Cómo utilizar una pila de plantillas para un par de alta disponibilidad Firewall en Panorama .
52668
Created On 10/29/19 07:43 AM - Last Modified 10/13/23 02:28 AM
Objective
El objetivo de este artículo es mostrar cómo utilizar una pila de plantillas para un par de alta disponibilidad ( HA ) mediante variables.
A partir de PAN-OS las 9.0, la importación del dispositivo Panorama activado ha cambiado.
Según la Panorama Guía de administración 9.0: "No combine el par en una sola plantilla si se configura un nombre de HA firewall host, una dirección de administración o IP una configuración HA únicos para cada HA par. También puede configurar un nombre de host único, una dirección de administración IP o una configuración localmente en los HA firewalls."
Si se utiliza una sola pila de plantillas sin modificar las variables, se pueden encontrar mensajes de error similares a los mencionados a continuación.
. High-availability ha1 interface ipaddr configured to match peer-ip address(Module: ha_agent)
. Commit failed
Environment
- Cualquier Panorama archivo .
- PAN-OS 8.1, 9.0, 9.1.
- Firewalls de Palo Alto configurados en alta disponibilidad.
Procedure
Las variables deben establecerse para los siguientes parámetros.
- Host.
- Dirección IP de administración.
- HA Configuración.
- Importe la configuración del archivo firewall .
- Edite la plantilla para utilizar la variable.
- Importe la configuración desde pasivo firewall .
Parte 1 - Importar la configuración de la firewall
- En firewall el objeto , configure la IP dirección de Panorama : GUI Device>Setup>Management> Panorama Settings
- En firewall el archivo , deshabilite la sincronización de configuración en GUI : Device>Setup>High Availability>Setup
- En el firewall , confirmar los cambios
- En Panorama , agregue el número de serie en : firewall GUI Panorama>La >Summary
- En Panorama , confirmar los cambios
- En Panorama , importe la configuración del dispositivo en : GUI Panorama>Setup>Operaciones> Configuración del dispositivo Depuerto a Panorama
- En Panorama , confirmar después de la importación
- En Panorama , empuje la configuración
- En el firewall archivo , observará que la configuración insertada se marca como configuración invalidada en red y dispositivo (plantilla)
- En Panorama , empuje la configuración con una " Plantilla defuerza"
- En el firewall , la configuración se muestra como configuración empujada
Parte 2 : Edite la plantilla para utilizar la variable
Ahora que la plantilla funciona, vamos a comprobar los puntos de bloqueo para usar la misma plantilla para varios dispositivos.- El valor de nombre de host no es empujado por Panorama
- La IP dirección de administración no es empujada por Panorama
- HA configuración es empujado por Panorama
En la HA configuración empujada por Panorama , tendremos que reemplazar 2 configuraciones:
- La dirección ha1 del IP par
- La prioridad del dispositivo
Para ello, reemplace estos valores por una variable (un valor genérico que podría redefinirse para cada dispositivo).
- Dirección HA1 del mismo IP nivel
El tipo de la variable es el tipo de entrada que se supone que obtiene esta variable (una IP dirección, un texto, un nombre de interfaz...).
En este ejemplo, la variable se define con la IP dirección del activo firewall .
- Prioridad del dispositivo:
Una vez completada, la configuración de la plantilla HA refleja estos cambios.
Si hay algún error, vuelva a comprobar los cambios y corrija los cambios realizados en las plantillas.
Parte 3 - Importación de la pasiva firewall
Una vez que la plantilla funciona bien después de agregar las variables. La configuración pasiva firewall debe importarse a Panorama .- En firewall el objeto , configure la IP dirección de Panorama : GUI Device>Setup>Management> Panorama Settings
- En firewall el archivo , deshabilite la sincronización de configuración en GUI : Device>Setup>High Availability>Setup
- En el firewall , confirmar los cambios
- On Panorama , agregue el número de serie en : firewall GUI Panorama >La >Summary
- En Panorama , confirmar los cambios
- En Panorama , importe la configuración del dispositivo en : GUI Panorama >Setup>Operaciones> Configuración del dispositivo Depuerto a Panorama
- En Panorama , confirmar después de la importación
- En Panorama , empuje la configuración
- Activado Panorama , mueva el pasivo al grupo de dispositivos del activo ( : > grupos de firewall dispositivos firewall GUI Panorama > (asegúrese de que está seleccionado pasivo en el grupo de dispositivos de firewall firewall activo)
- En Panorama , mueva el pasivo a la pila de plantillas del activo ( : > firewall firewall GUI Panorama Plantillas> (asegúrese de que firewall pasivo está seleccionado en la pila de plantillas de activo firewall )
- En Panorama GUI : > dispositivos Panorama administrados > página de resumen y haga clic en crear (columna variable) asociada a la pasiva firewall
- En la ventana emergente, compruebe el No y haga clic en OK.
- En la siguiente ventana emergente, hay 2 maneras de definir el valor de cada variable (si la edición no se realiza, el firewall recibirá el valor predeterminado establecido en la creación de variables):
- Anulación: Aquí, Seleccione la variable que desea establecer, haga clic en Invalidar y establezca el valor como desee.
- Obtener valores utilizados en el dispositivo: Aquí Seleccione la variable que desea establecer, haga clic en Obtener valor utilizado en el dispositivo.
- En la nueva ventana, los valores locales establecidos en la firewall aparecen para las variables seleccionadas, haga clic en la variable que desea mantener el valor y, a continuación, haga clic en "Invalidar"
- Una vez establecidos los valores, haga clic en Cerrar.
- En Panorama , confirme la configuración.
- En Panorama , empuje la configuración al pasivo firewall .
- En el firewall archivo , observará que la configuración insertada se marca como configuración invalidada en red y dispositivo (plantilla).
- En Panorama , empuje la configuración con una"Plantilla de fuerza".
- En el firewall , la configuración se muestra como configuración empujada.
Repita estos pasos para ambos firewalls en el HA par si tiene previsto mantener una configuración local que necesita sincronizarse.
Inicie sesión en la interfaz web en cada firewall uno de ellos, seleccione Dispositivo > Alta disponibilidad >Generaly edite la sección Configuración.
Seleccione Habilitar sincronización de configuración y haga clic en OK .
Confirme los cambios de configuración en cada firewall archivo .
Inicie sesión en la interfaz web en cada firewall uno de ellos, seleccione Dispositivo > Alta disponibilidad >Generaly edite la sección Configuración.
Seleccione Habilitar sincronización de configuración y haga clic en OK .
Confirme los cambios de configuración en cada firewall archivo .
Additional Information
Panorama Guía del administrador - Variables
Este cómo hacerlo se ha escrito con Panorama ejecución en PAN-OS 9.0.4 y firewalls que se ejecutan en PAN-OS 8.1.11.