阿里云-云小站(无限量代金券发放中)
【腾讯云】云服务器、云数据库、COS、CDN、短信等热卖云产品特惠抢购

迁移PaloAlto HA高可用防火墙到Panorama

184次阅读
没有评论

共计 2447 个字符,预计需要花费 7 分钟才能阅读完成。

对于有多台 PaloAlto 防火墙需要统一管理的企业来说,Panorama 是个不错的选择,利用 Panorama 可以做到中心化和统一管理的目的。这里简单给大家 demo 一下如何对现有的 PaloAlto HA 高可用防火墙迁移到 Panorama 上。

环境介绍:

  • Panorama:192.168.55.5
  • PA-PRIMARY:192.168.55.10
  • PA-SECONDARY:192.168.55.11

这里 demo 的 HA 模式是 Active/Standby 模式,如下图所示:

迁移 PaloAlto HA 高可用防火墙到 Panorama

Step1(第一步):分别在两台 HA 的防火墙上禁用配置同步 Disable Config Sync

迁移 PaloAlto HA 高可用防火墙到 Panorama

在主防火墙(PA-PRIMARY)上切换到“Device(设备)”选项卡,然后在左边的菜单栏里选择“High Availability(高可用性)”,默认情况“Enable Config Sync(启用配置同步)”是勾选的。如下图所示:

迁移 PaloAlto HA 高可用防火墙到 Panorama

在“Setup(设置)”界面,单击右上角的齿轮图标,在弹出的对话框中取消“Enable Config Sync(启用配置同步)”前面的√,如下图所示:

迁移 PaloAlto HA 高可用防火墙到 Panorama

接着,对刚刚所做的更改进行提交以便保存配置:

迁移 PaloAlto HA 高可用防火墙到 Panorama

在第二台备用防火墙 (PA-SECONDARY) 上进行同样的操作:

迁移 PaloAlto HA 高可用防火墙到 Panorama

Step2(第二步):分别在两台防火墙上指定 Panorama 的管理地址:

迁移 PaloAlto HA 高可用防火墙到 Panorama

在主防火墙(PA-PRIMARY)上切换到“Device(设备)”选项卡,选择左边菜单的“Setup(设置)”然后单击“Management(管理)”选项卡,最后点击“Panorama Settings(Panorama 设置)”右上角的齿轮设置按钮:

迁移 PaloAlto HA 高可用防火墙到 Panorama

在弹出的“Panorama Settings(Panorama 设置)”对话框中,输入 Panorama 的管理地址。这里值得注意的是“Disable Panorama Policy and Objects”和“Disable Device and Template”两个选项按钮,disable 表示已经启用,也就是意味着接受来自于 Panorama 的这些设置:

迁移 PaloAlto HA 高可用防火墙到 Panorama

提交变更,保存配置:

迁移 PaloAlto HA 高可用防火墙到 Panorama

在备用防火墙上进行上面的同样操作并提交:

迁移 PaloAlto HA 高可用防火墙到 Panorama

Step3(第三步):在 Panorama 上添加被管理的两台防火墙设备

 

迁移 PaloAlto HA 高可用防火墙到 Panorama

分别复制两台防火墙的 SN 号,以便在 Panorama 上进行添加:

迁移 PaloAlto HA 高可用防火墙到 Panorama

在 Panorama 设备上,切换到“Panorama”选项卡,按照下面的顺序进行操作粘贴刚刚上面复制的防火墙 SN 号:

迁移 PaloAlto HA 高可用防火墙到 Panorama

同样的操作添加第二台备用防火墙:

迁移 PaloAlto HA 高可用防火墙到 Panorama

对刚刚的操作进行提交保存:

迁移 PaloAlto HA 高可用防火墙到 Panorama

如果操作正确的话,提交变更保存配置后就能看到下面的状态:注意底部的“Group HA Peers”处于勾选状态,才能显示“HA Status”

迁移 PaloAlto HA 高可用防火墙到 Panorama

Step4:(第四步):从两台 HA 高可用防火墙上导入配置到 Panorama

迁移 PaloAlto HA 高可用防火墙到 Panorama

在 Panorama 设备上按照下面数值编号单击鼠标左键:

迁移 PaloAlto HA 高可用防火墙到 Panorama

选择要导入配置的设备,并且根据需要对设备和模板名字进行更改:值得留意的是,记得保持其他默认勾选的选项。

迁移 PaloAlto HA 高可用防火墙到 Panorama

同样的操作导入另外一台防火墙配置:这里需要留意的是模板和设备名称先不需要和导入第一台防火墙设备的保持一致,下面会讲解到这个!

迁移 PaloAlto HA 高可用防火墙到 Panorama

成功导入两台防火墙的配置后,在“Template(模板)”下,就能看到模板相关信息:

迁移 PaloAlto HA 高可用防火墙到 Panorama

我们这里由于不需要两个模板(Template)和两个设备组(Device Group)所以下面我们删除第二个模板:

迁移 PaloAlto HA 高可用防火墙到 Panorama

接着进入到第一个 Template(模板),勾选第二台防火墙,然后单击“Ok”以便把第二台防火墙移动到同一个 Template(模板):

迁移 PaloAlto HA 高可用防火墙到 Panorama

同理在“Device Group(设备组)”下进行同样的操作:

迁移 PaloAlto HA 高可用防火墙到 Panorama

提交变更,保存配置:

迁移 PaloAlto HA 高可用防火墙到 Panorama

Step5(第五步):导出配置应用到防火墙设备

 

迁移 PaloAlto HA 高可用防火墙到 Panorama

做到这里,我们在“Managed Devices(受管理设备)”看到“Share Policy(共享策略)”和“Template(模板)”都是处于“Out of sync(非同步)”状态:

迁移 PaloAlto HA 高可用防火墙到 Panorama

按照下面图片序号依次单击鼠标左键:

迁移 PaloAlto HA 高可用防火墙到 Panorama

在弹出的对话框中,我们选择把配置应用到第二台备用防火墙(PA-SECONDARY), 这样做的目的是避免生产环境中的主防火墙受到影响:

迁移 PaloAlto HA 高可用防火墙到 Panorama

单击“Ok”

迁移 PaloAlto HA 高可用防火墙到 Panorama

接着,在弹出的对话框中单击“Push & Commit(推送并提交)”以便把配置文件推到备用防火墙设备上:

迁移 PaloAlto HA 高可用防火墙到 Panorama

在“Commit(提交)”下来框下选择“Push to Devices”

迁移 PaloAlto HA 高可用防火墙到 Panorama

接着在弹出的对话框中选择第一行,Localtion Type 为“Device Group(设备组)”的“PA-PRIMARY”, 然后选择“Edit Selecions(编辑选择)”:

迁移 PaloAlto HA 高可用防火墙到 Panorama

最后再弹出的对话框中,取消“PA-PRIMARY”前面的√,最后再单击“Ok”以确认只把配置推到备用防火墙:

迁移 PaloAlto HA 高可用防火墙到 Panorama

同样选择 Localtion Type 为“Template(模板)”下的防火墙设备,确认只勾选了“PA-SECONDARY”第二台备用防火墙设备:

迁移 PaloAlto HA 高可用防火墙到 Panorama

 

如果操作正确的话,将会看到“Share Policy(共享策略)”和“Template(模板)”的状态发送了变化:

迁移 PaloAlto HA 高可用防火墙到 Panorama

回到活动防火墙 PA-PRIMARY, 暂时先对其“Suspend(挂起)”操作,以便把备用防火墙切换成主防火墙:

迁移 PaloAlto HA 高可用防火墙到 Panorama

迁移 PaloAlto HA 高可用防火墙到 Panorama

切换到“Dashboad”选项卡,以确保主防火墙已经挂起,备用发货去已变成 Active(活动)状态:

迁移 PaloAlto HA 高可用防火墙到 Panorama

按照下面的数值编号依次单击鼠标左键:

迁移 PaloAlto HA 高可用防火墙到 Panorama

迁移 PaloAlto HA 高可用防火墙到 Panorama

迁移 PaloAlto HA 高可用防火墙到 Panorama

接着按照下面的数字编号依次单击鼠标左键,以便把配置推到处于挂起状态的防火墙(PA-PRIMARY)

迁移 PaloAlto HA 高可用防火墙到 Panorama

等待同步成功后就会看到如下图片的状态:

迁移 PaloAlto HA 高可用防火墙到 Panorama

按照下面数字顺序依次单击鼠标左键,以便把挂起的防火墙恢复到运行状态:

迁移 PaloAlto HA 高可用防火墙到 Panorama

此时可以看到防火墙已经恢复到运行状态,但是处于“Standby(备用状态)”:

迁移 PaloAlto HA 高可用防火墙到 Panorama

如果想恢复 PA-PRIMARY 防火墙到 Active(活动)状态的话可以把 PA-SECONDARY 挂起,等 PA-PRIMARY 变成 Active 后再恢复 PA-SECONDARY 即可调换角色!

好了,到此就把 HA 的两台防火墙顺利加入到 Panorama,过程虽然繁琐,但是只要按部就班,相信大家都能学会!

正文完
星哥说事-微信公众号
post-qrcode
 
星锅
版权声明:本站原创文章,由 星锅 2022-01-21发表,共计2447字。
转载说明:除特殊说明外本站文章皆由CC-4.0协议发布,转载请注明出处。
【腾讯云】推广者专属福利,新客户无门槛领取总价值高达2860元代金券,每种代金券限量500张,先到先得。
阿里云-最新活动爆款每日限量供应
评论(没有评论)
验证码
【腾讯云】云服务器、云数据库、COS、CDN、短信等云产品特惠热卖中