Objetivos generales
Al finalizar el curso, el participante será capaz de:
1. Explicar la arquitectura y los conceptos esenciales de un firewall de nueva generación y del ecosistema Palo Alto Networks.
2. Diseñar una red segmentada por zonas aplicando el principio de mínimo privilegio.
3. Implementar políticas stateful de filtrado y una regla de denegación por defecto.
4. Configurar y validar NAT de salida, NAT de destino y publicación controlada de servicios en una DMZ.
5. Configurar routing estático y comprender la relación entre rutas, políticas y traducción de direcciones.
6. Introducir routing dinámico mediante OSPF o BGP en un entorno emulado.
7. Implementar una VPN site-to-site con un enfoque equivalente a la conectividad segura entre sedes.
8. Centralizar logs, utilizar capturas de paquetes y aplicar una metodología de troubleshooting.
9. Gestionar cambios de forma controlada mediante configuración reproducible, validación y Git.
10. Relacionar las competencias practicadas con sus equivalentes funcionales en PAN-OS.
Competencias y límites
Competencias que se trabajan directamente
· Arquitectura NGFW y segmentación de red.
· Zonas de seguridad, interfaces de capa 3 y routing.
· Políticas de acceso stateful, orden de reglas y deny-by-default.
· Source NAT/PAT y Destination NAT.
· Diseño de DMZ y publicación segura de servicios.
· Routing estático y dinámico.
· VPN entre sedes, rutas y políticas de autorización.
· Logging, syslog, capturas de paquetes y análisis de conectividad.
· Gestión de configuraciones, documentación y control de cambios.
. Programa integrado
Unidad 1. Fundamentos de Palo Alto Networks y configuración inicial — 5 horas
Contenidos teóricos
· Evolución del firewall tradicional al NGFW.
· Arquitectura general de Palo Alto Networks: plano de datos, plano de control y PAN-OS.
· Conceptos de interfaz de gestión, administración, roles y configuración inicial.
· Modelo de zonas como base para la aplicación de políticas.
· Diferencia entre conocimiento específico del fabricante y fundamentos transferibles de firewall.
Práctica 1. Diseño, direccionamiento y conectividad inicial — 2 horas
· Construcción de la topología base en GNS3.
· Creación de los segmentos Trust, DMZ, Untrust y Management.
· Configuración de direcciones IPv4, gateway, reenvío IPv4 y rutas de retorno.
· Validación mediante ip addr, ip route, ping y traceroute.
Evidencias
· Diagrama de red.
· Tabla de direccionamiento.
· Salidas de interfaces, rutas y pruebas de conectividad.
Relación con PAN-OS
El alumno asocia la segmentación física/lógica de GNS3 con la posterior configuración de interfaces Layer 3, zonas de seguridad y Virtual Router en PAN-OS.
![]()
Unidad 2. Interfaces, zonas y enrutamiento — 7 horas
Contenidos teóricos
· Interfaces físicas, lógicas y subinterfaces.
· Zonas de seguridad y separación de dominios de confianza.
· Virtual Router y routing estático.
· Routing dinámico: propósito de OSPF y BGP en entornos empresariales.
· Relación entre interface, zona, ruta, política y sesión.
Práctica 2. Segmentación por zonas y deny-by-default — 2 horas
· Definición de cadenas equivalentes a zonas en nftables.
· Permiso de tráfico established,related.
· Denegación de nuevas conexiones por defecto.
· Registro de descartes relevantes.
· Prueba temporal de ICMP Trust–DMZ y comprobación del bloqueo tras retirar la regla.
Práctica 3. Segmentación interna con VLAN o subredes — 2 horas
· Ampliación con una zona Servers: 10.10.30.0/24.
· Separación entre usuarios, servidores, DMZ y administración.
· Permisos selectivos de HTTP/HTTPS, DNS y SSH administrativo.
· Comprobación de intentos de movimiento lateral bloqueados.
Práctica 4. Routing estático y troubleshooting de rutas — 1,5 horas
· Incorporación de una red remota, por ejemplo 172.16.50.0/24.
· Configuración de rutas de ida y retorno.
· Diagnóstico de una incidencia provocada de routing con ip route get, traceroute, tcpdump y logs.
Práctica 5. OSPF o BGP con FRRouting — 1,5 horas
· Configuración de FRRouting como router ISP o sede remota.
· Establecimiento de vecindades OSPF o BGP.
· Anuncio de prefijos, verificación de tabla de rutas y análisis ante una caída o cambio de ruta.
Evidencias
· Matriz de segmentación.
· Configuración nftables y FRR.
· Tabla de rutas antes/después y evidencias de las pruebas.
Relación con PAN-OS
Los ejercicios preparan la configuración de Security Zones, rutas estáticas, Virtual Router, OSPF/BGP y diagnóstico de forwarding en PAN-OS.
![]()
Unidad 3. Objetos, políticas de seguridad y NAT — 9 horas
Contenidos teóricos
· Objetos de dirección, objetos de servicio y agrupación lógica.
· Reglas de seguridad, orden de evaluación, regla de limpieza y mínimo privilegio.
· Políticas stateful y diferencia entre permitir una sesión nueva y tráfico de retorno.
· NAT de origen: SNAT, PAT y masquerade.
· NAT de destino: DNAT y publicación controlada de servicios.
· Diferencia entre routing, política de seguridad y NAT.
Práctica 6. Objetos, grupos y matriz de comunicaciones — 2 horas
· Definición de conjuntos lógicos: clientes, servidor web, DNS y administración.
· Creación de servicios DNS, HTTP, HTTPS, SSH e ICMP.
· Diseño de la matriz origen–destino–servicio–acción–justificación.
· Sustitución de una regla excesivamente amplia por políticas de mínimo privilegio.
Práctica 7. NAT de salida para usuarios internos — 2 horas
· Configuración de Source NAT/PAT desde Trust a Untrust.
· Permiso limitado de DNS, HTTP y HTTPS.
· Validación con curl y dig.
· Captura en Untrust para verificar la traducción de dirección origen.
· Verificación de un intento SSH bloqueado.
Práctica 8. Publicación segura de un servidor en DMZ — 2,5 horas
· Puesta en marcha de Nginx en la DMZ.
· Configuración de DNAT desde una IP/puerto externo hacia el servidor web.
· Creación de la regla de filtrado específica para HTTP.
· Comprobación de HTTP permitido y SSH bloqueado.
· Análisis de IP/puerto original y traducido mediante logs y capturas.
Práctica 9. Caso integrado de políticas y NAT — 2,5 horas
· Diseño de una política completa para usuarios, servidores, DMZ y red externa simulada.
· Implementación de navegación controlada, acceso interno a aplicaciones y publicación web.
· Introducción de tres fallos deliberados: política, NAT y ruta de retorno.
· Diagnóstico y corrección documentada.
Evidencias
· Matriz de comunicaciones y justificación de reglas.
· Configuración de filtrado y NAT.
· Capturas de tráfico y logs de accesos permitidos/bloqueados.
· Informe de diagnóstico de los fallos introducidos.
Relación con PAN-OS
Equivalencia conceptual con Address Objects, Service Objects, Security Policy Rules, Source NAT, Dynamic IP and Port y Destination NAT.
![]()
Unidad 4. Perfiles de seguridad y gestión de usuarios — 5 horas
Contenidos teóricos
· Finalidad de AntiVirus, Anti-Spyware, Vulnerability Protection, URL Filtering y control de aplicaciones.
· User-ID, identidad, roles administrativos y separación de funciones.
· Qué aporta un NGFW frente a un firewall de filtrado L3/L4.
· Dependencia de licencias, suscripciones, bases de inteligencia y actualización de firmas.
· Diseño de controles compensatorios en un laboratorio gratuito: mínimo privilegio, segmentación, servicios permitidos, logging y endurecimiento básico.
Práctica 10. Gestión segura y control de acceso administrativo — 2 horas
· Configuración de acceso SSH administrativo solo desde Management.
· Creación de cuentas o claves diferenciadas para administración de los nodos Linux.
· Restricción de acceso administrativo desde Trust, DMZ y Untrust.
· Validación de accesos permitidos y bloqueados mediante logs.
Práctica 11. Simulación de perfiles mediante políticas y logs — 2 horas
· Aplicación de políticas por protocolo, puerto, origen y destino.
· Restricción de DNS a un resolver autorizado.
· Bloqueo de servicios no permitidos y verificación mediante logs.
· Discusión guiada: qué parte correspondería a una política L3/L4 y qué parte requeriría una suscripción o motor NGFW en Palo Alto.
Actividad de análisis — 1 hora
· Caso de uso: definir una política corporativa de navegación y acceso a aplicaciones.
· Identificar qué controles se podrían implementar gratuitamente y cuáles requerirían funciones específicas de Palo Alto licenciadas.
Evidencias
· Matriz de acceso administrativo.
· Pruebas de SSH autorizado y denegado.
· Informe breve de controles disponibles, controles simulados y controles no practicables sin licencia.
![]()
Unidad 5. Registros, monitorización y resolución de incidencias — 8 horas
Contenidos teóricos
· Tipos de logs en una plataforma NGFW: tráfico, amenazas, sistema, configuración y sesiones.
· Utilidad de la correlación: hora, origen, destino, servicio, regla y acción.
· Metodología de troubleshooting: interfaz, IP, ruta, DNS, política, NAT, sesión y servicio destino.
· Uso de capturas de paquetes y verificación en cada punto del flujo.
Práctica 12. Observabilidad con syslog y correlación — 2 horas
· Despliegue de rsyslog en la red Management.
· Envío de eventos de filtrado desde el firewall Linux.
· Generación de tráfico de prueba: HTTP permitido, SSH bloqueado, DNAT correcto y tráfico sin ruta.
· Elaboración de una tabla de correlación de eventos.
Práctica 13. Captura de paquetes y troubleshooting integral — 3 horas
· Resolución de incidencias preparadas por el docente.
· Diagnóstico de interfaz/zona, ruta, retorno, regla, NAT, DNS, servicio o VPN.
· Uso de tcpdump, Wireshark, ip route, curl, dig, logs y validación final.
Práctica 14. Proyecto de incidencia: análisis de un flujo extremo a extremo — 2 horas
· Selección de un flujo de negocio, por ejemplo usuario Trust hacia servicio web publicado o servidor remoto.
· Documentación de cada punto de control: origen, gateway, ruta, política, NAT, destino y retorno.
· Identificación del log o captura que demostraría cada fase del flujo.
Actividad de cierre — 1 hora
· Comparación entre la evidencia obtenida en Linux/GNS3 y los elementos que se consultarían en PAN-OS: Traffic Logs, Monitor, sesiones, test de políticas y packet capture.
Evidencias
· Extractos anonimizados de syslog.
· Tabla de correlación.
· Informes de incidencia con síntoma, hipótesis, evidencias, causa raíz, corrección y prueba final.
![]()
Unidad 6. Mantenimiento, actualizaciones y buenas prácticas — 6 horas
Contenidos teóricos
· Gestión de configuración, backup/restore y reversión segura.
· Actualización de software, firmas y contenido dinámico: proceso, validación y riesgos.
· Operación segura: mínimo privilegio, documentación, trazabilidad, ventanas de cambio y plan de reversión.
· Limitaciones de un laboratorio frente a un entorno productivo: rendimiento, disponibilidad, licencias y cumplimiento.
Práctica 15. VPN site-to-site con WireGuard — 2,5 horas
· Despliegue de dos firewalls Linux y dos LAN de sedes.
· Establecimiento del túnel WireGuard.
· Configuración de rutas hacia las LAN remotas.
· Aplicación de políticas que permitan únicamente los flujos de negocio definidos.
· Captura en Untrust para comprobar que el tráfico de aplicación no viaja en claro.
· Diagnóstico de una clave, ruta o regla incorrecta.
Práctica 16. Automatización y control de cambios — 2,5 horas
· Versionado de nftables.conf y configuraciones de laboratorio con Git.
· Creación de una rama para un cambio de publicación HTTP.
· Validación de sintaxis, aplicación, prueba funcional y reversión.
· Desarrollo de un script Bash o Python de inventario: interfaces, rutas, reglas y conexiones relevantes.
Proyecto final — 1 hora de presentación
· Entrega y defensa de un diseño de red corporativa simulado con Trust, Servers, DMZ, Management y sede remota.
· Debe incorporar segmentación, políticas, SNAT, DNAT, routing, VPN, logging y un procedimiento de cambio/reversión.
Evidencias
· Configuración de VPN y prueba de conectividad intersede.
· Repositorio Git o historial de cambios exportado.
· Script de inventario/validación.
· Memoria técnica del proyecto final.
Evaluación
|
Elemento evaluable
|
Peso
|
Indicadores
|
|
Diseño de topología y direccionamiento
|
15 %
|
Segmentos coherentes, rutas completas y diagrama claro
|
|
Políticas de seguridad y segmentación
|
20 %
|
Mínimo privilegio, orden correcto y deny-by-default
|
|
NAT y publicación de servicios
|
15 %
|
SNAT/DNAT funcionales y limitados al servicio necesario
|
|
Routing y VPN
|
15 %
|
Conectividad, rutas de retorno y acceso entre sedes controlado
|
|
Observabilidad y troubleshooting
|
20 %
|
Uso adecuado de logs, capturas y metodología de diagnóstico
|
|
Documentación, automatización y control de cambios
|
15 %
|
Evidencias reproducibles, Git, reversión y claridad técnica
|
Requisitos de superación
· Obtener al menos un 50 % de la puntuación total.
· Entregar el proyecto final funcional y documentado.
· Demostrar que los servicios no autorizados están bloqueados y registrados.
· Justificar el diseño de políticas y el procedimiento de reversión de cambios.
10. Proyecto final integrado
Diseñar y desplegar en GNS3 una infraestructura corporativa simulada con:
· Zona Trust para usuarios.
· Zona Servers para servicios internos.
· Zona DMZ para un servidor web publicado.
· Zona Management para administración restringida.
· Zona Untrust/ISP simulada.
· Una sede remota conectada por VPN WireGuard.
· Source NAT para salida controlada.
· Destination NAT para publicar el servicio web de DMZ.
· Políticas de mínimo privilegio y logs centralizados.
· Routing estático; OSPF o BGP como ampliación opcional.
· Configuración versionada y procedimiento de reversión.