Site-to-Site IPsec VPN

Palo Alto NGFW — PCNSE track EVE-NG — PAN-OS VM (GUI + CLI)

مقصدObjectiveObjective

دو پی اے این او ایس فائر والز کے درمیان سائٹ ٹو سائٹ آئی پی سیک وی پی این بنانا: آئی کے ای گیٹ وے، ٹنل انٹرفیس، پراکسی آئی ڈیز اور زون بیسڈ پالیسی۔Do PAN-OS firewalls ke darmiyan site-to-site IPsec VPN banana: IKE gateway, tunnel interface, proxy IDs aur zone-based policy.Build a site-to-site IPsec VPN between two PAN-OS firewalls: IKE gateway, tunnel interface, proxy IDs, and zone-based policy.

آسان مثالSimple AnalogySimple Analogy

سائٹ ٹو سائٹ وی پی این دو کمپنی بلڈنگز کے درمیان پرائیویٹ آرمڈ ٹنل ہے۔ آئی کے ای وہ ہینڈ شیک ہے جہاں گارڈز پاس ورڈز پر ایگری کرتے ہیں؛ آئی پی سیک اس ٹنل سے گزرتی آرمڈ کار ہے۔Site-to-site VPN do company buildings ke darmiyan private armored tunnel hai. IKE woh handshake hai jahan guards passwords par agree karte hain; IPsec us tunnel se guzarti armored car hai.A site-to-site VPN is a private armored tunnel between two company buildings. IKE is the handshake where guards agree on passwords; IPsec is the armored car driving through.

سیٹ اپLab SetupLab Setup

ای وی ای این جی میں دو پی اے این او ایس وی ایمز: پی اے برانچ (لین 192.168.10.0/24، وین 203.0.113.2) اور پی اے ایچ کیو (لین 172.16.0.0/16، وین 203.0.113.6)۔ پری شیئرڈ کی: لیب کے لیے خود ایک اسٹرانگ کی بنائیں۔EVE-NG mein do PAN-OS VMs: PA-Branch (LAN 192.168.10.0/24, WAN 203.0.113.2) aur PA-HQ (LAN 172.16.0.0/16, WAN 203.0.113.6). Pre-shared key: lab ke liye khud ek strong key banayein.Two PAN-OS VMs in EVE-NG: PA-Branch (LAN 192.168.10.0/24, WAN 203.0.113.2) and PA-HQ (LAN 172.16.0.0/16, WAN 203.0.113.6). Pre-shared key: use a strong one you invent for the lab.

اقداماتStepsSteps

Step 1

ٹنل انٹرفیس بنائیں۔ پی اے ایچ کیو پر 10.255.1.2/30 استعمال کریں۔ یہ انٹرفیس سارا وی پی این ٹریفک اٹھائے گا۔Tunnel interface banayein. PA-HQ par 10.255.1.2/30 use karein. Ye interface sara VPN traffic uthayega.Create the tunnel interface. On PA-HQ use 10.255.1.2/30. This interface carries all VPN traffic.

set network interface tunnel units tunnel.1
set network interface tunnel units tunnel.1 ip 10.255.1.1/30
commit

🖱️ نیٹ ورک > انٹرفیسز > ٹنل: آئی پی 10.255.1.1/30 کے ساتھ ٹنل.1 ایڈ کریں۔Network > Interfaces > Tunnel: IP 10.255.1.1/30 ke saath tunnel.1 add karein.Network > Interfaces > Tunnel: Add tunnel.1 with IP 10.255.1.1/30.

Step 2

آئی کے ای گیٹ وے (فیز 1) بنائیں: پیئر ایڈریس، پری شیئرڈ کی، آئی کے ای وی ٹو۔ پی اے ایچ کیو پر اس کا مرر بنائیں۔IKE gateway (Phase 1) banayein: peer address, pre-shared key, IKEv2. PA-HQ par iska mirror banayein.Create the IKE gateway (Phase 1): peer address, pre-shared key, IKEv2. Mirror it on PA-HQ pointing back.

set network ike gateway HQ-GW interface ethernet1/2 local-address ip 203.0.113.2 peer-address ip 203.0.113.6 authentication pre-shared-key key <your-psk>
set network ike gateway HQ-GW ikev2-crypto-profile default
commit

🖱️ نیٹ ورک > آئی کے ای گیٹ ویز: ’ایچ کیو جی ڈبلیو‘ ایڈ کریں، انٹرفیس ایتھرنیٹ1/2، پیئر 203.0.113.6، پری شیئرڈ کی، آئی کے ای وی ٹو۔Network > IKE Gateways: 'HQ-GW' add karein, interface ethernet1/2, peer 203.0.113.6, pre-shared key, IKEv2.Network > IKE Gateways: Add 'HQ-GW', interface ethernet1/2, peer 203.0.113.6, pre-shared key, IKEv2.

Step 3

آئی پی سیک ٹنل (فیز 2) بنائیں ہر لین پیئر کے لیے پراکسی آئی ڈیز کے ساتھ۔ دونوں اینڈز پر لوکل/ریموٹ بالکل مرر ہونا چاہیے۔IPsec tunnel (Phase 2) banayein har LAN pair ke liye proxy IDs ke saath. Dono ends par local/remote bilkul mirror hona chahiye.Create the IPsec tunnel (Phase 2) with proxy IDs for each LAN pair. Both ends must mirror local/remote exactly.

set network ipsec tunnel Branch-to-HQ tunnel-interface tunnel.1 ike-gateway HQ-GW ipsec-crypto-profile default proxy-id Branch-Net local 192.168.10.0/24 remote 172.16.0.0/16
commit

🖱️ نیٹ ورک > آئی پی سیک ٹنلز: ’برانچ ٹو ایچ کیو‘ ایڈ کریں، ٹنل انٹرفیس ٹنل.1، آئی کے ای گیٹ وے ایچ کیو جی ڈبلیو، پراکسی آئی ڈیز: لوکل 192.168.10.0/24، ریموٹ 172.16.0.0/16۔Network > IPSec Tunnels: 'Branch-to-HQ' add karein, tunnel interface tunnel.1, IKE gateway HQ-GW, Proxy IDs: local 192.168.10.0/24, remote 172.16.0.0/16.Network > IPSec Tunnels: Add 'Branch-to-HQ', tunnel interface tunnel.1, IKE gateway HQ-GW, Proxy IDs: local 192.168.10.0/24, remote 172.16.0.0/16.

Step 4

ٹنل انٹرفیس کو وی پی این زون میں رکھیں اور سیکیورٹی رولز ایڈ کریں — انکرپٹڈ ٹریفک کو بھی پالیسی پرمشن چاہیے (زیرو ٹرسٹ وی پی این پر بھی لگتا ہے)۔Tunnel interface ko VPN zone mein rakhein aur security rules add karein — encrypted traffic ko bhi policy permission chahiye (Zero Trust VPN par bhi lagta hai).Put the tunnel interface in a VPN zone and add security rules — encrypted traffic still needs policy permission (Zero Trust applies to VPN too).

set zone zone VPN network layer3 tunnel.1
set rulebase security rules Trust-to-VPN from Trust to VPN source any destination any application any service any action allow log-setting default
set rulebase security rules VPN-to-Trust from VPN to Trust source any destination any application any service any action allow log-setting default
commit

🖱️ نیٹ ورک > زونز: ٹنل.1 کے ساتھ ’وی پی این‘ زون بنائیں۔ پالیسیز > سیکیورٹی: ٹرسٹ<->وی پی این دونوں ڈائریکشنز الاؤ کریں۔Network > Zones: tunnel.1 ke saath 'VPN' zone banayein. Policies > Security: Trust<->VPN dono directions allow karein.Network > Zones: create 'VPN' zone with tunnel.1. Policies > Security: allow Trust<->VPN both directions.

Step 5

دونوں ایس ایز اپ ویریفائی کریں: پہلے آئی کے ای ایس اے (فیز 1) پھر آئی پی سیک ایس اے (فیز 2)۔ پھر برانچ لین ہوسٹ سے ایچ کیو لین ہوسٹ کو پنگ کریں۔Dono SAs up verify karein: pehle IKE SA (Phase 1) phir IPsec SA (Phase 2). Phir Branch LAN host se HQ LAN host ko ping karein.Verify both SAs are up: IKE SA (Phase 1) then IPsec SA (Phase 2). Then ping from a Branch LAN host to an HQ LAN host.

show vpn ike-sa
show vpn ipsec-sa

تصدیقVerifyVerify

’شو وی پی این آئی کے ای ایس اے‘ اور ’شو وی پی این آئی پی سیک ایس اے‘ دونوں اسٹیبلشڈ ایس ایز دکھاتے ہیں، اور ٹنل کے پار لین ٹو لین پنگ کام کرتا ہے۔'show vpn ike-sa' aur 'show vpn ipsec-sa' dono established SAs dikhate hain, aur tunnel ke paar LAN-to-LAN ping kaam karta hai.Both 'show vpn ike-sa' and 'show vpn ipsec-sa' show established SAs, and LAN-to-LAN ping works across the tunnel.

show vpn ike-sa
show vpn ipsec-sa
show vpn flow

خرابی دور کرناTroubleshootingTroubleshooting

⚠️ آئی کے ای ایس اے کبھی اپ نہیں ہوتا — فیز 1 فیل ہو رہا ہے۔IKE SA kabhi up nahi hota — Phase 1 fail ho raha hai.IKE SA never comes up — Phase 1 fails.

✅ دونوں اینڈز پر پری شیئرڈ کیز اور آئی کے ای ورژنز کمپیئر کریں، اور کنفرم کریں یو ڈی پی 500/4500 وین آئی پیز کے درمیان ریچیبل ہے۔ پی ایس کے میں ایک غلط کریکٹر بھی اسے توڑ دیتا ہے۔Dono ends par pre-shared keys aur IKE versions compare karein, aur confirm karein UDP 500/4500 WAN IPs ke darmiyan reachable hai. PSK mein ek galat character bhi ise tor deta hai.Compare pre-shared keys and IKE versions on both ends, and confirm UDP 500/4500 is reachable between WAN IPs. Even one wrong character in the PSK breaks it.

⚠️ آئی کے ای ایس اے اپ ہے لیکن آئی پی سیک ایس اے فیل ہو رہا ہے یا ٹریفک نہیں چل رہا۔IKE SA up hai lekin IPsec SA fail ho raha hai ya traffic nahi chal raha.IKE SA is up but IPsec SA fails or traffic doesn't flow.

✅ پراکسی آئی ڈیز مرر ہونے چاہئیں (ایک طرف کا لوکل = دوسری طرف کا ریموٹ)۔ وی پی این زون کی سیکیورٹی رولز بھی چیک کریں — ٹنل انکرپٹڈ ہے لیکن فیصلہ پالیسی کرتی ہے۔Proxy IDs mirror hone chahiye (ek taraf ka local = doosri taraf ka remote). VPN zone ki security rules bhi check karein — tunnel encrypted hai lekin faisla policy karti hai.Proxy IDs must mirror (local on one side = remote on the other). Also check the VPN zone security rules — the tunnel is encrypted but policy still decides.

انٹرویو سوالاتInterview Q&AInterview Q&A

❓ آئی کے ای گیٹ وے بمقابلہ ٹنل انٹرفیس بمقابلہ پراکسی آئی ڈیز؟IKE gateway vs tunnel interface vs proxy IDs?IKE gateway vs tunnel interface vs proxy IDs?

آئی کے ای گیٹ وے فیز 1 ڈیفائن کرتا ہے (پیئرز، آتھینٹی کیشن، انکرپشن)۔ ٹنل انٹرفیس انکرپٹڈ ٹریفک اٹھاتا ہے اور اسے سیکیورٹی زون ملتا ہے۔ پراکسی آئی ڈیز (لوکل/ریموٹ سب نیٹس) فیز 2 کا انٹرسٹنگ ٹریفک ڈیفائن کرتے ہیں۔IKE gateway Phase 1 define karta hai (peers, authentication, encryption). Tunnel interface encrypted traffic uthata hai aur use security zone milta hai. Proxy IDs (local/remote subnets) Phase 2 ka interesting traffic define karte hain.An IKE gateway defines Phase 1 (peers, authentication, encryption). A tunnel interface carries the encrypted traffic and gets a security zone. Proxy IDs (local/remote subnets) define Phase 2 interesting traffic.

❓ Failing site-to-site IPsec VPN tunnel کو کیسے troubleshoot کرتے ہیں؟Failing site-to-site IPsec VPN tunnel ko kaise troubleshoot karte hain?How do you troubleshoot a failing site-to-site IPsec VPN tunnel?

پہلے آئی کے ای ایس اے اور آئی پی سیک ایس اے اسٹیٹس چیک کریں، پھر دونوں اینڈز پر پری شیئرڈ کیز اور پراکسی آئی ڈیز کمپیئر کریں — 90 فیصد فیلیئرز انہی مس میچز سے ہوتی ہیں۔Pehle IKE SA aur IPsec SA status check karein, phir dono ends par pre-shared keys aur proxy IDs compare karein — 90% failures inhi mismatches se hoti hain.Check the IKE SA and IPsec SA status first, then compare pre-shared keys and proxy IDs on both ends — mismatches there cause 90% of failures.