Configurer un pare-feu Palo Alto

Ce guide explique comment configurer un pare-feu Palo Alto afin de permettre à Reemo d’utiliser une connexion optimale (direct/udp) et d’éviter tout passage inutile par des relais.
Une configuration correcte réduit la latence et améliore la qualité audio/vidéo des sessions.
Sans cette configuration, Reemo peut toujours fonctionner, mais les connexions passeront par des relais (relay/tcp, relay/udp, websocket) avec des performances réduites.
Avant de commencer, assurez-vous que votre pare-feu Palo Alto (série PA, PAN-OS) est correctement installé et accessible via son interface d’administration web.
Connectez-vous ensuite à l’interface avec vos identifiants administrateur.

Note

Cette configuration est donnée à titre d’exemple.
Les écrans et intitulés peuvent varier légèrement selon la version de votre PAN-OS.
Les noms proposés pour les objets (reemo-cloud, reemo-signaling, etc.) sont indicatifs : vous pouvez utiliser vos propres conventions.

Étape 1 : Ajouter les adresses Reemo

Dans Objects > Addresses, ajoutez les adresses suivantes (Type : FQDN) :

  • reemo-download : download.reemo.io

  • reemo-signal : signal.reemo.io

  • reemo-turn-cloudflare : turn.cloudflare.com

  • reemo-turn1 : turn1.reemo.io

  • reemo-turn2 : turn2.reemo.io

Liste des adresses Reemo dans Palo Alto

Adresses Reemo configurées dans Objects > Addresses.

Regroupez-les ensuite dans Objects > Address Groups :

  • reemo-cloud : regroupe les 5 adresses ci-dessus.

Groupe d'adresses reemo-cloud

Groupe d’adresses reemo-cloud regroupant les 5 adresses Reemo.

Étape 2 : Ajouter les services nécessaires

Dans Objects > Services, ajoutez :

  • reemo-turn-tcp-3478 : Protocol TCP, Destination Port 3478

  • reemo-turn-udp-3478 : Protocol UDP, Destination Port 3478

  • reemo-turn-udp-443 : Protocol UDP, Destination Port 443

  • reemo-media-udp : Protocol UDP, Destination Port 1024-65535, Source Port 58200-58400

Liste des services Reemo dans Palo Alto

Services Reemo configurés dans Objects > Services.

Détail du service reemo-media-udp

Détail du service reemo-media-udp (plage de ports WebRTC).

Note

La plage large (1024-65535) est requise par WebRTC pour établir des connexions pair-à-pair. Le trafic reste chiffré de bout en bout et restreint aux communications Reemo.

Regroupez les services de signalisation dans Objects > Service Groups :

  • reemo-signaling : regroupe reemo-turn-tcp-3478, reemo-turn-udp-3478, reemo-turn-udp-443 et le service prédéfini service-https.

Groupe de services reemo-signaling

Groupe de services reemo-signaling.

Étape 3 : Créer les règles de sécurité

Dans Policies > Security, ajoutez ces deux règles :

  • Reemo-Signaling-TURN :
    • Source Zone : trust

    • Destination Zone : untrust

    • Destination Address : reemo-cloud

    • Service : reemo-signaling

    • Action : Allow

  • Reemo-Media-P2P :
    • Source Zone : trust

    • Destination Zone : untrust

    • Destination Address : any

    • Service : reemo-media-udp

    • Action : Allow

Note

La règle Reemo-Media-P2P cible any en destination : la connexion WebRTC pair-à-pair peut atteindre un navigateur situé n’importe où sur Internet, pas seulement l’infrastructure Reemo.

Aperçu des règles de sécurité Reemo

Aperçu des règles de sécurité configurées.

Étape 4 : Configurer le NAT

Dans Policies > NAT, ajoutez une règle de traduction d’adresse source pour le trafic sortant :

  • LAN-Source-NAT :
    • Source Zone : trust

    • Destination Zone : untrust

    • Source Address : votre sous-réseau interne (ex. 192.168.50.0/24, à adapter)

    • Translated Packet > Source Translation : voir ci-dessous (dépend de votre version de PAN-OS)

Aperçu de la règle NAT Reemo

Aperçu de la règle NAT configurée sur un PAN-OS antérieur à 11.1.

Note

Pour que les sessions WebRTC restent stables derrière cette traduction dynamique, le firewall doit conserver la même correspondance IP/port pour une même source (Persistent DIPP). Le type de traduction à sélectionner dépend de votre version de PAN-OS :

  • PAN-OS antérieur à 11.1 : sélectionnez Dynamic IP and Port, puis activez le comportement persistant globalement sur le firewall, dans Device > Setup > Session (Session Settings), ou en CLI : set system setting persistent-dipp enable yes.

  • PAN-OS 11.1 et ultérieur : sélectionnez directement Persistent Dynamic IP and Port comme type de traduction — aucun réglage global supplémentaire n’est nécessaire.

Avertissement

Dans les deux cas, le redémarrage du firewall est indispensable pour que le changement soit pris en compte.

Résumé : Ports et adresses à ouvrir

Pour référence rapide, voici un tableau récapitulatif des flux nécessaires au bon fonctionnement de Reemo en direct/udp :

Usage

Protocol

Ports

Destination

Signal server

TCP

443

signal.reemo.io

TURN servers

TCP/UDP

3478, UDP 443

turn.cloudflare.com, turn1.reemo.io, turn2.reemo.io

Download server

TCP

443

download.reemo.io

Reemo Media (P2P)

UDP

1024–65535 (src 58200–58400)

any (connexion pair-à-pair)