找回密码
 加入我们
搜索
      
查看: 25105|回复: 109

[电脑] 分享小众的网络设备----Palo Alto网络防

[复制链接]
发表于 2023-6-16 09:24 | 显示全部楼层 |阅读模式
本帖最后由 xplvk 于 2024-1-1 22:22 编辑

【Home Lab】 比较冷门的家庭实验室 >>>> 已经更新在新贴上!
【Home Lab】无尽折腾中。。。。。。(搬家后继续)
【HOMELAB】 无尽的折腾 -- 补完篇

潜水多年发现论坛里好像没有分享过关于防火墙的帖子,几乎都是某某全家桶、交换机、路由器包含软硬路由、机柜,很少人关注过网络安全方面的内容,最多就是DNS方面包括AD Guard之类的。相信很多大大也有在用或者用过pfSense之类的自建防火墙,我也是用了pfSense配合snort插件很多年。因为以前工作性质的关系(外资银行的IT部门),需要接触很多业内有名的产品像Netscreen, Checkpoint, Fortinet, Symantec, Cisco等但有一样没有机会接触到长年在魔力象限霸榜的Palo Alto。
diagram-gartner-network-firewalls1.jpg

直到两年多前疫情期间无聊,再加上家里申请了一条商业线路,于是抱着跪键盘的觉悟,买了一台入门级的PA-220回家,这是一款PA家里面最低端面向小型企业的桌面型,无风扇,无散热片,纯靠通风孔散热的防火墙。我记得当时回到家,门口随便放在地上的小盒子,我以为是Palo Alto会用一个很大的盒子里塞满泡沫寄来,里面就一个气囊包裹附上一个外置电源。
IMG_4174.JPG
IMG_4176.JPG

体积虽然很小但很有分量,各个面都有一定面积的散热网,背面原生支持双路外置电源输入,第二个电源要“加钱”。。。反正我有双路UPS后备电源,所以就不花167刀去买了。
IMG_4177.JPG


配置介面是网页方式,只要有一定的网络基础配合官方的文档,就可以搞通各种配置。
web.png
web2.png

防火墙部署的位置是标准的桥接在路由器和核心交换机之间。我的做法是将LAN1 和LAN2配置成透明模式,所有通过两个口之间的流量都会被各种安全过滤处理,包括防毒、防间谍、安全攻击、URL过滤、文件过滤、野火分析、数据过滤、DoS保护,其中野火分析是通过PA在线式实时分析流量里的数据。LAN3用作对内网提供DHCP, DNS, GlobalProtect(VxN)。
top.png

下图是当时的网络机柜设备,对比N年前的上一次折腾分享(https://www.chiphell.com/thread-1643682-1-1.html)已经作了大幅度,路由器由巨无霸C3945e换成C1111-4P再换由多功能的4331, 在能效比上进度了很多。关于具体的网络架构介绍,我尽量会之后发贴分享。
IMG_6710.jpg

两年用下来已经现在回不去了,它的安全保护全面、且稳定,速度完全跑满上下行双方向940M带宽,比较特别是防火墙上有两个处理器,一个处理数据流量, 一个处理管理,在防火墙上的管理操作(查日志、配置、导出、数据分析)是不会影响处理数据CPU的性能的,设计上和Fortinet相似。
speed.png

说得这么好的防火墙当然也会很缺点的,第一点肯定是使用成本的,不只购买防火墙硬件本身,每年还要支付授权费用。失去授权的防火墙就跟鸡肋一样,没有安全过滤的更新,没有远程**接入。第二点就是“性能”极低的问题,就像上面提到的,性能极低的是处理管理部分的CPU,查看日志要等、配置要等、提交保存配置更离谱每次都足足要15到20分钟的用时,升级固件重启的话更需要30分钟以上。。。这个对于每天都会折腾配置的我是十分痛苦的,每做一次变更都要漫长的等待。于是就有了最近 的升级。。。
IMG_8083.jpg
IMG_8085.jpg
   
PA440的体积比220大一圈,重量也重一倍,全金属机身本身也是散热片作为被动散热,性能飞跃提升,保存配置的时间从20分钟减到只要2分钟,心情舒畅多了。
IMG_8088.jpg
IMG_8092.jpg

随手拍了最近的网络机柜照片,比较凌乱因为打算换房子所以有就懒得整理了请见谅。主要改动就是路由器集成了XEON D1528服务器模块和语音模块,升级防火墙,还有就是申请了一条5个固定静态IP地址的光纤,网络供应商提供一台SRX300作为接入设备。以上
IMG_8093.jpg



评分

参与人数 5邪恶指数 +1051 收起 理由
Wolverine + 5
uuyyhhjj + 6 666
TernenceS + 20
hudizhoutube + 20
nApoleon + 1000

查看全部评分

 楼主| 发表于 2024-7-3 09:39 | 显示全部楼层
Rin 发表于 2024-6-30 14:16
买4451还是买新的8200呢?

只有不在乎价钱和空间,8200 ASR9900什么都可以买。
发表于 2024-7-1 10:37 | 显示全部楼层
好家伙 这没听说过呢。。
发表于 2024-7-1 10:17 | 显示全部楼层

好的,谢谢
发表于 2024-7-1 02:16 | 显示全部楼层
xplvk 发表于 2024-6-28 20:12
具体分贝不知道,但4451比3945好一点。但夏天还是建议放在空调的机房里比较好。 ...

买4451还是买新的8200呢?
 楼主| 发表于 2024-6-30 10:16 | 显示全部楼层
saigetsu 发表于 2024-6-29 02:27
细的,pa220上插得那几根,感谢

Nippon CAT6
 楼主| 发表于 2024-6-30 10:15 | 显示全部楼层
xuemingxia 发表于 2024-6-28 23:42
是的,一直有空调,sh env all提示风扇低速

那可以不用升级,3945可以支持到1G以上的带宽,我测试过了。
发表于 2024-6-29 14:27 | 显示全部楼层
xplvk 发表于 2024-6-28 20:19
“粗”还是“细”的?

细的,pa220上插得那几根,感谢
发表于 2024-6-29 11:42 | 显示全部楼层
xplvk 发表于 2024-6-28 20:12
具体分贝不知道,但4451比3945好一点。但夏天还是建议放在空调的机房里比较好。 ...

是的,一直有空调,sh env all提示风扇低速
 楼主| 发表于 2024-6-28 20:19 | 显示全部楼层
saigetsu 发表于 2024-6-27 22:21
请教一下用的是什么网线啊。。。这个令人羡慕的线径

“粗”还是“细”的?
 楼主| 发表于 2024-6-28 20:12 | 显示全部楼层


所有设备都吵,APC就不显行吵了。所以只能放在机房里。
 楼主| 发表于 2024-6-28 20:12 | 显示全部楼层
xuemingxia 发表于 2024-6-27 23:08
好吧,看来手册没瞎说,1u确实比2u的吵很多。4451比3945吵么,放家天热确实有点吃不消。 ...

具体分贝不知道,但4451比3945好一点。但夏天还是建议放在空调的机房里比较好。
发表于 2024-6-28 11:08 | 显示全部楼层
xplvk 发表于 2024-6-28 09:03
温度低的时候有一点吵,温度高的时候比3945还要吵,像飞机一样。

所以我换了4451 ...

好吧,看来手册没瞎说,1u确实比2u的吵很多。4451比3945吵么,放家天热确实有点吃不消。
发表于 2024-6-28 10:21 | 显示全部楼层
请教一下用的是什么网线啊。。。这个令人羡慕的线径
发表于 2024-6-28 10:16 | 显示全部楼层
APC!不吵吗?
 楼主| 发表于 2024-6-28 09:03 | 显示全部楼层
xuemingxia 发表于 2024-6-16 05:28
其实更想知道4331吵不吵,也想把家里3945换掉,有点吵

温度低的时候有一点吵,温度高的时候比3945还要吵,像飞机一样。

所以我换了4451
发表于 2024-6-16 17:28 | 显示全部楼层
其实更想知道4331吵不吵,也想把家里3945换掉,有点吵
发表于 2024-6-13 20:48 | 显示全部楼层
PA-220二手价格已经很便宜了,家用足够,就是升级到10后Web页面操作是真的卡
 楼主| 发表于 2024-2-14 11:54 | 显示全部楼层
coolbo 发表于 2024-2-13 19:56
**没有就有点难受了,site to site的ipsec也不能用?


site to site应该可以,没有具体验证
发表于 2024-2-14 07:56 来自手机 | 显示全部楼层
xplvk 发表于 2024-2-13 09:31
可以做路由器,可以做访问策略,但是没有任何防护功能,也没有V P N,没有SDWAN等等的进阶功能 ...

**没有就有点难受了,site to site的ipsec也不能用?
 楼主| 发表于 2024-2-13 09:31 | 显示全部楼层
coolbo 发表于 2024-2-11 03:46
PA220还值得购买么,如果授权过期对什么功能有影响?过期还能当一个标准路由器用么? ...

可以做路由器,可以做访问策略,但是没有任何防护功能,也没有V P N,没有SDWAN等等的进阶功能
发表于 2024-2-11 15:46 来自手机 | 显示全部楼层
PA220还值得购买么,如果授权过期对什么功能有影响?过期还能当一个标准路由器用么?
发表于 2024-1-26 17:35 来自手机 | 显示全部楼层
xplvk 发表于 2024-1-26 09:23
了解

但你老大知道fortigate也是中国公司的吗?

谢青只是华裔吧?你这说的fortigate都能进信创了
 楼主| 发表于 2024-1-26 09:23 | 显示全部楼层
mmma 发表于 2024-1-25 21:15
内资。机房里fortigate的sdwan,juniper的srx和qfx,h3c做接入,还有一部分juniper的ex做接入。
服务器只 ...

了解

但你老大知道fortigate也是中国公司的吗?
发表于 2024-1-26 09:15 | 显示全部楼层
xplvk 发表于 2024-1-26 04:38
是因为你的公司是外资的吗?听说国内已经越来越少用思科的设备

内资。机房里fortigate的sdwan,juniper的srx和qfx,h3c做接入,还有一部分juniper的ex做接入。
服务器只有dell/emc和超微,还有几台**。
老大单纯不喜欢国产。
 楼主| 发表于 2024-1-26 04:38 | 显示全部楼层
mmma 发表于 2024-1-23 18:34
虽然在大陆,但是除了h3c的无线,我们机房里没有大陆设备。

是因为你的公司是外资的吗?听说国内已经越来越少用思科的设备
发表于 2024-1-24 06:34 来自手机 | 显示全部楼层
虽然在大陆,但是除了h3c的无线,我们机房里没有大陆设备。
发表于 2024-1-24 06:33 来自手机 | 显示全部楼层
我们用的juniper和fortigate。juniper控制内网,forti做的sdwan。
发表于 2024-1-9 20:45 | 显示全部楼层
xplvk 发表于 2024-1-9 02:37
部署在4个地址上(每个地址有2-4个AP),用了好多年了,挺稳定的,配置好后就没有再理过了。

暂时还没有 ...

是的,网络都是这样,架构梳理好了,基本不会再轻易动了,我家的RouterOS也是这样,上一次升级都是去年五一了
 楼主| 发表于 2024-1-9 02:37 | 显示全部楼层
本帖最后由 xplvk 于 2024-1-8 15:54 编辑
ryoma1836 发表于 2024-1-3 09:46
挺好的,老当益壮,我之前小公司买过二手3702,很稳定,现在做乙方,客户要么更新到Aruba 515,要么是Cis ...


部署在4个地址上(每个地址有2-4个AP),用了好多年了,挺稳定的,配置好后就没有再理过了。

暂时还没有升级的需求,不过宽带和路由器应该要升级了。
您需要登录后才可以回帖 登录 | 加入我们

本版积分规则

Archiver|手机版|小黑屋|Chiphell ( 沪ICP备12027953号-5 )沪公网备310112100042806 上海市互联网违法与不良信息举报中心

GMT+8, 2025-6-7 09:14 , Processed in 0.015883 second(s), 9 queries , Gzip On, Redis On.

Powered by Discuz! X3.5 Licensed

© 2007-2024 Chiphell.com All rights reserved.

快速回复 返回顶部 返回列表