Error:
An unexpected error occurred. Please click Reload to try again.
Error:
An unexpected error occurred. Please click Reload to try again.
User-ID エージェントのアップグレード後、ファイアウォールがエージェントから切断されます。 - Knowledge Base - Palo Alto Networks

User-ID エージェントのアップグレード後、ファイアウォールがエージェントから切断されます。

14753
Created On 02/01/24 11:20 AM - Last Modified 10/21/24 10:25 AM


Symptom


  • User-ID エージェントの更新後に User-ID エージェントとファイアウォールが切断される
  • 管理 pcap が取得されると、ファイアウォールが SSL ハンドシェイク中に Unknown CA を示すリセットを送信していることがわかります。
[ Info 1305]: New connection 172.16.206.1 : 40983.
[ Info 1378]: Device thread 1 with 172.16.206.1 : 40983 is started.
[Error 3499]: Failed to validate client certificate, thread : 1, 1-0!
[ Info 1701]: Connection 172.16.206.1 : 40983 closed.
ディストリビューターされたログ (mp-log distributord.logを差し引いたもの):
[distributord] Received certificate with issuer = '/C=US/ST=California/L=Santa Clara/O=Palo Alto Networks/OU=Engineering/CN=User-ID Agent 1'
[distributord] Received certificate with subject = '/C=US/ST=California/L=Santa Clara/O=Palo Alto Networks/OU=Engineering/CN=User-ID Agent 1'
[distributord] Loading default uia trust cert in store
Error:  pan_distributor_agent_verify_cert_cb(pan_distributor_agent.c:1816): X509_verify_cert returned error 18, error = 'self signed certificate'
[distributord] Returning FAILURE from pan_user_id_uia_verify_cert_cb
Error:  pan_dcom_ssl_connect(pan_dcom_ssl.c:331): conn user: SSL_connect return -1
Error:  pan_dcom_ssl_connect(pan_dcom_ssl.c:332): SSL :error:1416F086:SSL routines:tls_process_server_certificate:certificate verify failed 
  • パケットキャプチャは次のようになります。
画像.png
 
 


Environment


  • パロアルトのファイアウォール
  • PAN-OSに対応しました。
  • User-ID Agent バージョン 10.2.2
  • プリズマアクセス


Cause


新しい証明書を使用しているが、ファイアウォールには古い証明書しかないため、検証に失敗したユーザー ID エージェント。

Resolution


  1. アドバイザリに従って、ファイアウォールをホットフィックスバージョンにアップグレードします。
  2. ファイアウォールがアップグレードされたら、User-id Agent をアップグレードします。
  3. 最初にファイアウォールをホットフィックスバージョンにアップグレードすると、古い証明書と新しい証明書の両方が含まれるため、問題を回避できます。
  4. Prisma Accessの場合は、古い証明書をまだ使用しているユーザーIDエージェント9.0.6バージョンを使用します。 (UaInstall-9.0.6-101.msi)Prisma Accessがアップグレードされ、新しい証明書を使用するまで。


Additional Information


古いUseridエージェントは古いcertを使用していました:



新しいUseridエージェントは新しいcert:


16を使用して開始しました Feb 24 (Vijay) - Prathyushaで更新され、外部に公開されました。


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000XhhvCAC&lang=ja&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language