So identifizieren und integrieren Sie dedizierte Protokollsammler, die vor dem Upgrade auf 11.1 ältere Zertifikate verwenden, erneut
3213
Created On 06/05/25 14:58 PM - Last Modified 07/11/25 19:54 PM
Objective
Um dedizierte Log Collector zu identifizieren, die Legacy-Zertifikate für die Panorama-Kommunikation verwenden, und diese erneut zu integrieren. Dies ist eine Voraussetzung für das Upgrade von Panorama und Log Collector auf PAN-OS 11.1 und höher.
- Identifizieren Sie dedizierte Protokollsammler, die in Panorama 10.0 oder früher integriert wurden und derzeit Legacy-Zertifikate für die Panorama-Kommunikation verwenden.
- Führen Sie die Migration der betroffenen dedizierten Protokollsammler zu aktuellen Zertifikaten mithilfe eines Authentifizierungsschlüssels erneut durch.
- Überprüfen Sie, ob das erneute Onboarding erfolgreich war.
Environment
- Panorama
- 11.0 oder niedriger
- Upgrade auf 11.1 oder höher planen
- Protokollsammler
- 11.0 oder niedriger
- Onboarding auf Panorama unter 10.0 oder niedriger
Procedure
- Identify the Log Collectors using legacy certificates for securing Panorama communication
- On Panorama, issue the command:
> show log-collector all - Under each Log Collector entry, check the "Certificate subject Name" for one of three possible formats:
- Serial number of LC
- Format: Decimal number
XXXXXXXXXXXX - Example output:
012345678901 2 log-collector1 yes In Sync 10.2.10-h9 10.1.1.1 - unknown Certificate subject Name: 012345678910Result: Legacy certificate in use. Muss wieder an Bord.
- Format: Decimal number
- UUID
- Format: Hexadecimal number
XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX Example output:012345678901 2 log-collector1 yes In Sync 10.2.10-h9 10.1.1.1 - unknown Certificate subject Name: 01234567-89ab-cdef-0123-456789abcdefResult: New certificate in use. Keine Aktion erforderlich.
- Format: Hexadecimal number
- Blank
- Example output:
012345678901 2 log-collector1 yes In Sync 10.2.10-h9 10.1.1.1 - unknown Certificate subject Name:Result: This is the local log collector. Keine Aktion erforderlich.
- Example output:
- Serial number of LC
- On Panorama, issue the command:
- Re-onboard Log Collectors that have been identified as using legacy certificate
- Auf Panorama einen neuen Auth-Schlüssel generieren
- Navigieren Sie zu: Panorama -> Authentifizierungsschlüssel für die Geräteregistrierung
- Klicken Sie auf Hinzufügen
- Geben Sie einen Namen ein
- Stellen Sie die „Lebensdauer“ auf einen Wert ein, der größer ist als der Standard(-) von 1 Minute. Beispiel: 1 Tag
- Stellen Sie die Anzahl der Log Collectors ein, die wieder an Bord genommen werden sollen.
- Stellen Sie den „Gerätetyp“ auf „Log Collector“ ein.
- Geben Sie die Seriennummern der Log Collectors ein, um sie wieder an Bord zu nehmen
- Klicken Sie auf OK
- Klicken Sie auf „Auth-Schlüssel kopieren“
- On each Log Collector to re-onboarded
- Set the new Auth Key
> request authkey set <authkey> - Restart the Management Server
> debug software restart process management-server
- Set the new Auth Key
- Auf Panorama einen neuen Auth-Schlüssel generieren
- Verify that Log Collectors have re-onboarded successfully
- For each log collector that has been re-onboarded, on Panorama issue the command:
> show log-collector <serial_number_of_log_collector> - Check the "Certificate subject Name" is now in UUID format
- Format: Hexadecimal number
XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX Example output:012345678901 2 log-collector1 yes In Sync 10.2.10-h9 10.1.1.1 - unknown Certificate subject Name: 01234567-89ab-cdef-0123-456789abcdef
- Format: Hexadecimal number
- For each log collector that has been re-onboarded, on Panorama issue the command:
Additional Information
Dieses Verfahren ist eine Voraussetzung für das Upgrade von Panorama und Log Collectors auf 11.1 gemäß dem Dokument „Upgrade-/Downgrade-Überlegungen“ .