Firewall No se puede conectar a la después de la Panorama actualización

Firewall No se puede conectar a la después de la Panorama actualización

14531
Created On 11/02/21 06:06 AM - Last Modified 07/31/23 16:48 PM


Symptom


  • Panoramay firewalls administrados actualizados a 10.1.2
  • Los cortafuegos se muestran desconectados de Panorama
  • Configd.log on Panorama (show mp-log configd.log) muestra el mensaje "failed to register device"
Warning:  isSC3conn(sc3_register.c:47): SC3: Given SNI does not match for peer (/78d92c71-79d0-4381-9370-2f0d35338d3e)
Warning:  sc3_register(sc3_register.c:211): SC3: connstat for '012001xxxxxx': 1
Error:  sc3_register(sc3_register.c:220): SC3: Re-register of '012001xxxxxx' is not allowed.
reg: device '012001062884' using  :: 84e7f61d-191b-4e3e-a4c6-9e5649367d84
Warning:  _register_ext_validation(pan_cfg_mgt_handler.c:4439): reg: device '012001xxxxxx' not registered before but using a signed cert ( :: 84e7f61d-191b-4e3e-a4c6-9e5649367d84)
Error:  pan_cfg_handle_mgt_reg(pan_cfg_mgt_handler.c:4754): SC3: Failed to register device: '012001xxxxxx'


 


Environment


  • Panorama Administrar firewalls de Palo Alto
  • Actualizar a /firewalls a PanoramaPAN-OS 10.1.2


Cause


  • En PAN 10.1 y versiones posteriores, el durante inicial TLS proporcionará la clave de autenticación al registro junto con el FW certificado CSR de dispositivo, que se genera al instalar 10.1.
  • Esta clave de autenticación es generada por Panorama y debe introducirse en la Firewall Panorama configuración
  • Una vez validada Panorama la clave de autenticación, firmará el dispositivo mediante el certificado raíz y enviará el certificado de dispositivo CSR y el certificado raíz CA al FW certificado de uso de CA la primera TLS conexión.
  • A partir de ahí, los nuevos registros del comenzarán a usar el certificado de FW dispositivo que se está enviando para lograr la autenticación.TLS


Resolution


Emita los siguientes comandos en el administrado firewall que está desconectado.
>request sc3 reset                       >>> Refer to the important note below
>debug software restart process management-server
>request authkey set <>                  >>> auth key from Panorama
>configure
#commit force
#exit

Nota: No ejecute el comando "request sc3 reset" en Panorama. Si lo hace, se restablecerán todos los firewalls conectados. Este comando debe ejecutarse en Managed firewall.


Additional Information


Recuperar la conectividad de dispositivos administrados a Panorama

Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000oMiyCAE&lang=es&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language