「Certificate error, reverting configuration」というエラーでコミットが失敗する

「Certificate error, reverting configuration」というエラーでコミットが失敗する

5205
Created On 04/25/24 09:54 AM - Last Modified 08/14/24 01:41 AM


Symptom


  • カスタム証明書を使用したセキュア通信を設定した後、コミットは失敗し、元に戻されます。
  • ファイアウォールでは、コミット ジョブは次の理由で失敗します。
Reason: Certificate error, reverting configuration
  • configd.log(mp-log configd.logが少ない)では、次のエラーが表示されます。
-0700 [secure_conn] Verification of Server cert was unsuccessful
-0700 [secure_conn] Verification of Server cert was successful
-0700 Warning: pan_cmsa_tcp_channel_setup(cms_agent.c:1511): cmsa: using secure_conn_ctx
-0700 Error: pan_sec_conn_client_validation_impl(pan_sec_conn_client.c:455): [Secure conn verify result] Certificate verification failed due to Error 26 : unsupported certificate purpose 
-0700 Error: pan_cmsa_tcp_channel_setup(cms_agent.c:1741): ACR: Failed to verify certificate
-0700 ACR: Panorama connectivity check failed for <Panorama Address>. Reason: Certificate error, reverting configuration
-0700 ACR: Post-commit connectivity check failed, beginning to revert config


Environment


  • パノラマ管理PAファイアウォール
  • ファイアウォールとパノラマの両方でのPAN-OS 10.2
  • カスタム証明書を使用したファイアウォールとパノラマ間の安全な通信


Cause


自己署名CA証明書とCAによって署名された1つの証明書は、パノラマとファイアウォールの両方で使用されます。

パノラマ:

  • GUIで: パノラマ>証明書管理>証明書 「FW_cert」は次のように生成されます
  • この証明書は、GUI の [Device Server > Setup > Management > Secure Communication] 設定> [Secure Server Communication] で使用します。
Panorama-1.png

ファイアウォール:
  • GUIの下: デバイス>証明書管理>証明書 「FW_cert」はパノラマテンプレートからプッシュされます。
  • この証明書はGUIで使用されます: パノラマ>セットアップ>管理>セキュア通信設定>証明書
Firewall-1.png
  • Panorama と Firewall の両方で同じ証明書が使用されるため、コミットは失敗します。

 


Resolution


  1. Panorama と Firewall に別々の証明書を使用します。
  2. 例として、2つの証明書が生成され、Pan_certはパノラマで使用され、FW_certはファイアウォールで使用されます。

Panorama-3.png

 

 


Additional Information




Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000CrP4CAK&lang=ja&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language