Error de comunicación segura entre Firewall y Log Collector cuando se usa un certificado personalizado

Error de comunicación segura entre Firewall y Log Collector cuando se usa un certificado personalizado

23177
Created On 01/19/23 14:25 PM - Last Modified 03/02/23 05:35 AM


Symptom


  • Firewall No se puede establecer una conexión con el recopilador de registros y, por lo tanto, no se pueden reenviar registros.
  • En GUI: > Panorama Administrar > recopilador (seleccione la opción ) > Comunicación > Sólo está habilitada la LCcomunicación segura del servidor > certificado personalizado .


Environment


  • Panorama administrar el recopilador Log.
  • PAN-OS 9.1 y superior
  • El recopilador de registros externos está configurado en Panorama.
  • Certificado personalizado utilizado en Panorama.
Nota: En Panorama modo, funciona Panorama como dispositivo de administración y recopilador de registros.


Cause


Como solo está habilitado el certificado personalizado, Log Collector solo acepta certificados personalizados para la autenticación con firewalls administrados y recopiladores de registros.

Resolution


  1. Habilite la LC comunicación segura en Firewall.
  2. Esto se puede configurar en GUI: Configuración >Configuración > administración > Configuración de comunicación segura >Configuración de certificado personalizada > Personalizar comunicación.
  3. Confirme la configuración.
Consulte: Cómo configurar la comunicación segura entre Panorama y Firewall mediante certificados personalizados .


Additional Information


  • En el , Logrcvr log (menos mp-log logrcvr.log) muestra el error de Firewall no poder intercambiar el firewallcertificado con Log Collector para formar SSL un canal
+0800 connecting to remote address x.x.x.x @ fd 153
+0800 Error: cs_load_certs_ex(cs_common.c:655): keyfile not exists
+0800 SSL connect retry. sock=153 retry=3 sslretry=0 sslerr=2. <<<<<<<<
+0800 SSL connect retry. sock=153 retry=3 sslretry=1 sslerr=1. <<<<<<<<

  • Captura de paquetes muestra que el recopilador de registros responde con Alerta fatal , nombre no reconocido a la solicitud de saludo del cliente (Firewall).
x.x.x.x m.m.m.m 3978 56322 Alert (Level: Fatal, Description: Unrecognized Name) 

Transport Layer Security 
>TLSv1.2 Record Layer: Alert (Level: Fatal, Description: Unrecognized Name) 
Content Type: Alert (21) 
Version: TLS 1.2 (0x0303)
Length: 2 
>Alert Message
Level: Fatal (2) 
Description: Unrecognized Name (112)


    Actions
    • Print
    • Copy Link

      https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000kGNECA2&lang=es&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

    Choose Language