WebUI de Firewall / pas en mesure de se connecter avec Panorama 400 erreur de mauvaise demande

WebUI de Firewall / pas en mesure de se connecter avec Panorama 400 erreur de mauvaise demande

37239
Created On 01/25/20 19:47 PM - Last Modified 03/26/21 18:04 PM


Symptom


  • WebUI de Firewall / pas en mesure de se Panorama connecter.
  • 400 Erreur de mauvaise demande vue à partir du navigateur
  • Avoir accès à l’interface de gestion via CLI


Environment


  • Panorama
  • Firewall
  • WebUI
  • Certificats
  • Profil de certificat
  • TLS Profil de service


Cause


Causes génériques de 400 erreurs de mauvaise demande :
  • 400 Mauvaise demande peut se produire pour diverses raisons. Cela se produit principalement en raison d’erreurs du côté du client
  • Définition de 400 Bad Request:
« La demande n’a pas pu être comprise par le serveur en raison de la syntaxe malformée. Le client SHOULD NOT répète la demande sans modification.
(Référence: https://www.w3.org/Protocols/rfc2616/rfc2616-sec10.html)

Problème dans ce scénario:
  • Accès WebUI à l’aide d’utilisations https SSL pour lesquelles un certificat est requis
  • Dans ce cas, l’utilisateur tente d’accéder à WebUI Firewall de / et obtient erreur Panorama 400 Bad Request ERROR , aucun SSL cert requis envoyé
  • Dans ce cas basé sur le profil de certificat configuré avec le profil d’authentification de la configuration de l’interface de gestion, serveur (Webserver de / ) envoie demande de certificat pendant Firewall Panorama la poignée de SSL main, mais puisque le client n’a pas de certificat signé par la racine CA utilisée avec le profil certificat, il envoie une demande de 400 Bad
 

 


Resolution


  1. Pour résoudre le problème de l’erreur ci-dessus qui empêche l’accès GUI au CLI mode configure d’utilisation pour supprimer le profil du certificat et valider les modifications
>configure
#delete deviceconfig system certificate-profile
#commit
 
  1. En cas de besoin d’utiliser l’authentification basée sur un SSL certificat, / TLS Le profil de service doit être configuré sous la configuration de l’appareil > Setup > Management > Paramètres généraux pour authentifier le serveur WebUI en accédant au client GUI
NOTE:En outre, s’il est nécessaire d’utiliser l’authentification client, le profil du certificat peut être configuré sous le profil de > d'> de gestion > d’authentification > profil du certificat. Toutefois, les clients qui accèdent au système doivent faire pousser le certificat client à la machine store de client-machine.


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000POPNCA4&lang=fr&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language