如何减少配置的安全策略数量 Firewall
9534
Created On 02/01/23 09:31 AM - Last Modified 09/15/23 05:14 AM
Objective
- 检查最大容量Firewall在数量安全策略.
- 查看当前配置的数量安全政策在Firewall.
- 确定哪个安全政策可以删除。
- 减少安全政策本地管理的Firewall.
- 减少安全政策的Panorama-管理Firewall.
Environment
- 帕洛阿尔托防火墙 (FW )
- 支持的 PAN-OS
- 安全政策
Procedure
- 检查最大容量安全策略为您Firewall.
- 使用FirewallCLI:
show system state filter cfg.general.max* | match max-policy-rule
笔记:如果该值以十六进制格式 0x 列出,则需要将其转换为十进制。 最近的平台和PAN-OS版本将以十进制列出值。
- 使用产品选择网页点击展示更多在您的平台名称下找到最大值安全规则。
- 为了VM-系列Firewall看基于层和内存的最大限制。
- 查看当前人数安全政策从GUI:策略 > 安全
笔记:如果FW配置为多vsys,将每个vsys下列出的项目数相加得到配置的安全策略总数FW.
- 确定哪个安全政策可以删除,相应地使用以下内容:
- 如果 AIOps-Premium 监控Firewall和Panorama,您可以优化您的安全性policy使用Policy分析仪. 看看异常类型Policy分析仪检测
- 对于非 AIOps-Premium 监控的防火墙,使用如何识别帕洛阿尔托网络设备上未使用的策略.
- 为了本地管理Firewall:
- 删除下配置的未使用的安全策略GUI:策略 > 安全
- 为了Panorama管理Firewall:
- 重新审视您的设备组层次结构:考虑将FW(s) 在不同设备组下的容量限制小于FW(s) 具有更高的容量限制。
- 减少配置的安全策略数量设备组 > 策略 > 安全.
- 如果按照上述建议后,Security Policy 的数量仍无法减少到容量限制以下,请考虑升级您的FW到更高容量的平台。