如何启用FIPS-CC模式开启GlobalProtectApp适用于 macOS?

如何启用FIPS-CC模式开启GlobalProtectApp适用于 macOS?

9084
Created On 05/21/21 23:45 PM - Last Modified 03/03/23 01:59 AM


Objective


如何启用FIPS-CC模式开启GlobalProtectApp适用于 macOS?

Environment


GlobalProtect App
苹果系统


Procedure


的一般过程启用和验证FIPS-CC使用 macOS 属性列表的模式已经记录在GlobalProtect管理员指南:

然而,这个知识库(KB ) 文章解释了该过程,并举例说明了如何通过终端完成任务。

步骤#1:验证GlobalProtectApp地位
如果GlobalProtectApp已安装在 macOS 上,但它在FIPS-CC模式失败状态,其中GPApp的主面板UI正在显示“GlobalProtectApp , 由于未能进入而被禁用FIPS-CC模式。 请联系您的IT行政人员。 “ 或者GPApp的关于页面显示“FIPS-CC模式失败",它需要被卸载。 卸载后,请按照第2步

如果GlobalProtectApp未安装,请关注第2步

步骤#2:验证GPApp已卸载且没有文件
什么时候GPApp卸载后,会自动删除所有文件(部分日志文件除外),请验证GPApp相关文件,如果存在,请将其删除:
ls -lth /Applications/GlobalProtect.app
ls -lth /Library/Application Support/PaloAltoNetworks/GlobalProtect/
ls -lth /Users/$USER/Library/Application Support/PaloAltoNetworks/GlobalProtect/
ls -lth /Library/Preferences/com.paloaltonetworks.GlobalProtect.settings.plist
ls -lth /Users/$USER/Library/Preferences/com.paloaltonetworks.GlobalProtect.settings.plist
ls -lth /Users/$USER/Library/Preferences/com.paloaltonetworks.GlobalProtect.client.plist

Example removal:
rm /Library/Preferences/com.paloaltonetworks.GlobalProtect.settings.plist

步骤#3:安装 GP App
如果GlobalProtectApp已安装在 macOS 上并且状态良好(即已连接到GPPortal & Gateway),跳过这一步,按照步骤#5

如果GlobalProtectApp未安装,安装它

第 4 步:连接GPApp到门户和网关
安装成功后,在添加Portal地址GPApp并确保它已连接到门户和网关
这一步只是为了确保GPApp在非工作FIPS模式并获取门户配置

步骤#5:添加FIPS-CCplist 中的模式键和字符串
如果GPApp在连接的状态(即连接到门户和网关),断开或者停用

打开/图书馆/首选项/com.paloaltonetworks。GlobalProtect .settings.plist文件并在设置字典下添加以下键和字符串:
<key>enable-fips-cc-mode</key>
<string>yes</string>

举个例子,纳米用于终端添加键和字符串
sudo nano /Library/Preferences/com.paloaltonetworks.GlobalProtect.settings.plist


在 nano 中打开文件后,添加密钥和字符串,保存文件(Ctrl+O ) 并退出 nano (Ctrl+X ), 例如:

添加了纳米键字符串


第 6 步:检查GPApp进程,卸载它们并验证卸载
检查GPApp流程(例如来自终端)
ps -ef | grep GlobalProtect

卸载 PanGPS 和 PanGPA(即GlobalProtect)过程:
launchctl unload -S Aqua /Library/LaunchAgents/com.paloaltonetworks.gp.pangps.plist
launchctl unload -S Aqua /Library/LaunchAgents/com.paloaltonetworks.gp.pangpa.plist

验证 PanGPS 和 PanGPA(即GlobalProtect) 进程被卸载
ps -ef | grep GlobalProtect

例子:
卸下 GP App

步骤#7:加载GPApp处理和验证
加载 PanGPS 和 PanGPA(即GlobalProtect)过程:
launchctl load -S Aqua /Library/LaunchAgents/com.paloaltonetworks.gp.pangps.plist
launchctl load -S Aqua /Library/LaunchAgents/com.paloaltonetworks.gp.pangpa.plist

验证 PanGPS 和 PanGPA(即GlobalProtect) 进程被加载
ps -ef | grep GlobalProtect

例子:
加载 GP App

步骤#8:检查GPApp> 关于页面验证FIPS-CC模式启用

FIPS-CC 模式启用
 
如果FIPS-CC模式失败, 从重复步骤1为了。 如果重试失败,请收集GPApp日志(GlobalProtect > 设置 > 故障排除 > 收集日志)并向支持人员开具工单


Additional Information


这是一个例子启用和验证FIPS-CC使用 macOS 属性列表的模式: https://docs.paloaltonetworks.com/globalprotect /10-0/globalprotect -admin/certifications/enable-and-verify-fips-cc-mode/enable-fips-cc-mode-using-the-macos-property-list.html

Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000oM7xCAE&lang=zh_CN&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language