错误消息:“无法验证终结点 api.paloaltonetworks.com 的服务器证书”

错误消息:“无法验证终结点 api.paloaltonetworks.com 的服务器证书”

44321
Created On 01/21/22 04:06 AM - Last Modified 02/02/24 06:10 AM


Symptom


  • 配置为将日志发送到 Cortex Data Lake 的防火墙。
  • 日志不会发送到 CDL
  • LCASS 代理日志显示“端点 api.paloaltonetworks.com 的服务器证书
> tail follow yes mp-log lcaas_agent.log
.......
251 lcaas_agent ERROR Failed to fetch LCaaS server cert for validation check 
252 lcaas_agent ERROR Failed to validate server certificate for endpoint api.paloaltonetworks.com
....


Environment




Cause


此问题通常是由于固件无法达到 api.paloaltonetworks.com 或 lic.lc.prod.us.cs.paloaltonetworks.com 引起的。

Resolution


  1. 验证防火墙与日志记录服务的连接是否正常工作。 请参阅使用日志记录服务对防火墙连接进行故障排除
  2. 尝试使用以下命令刷新许可证和证书
> request logging-service-forwarding certificate fetch-noproxy pre-shared-key xxxxxxxxxxxx
  1. 验证 是否允许 CDL 所需的 TCP 端口和 FQDN。
  2. 在管理接口上运行TCPDUMP以捕获数据包并验证状态。 (默认情况量将通过FW MGT接口)。
> tcpdump snaplen 0 filter "tcp port (3978 or 80 or 443 or 444) or udp port 53"
image.png
  1. 如果 URL 被任何中间设备阻止,请确保允许该 URL。 在上面的示例中,“lic.lc.prod.us.paloaltonetworks.com”已被阻止。
  2. 如需任何进一步的帮助,请向 支持 部门提交案例。

 


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u0000004MvmCAE&lang=zh_CN&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language