Pare-feu montrant déconnecté sur le panorama

Pare-feu montrant déconnecté sur le panorama

203457
Created On 09/25/18 19:30 PM - Last Modified 07/31/23 13:10 PM


Symptom


Symptômes

En essayant d'ajouter le pare-feu de réseaux de Palo Alto sur le panorama pour la gestion centralisée, nouvellement ajouté les pare-feu de réseaux de Palo Alto sont montrant comme déconnecté sous le panorama > les dispositifs gérés.

 

KB1. PNG

 

den. PNG

Diagnostic

# # Une des raisons principales sera une politique de sécurité niant le port/application nécessaire pour le pare-feu à la communication panorama.

Ou

 

# # L'un des périphériques intermédiaires bloque le port désiré requis pour le pare-feu à la communication panorama.



Resolution


  • Dans la plupart des cas, un tunnel SSL est créé entre l’interface de gestion du pare-feu et le Panorama.
  • Le pare-feu utilise le port TCP 3978 de destination pour la communication Firewall -to-panorama.
  • Si la politique de sécurité, ce trafic n’a pas de port TCP 3978 / Application Panorama autorisée, l’appareil ne sera pas spectacle que branché sur le Panorama et ce trafic se faire refuser par une politique de nettoyage.
  • Filtrer les journaux de trafic avec l’adresse IP source de l’interface de gestion et de l’adresse IP de destination du Panorama. Si un ServiceRoute est utilisée pour les sessions de Panorama, utilisez adresse IP de l’interface dataplane approprié.
  • Si vous voyez l’action refusé par la stratégie de sécurité, modifier la politique actuelle de sécurité responsable de ce trafic avec l’application ou le port mentionné ci-dessus, puis le pare-feu s’affichera comme connecté sur le Panorama.

 

WRK. PNG       

Les journaux de trafic pourront ensuite après avoir modifié votre stratégie de sécurité.

 

rel. PNG

 

Remarque--dans le cas où si vous utilisez l'adresse IP publique pour l'Interface de gestion sur le pare-feu et le panorama, les sessions seront gérées par plan de gestion (dans le cas---si les paquets ne parcourent pas L'un des ports de données)

Prenez le dump de TCP sur l'interface de gestion sur le port de destination 3978 pour trobleshooting pour vérifier que les paquets atteignent le atlo de Palo (il peut y avoir un cas où les dispositifs intermédiaires bloquent le port désiré) 

 

Merci.

 

Malika Srivastava

 

 

 

 

 



Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000ClZnCAK&lang=fr&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language