Configurer un pare-feu Palo Alto¶
Note
Étape 1 : Ajouter les adresses Reemo¶
Dans Objects > Addresses, ajoutez les adresses suivantes (Type : FQDN) :
reemo-download :
download.reemo.ioreemo-signal :
signal.reemo.ioreemo-turn-cloudflare :
turn.cloudflare.comreemo-turn1 :
turn1.reemo.ioreemo-turn2 :
turn2.reemo.io
Adresses Reemo configurées dans Objects > Addresses.¶
Regroupez-les ensuite dans Objects > Address Groups :
reemo-cloud : regroupe les 5 adresses ci-dessus.
Groupe d’adresses reemo-cloud regroupant les 5 adresses Reemo.¶
Étape 2 : Ajouter les services nécessaires¶
Dans Objects > Services, ajoutez :
reemo-turn-tcp-3478 : Protocol
TCP, Destination Port3478reemo-turn-udp-3478 : Protocol
UDP, Destination Port3478reemo-turn-udp-443 : Protocol
UDP, Destination Port443reemo-media-udp : Protocol
UDP, Destination Port1024-65535, Source Port58200-58400
Services Reemo configurés dans Objects > Services.¶
Détail du service reemo-media-udp (plage de ports WebRTC).¶
Note
La plage large (1024-65535) est requise par WebRTC pour établir des connexions pair-à-pair. Le trafic reste chiffré de bout en bout et restreint aux communications Reemo.
Regroupez les services de signalisation dans Objects > Service Groups :
reemo-signaling : regroupe
reemo-turn-tcp-3478,reemo-turn-udp-3478,reemo-turn-udp-443et le service prédéfiniservice-https.
Groupe de services reemo-signaling.¶
Étape 3 : Créer les règles de sécurité¶
Dans Policies > Security, ajoutez ces deux règles :
- Reemo-Signaling-TURN :
Source Zone :
trustDestination Zone :
untrustDestination Address :
reemo-cloudService :
reemo-signalingAction :
Allow
- Reemo-Media-P2P :
Source Zone :
trustDestination Zone :
untrustDestination Address :
anyService :
reemo-media-udpAction :
Allow
Note
La règle Reemo-Media-P2P cible any en destination : la connexion WebRTC pair-à-pair peut atteindre un navigateur situé n’importe où sur Internet, pas seulement l’infrastructure Reemo.
Aperçu des règles de sécurité configurées.¶
Étape 4 : Configurer le NAT¶
Dans Policies > NAT, ajoutez une règle de traduction d’adresse source pour le trafic sortant :
- LAN-Source-NAT :
Source Zone :
trustDestination Zone :
untrustSource Address : votre sous-réseau interne (ex.
192.168.50.0/24, à adapter)Translated Packet > Source Translation : voir ci-dessous (dépend de votre version de PAN-OS)
Aperçu de la règle NAT configurée sur un PAN-OS antérieur à 11.1.¶
Note
Pour que les sessions WebRTC restent stables derrière cette traduction dynamique, le firewall doit conserver la même correspondance IP/port pour une même source (Persistent DIPP). Le type de traduction à sélectionner dépend de votre version de PAN-OS :
PAN-OS antérieur à 11.1 : sélectionnez
Dynamic IP and Port, puis activez le comportement persistant globalement sur le firewall, dans Device > Setup > Session (Session Settings), ou en CLI :set system setting persistent-dipp enable yes.PAN-OS 11.1 et ultérieur : sélectionnez directement
Persistent Dynamic IP and Portcomme type de traduction — aucun réglage global supplémentaire n’est nécessaire.
Avertissement
Dans les deux cas, le redémarrage du firewall est indispensable pour que le changement soit pris en compte.
Résumé : Ports et adresses à ouvrir¶
Usage |
Protocol |
Ports |
Destination |
|---|---|---|---|
Signal server |
TCP |
443 |
|
TURN servers |
TCP/UDP |
3478, UDP 443 |
|
Download server |
TCP |
443 |
|
Reemo Media (P2P) |
UDP |
1024–65535 (src 58200–58400) |
|