Fundamentos de Palo Alto Networks, configuración y administración

€755.00

________________________________________________________________

¿Quieres realizar este curso en otra modalidad formativa?
Comunícate con nosotros

Otras modalidades: Telepresencial - Presencial

________________________________________________________________

Objetivos generales

Al finalizar el curso, el participante será capaz de:

1.       Explicar la arquitectura y los conceptos esenciales de un firewall de nueva generación y del ecosistema Palo Alto Networks.

2.       Diseñar una red segmentada por zonas aplicando el principio de mínimo privilegio.

3.       Implementar políticas stateful de filtrado y una regla de denegación por defecto.

4.      Configurar y validar NAT de salida, NAT de destino y publicación controlada de servicios en una DMZ.

5.       Configurar routing estático y comprender la relación entre rutas, políticas y traducción de direcciones.

6.      Introducir routing dinámico mediante OSPF o BGP en un entorno emulado.

7.       Implementar una VPN site-to-site con un enfoque equivalente a la conectividad segura entre sedes.

8.      Centralizar logs, utilizar capturas de paquetes y aplicar una metodología de troubleshooting.

9.      Gestionar cambios de forma controlada mediante configuración reproducible, validación y Git.

10.   Relacionar las competencias practicadas con sus equivalentes funcionales en PAN-OS.

Competencias y límites

Competencias que se trabajan directamente

·       Arquitectura NGFW y segmentación de red.

·       Zonas de seguridad, interfaces de capa 3 y routing.

·       Políticas de acceso stateful, orden de reglas y deny-by-default.

·       Source NAT/PAT y Destination NAT.

·       Diseño de DMZ y publicación segura de servicios.

·       Routing estático y dinámico.

·       VPN entre sedes, rutas y políticas de autorización.

·       Logging, syslog, capturas de paquetes y análisis de conectividad.

·       Gestión de configuraciones, documentación y control de cambios.

 

. Programa integrado

Unidad 1. Fundamentos de Palo Alto Networks y configuración inicial — 5 horas

Contenidos teóricos

·       Evolución del firewall tradicional al NGFW.

·       Arquitectura general de Palo Alto Networks: plano de datos, plano de control y PAN-OS.

·       Conceptos de interfaz de gestión, administración, roles y configuración inicial.

·       Modelo de zonas como base para la aplicación de políticas.

·       Diferencia entre conocimiento específico del fabricante y fundamentos transferibles de firewall.

Práctica 1. Diseño, direccionamiento y conectividad inicial — 2 horas

·       Construcción de la topología base en GNS3.

·       Creación de los segmentos Trust, DMZ, Untrust y Management.

·       Configuración de direcciones IPv4, gateway, reenvío IPv4 y rutas de retorno.

·       Validación mediante ip addr, ip route, ping y traceroute.

Evidencias

·       Diagrama de red.

·       Tabla de direccionamiento.

·       Salidas de interfaces, rutas y pruebas de conectividad.

Relación con PAN-OS

El alumno asocia la segmentación física/lógica de GNS3 con la posterior configuración de interfaces Layer 3, zonas de seguridad y Virtual Router en PAN-OS.

Unidad 2. Interfaces, zonas y enrutamiento — 7 horas

Contenidos teóricos

·       Interfaces físicas, lógicas y subinterfaces.

·       Zonas de seguridad y separación de dominios de confianza.

·       Virtual Router y routing estático.

·       Routing dinámico: propósito de OSPF y BGP en entornos empresariales.

·       Relación entre interface, zona, ruta, política y sesión.

Práctica 2. Segmentación por zonas y deny-by-default — 2 horas

·       Definición de cadenas equivalentes a zonas en nftables.

·       Permiso de tráfico established,related.

·       Denegación de nuevas conexiones por defecto.

·       Registro de descartes relevantes.

·       Prueba temporal de ICMP Trust–DMZ y comprobación del bloqueo tras retirar la regla.

Práctica 3. Segmentación interna con VLAN o subredes — 2 horas

·       Ampliación con una zona Servers: 10.10.30.0/24.

·       Separación entre usuarios, servidores, DMZ y administración.

·       Permisos selectivos de HTTP/HTTPS, DNS y SSH administrativo.

·       Comprobación de intentos de movimiento lateral bloqueados.

Práctica 4. Routing estático y troubleshooting de rutas — 1,5 horas

·       Incorporación de una red remota, por ejemplo 172.16.50.0/24.

·       Configuración de rutas de ida y retorno.

·       Diagnóstico de una incidencia provocada de routing con ip route get, traceroute, tcpdump y logs.

Práctica 5. OSPF o BGP con FRRouting — 1,5 horas

·       Configuración de FRRouting como router ISP o sede remota.

·       Establecimiento de vecindades OSPF o BGP.

·       Anuncio de prefijos, verificación de tabla de rutas y análisis ante una caída o cambio de ruta.

Evidencias

·       Matriz de segmentación.

·       Configuración nftables y FRR.

·       Tabla de rutas antes/después y evidencias de las pruebas.

Relación con PAN-OS

Los ejercicios preparan la configuración de Security Zones, rutas estáticas, Virtual Router, OSPF/BGP y diagnóstico de forwarding en PAN-OS.

Unidad 3. Objetos, políticas de seguridad y NAT — 9 horas

Contenidos teóricos

·       Objetos de dirección, objetos de servicio y agrupación lógica.

·       Reglas de seguridad, orden de evaluación, regla de limpieza y mínimo privilegio.

·       Políticas stateful y diferencia entre permitir una sesión nueva y tráfico de retorno.

·       NAT de origen: SNAT, PAT y masquerade.

·       NAT de destino: DNAT y publicación controlada de servicios.

·       Diferencia entre routing, política de seguridad y NAT.

Práctica 6. Objetos, grupos y matriz de comunicaciones — 2 horas

·       Definición de conjuntos lógicos: clientes, servidor web, DNS y administración.

·       Creación de servicios DNS, HTTP, HTTPS, SSH e ICMP.

·       Diseño de la matriz origen–destino–servicio–acción–justificación.

·       Sustitución de una regla excesivamente amplia por políticas de mínimo privilegio.

Práctica 7. NAT de salida para usuarios internos — 2 horas

·       Configuración de Source NAT/PAT desde Trust a Untrust.

·       Permiso limitado de DNS, HTTP y HTTPS.

·       Validación con curl y dig.

·       Captura en Untrust para verificar la traducción de dirección origen.

·       Verificación de un intento SSH bloqueado.

Práctica 8. Publicación segura de un servidor en DMZ — 2,5 horas

·       Puesta en marcha de Nginx en la DMZ.

·       Configuración de DNAT desde una IP/puerto externo hacia el servidor web.

·       Creación de la regla de filtrado específica para HTTP.

·       Comprobación de HTTP permitido y SSH bloqueado.

·       Análisis de IP/puerto original y traducido mediante logs y capturas.

Práctica 9. Caso integrado de políticas y NAT — 2,5 horas

·       Diseño de una política completa para usuarios, servidores, DMZ y red externa simulada.

·       Implementación de navegación controlada, acceso interno a aplicaciones y publicación web.

·       Introducción de tres fallos deliberados: política, NAT y ruta de retorno.

·       Diagnóstico y corrección documentada.

Evidencias

·       Matriz de comunicaciones y justificación de reglas.

·       Configuración de filtrado y NAT.

·       Capturas de tráfico y logs de accesos permitidos/bloqueados.

·       Informe de diagnóstico de los fallos introducidos.

Relación con PAN-OS

Equivalencia conceptual con Address Objects, Service Objects, Security Policy Rules, Source NAT, Dynamic IP and Port y Destination NAT.

Unidad 4. Perfiles de seguridad y gestión de usuarios — 5 horas

Contenidos teóricos

·       Finalidad de AntiVirus, Anti-Spyware, Vulnerability Protection, URL Filtering y control de aplicaciones.

·       User-ID, identidad, roles administrativos y separación de funciones.

·       Qué aporta un NGFW frente a un firewall de filtrado L3/L4.

·       Dependencia de licencias, suscripciones, bases de inteligencia y actualización de firmas.

·       Diseño de controles compensatorios en un laboratorio gratuito: mínimo privilegio, segmentación, servicios permitidos, logging y endurecimiento básico.

Práctica 10. Gestión segura y control de acceso administrativo — 2 horas

·       Configuración de acceso SSH administrativo solo desde Management.

·       Creación de cuentas o claves diferenciadas para administración de los nodos Linux.

·       Restricción de acceso administrativo desde Trust, DMZ y Untrust.

·       Validación de accesos permitidos y bloqueados mediante logs.

Práctica 11. Simulación de perfiles mediante políticas y logs — 2 horas

·       Aplicación de políticas por protocolo, puerto, origen y destino.

·       Restricción de DNS a un resolver autorizado.

·       Bloqueo de servicios no permitidos y verificación mediante logs.

·       Discusión guiada: qué parte correspondería a una política L3/L4 y qué parte requeriría una suscripción o motor NGFW en Palo Alto.

Actividad de análisis — 1 hora

·       Caso de uso: definir una política corporativa de navegación y acceso a aplicaciones.

·       Identificar qué controles se podrían implementar gratuitamente y cuáles requerirían funciones específicas de Palo Alto licenciadas.

Evidencias

·       Matriz de acceso administrativo.

·       Pruebas de SSH autorizado y denegado.

·       Informe breve de controles disponibles, controles simulados y controles no practicables sin licencia.

Unidad 5. Registros, monitorización y resolución de incidencias — 8 horas

Contenidos teóricos

·       Tipos de logs en una plataforma NGFW: tráfico, amenazas, sistema, configuración y sesiones.

·       Utilidad de la correlación: hora, origen, destino, servicio, regla y acción.

·       Metodología de troubleshooting: interfaz, IP, ruta, DNS, política, NAT, sesión y servicio destino.

·       Uso de capturas de paquetes y verificación en cada punto del flujo.

Práctica 12. Observabilidad con syslog y correlación — 2 horas

·       Despliegue de rsyslog en la red Management.

·       Envío de eventos de filtrado desde el firewall Linux.

·       Generación de tráfico de prueba: HTTP permitido, SSH bloqueado, DNAT correcto y tráfico sin ruta.

·       Elaboración de una tabla de correlación de eventos.

Práctica 13. Captura de paquetes y troubleshooting integral — 3 horas

·       Resolución de incidencias preparadas por el docente.

·       Diagnóstico de interfaz/zona, ruta, retorno, regla, NAT, DNS, servicio o VPN.

·       Uso de tcpdump, Wireshark, ip route, curl, dig, logs y validación final.

Práctica 14. Proyecto de incidencia: análisis de un flujo extremo a extremo — 2 horas

·       Selección de un flujo de negocio, por ejemplo usuario Trust hacia servicio web publicado o servidor remoto.

·       Documentación de cada punto de control: origen, gateway, ruta, política, NAT, destino y retorno.

·       Identificación del log o captura que demostraría cada fase del flujo.

Actividad de cierre — 1 hora

·       Comparación entre la evidencia obtenida en Linux/GNS3 y los elementos que se consultarían en PAN-OS: Traffic Logs, Monitor, sesiones, test de políticas y packet capture.

Evidencias

·       Extractos anonimizados de syslog.

·       Tabla de correlación.

·       Informes de incidencia con síntoma, hipótesis, evidencias, causa raíz, corrección y prueba final.

Unidad 6. Mantenimiento, actualizaciones y buenas prácticas — 6 horas

Contenidos teóricos

·       Gestión de configuración, backup/restore y reversión segura.

·       Actualización de software, firmas y contenido dinámico: proceso, validación y riesgos.

·       Operación segura: mínimo privilegio, documentación, trazabilidad, ventanas de cambio y plan de reversión.

·       Limitaciones de un laboratorio frente a un entorno productivo: rendimiento, disponibilidad, licencias y cumplimiento.

Práctica 15. VPN site-to-site con WireGuard — 2,5 horas

·       Despliegue de dos firewalls Linux y dos LAN de sedes.

·       Establecimiento del túnel WireGuard.

·       Configuración de rutas hacia las LAN remotas.

·       Aplicación de políticas que permitan únicamente los flujos de negocio definidos.

·       Captura en Untrust para comprobar que el tráfico de aplicación no viaja en claro.

·       Diagnóstico de una clave, ruta o regla incorrecta.

Práctica 16. Automatización y control de cambios — 2,5 horas

·       Versionado de nftables.conf y configuraciones de laboratorio con Git.

·       Creación de una rama para un cambio de publicación HTTP.

·       Validación de sintaxis, aplicación, prueba funcional y reversión.

·       Desarrollo de un script Bash o Python de inventario: interfaces, rutas, reglas y conexiones relevantes.

Proyecto final — 1 hora de presentación

·       Entrega y defensa de un diseño de red corporativa simulado con Trust, Servers, DMZ, Management y sede remota.

·       Debe incorporar segmentación, políticas, SNAT, DNAT, routing, VPN, logging y un procedimiento de cambio/reversión.

Evidencias

·       Configuración de VPN y prueba de conectividad intersede.

·       Repositorio Git o historial de cambios exportado.

·       Script de inventario/validación.

·       Memoria técnica del proyecto final.

 

Evaluación

Elemento evaluable

Peso

Indicadores

Diseño de topología y direccionamiento

15 %

Segmentos coherentes, rutas completas y diagrama claro

Políticas de seguridad y segmentación

20 %

Mínimo privilegio, orden correcto y deny-by-default

NAT y publicación de servicios

15 %

SNAT/DNAT funcionales y limitados al servicio necesario

Routing y VPN

15 %

Conectividad, rutas de retorno y acceso entre sedes controlado

Observabilidad y troubleshooting

20 %

Uso adecuado de logs, capturas y metodología de diagnóstico

Documentación, automatización y control de cambios

15 %

Evidencias reproducibles, Git, reversión y claridad técnica

 

Requisitos de superación

·       Obtener al menos un 50 % de la puntuación total.

·       Entregar el proyecto final funcional y documentado.

·       Demostrar que los servicios no autorizados están bloqueados y registrados.

·       Justificar el diseño de políticas y el procedimiento de reversión de cambios.

10. Proyecto final integrado


Diseñar y desplegar en GNS3 una infraestructura corporativa simulada con:

·       Zona Trust para usuarios.

·       Zona Servers para servicios internos.

·       Zona DMZ para un servidor web publicado.

·       Zona Management para administración restringida.

·       Zona Untrust/ISP simulada.

·       Una sede remota conectada por VPN WireGuard.

·       Source NAT para salida controlada.

·       Destination NAT para publicar el servicio web de DMZ.

·       Políticas de mínimo privilegio y logs centralizados.

·       Routing estático; OSPF o BGP como ampliación opcional.

·       Configuración versionada y procedimiento de reversión.

Información relacionada a la formación

Soporte siempre a tu lado

Soporte de formación

Siempre a tu lado

Modalidades Formativas

Modalidades formativas

Self Learning - Virtual - Presencial - Telepresencial

bonificaciones

Bonificaciones

Para empresas