AWS の長いリソース id を使用してパロアルトネットワークのファイアウォールの VPN を構成するエラー-無効な構文

AWS の長いリソース id を使用してパロアルトネットワークのファイアウォールの VPN を構成するエラー-無効な構文

0
Created On 09/25/18 20:36 PM - Last Modified 07/19/22 23:07 PM


Symptom


兆候

AWS 仮想プライベートゲートウェイとパロアルトネットワークデバイスの間で IPsec VPN を構成すると、エラーが発生することがあります。AWS によって生成された長い形式のリソース id をベンダとして使用している場合は、VPN およびネットワーク設定の編集中にエラーが発生することがあります。

 

これは通常、AWS ポータルにアクセスして、"VPC > VPN 接続" を選択し、[構成のダウンロード] をクリックすることによって引き起こされます。

VPN ゲートウェイが長い形式のリソース id を使用している場合、パン OS は生成された構成行の一部を受け入れません。

次のようなエラーが報告されます。

管理者 @ PA-VM の # 編集ネットワーク ike 暗号化プロファイル ike 暗号化プロファイル ike-暗号化-vpn-0901877fe35f95b23-0
ike-暗号化-vpn-0901877fe35f95b23-0 は31文字以下でなければなりませ

ん。無効な構文です。 

診断

無効な構文の理由は、現在、PAN-OS では、ネットワークプロファイル名フィールドは31文字の最大を受け入れるためです。生成された構成の IKE 暗号化プロファイル名フィールドには、長いインスタンス id を使用した後の34文字が含まれています。(たとえば、ike-暗号化-vpn-0901877fe35f95b23-0)。

 

6月2018を開始すると、aws は VPC id などのすべての aws リソースについて、長い形式のリソース idを使用するように切り替わります。



Resolution


この問題を解決するには、構成を PAN OS ファイアウォールにコピー/貼り付けする前に生成された構成ファイルを手動で変更する必要があります。ike 暗号プロファイル名のすべてのインスタンスを次の例のように置き換える必要があります。
現在の値: ike-暗号化-vpn-0901877fe35f95b23-0
新しい値: vpn-0901877fe35f95b23-0

名前から (ike 暗号-) を削除すると、合計文字数を23に等しくする。そして、それは、汎 OS によって受け入れられるでしょう。

 

2018 年6月15日のように、 AWS は、PAN-OS 用の vpn 設定ジェネレータを更新して、ike 暗号化プロファイルの値を短くして、 形式の短い一意の名前を自動的に作成しました: vpn-0901877fe35f95b23-0

 



Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000CliRCAS&lang=ja&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail