WebUI von Firewall / nicht in der Panorama Lage, mit 400 Bad Request Fehler zu verbinden

WebUI von Firewall / nicht in der Panorama Lage, mit 400 Bad Request Fehler zu verbinden

37078
Created On 01/25/20 19:47 PM - Last Modified 03/26/21 18:04 PM


Symptom


  • WebUI von Firewall / nicht in der Panorama Lage, eine Verbindung herzustellen.
  • 400 Fehlerhafter Anforderungsfehler aus dem Browser
  • Zugriff auf die Verwaltungsschnittstelle über CLI


Environment


  • Panorama
  • Firewall
  • WebUI
  • Zertifikate
  • Zertifikatprofil
  • TLS Dienstprofil


Cause


Generische Ursachen für 400 Fehlerhafte Anforderungsfehler:
  • 400 Schlechte Anfragen können aus verschiedenen Gründen erfolgen. Dies geschieht hauptsächlich aufgrund eines Fehlers von der Clientseite
  • Definition von 400 Bad Request:
"Die Anforderung konnte vom Server aufgrund falscher Syntax nicht verstanden werden. Der Client SHOULD NOT wiederholt die Anforderung ohne Änderungen."
(Referenz: https://www.w3.org/Protocols/rfc2616/rfc2616-sec10.html)

Problem in diesem Szenario:
  • WebUI-Zugriff mit https SSL verwendet, für welches Zertifikat erforderlich ist
  • In diesem Fall versucht der Benutzer, auf WebUI von Firewall / zuzugreifen und erhält Fehler Panorama 400 Bad Request ERROR , kein erforderliches Zertifikat SSL gesendet
  • In diesem Fall sendet der Server (Webserver von / ) basierend auf dem Zertifikatprofil, das mit dem Authentifizierungsprofil der Verwaltungsschnittstellenkonfiguration konfiguriert ist, während des Firewall Panorama Handshakes zertifikatsanforderung, aber da der SSL Client kein Zertifikat mit dem Mit Zertifikatprofil signierten Stamm signiert CA hat, sendet er eine 400 Bad Request
 

 


Resolution


  1. So beheben Sie das Problem eines obigen Fehlers, der verhindert, dass der Zugriffsmodus zum Löschen des GUI Zertifikatprofils und zum Übertragen der Änderungen verwendet wird. CLI
>configure
#delete deviceconfig system certificate-profile
#commit
 
  1. Bei Bedarf muss die zertifikatbasierte SSL Authentifizierung/ TLS Das Dienstprofil unter Device > Setup > Management > Allgemeine Einstellungen konfiguriert werden, um den WebUI-Server durch Clientzugriff zu authentifizieren. GUI
NOTE:Zusätzlich kann das Zertifikatprofil unter Device > Setup > Management > Authentication Settings > Certificate Profilekonfiguriert werden, wenn die Clientauthentifizierung erforderlich ist. Clientzugriff auf das System muss jedoch clientcertificate auf den Computerspeicher des Clientcomputers übertragen.


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000POPNCA4&lang=de%E2%80%A9&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language