Panorama PA-70008.0 之前的系列日志 PAN-OS

Panorama PA-70008.0 之前的系列日志 PAN-OS

15658
Created On 09/26/18 13:48 PM - Last Modified 03/26/21 17:10 PM


Symptom


A PA-7000 系列被配置为 Panorama 管理设备。 Panorama 将显示该系列的日志(流量日志), PA-7000 即使没有任何安全性定义或配置的"日志转发配置文件 policy "。

Environment


Panorama
日志转发
PA-7000


Resolution


以下示例用于观察到的流量 Panorama ,即使系列上没有日志转发配置文件 PA-7000 。

下图为该系列"规则 ANY "所观察 Panorama 到的流量 PA-7000 :

显示为该系列的"规则 ANY "所遵守 Panorama 的流量 PA-7000 :


在下面的示例中,将上下文更改为 PA-7000 系列,则显示"安全"上未配置转发配置文件 Policy ANY ":

在示例中,将上下文更改为 PA-7000 系列,则显示"安全"上未配置转发配置 Policy 文件 ANY ":


如下所示,日志转发配置文件未配置在 PA-7000 系列中:

如图所示,未在系列中配置日志转发配置文件 PA-7000


所观察 Panorama 到的内容是从管理端口 Panorama 到串行的实时运行查询 PA-7000 ,从而显示日志。

注意: 日志仅在系列中实际居住 PA-7000 。 这是因为 Panorama 无法处理 PA-7000 系列将注销开箱即用的速率,因此不支持此平台卸载 Panorama 。

但是, PA-7000 该系列确实支持将其日志卸载到 sslog、电子邮件和 SNMP 服务器。 该系列 PA-7000 有一个专门的日志处理卡 ( LPC )。 任何 NPC 上未使用的端口都可以定义为 LPC (接口类型:日志卡)。 A 配置为类型日志卡的数据端口执行以下所有记录转发:
 

  • 系统日志
  • 电子邮件
  • SNMP
  • WildFire 文件转发


Palo Alto 网络上只有一 firewall 个端口可以配置为日志卡接口,如果启用日志转发并且没有与接口类型配置界面:"日志卡",则显示提交错误

Palo Alto 网络上只有一 firewall 个端口可以配置为日志卡接口,如果启用日志转发并且没有与接口类型配置界面:"日志卡",则显示提交错误


确保 IP 分配到日志卡界面的服务器可以到达 Syslog、电子邮件 SNMP 和/或 WildFire 服务器。

确保 IP 分配到日志卡界面的服务器可以到达 Syslog、电子邮件 SNMP 和/或 WildFire 服务器。



Additional Information


对于 Panorama 7.1,请参Panorama阅管理员指南,以配置日志转发添加 Firewall "管理设备""分析日志数据" PA-7050 firewall 等 firewall 平台的程序。

特别说明
此限制在 8.0 的发布中被克服 PAN-OS

有关详细信息, 请参阅:



Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000ClpkCAC&lang=zh_CN&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language