Cómo reducir el número de NAT directivas configuradas en el Firewall
8921
Created On 02/03/23 07:59 AM - Last Modified 11/29/23 17:47 PM
Objective
- Para comprobar la capacidad máxima del Firewall en el número de NAT directivas.
- Para comprobar el número actual de NAT directivas configuradas en el Firewallarchivo .
- Para determinar qué NAT directivas se pueden eliminar.
- Para reducir las NAT políticas de un Firewallarchivo .
- para reducir las NAT directivas de un Panoramaarchivo .Firewall
Environment
- Palo Alto Firewall (FW)
- Apoyado PAN-OS
- NAT Políticas
Procedure
- Compruebe la capacidad máxima de NAT las directivas para su Firewallarchivo .
- Uso Firewall CLI:
show system state filter cfg.general.max* | match nat
Nota: En caso de que el valor aparezca en formato hexadecimal 0x, debe convertirse a decimal. Las plataformas y PAN-OS versiones más recientes mostrarán el valor en decimal.
- Utilice la página web Selección de productos y haga clic en Mostrar más debajo del nombre de su plataforma para encontrar las NAT reglas máximas.
- Para VM-ver Series Firewall , consulte Límites máximos basados en niveles y memoria.
- Compruebe el número actual de NAT directivas en Directivas > NAT
Nota: Si el está configurado para multi-vsys, agregue el número de elementos enumerados en cada vsys para obtener el total de NAT directivas configuradas en el FWFirewall .
- Para determinar qué NAT políticas se pueden eliminar, use Consejos y trucos: Cómo identificar políticas no utilizadas en un dispositivo de Palo Alto Networks. Aunque el artículo se centra en la seguridad Policy, el mismo principio se puede aplicar a NAT las políticas.
- Para la administración Firewalllocal:
- Elimine las directivas no utilizadas NAT configuradas en Directivas > NAT
- Para Panorama gestionar: Firewall
- Revise la jerarquía de grupos de dispositivos: considere colocar los (los FW) con menor límite de capacidad en un grupo de dispositivos diferente al FW(los) con un límite de capacidad más alto.
- Reduzca el número de directivas configuradas en Grupos de NAT dispositivos > Directivas > NAT.
- Si el número de directivas no se puede reducir por debajo del límite de capacidad después de seguir las recomendaciones anteriores, considere la posibilidad de actualizar a Firewall una plataforma de NAT mayor capacidad.