如何减少数量NAT配置的策略 Firewall

如何减少数量NAT配置的策略 Firewall

8925
Created On 02/03/23 07:59 AM - Last Modified 11/29/23 17:47 PM


Objective


  • 检查最大容量Firewall在数量NAT政策.
  • 查看当前配置的数量NAT政策在Firewall.
  • 确定哪个NAT政策可以删除。
  • 减少NAT政策本地管理的Firewall.
  • 减少NAT政策的Panorama-管理Firewall.


Environment


  • 帕洛阿尔托Firewall(FW )
  • 支持的 PAN-OS
  • NAT 政策


Procedure


  1. 检查最大容量NAT政策为您Firewall.
    1. 使用FirewallCLI:
show system state filter cfg.general.max* | match nat
笔记:如果该值以十六进制格式 0x 列出,则需要将其转换为十进制。 最近的平台和PAN-OS版本将以十进制列出值。
  1. 使用产品选择网页点击展示更多在您的平台名称下找到最大值NAT规则。
  2. 为了VM-系列Firewall基于层和内存的最大限制。
 
  1. 查看当前人数NAT政策政策 >NAT
NAT.png
笔记:如果Firewall配置为多vsys,将每个vsys下列出的项数相加得到总数NAT在上配置的策略FW.
  1. 确定哪个NAT策略可以删除,使用提示与技巧:如何识别帕洛阿尔托网络设备上未使用的策略. 虽然文章侧重于安全Policy,同样的原理可以应用到NAT政策。
  2. 对于本地管理Firewall:
    1. 删除不用的NAT下配置的政策政策 >NAT
  3. 为了Panorama管理Firewall:
    1. 重新审视您的设备组层次结构:考虑将FW(s) 在不同设备组下的容量限制小于FW(s) 具有更高的容量限制。
    2. 减少数量NAT下配置的政策设备组 > 策略 >NAT .
  4. 如果数量NAT遵循上述建议后策略无法降低到容量限制以下,请考虑升级Firewall到更高容量的平台。


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000kGnlCAE&lang=zh_CN&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language