So beheben Sie das Problem, dass der Strata Cloud Manager keine Gerätetelemetriedaten mehr empfängt.
42120
Created On 10/10/23 18:58 PM - Last Modified 04/18/24 16:46 PM
Objective
- Behebung des Problems, dass Strata Cloud Manager keine Telemetriedaten mehr von der Firewall oder Panorama empfängt.
Environment
- Strata Cloud Manager (AIOps für NGFW)
- PANW-Firewall
- Panorama
Procedure
- Überprüfen Sie, ob die Gerätetelemetrie mit dem CLI-Befehl aktiviert ist:
show device-telemetry details
- Überprüfen Sie, ob das aiops-Plugin auf Ihrem Gerät installiert ist (dies ist spezifisch für Panorama):
show plugins installed
Andernfalls finden Sie weitere Informationen im Dokument "Cloud Connector-Plug-in". - Stellen Sie sicher, dass das Gerät über eine aktive Cortex Data Lake (CDL)-Lizenz verfügt (dies ist spezifisch für AIOps für NGFW Premium):
request license info
- Die FW-Benutzeroberfläche finden Sie unter: DEVICE > Licenses.
- Die Panorama-Benutzeroberfläche finden Sie unter: PANORAMA > Lizenzen.
- Hinweis: Wenn Sie kürzlich Ihre Logging Service-Lizenz (aka. CDL-Lizenz) und das Customer Support Portal (CSP) zeigt sie als gültig an, müssen Sie die Lizenzen möglicherweise erneut abrufen, indem Sie auf die Benutzeroberfläche des Formulars "Lizenzschlüssel vom Lizenzserver abrufen" klicken, die der CLI entspricht:
request license fetch
- Stellen Sie sicher, dass die Region zwischen der in der Gerätetelemetrie konfigurierten Region und der CDL-Region übereinstimmt: (Dies muss überprüft werden, wenn Sie versuchen, Telemetriedaten für ein Gerät zu senden, das unter der AIOps Premium-Instanz integriert ist, oder sogar für ein Gerät, das unter der kostenlosen AIOps-Instanz mit Cortex Data Lake-Lizenz (auch bekannt als Protokollierungsdienst) integriert ist).
- Der Gerätetelemetriebereich wird unter der Benutzeroberfläche DEVICE > Setup >Telemetry konfiguriert und kann auch über die CLI mit folgendem Befehl überprüft werden:
show device-telemetry settings
- Die Cortex Data Lake-Region wird unter der Benutzeroberfläche konfiguriert: DEVICE > Setup > Cortex Data Lake und kann über die CLI mit (Dies ist spezifisch für die Firewall) überprüft werden:
request logging-service-forwarding customerinfo show
- Wenn der Befehl in b auch nach dem Korrigieren der CDL-Regionskonfiguration in der Firewall nicht das erwartete Ergebnis anzeigt, lesen Sie das Dokument "Fehlerbehebung bei der Firewall-Konnektivität".
- Um die CDL-Region für Panorama zu überprüfen, geben Sie den CLI-Befehl ein:
request plugins cloud_services logging-service status
Die letzte gedruckte Zeile sollte den CDL-Bereich anzeigen.
- Der Gerätetelemetriebereich wird unter der Benutzeroberfläche DEVICE > Setup >Telemetry konfiguriert und kann auch über die CLI mit folgendem Befehl überprüft werden:
- Stellen Sie sicher, dass das Gerätezertifikat installiert und noch gültig ist:
show device-certificate status
Weitere Informationen finden Sie unter Installieren eines Gerätezertifikats, falls erforderlich. - Überprüfen Sie, ob die Firewall/das Panorama in der Lage ist, den FQDN des Gerätetelemetrieendpunkts aufzulösen:
- So überprüfen Sie den FQDN des Gerätetelemetrieendpunkts mit dem CLI-Befehl:
show device-telemetry details
- Verwenden Sie den CLI-Befehl:
ping host <FQDN endpoint>
, um zu überprüfen, ob die Firewall in der Lage ist, diesen FQDN in eine IP-Adresse aufzulösen. Ist dies nicht der Fall, überprüfen Sie sowohl die DNS- als auch die NTP-Serverkonfiguration der Firewall unter UI DEVICE > Setup > Services.
- So überprüfen Sie den FQDN des Gerätetelemetrieendpunkts mit dem CLI-Befehl:
- Eine andere Möglichkeit, das Problem zu beheben, besteht darin, den CLI-Befehl auszugeben:
show device-telemetry stats all
Da die Ausgabe dazu beiträgt, die Ursache für den Fehler der Firewall beim Senden des Gerätetelemetriepakets durch die Firewall anzugeben:- Wenn der Grund "DNS-Suche fehlgeschlagen" lautet, überprüfen Sie Schritt 6 in diesem Dokument.
- Wenn der Grund "Problem mit dem Client-Zertifikat" entspricht, überprüfen Sie Schritt 5 in diesem Dokument.
- Für den Grund "Datei an CDL-Empfänger senden fehlgeschlagen" überprüfen Sie PAN-210331 behoben in 10.1.9, 10.2.4 und 11.01 Versionshinweise finden Sie hier.
- Beachten Sie, dass Sie geduldig sein müssen, wenn Sie jedes Problem oder jede Fehlerursache beheben, bevor Sie den CLI-Befehl "show device-telemetry stats all" erneut ausführen, da es einige Zeit dauert, bis der aktualisierte Status angezeigt wird. Sie können die Änderung des Verhaltens auch in der Ausgabe der device_telemetry_curl.log und device_telemetry.log
tail follow yes mp-log device_telemetry_curl.log tail follow yes mp-log device_telemetry.log
- Überprüfen Sie den letzten Versuch und den letzten Erfolg des Sammelns von Telemetriedaten mithilfe des CLI-Befehls:
show device-telemetry collect-now
- Wenn Sie die Erfassung des Telemetriepakets auslösen möchten, geben Sie den CLI-Befehl ein:
request device-telemetry collect-now
- Wenn Sie die Erfassung des Telemetriepakets auslösen möchten, geben Sie den CLI-Befehl ein:
- Vergewissern Sie sich, dass das Gerät mit der CDL verbunden ist:
- Verwenden Sie für die Firewall den CLI-Befehl:
request logging-service-forwarding status
Andernfalls finden Sie weitere Informationen im Dokument "Fehlerbehebung bei der Firewall-Konnektivität ". - Verwenden Sie für Panorama den CLI-Befehl:
request plugins cloud_services logging-service status
Weitere Informationen finden Sie unter Konfigurieren von Panorama für Cortex Data Lake (10.0 oder früher) und Konfigurieren von Panorama für Cortex Data Lake (10.1 oder höher).
- Verwenden Sie für die Firewall den CLI-Befehl:
Additional Information
Vorläufige Überprüfungen, bevor Sie mit den oben beschriebenen Schritten zur Fehlerbehebung fortfahren, sind wie folgt:
- Stellen Sie sicher, dass auf der Firewall PAN-OS 10.0.x oder eine höhere Version ausgeführt wird, um die Übertragung von Telemetriedaten an Strata Cloud Manager/AIOps für NGFW zu unterstützen.
- Vergewissern Sie sich, dass das Gerät demselben CSP-Konto wie die AIOps-Instanz zugeordnet ist.
- Stellen Sie sicher, dass Sie das Gerät dem richtigen Mandanten hinzufügen, indem Sie zum Hub (https://apps.paloaltonetworks.com/hub) navigieren und unter dem entsprechenden CSP-Konto Allgemeine Dienste > Gerätezuordnungen > Gerät hinzufügen auswählen.
request device-telemetry collect-nowDie Ausgabe von
show device-telemetry collect-nowzeigt immer noch ein altes Datum für "Letzter Versuch" an, dann geben Sie die CLI ein:
debug software restart process reportdWarten Sie ein paar Minuten und lösen Sie dann die Erfassung der Telemetriedaten erneut aus. Sie sollten dann den "Letzten Versuch" zum Senden von Telemetriedaten sehen, der ein aktuelles Datum anzeigt, das darauf hinweist, dass Panorama Telemetriedaten sendet.