Comment utiliser une pile de modèle pour une paire de Firewall haute disponibilité sur Panorama .
52682
Created On 10/29/19 07:43 AM - Last Modified 10/13/23 02:28 AM
Objective
L’objectif de cet article est de montrer comment utiliser une pile de modèles pour une paire haute disponibilité HA () en utilisant des variables.
De PAN-OS 9.0, l’importation de dispositif sur Panorama a changé.
Selon le Panorama guide admin 9.0 : « Ne combinez pas la paire en un seul modèle si HA firewall un nom d’hôte unique, une adresse de IP gestion ou une configuration est HA configuré pour chaque HA pair. Vous pouvez également configurer un nom d’hôte, une adresse IP de gestion ou une configuration unique localement sur les HA pare-feu.
Si une pile de modèle unique est utilisée sans modifier les variables, on peut rencontrer des messages d’erreur similaires à celui mentionné ci-dessous.
. High-availability ha1 interface ipaddr configured to match peer-ip address(Module: ha_agent)
. Commit failed
Environment
- Tout Panorama .
- PAN-OS 8.1, 9.0, 9.1.
- Pare-feu Palo Alto configurés en haute disponibilité.
Procedure
Les variables doivent être définies pour les paramètres suivants.
- Hostname.
- Adresse IP de gestion.
- HA Configuration.
- Importer la configuration de l’actif firewall .
- Modifiez le modèle pour utiliser la variable.
- Importer la configuration du passif firewall .
Partie 1 - Importer la configuration de l’actif firewall
- Sur le firewall , configurer IP l’adresse Panorama de la GUI sous: Device>Setup>Management> Panorama Paramètres
- Sur le firewall , désactiver la synchronisation de configuration en dessous : GUI Device>Setup>High Availability>Setup
- Sur le firewall , commettre les changements
- Sur Panorama , ajouter le numéro de série en dessous : firewall GUI Panorama>Managed Devices>Summary
- Sur Panorama , commettre les changements
- Sur Panorama , importer la configuration de l’appareil sous : GUI Panorama>Setup>Opérations>Importe configuration de l’appareil à Panorama
- Sur Panorama , s’engager après l’importation
- Sur Panorama , pousser la configuration
- Sur le firewall , vous remarquerez que la configuration poussée est marquée comme paramètres remplacés dans le réseau et l’appareil (modèle)
- Sur Panorama , poussez la configuration avec un "Modèle de force»
- Sur le firewall , la configuration est affichée comme configuration poussée
Partie 2 : Modifier le modèle pour utiliser la variable
Maintenant que le modèle fonctionne, vérifions les points de blocage pour utiliser le même modèle pour plusieurs appareils.- La valeur du nom d’hôte n’est pas poussée par Panorama
- IPL’adresse de gestion n’est pas poussée par Panorama
- HA configuration est poussée par Panorama
Sur la HA configuration poussée Panorama par, il faudra remplacer 2 réglages :
- L’adresse Peer IP HA1
- La priorité de l’appareil
Pour ce faire, remplacez ces valeurs par une variable (une valeur générique qui pourrait être redéfinie pour chaque appareil).
- Peer HA1 IP Adresse
Le type de variable est le type d’entrée que cette variable est censée obtenir (une IP adresse, un texte, un nom d’interface...).
Dans cet exemple, la variable est définie avec IP l’adresse de l’actif firewall .
- Priorité de l’appareil :
Une fois terminée, la HA configuration du modèle reflète ces modifications.
S’il y a des erreurs, re-vérifier les modifications et corriger les modifications effectuées sur les modèles.
Partie 3 - Importation du passif firewall
Une fois que le modèle fonctionne bien après l’ajout des variables. La firewall configuration passive doit être importée dans Panorama .- Sur le firewall , configurer IP l’adresse Panorama de la GUI sous: Device>Setup>Management> Panorama Paramètres
- Sur le firewall , désactiver la synchronisation de configuration sous : GUI Device>Setup>High Availability>Setup
- Sur le firewall , commettre les changements
- Sur Panorama , ajouter le numéro de série sous : firewall GUI Panorama >Managed Devices>Summary
- Sur Panorama , commettre les changements
- Sur Panorama , importer la configuration de l’appareil sous : GUI Panorama >Setup>Opérations>Importe configuration de l’appareil à Panorama
- Sur Panorama , s’engager après l’importation
- Sur Panorama , pousser la configuration
- Sur Panorama , déplacer le passif dans le groupe périphérique de firewall l’actif firewall ( : > Groupes GUI Panorama d’appareils > (assurez-vous que le passif est sélectionné dans le groupe périphérique firewall d’actifs) firewall
- Sur Panorama , déplacer le passif dans la pile de modèle de firewall l’actif firewall ( : > GUI Panorama Templates> (assurez-vous passive est sélectionné dans la pile de modèle firewall d’actif firewall )
- Sur Panorama GUI : > Panorama périphériques gérés > la page résumée et cliquez sur la création (colonne variable) associée au passif firewall
- Sur la fenêtre Popup, vérifiez le non et cliquez sur OK.
- Sur la fenêtre popup suivante, il y a 2 façons de définir la valeur de chaque variable (si la modification n’est pas effectuée, firewall la valeur par défaut sera définie à la création variable) :
- Remplacement: Ici, sélectionnez la variable à définir, cliquez sur Override et définissez la valeur comme vous le souhaitez.
- Obtenez des valeurs utilisées sur l’appareil : Ici Sélectionnez la variable à définir, cliquez sur Obtenir la valeur utilisée sur l’appareil.
- Sur la nouvelle fenêtre, les valeurs locales définies sur firewall l’apparaissent pour les variables sélectionnées, cliquez sur la variable que vous souhaitez conserver la valeur puis cliquez sur "Override»
- Une fois que les valeurs sont définies, cliquez sur Fermer.
- Sur Panorama , commettre la configuration.
- Sur Panorama , pousser la configuration vers le passif firewall .
- Sur le firewall , vous remarquerez que la configuration poussée est marquée comme paramètres remplacés dans le réseau et l’appareil (modèle).
- Sur Panorama , poussez la configuration avec un "Modèle de force« .
- Sur le firewall , la configuration est affichée comme configuration poussée.
Répétez ces étapes pour les deux pare-feu HA de la paire si vous prévoyez de maintenir une configuration locale qui doit être synchronisée.
Connectez-vous à l’interface Web sur chacun firewall d’eux, sélectionnez l'> de haute >Général,et modifiez la section Configuration.
Sélectionnez Activer Config Sync et cliquez OK .
Engagez les modifications de configuration sur chaque firewall .
Connectez-vous à l’interface Web sur chacun firewall d’eux, sélectionnez l'> de haute >Général,et modifiez la section Configuration.
Sélectionnez Activer Config Sync et cliquez OK .
Engagez les modifications de configuration sur chaque firewall .
Additional Information
Panorama Guide de l’administrateur - Variables
Ce how-to a été écrit avec Panorama l’exécution sur PAN-OS 9.0.4 et les pare-feu fonctionnant PAN-OS sur 8.1.11.