如何减少数量NAT配置的策略 Firewall
8925
Created On 02/03/23 07:59 AM - Last Modified 11/29/23 17:47 PM
Objective
- 检查最大容量Firewall在数量NAT政策.
- 查看当前配置的数量NAT政策在Firewall.
- 确定哪个NAT政策可以删除。
- 减少NAT政策本地管理的Firewall.
- 减少NAT政策的Panorama-管理Firewall.
Environment
- 帕洛阿尔托Firewall(FW )
- 支持的 PAN-OS
- NAT 政策
Procedure
- 检查最大容量NAT政策为您Firewall.
- 使用FirewallCLI:
show system state filter cfg.general.max* | match nat
笔记:如果该值以十六进制格式 0x 列出,则需要将其转换为十进制。 最近的平台和PAN-OS版本将以十进制列出值。
- 使用产品选择网页点击展示更多在您的平台名称下找到最大值NAT规则。
- 为了VM-系列Firewall看基于层和内存的最大限制。
- 查看当前人数NAT政策从政策 >NAT
笔记:如果Firewall配置为多vsys,将每个vsys下列出的项数相加得到总数NAT在上配置的策略FW.
- 确定哪个NAT策略可以删除,使用提示与技巧:如何识别帕洛阿尔托网络设备上未使用的策略. 虽然文章侧重于安全Policy,同样的原理可以应用到NAT政策。
- 对于本地管理Firewall:
- 删除不用的NAT下配置的政策政策 >NAT
- 为了Panorama管理Firewall:
- 重新审视您的设备组层次结构:考虑将FW(s) 在不同设备组下的容量限制小于FW(s) 具有更高的容量限制。
- 减少数量NAT下配置的政策设备组 > 策略 >NAT .
- 如果数量NAT遵循上述建议后策略无法降低到容量限制以下,请考虑升级Firewall到更高容量的平台。