El firewall está bloqueado en la etapa inicial en un entorno de HA después de configurar la identificación del grupo a través de CLI.
3799
Created On 01/05/24 14:42 PM - Last Modified 01/03/25 11:49 AM
Symptom
- Firewall configurado con un ID de grupo mediante el comando de CLI.
- Establecer el grupo de alta disponibilidad deviceconfig group-id 09
- Una vez que el dispositivo esté configurado con 0x, tomemos x como 9. El dispositivo pasará al estado no funcional.
- La GUI muestra el ID del grupo como 9.
- Pero cuando verifiques desde la CLI, notarás que el ID de grupo se ve como 09
show deviceconfig high-availability
group-id 09;
description "active-passive";
.............
- Si verifica el estado del sistema de este dispositivo, encontrará que estaba configurado en 0.
admin@sj(non-functional)> show system state | match group-id
ha.app.local.info: { 'cfgsync-reason': Peer disconnected with commit, 'group-id': 0,
Environment
- Cortafuegos de Palo Alto
- Sistema operativo PAN compatible
- Configuración de alta disponibilidad
Cause
Problema de software al analizar la configuración XML. El problema se produce en las dos condiciones siguientes.
- Cuando el usuario configura el ID de grupo desde la CLI similar a 0x.
- o cuando el usuario modifica la configuración desde el XML y carga el archivo al cortafuegos.
Resolution
- El problema se resuelve en PAN-OS 11.0.4, 11.1.3, 10.2.11 o versiones superiores.
- La actualización debería resolver el problema.
- Como solución alternativa, reconfigure el ID del grupo a través de la CLI sin usar el formato 0x. Ejemplo a continuación:
-
- Establecer el grupo de alta disponibilidad deviceconfig group-id 9
Additional Information