles"] NAT_P["NAT Policy Source NAT (Trust→Untrust)"] DECRYPT["Decryption Policy SSL Forward Proxy"] GP_P["GlobalProtect VPN Remote Users"] end end subgraph SW["🔀 Cisco Switch IOSv-L2"] T["Trunk VLAN10+20"] A10["Access VLAN10"] A20["Access VLAN20"] end subgraph Internal["🏢 Mạng nội bộ"] CLIENT["💻 PC-Client VLAN10: 10.10.10.x DHCP từ PA"] SERVER["🖥️ Server VLAN20: 10.10.20.x Syslog + AD-DC"] end subgraph Remote_box["🌍 Remote Users"] GP_Client["💻 GlobalProtect Client VPN → 172.16.100.x"] end Internet --> Cloud0 --> WAN Cloud1 --> MGMT_PA LAN --> T --> A10 --> CLIENT T --> A20 --> SERVER GP_Client -->|"SSL VPN"| Internet

📚 Ôn tập nhanh – 12 tuần PAN-OS

TuầnChủ đềĐiểm quan trọng nhất
1Tổng quan PAN-OSCommit bắt buộc sau mọi thay đổi
2Admin & Password PolicyNamed accounts, Custom Role, không dùng superuser hàng ngày
3CLI Basics2 mode: > (operational) và # (configuration)
4Zones & InterfacesZone là trung tâm kiểm soát, không phải interface
5Security Policy & NAT & App-IDApp-ID nhận dạng ứng dụng, không chỉ port
6Logging & Security ProfilesProfiles = lớp bảo vệ thứ 2, gắn vào policy
7User-ID & ADKiểm soát theo tên người dùng, không chỉ IP
8SSL DecryptionDecrypt HTTPS để AV/IPS có hiệu quả
9HA & VSYSActive/Passive HA, failover tự động
10GlobalProtect VPNAlways-On VPN + HIP Check
11Panorama & BackupQuản lý tập trung + backup tự động
12Tổng kết + Go-LiveChecklist đầy đủ trước khi đưa vào production

✅ Go-Live Checklist – Palo Alto Production

🔐 Bảo mật cơ bản

text[ ] Đổi mật khẩu admin mặc định (admin/admin)
[ ] Tạo named admin accounts, không dùng chung
[ ] Gán Custom Role phù hợp (không cấp superuser cho vận hành)
[ ] Bật Password Complexity + Lockout policy
[ ] Giới hạn Management access (chỉ IP quản trị xác định)
[ ] Không mở Management interface ra Internet
[ ] Disable giao thức quản trị không cần thiết (HTTP, Telnet)

🌐 Cấu hình mạng

text[ ] Tạo đủ Zones (Untrust, Trust, DMZ...)
[ ] Gán đúng interface vào Zone
[ ] Cấu hình sub-interface VLAN đúng VLAN ID
[ ] Static Route / Default Route hoạt động
[ ] Test ping từ PA ra Internet
[ ] Test ping từ PA đến các subnet nội bộ

📜 Security Policy

text[ ] Áp dụng nguyên tắc Least-Privilege (chỉ allow những gì cần)
[ ] Dùng App-ID thay vì chỉ dùng port/service
[ ] Có rule Deny-All ở cuối danh sách
[ ] Bật Log (at session end hoặc all) cho rule quan trọng
[ ] Gán Security Profile Group cho rule ra Internet
[ ] Áp dụng User-ID cho rule cần kiểm soát theo người dùng

🛡️ Security Profiles

text[ ] Antivirus Profile đã tạo và gán vào policy
[ ] Anti-Spyware Profile: block critical/high severity
[ ] Vulnerability Protection: block critical CVE
[ ] URL Filtering: block malware, phishing category
[ ] WildFire: bật submit for analysis
[ ] SSL Decryption bật cho traffic ra Internet
[ ] CA cert đã push đến máy client qua GPO

📊 Logging & Monitoring

text[ ] Log Forwarding Profile tạo và gán vào policy
[ ] Syslog Server cấu hình và nhận log
[ ] SNMP cấu hình (ưu tiên SNMPv3)
[ ] Kiểm tra log có ghi đầy đủ
[ ] Panorama kết nối (nếu có)

💾 Backup & HA

text[ ] Backup running config (xuất file XML)
[ ] Test restore từ backup
[ ] Script backup tự động theo lịch
[ ] HA cấu hình đúng (nếu có 2 thiết bị)
[ ] Test failover HA
[ ] GlobalProtect VPN test kết nối

🧪 Bài lab cuối kỳ – Dựng từ đầu

Yêu cầu cấu hình hoàn chỉnh:

Yêu cầuChi tiết
HostnamePA-PROD-01
ZoneUntrust (WAN), Trust (LAN), VPN
VLAN10 Client10.10.10.0/24, DHCP từ PA
VLAN20 Server10.10.20.0/24, static IP
WANDHCP từ Cloud0
Security PolicyTrust→Untrust: App-ID web-browsing+ssl, có AV/IPS
NATSource NAT cho Trust→Untrust
User-IDKết nối AD DC tại 10.10.20.50
SSL DecryptionForward Proxy cho Trust→Untrust HTTPS
Adminnetadmin (Custom), ro_viewer (Read-Only)
Password Policy12 ký tự, expire 90 ngày, lockout 3 lần
LoggingSyslog gửi đến 10.10.20.100:514
BackupScript API backup mỗi ngày
GlobalProtectVPN pool 172.16.100.0/24

🔑 CLI Quick Reference – PAN-OS

text=== OPERATIONAL MODE (>) ===
show system info                     → Thông tin hệ thống
show interface all                   → Tất cả interfaces
show routing route                   → Routing table
show session all                     → Sessions đang active
show log traffic last 20             → Traffic log 20 dòng gần nhất
show log threat last 20              → Threat log
show user ip-user-mapping all        → User-ID mapping
show high-availability all           → Trạng thái HA
show global-protect-gateway current-user  → VPN users đang kết nối
test security-policy-match ...       → Test policy match
ping host 8.8.8.8                    → Ping test
traceroute host 8.8.8.8              → Traceroute

=== CONFIGURATION MODE (#) ===
configure                            → Vào config mode
show                                 → Xem candidate config
show | compare                       → Xem thay đổi chưa commit
set [path] [value]                   → Thay đổi cấu hình
delete [path]                        → Xóa cấu hình
revert                               → Hủy thay đổi (trước commit)
validate full                        → Kiểm tra cấu hình hợp lệ
commit                               → Áp dụng thay đổi ← BẮT BUỘC!
exit                                 → Thoát về operational mode

=== DEBUG ===
debug dataplane packet-diag set filter match source <IP>
debug dataplane packet-diag set log feature flow basic
debug dataplane packet-diag start
debug dataplane packet-diag stop
debug dataplane packet-diag clear

📚 Tài liệu tham khảo


🎓 Chứng chỉ tiếp theo sau khóa học

Chứng chỉCấp độNội dung
PCNSAAssociateQuản trị PA Firewall cơ bản – phù hợp sau khóa này
PCNSEExpertThiết kế và triển khai toàn diện
PCSAEArchitectKiến trúc bảo mật cấp cao

📅 Tuần 12/12 – PAN-OS Administration Lab trên PnetLab 🎉