Migrar un par habilitado para Multi-vSYS Firewall HA a la Panorama administración
55362
Created On 11/29/18 09:59 AM - Last Modified 03/26/21 17:28 PM
Symptom
Al importar pares habilitados multi-vSYS HA al segundo paso de importación del mismo nivel falla debido al Panorama HA error: Ejemplo
abajo:
Estado de la importación de
la operación Resultado completado
Detalles
fallidos
- Dispositivo: 001701010233
- Plantilla: Lab80-249-PA-3050
- Grupo de dispositivos : Personalizado
- Opciones: Importar objetos como compartidos si es posible
- No se pudo agregar nodos importados desde el dispositivo a Panorama . Error de validación.
Environment
- PAN-OS 8.0 y superior.
- Palo Alto Firewall .
- Cualquier Panorama archivo .
Cause
Este error se debe a la nomenclatura duplicada de vSYS, ya que creará Panorama una plantilla para cada vSYS y devolverá el error de validación tal como ya existe el nombre vsys.
El registro de depuración configd proporciona esta información:
> less mp-log configd.log
2018-11-29 01:26:58.223 -0800 debug: pan_jobmgr_process_job(pan_job_mgr.c:2953): device configuration import job was successful
2018-11-29 01:26:58.223 -0800 Error: pan_cfg_validate_config_import(pan_cfg_config_import_handler.c:3101):
device group devices/entry[@name='localhost.localdomain']/device-group/entry[@name='vsys-1'] already exists <========
2018-11-29 01:26:58.223 -0800 Error: pan_cfg_device_config_import_fini(pan_cfg_config_import_handler.c:3750):
Failed to add imported nodes from device to Panorama. Validation failed.
Resolution
Paso 1:
- Deshabilite la sincronización de configuración entre los HA pares.Nota: Repita estos pasos para ambos firewalls en el HA par.
- Inicie sesión en la interfaz web en cada firewall uno de ellos, seleccione y edite la sección Configuración.
- Desactive Habilitar sincronización de configuración y haga clic en OK .
- Confirme los cambios de configuración en cada firewall archivo .
Paso 2:
- Conecte cada uno firewall a Panorama .
- Inicie sesión en la interfaz web en cada firewall uno de ellos, seleccione y edite la Panorama configuración.
- En los campos Panorama Servidores, escriba las IP direcciones de los servidores de Panorama administración, confirme Panorama Policy y objetos y la plantilla de dispositivo y red estén habilitados y seleccione OK .
- Confirme los cambios de configuración en cada firewall archivo .
Paso 3:
- Agregue cada firewall uno como un dispositivo administrado
- Inicie sesión en Panorama , seleccione > dispositivos Agregar. y haga clic en
- Introduzca el número de serie de cada firewall uno y haga clic en OK .
- Seleccione confirmar los cambios. y
- Verifique que el estado del dispositivo para cada firewall uno esté conectado.
Nota: Usted debe tener una entrada por vSYS ( por debajo del ejemplo 5 vSYS firewall por)
Paso 4:
- Importe la configuración del grupo de dispositivos &template del HA par-1 solamente a Panorama .
Nota: La orden no importa que pueda iniciar la importación de Active en este paso y luego importar pasivo o lo contrario.
- En Panorama , seleccione dispositivoPanorama y seleccione el dispositivo. , haga clic en Importar configuración del
- Seleccione confirmar los cambios. y
- Empuje la configuración al importado en el firewall paso 4.
- En Panorama , seleccione > dispositivos. y seleccione Exportar o insertar paquete de configuración de
- Seleccione el dispositivo,seleccione OK y pulse y confirme.
- Seleccione OK después de que la exportación se haya completado correctamente.
- Inserte en Dispositivos solo el grupo de dispositivos y la configuración de plantilla en el firewall paso 4 seleccionado.
- Seleccione y compruebe que el grupo de dispositivos y la plantilla están sincronizados para firewall el archivo .
Nota: Si este paso se realizó correctamente, la vista debe ser la siguiente captura de pantalla:
Paso 6:
- Elimine los grupos de dispositivos importados en el paso 4 y, a continuación, importe HA- el grupo de dispositivos del par-2 y la configuración de la plantilla a Panorama .
- En Panorama seleccionar > grupos de dispositivos y seleccione los grupos de dispositivos relacionados con el punto Panorama HA- 1 ( No es necesario comprometerse con Panorama )
- En Panorama , seleccione a Panoramay seleccione el segundo dispositivo. , haga clic en Importar configuración del dispositivo
- Seleccione confirmar los cambios. y
- Inserte la configuración en el importado en el firewall paso 6.
- En Panorama , seleccione > dispositivos. y seleccione Exportar o insertar paquete de configuración de
- Seleccione el dispositivo,seleccione OK y pulse y confirme.
Paso 8:
- Asocie HA el peer-1 y HA el peer-2 en un grupo de dispositivos.
- En Panorama seleccionar grupos de dispositivos > y editar cada grupo de dispositivos Panorama agregando el punto HA- 1
- En Panorama seleccionar Confirmar confirmar los cambios. y
Nota: Si la confirmación se realizó correctamente, los grupos de dispositivos deben tener el aspecto siguiente:
Paso 9:
- Empuje la configuración a ambos dispositivos.
- En Panorama seleccionar Confirmar > Insertar en dispositivo y seleccione Grupos de dispositivos y Plantillas.
- Seleccione y compruebe que el grupo de dispositivos y la plantilla están sincronizados para firewall el archivo .
Nota: Si este paso se realizó correctamente, la vista debe ser la siguiente captura de pantalla:

Paso 10:
- Habilite la sincronización de configuración entre los HA pares.
- Inicie sesión en la interfaz web en cada firewall uno de ellos, seleccione y edite la sección Configuración.
- Seleccione Habilitar sincronización de configuración y haga clic en OK .
- Confirme los cambios de configuración en cada firewall archivo .