So reduzieren Sie die Anzahl der Adressobjekte, die auf dem Firewall
18508
Created On 03/22/23 15:53 PM - Last Modified 11/29/23 17:29 PM
Objective
- Prüfen Sie die maximale Kapazität der Firewall in der Anzahl der Adressobjekte.
- Überprüfen Sie die aktuelle Anzahl der konfigurierten Adressobjekte auf .Firewall
- Reduzieren Sie die Adressobjekte einer lokal verwalteten Firewall.
- Reduzieren Sie die Adressobjekte einer verwalteten Panorama Firewall.
Environment
- NGFW
- Adress Objekte
Procedure
- Überprüfen Sie die maximale Kapazität von Adressobjekten für Ihre Firewall.
- Verwendung Firewall CLI:
show system state | match cfg.general.max-address:
- Hinweis: Falls der Wert im Hexadezimalformat 0x aufgeführt ist, muss er in Dezimalzahlen konvertiert werden. Die neuesten Plattformen und PAN-OS Versionen listen den Wert in Dezimalzahlen auf.
- Klicken Sie auf der Webseite "Produktauswahl" unter Ihrem Plattformnamen auf "Mehr anzeigen", um die maximale Anzahl von Adressobjekten zu finden.
- Informationen zu VM-Serien Firewall finden Sie unter Maximale Grenzwerte basierend auf Ebene und Speicher.
- Verwendung Firewall CLI:
- Überprüfen Sie die aktuelle Anzahl der Adressobjekte aus OBJECTS > Adressen.
Hinweis: Wenn es sich bei Ihrem FW Multi-vsys um ein Multi-vsys handelt, müssen Sie die Anzahl der Elemente addieren, die unter jedem vsys aufgelistet sind, um die Gesamtzahl der auf dem FWkonfigurierten Adressobjekte zu erhalten.
- Für lokal verwaltete Firewall:
- Löschen Sie die nicht verwendeten Adressobjekte, die unter OBJECTS > Adressen konfiguriert sind.
- Erwägen Sie gegebenenfalls, eine Gruppe eindeutiger IP Adressobjekte durch IP Subnetze oder Bereiche zu ersetzen.
- Für Panorama verwaltete Firewall:
- Erwägen Sie, die Option "Nicht verwendete Adress- und Dienstobjekte mit Geräten teilen" zu deaktivieren.
- Überprüfen Sie Ihre Gerätegruppenhierarchie: Erwägen Sie, die (s) mit einer geringeren Kapazitätsgrenze unter eine andere Gerätegruppe zu stellen als die FWFW(s) mit einer höheren Kapazitätsgrenze.
- Reduzieren Sie die Anzahl der Adressobjekte, die unter Gerätegruppen > > OBJECTS Adressen konfiguriert sind.
- Wenn Sie auch nach Befolgung der oben aufgeführten Empfehlung nicht in der Lage sind, die Anzahl der Adressobjekte unter die Kapazitätsgrenze zu reduzieren, FW sollten Sie ein Upgrade auf FW eine Plattform mit höherer Kapazität in Betracht ziehen.