Fondements de Palo Alto Networks, configuration et administration

€755.00

________________________________________________________________

Voulez-vous suivre ce cours à distance ou en personne?

Contactez-nous par email : info@nanforiberica.com , téléphones : +34 91 031 66 78 / +34 605 98 51 30, WhatsApp : +34 685 60 05 91 , ou contactez nos bureaux

________________________________________________________________

Objectifs généraux

À la fin du cours, le participant sera capable de :

1.       Expliquer l'architecture et les concepts essentiels d'un pare-feu de nouvelle génération et de l'écosystème Palo Alto Networks.

2.       Concevoir un réseau segmenté par zones en appliquant le principe du moindre privilège.

3.       Mettre en œuvre des politiques de filtrage stateful et une règle de refus par défaut.

4.      Configurer et valider la NAT de sortie, la NAT de destination et la publication contrôlée de services dans une DMZ.

5.       Configurer le routage statique et comprendre la relation entre les routes, les politiques et la traduction d'adresses.

6.      Introduire le routage dynamique via OSPF ou BGP dans un environnement émulé.

7.       Mettre en œuvre un VPN site-à-site avec une approche équivalente à la connectivité sécurisée entre sites.

8.      Centraliser les journaux, utiliser les captures de paquets et appliquer une méthodologie de dépannage.

9.      Gérer les changements de manière contrôlée via une configuration reproductible, la validation et Git.

10.   Relier les compétences pratiquées à leurs équivalents fonctionnels dans PAN-OS.

Compétences et limites

Compétences travaillées directement

·       Architecture NGFW et segmentation réseau.

·       Zones de sécurité, interfaces de couche 3 et routage.

·       Politiques d'accès stateful, ordre des règles et refus par défaut.

·       Source NAT/PAT et Destination NAT.

·       Conception de DMZ et publication sécurisée de services.

·       Routage statique et dynamique.

·       VPN entre sites, routes et politiques d'autorisation.

·       Journalisation, syslog, captures de paquets et analyse de connectivité.

·       Gestion des configurations, documentation et contrôle des changements.

 

Programme intégré

Unité 1. Fondamentaux de Palo Alto Networks et configuration initiale — 5 heures

Contenus théoriques

·       Évolution du pare-feu traditionnel vers le NGFW.

·       Architecture générale de Palo Alto Networks : plan de données, plan de contrôle et PAN-OS.

·       Concepts d'interface de gestion, administration, rôles et configuration initiale.

·       Modèle de zones comme base pour l'application des politiques.

·       Différence entre connaissance spécifique au fabricant et fondamentaux transférables de pare-feu.

Pratique 1. Conception, adressage et connectivité initiale — 2 heures

·       Construction de la topologie de base dans GNS3.

·       Création des segments Trust, DMZ, Untrust et Management.

·       Configuration des adresses IPv4, de la passerelle, du transfert IPv4 et des routes de retour.

·       Validation via ip addr, ip route, ping et traceroute.

Preuves

·       Diagramme réseau.

·       Table de routage.

·       Sorties des interfaces, routes et tests de connectivité.

Relation avec PAN-OS

L'étudiant associe la segmentation physique/logique de GNS3 à la configuration ultérieure des interfaces de couche 3 (Layer 3), des zones de sécurité et du routeur virtuel (Virtual Router) dans PAN-OS.

Unité 2. Interfaces, zones et routage — 7 heures

Contenus théoriques

·       Interfaces physiques, logiques et sous-interfaces.

·       Zones de sécurité et séparation des domaines de confiance.

·       Routeur virtuel et routage statique.

·       Routage dynamique : objectif d'OSPF et BGP dans les environnements d'entreprise.

·       Relation entre interface, zone, route, politique et session.

Pratique 2. Segmentation par zones et deny-by-default — 2 heures

·       Définition de chaînes équivalentes aux zones dans nftables.

·       Autorisation du trafic established,related.

·       Refus des nouvelles connexions par défaut.

·       Journalisation des rejets pertinents.

·       Test temporaire ICMP Trust–DMZ et vérification du blocage après suppression de la règle.

Pratique 3. Segmentation interne avec VLAN ou sous-réseaux — 2 heures

·       Extension avec une zone Servers : 10.10.30.0/24.

·       Séparation entre utilisateurs, serveurs, DMZ et administration.

·       Autorisations sélectives de HTTP/HTTPS, DNS et SSH administratif.

·       Vérification des tentatives de mouvement latéral bloquées.

Pratique 4. Routage statique et dépannage de routes — 1,5 heures

·       Incorporation d'un réseau distant, par exemple 172.16.50.0/24.

·       Configuration de routes aller et retour.

·       Diagnostic d'un incident de routage provoqué avec ip route get, traceroute, tcpdump et logs.

Travaux pratiques 5. OSPF ou BGP avec FRRouting — 1,5 heures

·       Configuration de FRRouting en tant que routeur FAI ou site distant.

·       Établissement de voisinages OSPF ou BGP.

·       Annonce de préfixes, vérification de la table de routage et analyse en cas de panne ou de changement de route.

Preuves

·       Matrice de segmentation.

·       Configuration nftables et FRR.

·       Table de routage avant/après et preuves des tests.

Relation avec PAN-OS

Les exercices préparent à la configuration de zones de sécurité (Security Zones), routes statiques, routeur virtuel (Virtual Router), OSPF/BGP et au diagnostic de transfert (forwarding) sur PAN-OS.

Unité 3. Objets, politiques de sécurité et NAT — 9 heures

Contenus théoriques

·       Objets d'adresse, objets de service et regroupement logique.

·       Règles de sécurité, ordre d'évaluation, règle de nettoyage et moindre privilège.

·       Politiques « stateful » et différence entre autoriser une nouvelle session et le trafic de retour.

·       NAT source : SNAT, PAT et masquage (masquerade).

·       NAT destination : DNAT et publication contrôlée de services.

·       Différence entre routage, politique de sécurité et NAT.

Travaux pratiques 6. Objets, groupes et matrice de communications — 2 heures

·       Définition d'ensembles logiques : clients, serveur web, DNS et administration.

·       Création de services DNS, HTTP, HTTPS, SSH et ICMP.

·       Conception de la matrice origine–destination–service–action–justification.

·       Remplacement d'une règle trop large par des politiques de moindre privilège.

Travaux pratiques 7. NAT de sortie pour utilisateurs internes — 2 heures

·       Configuration de Source NAT/PAT de Trust vers Untrust.

·       Autorisation limitée de DNS, HTTP et HTTPS.

·       Validation avec curl et dig.

·       Capture sur Untrust pour vérifier la traduction de l'adresse source.

·       Vérification d'une tentative SSH bloquée.

Pratique 8. Publication sécurisée d'un serveur en DMZ — 2,5 heures

·       Mise en place de Nginx dans la DMZ.

·       Configuration de DNAT depuis une IP/port externe vers le serveur web.

·       Création de la règle de filtrage spécifique pour HTTP.

·       Vérification de HTTP autorisé et SSH bloqué.

·       Analyse de l'IP/port original et traduit via les logs et les captures.

Pratique 9. Cas intégré de politiques et NAT — 2,5 heures

·       Conception d'une politique complète pour les utilisateurs, les serveurs, la DMZ et le réseau externe simulé.

·       Mise en œuvre de la navigation contrôlée, de l'accès interne aux applications et de la publication web.

·       Introduction de trois erreurs délibérées : politique, NAT et route de retour.

·       Diagnostic et correction documentée.

Preuves

·       Matrice de communication et justification des règles.

·       Configuration du filtrage et NAT.

·       Captures de trafic et logs d'accès autorisés/bloqués.

·       Rapport de diagnostic des erreurs introduites.

Relation avec PAN-OS

Équivalence conceptuelle avec Address Objects, Service Objects, Security Policy Rules, Source NAT, Dynamic IP and Port et Destination NAT.

Unité 4. Profils de sécurité et gestion des utilisateurs — 5 heures

Contenus théoriques

·       Objectif de l'AntiVirus, Anti-Spyware, Protection contre les vulnérabilités, Filtrage d'URL et contrôle des applications.

·       User-ID, identité, rôles administratifs et séparation des fonctions.

·       Ce qu'apporte un NGFW par rapport à un pare-feu de filtrage L3/L4.

·       Dépendance des licences, abonnements, bases de renseignement et mise à jour des signatures.

·       Conception de contrôles compensatoires dans un laboratoire gratuit : moindre privilège, segmentation, services autorisés, journalisation et durcissement de base.

Pratique 10. Gestion sécurisée et contrôle d'accès administratif — 2 heures

·       Configuration de l'accès SSH administratif uniquement depuis Management.

·       Création de comptes ou de clés différenciées pour l'administration des nœuds Linux.

·       Restriction de l'accès administratif depuis Trust, DMZ et Untrust.

·       Validation des accès autorisés et bloqués via les logs.

Pratique 11. Simulation de profils via des politiques et des logs — 2 heures

·       Application de politiques par protocole, port, origine et destination.

·       Restriction du DNS à un résolveur autorisé.

·       Blocage des services non autorisés et vérification via les logs.

·       Discussion guidée : quelle partie correspondrait à une politique L3/L4 et quelle partie nécessiterait une souscription ou un moteur NGFW dans Palo Alto.

Activité d'analyse — 1 heure

·       Cas d'utilisation : définir une politique d'entreprise de navigation et d'accès aux applications.

·       Identifier quels contrôles pourraient être implémentés gratuitement et lesquels nécessiteraient des fonctionnalités spécifiques sous licence Palo Alto.

Preuves

·       Matrice d'accès administratif.

·       Tests de SSH autorisé et refusé.

·       Bref rapport des contrôles disponibles, des contrôles simulés et des contrôles non réalisables sans licence.

Unité 5. Journaux, surveillance et résolution d'incidents — 8 heures

Contenus théoriques

·       Types de journaux sur une plateforme NGFW : trafic, menaces, système, configuration et sessions.

·       Utilité de la corrélation : heure, origine, destination, service, règle et action.

·       Méthodologie de dépannage : interface, IP, route, DNS, politique, NAT, session et service de destination.

·       Utilisation de captures de paquets et vérification à chaque point du flux.

Pratique 12. Observabilité avec syslog et corrélation — 2 heures

·       Déploiement de rsyslog sur le réseau Management.

·       Envoi d'événements de filtrage depuis le pare-feu Linux.

·       Génération de trafic de test : HTTP autorisé, SSH bloqué, DNAT correct et trafic sans route.

·       Élaboration d'une table de corrélation d'événements.

Pratique 13. Capture de paquets et dépannage intégral — 3 heures

·       Résolution d'incidents préparés par l'enseignant.

·       Diagnostic d'interface/zone, route, retour, règle, NAT, DNS, service ou VPN.

·       Utilisation de tcpdump, Wireshark, ip route, curl, dig, journaux et validation finale.

Travaux pratiques 14. Projet d'incident : analyse d'un flux de bout en bout — 2 heures

·       Sélection d'un flux métier, par exemple utilisateur Trust vers service web publié ou serveur distant.

·       Documentation de chaque point de contrôle : origine, passerelle, route, politique, NAT, destination et retour.

·       Identification du log ou de la capture qui démontrerait chaque phase du flux.

Activité de clôture — 1 heure

·       Comparaison entre les preuves obtenues sous Linux/GNS3 et les éléments qui seraient consultés dans PAN-OS : journaux de trafic, moniteur, sessions, test de politiques et capture de paquets.

Preuves

·       Extraits anonymisés de syslog.

·       Table de corrélation.

·       Rapports d'incident avec symptôme, hypothèses, preuves, cause racine, correction et test final.

Unité 6. Maintenance, mises à jour et bonnes pratiques — 6 heures

Contenus théoriques

·       Gestion de configuration, sauvegarde/restauration et retour en arrière sécurisé.

·       Mise à jour de logiciel, de signatures et de contenu dynamique : processus, validation et risques.

·       Opération sécurisée : moindre privilège, documentation, traçabilité, fenêtres de changement et plan de retour en arrière.

·       Limitations d'un laboratoire par rapport à un environnement de production : performance, disponibilité, licences et conformité.

Travaux pratiques 15. VPN site-à-site avec WireGuard — 2,5 heures

·       Déploiement de deux pare-feux Linux et deux LAN de sites.

·       Établissement du tunnel WireGuard.

·       Configuration de routes vers les LAN distants.

·       Application de politiques autorisant uniquement les flux métier définis.

·       Capture sur l'interface Untrust pour vérifier que le trafic applicatif ne circule pas en clair.

·       Diagnostic d'une clé, route ou règle incorrecte.

Travaux pratiques 16. Automatisation et contrôle des changements — 2,5 heures

·       Versionnage de nftables.conf et des configurations de laboratoire avec Git.

·       Création d'une branche pour un changement de publication HTTP.

·       Validation de syntaxe, application, test fonctionnel et retour en arrière.

·       Développement d'un script Bash ou Python d'inventaire : interfaces, routes, règles et connexions pertinentes.

Projet final — 1 heure de présentation

·       Rendu et soutenance d'une conception de réseau d'entreprise simulé avec Trust, Servers, DMZ, Management et site distant.

·       Doit intégrer la segmentation, les politiques, SNAT, DNAT, le routage, le VPN, la journalisation et une procédure de changement/retour en arrière.

Preuves

·       Configuration VPN et test de connectivité inter-sites.

·       Dépôt Git ou historique des modifications exporté.

·       Script d'inventaire/validation.

·       Mémoire technique du projet final.

 

Évaluation

Élément évaluable

Pondération

Indicateurs

Conception de la topologie et adressage

15 %

Segments cohérents, routes complètes et diagramme clair

Politiques de sécurité et segmentation

20 %

Privilège minimum, ordre correct et refus par défaut (deny-by-default)

NAT et publication de services

15 %

SNAT/DNAT fonctionnels et limités au service nécessaire

Routage et VPN

15 %

Connectivité, routes de retour et accès inter-sites contrôlé

Observabilité et dépannage

20 %

Utilisation appropriée des logs, captures et méthodologie de diagnostic

Documentation, automatisation et contrôle des modifications

15 %

Preuves reproductibles, Git, réversion et clarté technique

 

Exigences de validation

·       Obtenir au moins 50 % de la note totale.

·       Remettre le projet final fonctionnel et documenté.

·       Démontrer que les services non autorisés sont bloqués et consignés.

·       Justifier la conception des politiques et la procédure de retour arrière.

10. Projet final intégré


Concevoir et déployer dans GNS3 une infrastructure d'entreprise simulée avec :

·       Zone Trust pour les utilisateurs.

·       Zone Servers pour les services internes.

·       Zone DMZ pour un serveur web publié.

·       Zone Management pour une administration restreinte.

·       Zone Untrust/ISP simulée.

·       Un site distant connecté par VPN WireGuard.

·       Source NAT pour une sortie contrôlée.

·       Destination NAT pour publier le service web de la DMZ.

·       Politiques de moindre privilège et journaux centralisés.

·       Routage statique ; OSPF ou BGP en extension facultative.

·       Configuration versionnée et procédure de retour arrière.

💡 Saviez-vous que ce cours est inclus dans LaaS Cert ?

Suivez cette formation et bien d'autres avec notre licence annuelle LaaS Cert . Formation illimitée pour seulement 1 295 € !

✅ Cours techniques Microsoft, Linux-LPI, SCRUM, ITIL et Nanfor

✅ Un accompagnement personnalisé toujours à vos côtés

✅ 100% en ligne, officiel et mis à jour

Obtenez votre permis maintenant !

LaaS cert Formación ilimitada

Informations liées à la formation

Soporte siempre a tu lado

Accompagnement à la formation

Toujours à tes côtés

Modalidades Formativas

Modalités de formation

Autoapprentissage - Virtuel - En personne - Téléprésence

bonificaciones

Bonus

Pour les entreprises