高可用性ペアで 1 つのテンプレート スタックを使用する方法 Firewall Panorama .
52678
Created On 10/29/19 07:43 AM - Last Modified 10/13/23 02:28 AM
Objective
この記事の目的は、変数を使用して、高可用性 ( ) のペアに対して 1 つのテンプレート スタック HA を使用する方法を示すものです。
PAN-OS9.0 から、デバイスのインポート Panorama が変更されました。
Panorama9.0 管理ガイドに従って: " HA firewall 一意のホスト名、管理 IP アドレス、または HA 構成が各ピアに対して構成されている場合は、ペアを 1 つのテンプレートに結合しないでください HA 。 また、ファイアウォール上で一意のホスト名、管理 IP アドレス、または HA 構成をローカルに設定することもできます。
変数を変更せずに単一のテンプレート スタックを使用すると、次のようなエラー メッセージが表示されることがあります。
. High-availability ha1 interface ipaddr configured to match peer-ip address(Module: ha_agent)
. Commit failed
Environment
- 任意 Panorama の .
- PAN-OS 8.1, 9.0, 9.1.
- 高可用性で構成されたパロアルトファイアウォール。
Procedure
変数は、次のパラメーターに設定する必要があります。
- ホスト。
- 管理 IP アドレス。
- HA 構成。
- アクティブな の構成をインポート firewall します。
- 変数を使用するようにテンプレートを編集します。
- パッシブから構成をインポート firewall します。
パート 1 - アクティブなコンフィギュレーションをインポートする firewall
- firewallで、次 IP の下のアドレスを構成します Panorama : GUI デバイス>セットアップ>管理> Panorama 設定
- firewallで、 での構成の同期を無効にします GUI :デバイスセットアップ>>高可用性>セットアップ
- firewallで、変更をコミットします。
- Panoramaで、 で firewall シリアル番号を追加 GUI します : Panorama>管理対象デバイス>サマリー
- Panoramaで、変更をコミットします。
- Panoramaで、デバイスの構成を次の GUI Panorama>setup>Operations>インポートするPanorama
- Panoramaで、インポート後にコミットする
- Panoramaで、設定をプッシュします。
- firewallで、プッシュされた構成がネットワークとデバイス (テンプレート) で上書きされた設定としてマークされていることに気付きます
- で Panorama 、構成を "強制テンプレート" でプッシュします。
- firewallで、構成はプッシュされた構成として表示されます
パート 2 : 変数を使用するようにテンプレートを編集する
テンプレートが機能したので、複数のデバイスで同じテンプレートを使用するようにブロックポイントをチェックしてみましょう。- ホスト名の値がプッシュされない Panorama
- 管理 IP アドレスがプッシュされない Panorama
- HA コンフィギュレーションが押される Panorama
HAによってプッシュされた構成では Panorama 、2 つの設定を置き換える必要があります。
- ピア HA1 IP アドレス
- デバイスの優先順位
これを行うには、この値を変数 (各デバイスで再定義できる汎用値) に置き換えます。
- ピア HA1 IP アドレス
変数の型は、この変数が取得するはずのエントリの型です ( IP アドレス、テキスト、インターフェイス名..
この例では、変数はアクティブの IP アドレスで定義 firewall されます。
- デバイスの優先順位:
完了すると、テンプレート HA 構成はこれらの変更を反映します。
エラーが発生した場合は、変更を再確認し、テンプレートで行った変更を修正します。
パート3 - パッシブのインポート firewall
変数を追加した後、テンプレートが正常に動作したら。 パッシブ firewall 構成は にインポートする必要があります Panorama 。- firewallで、次 IP の下のアドレスを Panorama 構成 GUI します: デバイス>セットアップ>管理> Panorama 設定
- firewallで、 で構成同期を無効にします GUI : デバイス>セットアップ>高可用性>セットアップ
- firewallで、変更をコミットします。
- Panoramaで、 firewall シリアル番号を GUI 次の手順 Panorama >管理対象デバイス>サマリーに追加します。
- Panoramaで、変更をコミットします。
- Panoramaで、次の下のデバイスの構成をインポートします GUI Panorama >setup>Operations>デバイスの構成を次の Panorama
- Panoramaで、インポート後にコミットする
- Panoramaで、設定をプッシュします。
- Panoramaで、 firewall パッシブをアクティブのデバイス グループに移動します ( : > デバイス グループ > firewall GUI (アクティブの Panorama デバイス firewall グループでパッシブが選択されていることを確認 firewall します)
- Panoramaで、 firewall パッシブをアクティブのテンプレートスタックに移動します firewall GUI (: Panorama >テンプレート> (パッシブ firewall がアクティブのテンプレートスタックで選択されていることを確認 firewall します)。
- On Panorama GUI : Panorama [管理対象デバイス>概要ページを> し、パッシブに関連付けられた 作成 (変数列) をクリックします。 firewall
- [ポップアップ] ウィンドウで 、[ いいえ] をクリックし、[ OK] をクリックします。
- 次のポップアップウィンドウでは、各変数の値を定義する方法が2つあります(編集が行われていない場合は、 firewall 変数の作成時に設定されたデフォルト値を受け取ります)。
- 上書き:ここで、設定する変数を選択し、[ 上書き ]をクリックして、必要に応じて値を設定します。
- デバイスで使用される値を取得します。ここで設定する変数を選択し、デバイスで使用される値を取得をクリックします。
- 新しいウィンドウで、 firewall 選択した変数に設定されたローカル値が表示され、値を保持する変数をクリックして、「上書き」をクリックします。
- 値を設定したら、[閉じる]をクリック します。
- Panoramaで、構成をコミットします。
- で Panorama 、構成をパッシブに プッシュ firewall します。
- firewallでは、プッシュされた構成がネットワークとデバイス (テンプレート) で上書き設定としてマークされていることに気付きます。
- で Panorama 、強制テンプレートを使用して構成をプッシュします。
- で firewall 、構成はプッシュされた構成として表示されます。
HA同期する必要があるローカル構成を維持する場合は
、ペアの両方のファイアウォールに対してこれらの手順を繰り返します。各 Web インターフェイスにログインし firewall 、[デバイス >高可用性>全般] を選択し、[セットアップ] セクションを編集します。
[構成同期を有効にする] を選択し、 をクリック OK します。
各 firewall .
、ペアの両方のファイアウォールに対してこれらの手順を繰り返します。各 Web インターフェイスにログインし firewall 、[デバイス >高可用性>全般] を選択し、[セットアップ] セクションを編集します。
[構成同期を有効にする] を選択し、 をクリック OK します。
各 firewall .
Additional Information
Panorama 管理者ガイド - 変数
この方法は Panorama PAN-OS 、9.0.4 で実行され、ファイアウォールが 8.1.11 で実行されている場合に記述されています PAN-OS 。