<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Packet Capture Issue in Next-Generation Firewall Discussions</title>
    <link>https://live.paloaltonetworks.com/t5/next-generation-firewall/packet-capture-issue/m-p/618110#M5015</link>
    <description>&lt;P&gt;Hi Team,&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;I am seeing an active session for a specific traffic , but when I try to capture the packets there is no packets has been captured.&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Also &lt;EM&gt;"debug dataplane packet-diag show filter-marked-session" &lt;/EM&gt;command&amp;nbsp;also not showing any session details. I am pasting session details below,&amp;nbsp;&lt;/P&gt;&lt;P&gt;Session 2780057&lt;/P&gt;&lt;P&gt;&lt;EM&gt;c2s flow:&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;source: 10.30.9.145&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;dst: 10.130.160.1&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;proto: 6&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;sport: 41012 dport: 3000&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;state: ACTIVE type: FLOW&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;src user: unknown&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;dst user: unknown&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;offload: Yes&lt;/EM&gt;&lt;/P&gt;&lt;P&gt;&lt;EM&gt;s2c flow:&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;source: 10.130.160.1&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;dst: 10.30.9.145&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;proto: 6&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;sport: 3000 dport: 41012&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;state: ACTIVE type: FLOW&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;src user: unknown&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;dst user: unknown&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;offload: Yes&lt;/EM&gt;&lt;/P&gt;&lt;P&gt;&lt;EM&gt;Slot : 1&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;DP : 0&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;index(local): : 2780057&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;start time : Fri Nov 15 00:06:42 2024&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;timeout : 3600 sec&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;time to live : 3330 sec&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;total byte count(c2s) : 12709&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;total byte count(s2c) : 12285&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;layer7 packet count(c2s) : 150&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;layer7 packet count(s2c) : 154&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;vsys : vsys2&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;application : unknown-tcp&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;service timeout override(index) : False&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;session to be logged at end : True&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;session in session ager : True&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;session updated by HA peer : False&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;layer7 processing : completed&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;URL filtering enabled : False&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;session via syn-cookies : False&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;session terminated on host : False&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;session traverses tunnel : False&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;session terminate tunnel : False&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;captive portal session : False&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;ingress interface : ae1.452&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;egress interface : ae2.770&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;session QoS rule : N/A (class 4)&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;tracker stage l7proc : ctd decoder done&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;end-reason : unknown&lt;/EM&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;If anyone have any idea please let me know.&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;/P&gt;</description>
    <pubDate>Fri, 15 Nov 2024 06:34:53 GMT</pubDate>
    <dc:creator>Edsnow</dc:creator>
    <dc:date>2024-11-15T06:34:53Z</dc:date>
    <item>
      <title>Packet Capture Issue</title>
      <link>https://live.paloaltonetworks.com/t5/next-generation-firewall/packet-capture-issue/m-p/618110#M5015</link>
      <description>&lt;P&gt;Hi Team,&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;I am seeing an active session for a specific traffic , but when I try to capture the packets there is no packets has been captured.&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Also &lt;EM&gt;"debug dataplane packet-diag show filter-marked-session" &lt;/EM&gt;command&amp;nbsp;also not showing any session details. I am pasting session details below,&amp;nbsp;&lt;/P&gt;&lt;P&gt;Session 2780057&lt;/P&gt;&lt;P&gt;&lt;EM&gt;c2s flow:&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;source: 10.30.9.145&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;dst: 10.130.160.1&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;proto: 6&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;sport: 41012 dport: 3000&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;state: ACTIVE type: FLOW&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;src user: unknown&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;dst user: unknown&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;offload: Yes&lt;/EM&gt;&lt;/P&gt;&lt;P&gt;&lt;EM&gt;s2c flow:&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;source: 10.130.160.1&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;dst: 10.30.9.145&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;proto: 6&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;sport: 3000 dport: 41012&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;state: ACTIVE type: FLOW&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;src user: unknown&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;dst user: unknown&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;offload: Yes&lt;/EM&gt;&lt;/P&gt;&lt;P&gt;&lt;EM&gt;Slot : 1&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;DP : 0&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;index(local): : 2780057&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;start time : Fri Nov 15 00:06:42 2024&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;timeout : 3600 sec&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;time to live : 3330 sec&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;total byte count(c2s) : 12709&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;total byte count(s2c) : 12285&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;layer7 packet count(c2s) : 150&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;layer7 packet count(s2c) : 154&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;vsys : vsys2&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;application : unknown-tcp&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;service timeout override(index) : False&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;session to be logged at end : True&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;session in session ager : True&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;session updated by HA peer : False&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;layer7 processing : completed&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;URL filtering enabled : False&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;session via syn-cookies : False&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;session terminated on host : False&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;session traverses tunnel : False&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;session terminate tunnel : False&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;captive portal session : False&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;ingress interface : ae1.452&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;egress interface : ae2.770&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;session QoS rule : N/A (class 4)&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;tracker stage l7proc : ctd decoder done&lt;/EM&gt;&lt;BR /&gt;&lt;EM&gt;end-reason : unknown&lt;/EM&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;If anyone have any idea please let me know.&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;/P&gt;</description>
      <pubDate>Fri, 15 Nov 2024 06:34:53 GMT</pubDate>
      <guid>https://live.paloaltonetworks.com/t5/next-generation-firewall/packet-capture-issue/m-p/618110#M5015</guid>
      <dc:creator>Edsnow</dc:creator>
      <dc:date>2024-11-15T06:34:53Z</dc:date>
    </item>
    <item>
      <title>Re: Packet Capture Issue</title>
      <link>https://live.paloaltonetworks.com/t5/next-generation-firewall/packet-capture-issue/m-p/704627#M5088</link>
      <description>&lt;P&gt;Hi Edsnow,&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;According to related document "&lt;SPAN&gt;Any traffic that is offloaded by the firewall will also not be included in the packet capture." You can disable offloading temporarily but noticed that it will increased the dataplane CPU.&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;A href="https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000CldYCAS" target="_blank"&gt;https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000CldYCAS&lt;/A&gt;&lt;/P&gt;</description>
      <pubDate>Tue, 26 Nov 2024 21:44:14 GMT</pubDate>
      <guid>https://live.paloaltonetworks.com/t5/next-generation-firewall/packet-capture-issue/m-p/704627#M5088</guid>
      <dc:creator>YEmreSeven</dc:creator>
      <dc:date>2024-11-26T21:44:14Z</dc:date>
    </item>
  </channel>
</rss>

