Comment réduire le nombre de NAT stratégies configurées sur le Firewall
9058
Created On 02/03/23 07:59 AM - Last Modified 11/29/23 17:47 PM
Objective
- Pour vérifier la capacité maximale du Firewall dans le nombre de NAT stratégies.
- Pour vérifier le nombre actuel de NAT stratégies configurées sur le Firewallfichier .
- Pour déterminer les NAT stratégies qui peuvent être supprimées.
- Pour réduire les NAT stratégies d’un Firewall.
- Pour réduire les NAT stratégies d’un Panorama.Firewall
Environment
- Palo Alto Firewall (FW)
- Soutenu PAN-OS
- NAT Politiques
Procedure
- Vérifiez la capacité maximale des NAT stratégies pour votre Firewall.
- Utilisation Firewall CLI:
show system state filter cfg.general.max* | match nat
Remarque: Si la valeur est répertoriée au format hexadécimal 0x, elle doit être convertie en décimale. Les plates-formes et PAN-OS versions les plus récentes répertorient la valeur en décimales.
- Utilisez la page Web Sélection de produits, cliquez sur Afficher plus sous le nom de votre plate-forme pour trouver les règles maximales NAT .
- Pour VM-les séries Firewall, voir Limites maximales basées sur le niveau et la mémoire.
- Vérifiez le nombre actuel de NAT stratégies à partir de Stratégies > NAT
Note: Si le est configuré pour plusieurs vsys, ajoutez le nombre d’éléments répertoriés sous chaque vsys pour obtenir le total des NAT stratégies configurées sur le Firewall FWfichier .
- Pour déterminer quelles NAT stratégies peuvent être supprimées, utilisez Trucs et astuces : Comment identifier les stratégies inutilisées sur un périphérique Palo Alto Networks. Bien que l’article se concentre sur la sécurité Policy, le même principe peut être appliqué aux NAT stratégies.
- Pour les gérés Firewalllocalement :
- Supprimer les stratégies inutilisées NAT configurées sous Stratégies > NAT
- Pour Panorama les managés Firewall:
- Revoyez votre hiérarchie de groupes d’appareils : envisagez de placer le ou les groupes d’appareils avec une limite de capacité inférieure sous un groupe d’appareils FWdifférent de celui du ou des FWgroupes avec une limite de capacité plus élevée.
- Réduisez le nombre de stratégies configurées sous Groupes de NAT périphériques > stratégies > NAT.
- Si le nombre de stratégies ne peut pas être réduit en dessous de la limite de capacité après avoir suivi les recommandations ci-dessus, envisagez de mettre à niveau la vers une plate-forme de NAT Firewall capacité supérieure.