Comment faire pour réduire le nombre d’objets de groupe de services configurés sur le Firewall
8021
Created On 03/21/23 16:50 PM - Last Modified 11/29/23 17:31 PM
Objective
- Vérifiez la capacité maximale du Firewall dans le nombre d’objets de groupe de services.
- Vérifiez le nombre actuel d’objets de groupe de services configurés sur le .Firewall
- Réduisez les objets de groupe de services d’un fichier géré localement.Firewall
- Réduire les objets de groupe de services d’un Panorama Firewallfichier .
Environment
- NGFW
- Objets de groupe de service
Procedure
- Vérifiez la capacité maximale des objets de groupe de services pour votre Firewall.
- Utilisation Firewall CLI:
show system state | match cfg.general.max-service-group
- Remarque: Si la valeur est répertoriée au format hexadécimal 0x, elle doit être convertie en décimale. Les plates-formes et PAN-OS versions les plus récentes répertorient la valeur en décimales.
- Utilisez la page Web Sélection de produits, cliquez sur Afficher plus sous le nom de votre plate-forme pour rechercher le nombre maximal de groupes de services.
- Pour VM-les séries Firewall, voir Limites maximales basées sur le niveau et la mémoire.
- Utilisation Firewall CLI:
- Vérifier le nombre actuel d’objets de groupe de services de > groupes de OBJECTS services
Remarque : si votre FW est multi-vsys, vous devez ajouter le nombre d’éléments répertoriés sous chaque vsys pour obtenir le total des objets de groupe de services configurés sur le FWfichier .
- Pour les gérés localement Firewall:
- Supprimez les objets de groupe de services inutilisés configurés sous OBJECTS > Groupes de services.
- Envisagez, le cas échéant, de fusionner des groupes de services tout en tenant compte de la capacité maximale de votre FW nombre de membres par groupe de services.
- Pour Panorama les managés Firewall:
- Envisagez de décocher « Partager l’adresse inutilisée et les objets de service avec les appareils ».
- Revoyez votre hiérarchie de groupes d’appareils : envisagez de placer le ou les groupes d’appareils avec une limite de capacité inférieure sous un groupe d’appareils FWdifférent de celui du ou des FWgroupes avec une limite de capacité plus élevée.
- Réduisez le nombre d’objets de groupe de services configurés sous Groupes de périphériques > Groupes de services >OBJECTS.
- Si, même après avoir suivi la recommandation répertoriée ci-dessus, vous ne parvenez pas à réduire le nombre d’objets de groupe de services en dessous de la limite de capacité du , envisagez de mettre à niveau votre FW plate-forme vers une plate-forme de FW capacité supérieure.