パロ ・ アルトをインポートする方法ネットワーク パノラマにはファイアウォールの設定

パロ ・ アルトをインポートする方法ネットワーク パノラマにはファイアウォールの設定

90228
Created On 09/25/18 19:49 PM - Last Modified 04/20/20 21:49 PM


Resolution


概要

このドキュメントでは、既存のパロアルトネットワークファイアウォールのポリシーを手動でパノラマにインポートする方法について説明します。  アドレス、アドレスグループ、サービス、およびポリシーがインポートされるため、同じポリシーをパノラマで管理されている他のファイアウォールに適用できます。

前提条件

  • あなたはその上に構成されているパンのファイアウォールを持っている。
  • パノラマのインスタンスは起動してパン OS (またはより高い) 同じバージョンです。
  • Web が、CLI 管理者はファイアウォールとパノラマの両方にアクセスします。

手順

  1. パノラマにはデバイスグループが必要です。ポリシーはこのデバイスグループにインポートされます。この目的でデバイスグループが作成されていない場合は、パノラマ GUI を使用して作成します。  現時点では、このグループにデバイスを割り当てる必要はありません。グループの例を次に示します。

    1. png

    新しいグループを作成した場合は、その変更をパノラマでコミットします。

  2. 設定をインポートするファイアウォールへの SSH。ファイアウォールに入ったら、コマンドを発行して、その出力を set 形式で表示するように CLI を設定します。

    cli 設定出力フォーマットをセットします。

    次に、設定モードに進みます。  以下に例を示します。

    2. png

  3. set コマンドを使用して既存のファイアウォール構成をパノラマに変換する場合は、構成のさまざまな部分に順番に対処する必要があります。  次のものは一度に1つずつ変換されます。  PAN-OS 3.1.7 のように、順序は次に示す流れに続く。
    項目CLI コマンド
    アドレス住所を表示
    アドレスグループアドレスグループの表示
    サービスサービスの表示
    サービス グループサービスグループの表示
    ログの設定共有ログの設定を表示する
    サーバープロファイル共有サーバーの表示-プロファイル
    アプリケーションアプリケーションの表示
    アプリケーションフィルタアプリケーションフィルタの表示
    アプリケーショングループアプリケーション グループを表示します。
    アプリケーションのオーバーライドアプリケーションのオーバーライドを表示 rulebase
    セキュリティ プロファイルプロファイルの表示
    セキュリティルールrulebase セキュリティルールの表示


    アドレスオブジェクトをインポート
    すると、ファイアウォールからのアドレスオブジェクトの表示、変換、およびインポートがパノラマになります。

  4. ファイアウォールで、[アドレスの表示] コマンドを発行します。

    すべてのアドレスオブジェクトを表示します。  出力は次のようになります。

    3. png

  5. すべてのアドレスセットコマンドをテキストファイルにコピーします。
  6. アドレスがテキストファイルに入ったら、我々は、共有アドレスを設定するには、検索と変更セットのアドレスを実行します。

    4. png

    このすべてのインスタンスを置き換えたら、ファイアウォールからの set オブジェクトは次のようになります。

    5. png

  7. ターゲットパノラマサーバーへの SSH。  一度に複数のコマンドを入力できるようにするには、パノラマでスクリプトモードをオンにする必要があります。CLI をスクリプトモードに設定し、設定モードに入ります。

    cli スクリプト モードに設定します。

    設定します。

    6. png

  8. 変更された set コマンドをテキストファイルからコピーし、パノラマコマンドプロンプトで貼り付けます。

    7. png

    "無効な構文" エラーが表示されないことを確認してください。  一度に複数の行を貼り付けることができない場合は、別の ssh プログラム/別のオペレーティングシステムを試す必要があります。


    注:スクリプトモードでは、オートコンプリートは有効になっていません。したがって、コマンドの構文をチェックする必要がある場合は、スクリプトモードを無効にし、コマンドをテストしてから、スクリプトモードを再度有効にする必要があります。

  9. パノラマ GUI で、[オブジェクト] タブ > [アドレス] 画面に移動し、インポートしたアドレスが表示されていることを確認します。  すべてのアドレスオブジェクトがインポートされたことを確認します。


    アドレスグループ、サービスなどのインポート

  10. 他のコンポーネントの変換も同じ方法で実行されます。  次の2番目の列を調べます。ファイアウォール上の各コマンドを実行し、テキストファイルに出力をコピーし、テキストファイルを編集してから、それらの新しいコマンドをパノラマにコピーします。


    注:これを行うときには、カットと貼り付けているすべてのエディタが誤ってコンソールに包まれたコマンドラインをカットしていないことを確認してください。  無効な構文警告が表示された場合は、入力をチェックして、コピー処理中にみじん切りにした set コマンドがあるかどうかを確認します。

    ポリシー コンポーネントコマンドを表示検索テキストテキストの置換
    コマンドを表示検索テキストテキストの置換
    アドレス住所を表示アドレスの設定共有アドレスの設定
    アドレスグループアドレスグループの表示アドレスグループの設定共有アドレスグループの設定
    サービスサービスの表示サービスの設定共有サービスの設定
    サービス グループサービスグループの表示サービスグループの設定共有サービスグループの設定
    ログの設定共有ログの設定を表示するN/AN/A
    サーバープロファイル共有サーバーの表示-プロファイルN/AN/A
    アプリケーションアプリケーションの表示アプリケーションの設定共有アプリケーションの設定
    アプリケーションフィルタアプリケーションフィルタの表示アプリケーションフィルタの設定共有アプリケーションフィルタの設定
    アプリケーショングループアプリケーション グループを表示します。アプリケーショングループの設定共有アプリケーショングループの設定
    アプリケーションのオーバーライドアプリケーションのオーバーライドを表示 rulebaserulebase アプリケーションのオーバーライドの設定デバイスグループの<device group="">rulebase アプリケーションの上書き</device>を設定する


    あなたがパノラマにセキュリティ rulebase のコピーを取得したら停止します。

    セキュリティ Rulebase のインポート


  11. セキュリティポリシーをインポートする前に、パノラマへのログ記録を無効にする必要があります。ファイアウォールで、ログ転送プロファイルを変更してパノラマを削除するか、各セキュリティポリシーを編集して、ログ転送プロファイルを [なし] に設定します。

    8. png

  12. ファイアウォールの構成を変更しただけであれば、変更をコミットしてください。
  13. ファイアウォールで、次のコマンドを発行します。

    rulebase セキュリティルールの表示

    すべてのセキュリティルールをコピーして、テキストドキュメントに貼り付けます。  コマンドを確認して、正しくないキャリッジリターンがないことを確認します (無効なデータをインポートし、誤ったルールを作成する可能性があります)。

  14. テキストファイルで、検索と置換を行い、手順1からデバイスグループ名を使用するようにします。
    • 検索: rulebase セキュリティルールの設定
    • 置換: デバイスグループの<device group="" name="">rulebase セキュリティ規則を設定する
      注:上記の置換文字列は、ポリシーをセキュリティのプレ rulebase にインポートすることを前提としています。</device>
  15. これらのルールを切り取り、パノラマ CLI に貼り付けます。最初のコマンドを切り取り、貼り付け、最初のルールに関連付けられたすべてのコマンドを切り取り、貼り付けます。この方法では、エラーを監視することができます。いくつかのコマンドが正常に入力されたら、コマンドを一括で入力します。すべてのコマンドを正常に入力すると、特定のデバイス・グループの rulebase にポリシーが表示されるようになります。
  16. pan-os 4.x:ネットワークとデバイスのテンプレートは、汎 os 5.0 のパノラマのために導入されました。ファイアウォール設定をパノラマにインポートするには、テンプレートが各テンプレートに追加された各デバイスをあらかじめ構成 (マルチ vsys、オペレーションモード、vpn 無効化モード) に設定していることを確認してください。
    たとえば、インターフェイスの構成をインポートするには、コマンドを実行します: ネットワークインターフェイスを表示します。セットネットワークを検索し、set テンプレート (テンプレートの名前) に置き換えます。いくつかの主要なコンポーネントの変換は以下のとおりです。
    コンポーネントコマンドを表示検索テキストテキストの置換
    ネットワーク#show ネットワークインターフェイス#set ネットワーク#set テンプレート (テンプレート名) 設定ネットワーク
    デバイスの設定#show deviceconfig#set deviceconfig#set テンプレート (テンプレート名) 設定 deviceconfig
  17. スクリプトモードをオフにするには:
    cli スクリプトの設定-モードをオフにする
  18. この設定をパノラマでコミットします。


この時点で、ファイアウォールポリシーがインポートされ、このデバイスグループに追加のファイアウォールを追加できます。また、これらの事前ルールは、新しく追加されたファイアウォールに適用することができます。

所有者: gmaxwell



Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000Clf2CAC&lang=ja&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language