PAN-OS Administration Lab · Tuần 12/12
📘 Tuần 12 – Tổng kết, Go-Live Checklist và Bài Lab Cuối Kỳ
Trần Văn Hòa
2026
~15 phút đọc
Palo Alto · PAN-OS · PnetLab
📘 Tuần 12 – Tổng kết, Go-Live Checklist và Bài Lab Cuối Kỳ
🗺️ Sơ đồ – Topo Lab Cuối Kỳ Tổng hợp
graph TD
Internet(["🌐 Internet"])
Cloud0["☁️ Cloud0 NAT
(PnetLab)"]
Cloud1["☁️ Cloud1 Bridge
(Truy cập từ host)"]
subgraph HA_Cluster["🔥 HA Cluster – PA-LAB-01 (Active) + PA-LAB-02 (Passive)"]
subgraph PA_Main["PA-LAB-01 (Active) 🟢"]
WAN["eth1/1 – Untrust Zone
WAN/Internet"]
LAN["eth1/2 – Trust Zone
Trunk VLAN10+20"]
MGMT_PA["Management
192.168.1.1"]
end
subgraph Policies["📜 Policies (Tổng hợp 12 tuần)"]
SP["Security Policy
+ App-ID
+ User-ID
+ Security Profiles"]
NAT_P["NAT Policy
Source NAT (Trust→Untrust)"]
DECRYPT["Decryption Policy
SSL Forward Proxy"]
GP_P["GlobalProtect
VPN Remote Users"]
end
end
subgraph SW["🔀 Cisco Switch IOSv-L2"]
T["Trunk VLAN10+20"]
A10["Access VLAN10"]
A20["Access VLAN20"]
end
subgraph Internal["🏢 Mạng nội bộ"]
CLIENT["💻 PC-Client
VLAN10: 10.10.10.x
DHCP từ PA"]
SERVER["🖥️ Server
VLAN20: 10.10.20.x
Syslog + AD-DC"]
end
subgraph Remote_box["🌍 Remote Users"]
GP_Client["💻 GlobalProtect Client
VPN → 172.16.100.x"]
end
Internet --> Cloud0 --> WAN
Cloud1 --> MGMT_PA
LAN --> T --> A10 --> CLIENT
T --> A20 --> SERVER
GP_Client -->|"SSL VPN"| Internet
📚 Ôn tập nhanh – 12 tuần PAN-OS
| Tuần | Chủ đề | Điểm quan trọng nhất |
|---|---|---|
| 1 | Tổng quan PAN-OS | Commit bắt buộc sau mọi thay đổi |
| 2 | Admin & Password Policy | Named accounts, Custom Role, không dùng superuser hàng ngày |
| 3 | CLI Basics | 2 mode: > (operational) và # (configuration) |
| 4 | Zones & Interfaces | Zone là trung tâm kiểm soát, không phải interface |
| 5 | Security Policy & NAT & App-ID | App-ID nhận dạng ứng dụng, không chỉ port |
| 6 | Logging & Security Profiles | Profiles = lớp bảo vệ thứ 2, gắn vào policy |
| 7 | User-ID & AD | Kiểm soát theo tên người dùng, không chỉ IP |
| 8 | SSL Decryption | Decrypt HTTPS để AV/IPS có hiệu quả |
| 9 | HA & VSYS | Active/Passive HA, failover tự động |
| 10 | GlobalProtect VPN | Always-On VPN + HIP Check |
| 11 | Panorama & Backup | Quản lý tập trung + backup tự động |
| 12 | Tổng kết + Go-Live | Checklist đầy đủ trước khi đưa vào production |
✅ Go-Live Checklist – Palo Alto Production
🔐 Bảo mật cơ bản
text[ ] Đổi mật khẩu admin mặc định (admin/admin)
[ ] Tạo named admin accounts, không dùng chung
[ ] Gán Custom Role phù hợp (không cấp superuser cho vận hành)
[ ] Bật Password Complexity + Lockout policy
[ ] Giới hạn Management access (chỉ IP quản trị xác định)
[ ] Không mở Management interface ra Internet
[ ] Disable giao thức quản trị không cần thiết (HTTP, Telnet)
🌐 Cấu hình mạng
text[ ] Tạo đủ Zones (Untrust, Trust, DMZ...)
[ ] Gán đúng interface vào Zone
[ ] Cấu hình sub-interface VLAN đúng VLAN ID
[ ] Static Route / Default Route hoạt động
[ ] Test ping từ PA ra Internet
[ ] Test ping từ PA đến các subnet nội bộ
📜 Security Policy
text[ ] Áp dụng nguyên tắc Least-Privilege (chỉ allow những gì cần)
[ ] Dùng App-ID thay vì chỉ dùng port/service
[ ] Có rule Deny-All ở cuối danh sách
[ ] Bật Log (at session end hoặc all) cho rule quan trọng
[ ] Gán Security Profile Group cho rule ra Internet
[ ] Áp dụng User-ID cho rule cần kiểm soát theo người dùng
🛡️ Security Profiles
text[ ] Antivirus Profile đã tạo và gán vào policy
[ ] Anti-Spyware Profile: block critical/high severity
[ ] Vulnerability Protection: block critical CVE
[ ] URL Filtering: block malware, phishing category
[ ] WildFire: bật submit for analysis
[ ] SSL Decryption bật cho traffic ra Internet
[ ] CA cert đã push đến máy client qua GPO
📊 Logging & Monitoring
text[ ] Log Forwarding Profile tạo và gán vào policy
[ ] Syslog Server cấu hình và nhận log
[ ] SNMP cấu hình (ưu tiên SNMPv3)
[ ] Kiểm tra log có ghi đầy đủ
[ ] Panorama kết nối (nếu có)
💾 Backup & HA
text[ ] Backup running config (xuất file XML)
[ ] Test restore từ backup
[ ] Script backup tự động theo lịch
[ ] HA cấu hình đúng (nếu có 2 thiết bị)
[ ] Test failover HA
[ ] GlobalProtect VPN test kết nối
🧪 Bài lab cuối kỳ – Dựng từ đầu
Yêu cầu cấu hình hoàn chỉnh:
| Yêu cầu | Chi tiết |
|---|---|
| Hostname | PA-PROD-01 |
| Zone | Untrust (WAN), Trust (LAN), VPN |
| VLAN10 Client | 10.10.10.0/24, DHCP từ PA |
| VLAN20 Server | 10.10.20.0/24, static IP |
| WAN | DHCP từ Cloud0 |
| Security Policy | Trust→Untrust: App-ID web-browsing+ssl, có AV/IPS |
| NAT | Source NAT cho Trust→Untrust |
| User-ID | Kết nối AD DC tại 10.10.20.50 |
| SSL Decryption | Forward Proxy cho Trust→Untrust HTTPS |
| Admin | netadmin (Custom), ro_viewer (Read-Only) |
| Password Policy | 12 ký tự, expire 90 ngày, lockout 3 lần |
| Logging | Syslog gửi đến 10.10.20.100:514 |
| Backup | Script API backup mỗi ngày |
| GlobalProtect | VPN pool 172.16.100.0/24 |
🔑 CLI Quick Reference – PAN-OS
text=== OPERATIONAL MODE (>) ===
show system info → Thông tin hệ thống
show interface all → Tất cả interfaces
show routing route → Routing table
show session all → Sessions đang active
show log traffic last 20 → Traffic log 20 dòng gần nhất
show log threat last 20 → Threat log
show user ip-user-mapping all → User-ID mapping
show high-availability all → Trạng thái HA
show global-protect-gateway current-user → VPN users đang kết nối
test security-policy-match ... → Test policy match
ping host 8.8.8.8 → Ping test
traceroute host 8.8.8.8 → Traceroute
=== CONFIGURATION MODE (#) ===
configure → Vào config mode
show → Xem candidate config
show | compare → Xem thay đổi chưa commit
set [path] [value] → Thay đổi cấu hình
delete [path] → Xóa cấu hình
revert → Hủy thay đổi (trước commit)
validate full → Kiểm tra cấu hình hợp lệ
commit → Áp dụng thay đổi ← BẮT BUỘC!
exit → Thoát về operational mode
=== DEBUG ===
debug dataplane packet-diag set filter match source <IP>
debug dataplane packet-diag set log feature flow basic
debug dataplane packet-diag start
debug dataplane packet-diag stop
debug dataplane packet-diag clear
📚 Tài liệu tham khảo
- PAN-OS Administrator's Guide
- Palo Alto Networks EDU-210: Firewall Essentials
- PCNSA Study Guide – Palo Alto Networks
- CNTTShop – Hướng dẫn giả lập PA trên PnetLab
- Palo Alto Live Community
🎓 Chứng chỉ tiếp theo sau khóa học
| Chứng chỉ | Cấp độ | Nội dung |
|---|---|---|
| PCNSA | Associate | Quản trị PA Firewall cơ bản – phù hợp sau khóa này |
| PCNSE | Expert | Thiết kế và triển khai toàn diện |
| PCSAE | Architect | Kiến trúc bảo mật cấp cao |
📅 Tuần 12/12 – PAN-OS Administration Lab trên PnetLab 🎉