Protokolle von der Firewall werden nicht an Panorama weitergeleitet, wenn Cortex Data Lake aktiviert ist

Protokolle von der Firewall werden nicht an Panorama weitergeleitet, wenn Cortex Data Lake aktiviert ist

8685
Created On 01/17/24 13:51 PM - Last Modified 01/07/25 13:00 PM


Symptom


  • Firewalls sind so konfiguriert, dass sie Protokolle an den Protokollierungsdienst von Cortex Data Lake (CDL) senden.
  • Die Protokolle sind auf Panorama nicht zu sehen.
  • Die Protokolle von logrcvr ( less mp-log log-receiver.log ) zeigen fortlaufende Verbindungsversuche mit den Protokollsammlern und CDL.
  • CDL Log weiter wurde zuvor verwendet (Lizenz abgelaufen) oder wird in der Kundenumgebung nicht verwendet.


Environment


  • Panorama verwaltete Firewalls
  • PAN-OS 10.0+
  • Cortex Data Lake (CDL)
  • Protokollsammler


Cause


  • Die CDL ist auf der Firewall aktiviert, wenn sie nicht verwendet wird oder die Lizenz abgelaufen ist.
  • Diese Einstellung kann mit einer der folgenden Optionen auf der Firewall überprüft werden.
    • Überprüfen Sie die SDB-Einstellungen mithilfe der CLI :
show system state | match cfg.lcaas.*
cfg.lcaas-enabled: True
  • Überprüfen Sie den CDL- Status mithilfe der CLI :
??????> request logging-service-forwarding status

Logging Service Licensed: No
Logging Service forwarding enabled: Yes
Duplicate logging enabled: No
Enhanced application logging enabled: Yes



Resolution


  1. Deaktivieren Sie CDL, wenn es aktiviert ist und nicht verwendet wird.
  2. Dies kann über die GUI erfolgen: Gerät > Setup > Management > Cortex Data Lake und
    • Deaktivieren Sie „Protokollierungsdienst aktivieren“ und aktivieren Sie „Duplikatsprotokollierung aktivieren“.
  3. Starten Sie den Log-Receiver-Prozess auf der Firewall mit „ debug software restart process log-receiver “ neu. Dadurch wird die Verbindung aktualisieren .
  4. Überprüfen Sie nach einigen Minuten den Status .

Hinweis: Wenn die Änderungen auf Panorama vorgenommen werden, wählen Sie die entsprechende Vorlage aus, auf der sich die Firewall befindet.





Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000XhW4CAK&lang=de&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language