由于安全性中的错误“对于源/目标中的‘任何’不能为是”而导致提交失败 Policy

由于安全性中的错误“对于源/目标中的‘任何’不能为是”而导致提交失败 Policy

10682
Created On 06/09/22 02:58 AM - Last Modified 05/09/23 08:17 AM


Symptom


由于否定与源/目标中的“任何”相结合而导致提交失败。
. Error: negate cannot be yes for 'any' in source/destination
. Error: Failed to parse security policy
. (Module: device)
. Commit failed

 


Environment


  • Firewall
  • Firewall 由管理 Panorama


Cause


安全Policy配置为否定设置为“是的“这是不允许的”任何" 在源/目标中配置。 此配置错误可以出现在条件为“negate”和“any”的任何策略中。
  • 安全规则
  • 解密策略
  • NAT
  • QOS policy


Resolution


  1. 查找所有带有 ' 的安全策略任何' 在来源目的地在里面看看它是否有'否定' 选项启用在上面。
  2. 一旦找到规则否定和 '任何',删除在大多数情况下被错误启用的否定选项。
    1. 找到导致问题的规则的另一种方法是执行“预览更改”以找到带有 negate-source yes 和 source any 的规则,如下图所示。
屏幕截图 2022-06-09 在 10.28.46AM .png
  1. 如果这是用于从中推送的配置panorama,在推送配置之前做一个比较选项,并根据与现有配置和新配置的差异找到规则。
  2. 点击推送到设备>编辑选择>点击预览更改为了firewall我们正在努力推动。
屏幕截图 2022-06-09 在 10.46.51AM .png
屏幕截图 2022-06-09 在 10.47.30AM .png


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000Cpx9CAC&lang=zh_CN&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language