<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>article 如何配置RMA防火墙 in 配置和实施</title>
    <link>https://live.paloaltonetworks.com/t5/%E9%85%8D%E7%BD%AE%E5%92%8C%E5%AE%9E%E6%96%BD/%E5%A6%82%E4%BD%95%E9%85%8D%E7%BD%AErma%E9%98%B2%E7%81%AB%E5%A2%99/ta-p/526233</link>
    <description>&lt;DIV class="lia-message-template-symptoms-zone"&gt;
&lt;H2&gt;关键词&lt;/H2&gt;
&lt;DIV&gt;&lt;STRONG&gt;&lt;SPAN class="slds-badge badgeBkg"&gt;&lt;A href="https://support.paloaltonetworks.com/search#f:@source=[Salesforce%20Knowledge,PAN%20techDOCS]&amp;amp;f:@panfeature=[RMA]" target="_blank" rel="noopener"&gt;RMA&lt;/A&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;STRONG&gt;&lt;SPAN class="slds-badge badgeBkg"&gt;&lt;A href="https://support.paloaltonetworks.com/search#f:@source=[Salesforce%20Knowledge,PAN%20techDOCS]&amp;amp;f:@panfeaturecategory=[Deployment]" target="_blank" rel="noopener"&gt;开发&lt;/A&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;STRONG&gt;&lt;SPAN class="slds-badge badgeBkg"&gt;&lt;A href="https://support.paloaltonetworks.com/search#f:@source=[Salesforce%20Knowledge,PAN%20techDOCS]&amp;amp;f:@panfeaturecategory=[Device%20Management]" target="_blank" rel="noopener"&gt;设备管理&lt;/A&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;STRONG&gt;&lt;SPAN class="slds-badge badgeBkg"&gt;&lt;A href="https://support.paloaltonetworks.com/search#f:@source=[Salesforce%20Knowledge,PAN%20techDOCS]&amp;amp;f:@panfeaturecategory=[Initial%20Configuration]" target="_blank" rel="noopener"&gt;初始配置&lt;/A&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;STRONG&gt;&lt;SPAN class="slds-badge badgeBkg"&gt;&lt;A href="https://support.paloaltonetworks.com/search#f:@source=[Salesforce%20Knowledge,PAN%20techDOCS]&amp;amp;f:@panfeaturecategory=[Installation]" target="_blank" rel="noopener"&gt;安装&lt;/A&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;STRONG&gt;&lt;SPAN class="slds-badge badgeBkg"&gt;&lt;A href="https://support.paloaltonetworks.com/search#f:@source=[Salesforce%20Knowledge,PAN%20techDOCS]&amp;amp;f:@panproduct=[Hardware]" target="_blank" rel="noopener"&gt;硬件&lt;/A&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;STRONG&gt;&lt;SPAN class="slds-badge badgeBkg"&gt;&lt;A href="https://support.paloaltonetworks.com/search#f:@source=[Salesforce%20Knowledge,PAN%20techDOCS]&amp;amp;f:@panproduct=[PAN-OS]" target="_blank" rel="noopener"&gt;PAN-OS&lt;/A&gt;&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;/DIV&gt;
&lt;H2&gt;标题&lt;/H2&gt;
&lt;P&gt;如何配置RMA防火墙&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV class="lia-message-template-diagnosis-zone"&gt;
&lt;H2&gt;环境&lt;/H2&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;在Panorama 管理下的 Palo Alto 防火墙&lt;/LI&gt;
&lt;LI&gt;PAN-OS&lt;/LI&gt;
&lt;/UL&gt;
&lt;/DIV&gt;
&lt;DIV class="lia-message-template-solution-zone"&gt;
&lt;H2&gt;解决方案&lt;/H2&gt;
&lt;P&gt;&lt;STRONG&gt;概述：&lt;/STRONG&gt;&lt;BR /&gt;要更换或维修防火墙，请向授权的支持供应商开立一个请求RMA的案件。本文件讨论了如何为生产环境准备RMA防火墙。&lt;/P&gt;
&lt;P&gt;如果您需要更换HA设备，可以参考以下链接&amp;nbsp;&lt;A title="How to Configure a High Availability Replacement Device" href="https://live.paloaltonetworks.com/t5/Configuration-Articles/How-to-Configure-a-High-Availability-Replacement-Device/ta-p/60397" target="_blank" rel="noopener"&gt;如何配置一个 High Availability RMA设备&lt;/A&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;步骤：&lt;/STRONG&gt;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;注册新的防火墙并转移许可证。&lt;/LI&gt;
&lt;/UL&gt;
&lt;P class="lia-indent-padding-left-30px"&gt;&amp;nbsp;&amp;nbsp;收到RMA设备后，注册新设备，并从旧设备转移许可证。在Palo Alto Networks收到故障设备后，旧的许可是被剥离的状&amp;nbsp; &amp;nbsp; 态，所以立即转移许可是很重要的。&lt;/P&gt;
&lt;P class="lia-indent-padding-left-30px"&gt;&amp;nbsp;&lt;/P&gt;
&lt;P class="lia-indent-padding-left-30px"&gt;&amp;nbsp; 关于如何转让许可证，请参考以下说明：&lt;A href="https://live.paloaltonetworks.com/docs/DOC-6278" target="_blank" rel="noopener"&gt;如何将许可证转移到备用设备上&lt;/A&gt;。&lt;/P&gt;
&lt;P class="lia-indent-padding-left-30px"&gt;&amp;nbsp;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;配置管理接口&amp;nbsp;
&lt;UL class="lia-list-style-type-circle"&gt;
&lt;LI class="lia-align-justify"&gt;默认的管理界面&lt;STRONG&gt;IP&lt;/STRONG&gt;是&lt;STRONG&gt;192.168.1.1&lt;/STRONG&gt;，默认的&lt;STRONG&gt;登录/密码&lt;/STRONG&gt;是&lt;STRONG&gt;admin/admin&lt;/STRONG&gt;。&lt;/LI&gt;
&lt;LI class="lia-align-justify"&gt;配置NTP &lt;STRONG&gt;(Device &amp;gt; Setup &amp;gt; Services)&lt;/STRONG&gt; 或日期和时间 &lt;STRONG&gt;(Device &amp;gt; Setup &amp;gt; Management &amp;gt; General Settings)&lt;/STRONG&gt;。&lt;/LI&gt;
&lt;LI class="lia-align-justify"&gt;配置管理端口，使其能够访问互联网，并在&lt;STRONG&gt;Device &amp;gt; Setup &amp;gt; Services&lt;/STRONG&gt;下配置DNS服务器。此界面应能访问 &lt;A href="http://updates.paloaltonetworks.com/" target="_blank" rel="noopener"&gt;updates.paloaltonetworks.com&lt;/A&gt;。&lt;/LI&gt;
&lt;LI class="lia-align-justify"&gt;或者，配置service route，以启用一个具有互联网访问权限的第3层接口进行管理。必须在设备上配置对应的接口、路由和策略。进入Device &amp;gt; Setup &amp;gt; Service Route配置，为paloalto-updates和dns选择适当的接口IP地址。 下面提供一个例子&lt;span class="lia-inline-image-display-wrapper lia-image-align-center" image-alt="rtaImage.png" style="width: 860px;"&gt;&lt;img src="https://live.paloaltonetworks.com/t5/image/serverpage/image-id/46815i441816319EB8ABE3/image-size/large?v=v2&amp;amp;px=999" role="button" title="rtaImage.png" alt="rtaImage.png" /&gt;&lt;/span&gt;&lt;STRONG style="text-align: left;"&gt;注意：&lt;/STRONG&gt;请参考&lt;A href="http://live.paloaltonetworks.com/docs/DOC-1043" target="_blank" rel="noopener"&gt;如何配置管理口IP&lt;/A&gt;来设置管理界面的IP地址&lt;SPAN&gt;。&lt;/SPAN&gt;&lt;/LI&gt;
&lt;LI class="lia-align-justify"&gt;&lt;SPAN&gt;检索以前转移到设备的许可证。Device &amp;gt; Licenses &amp;gt; Retrieve license keys from license server。每个功能的许可证显示在同一页上。请确保有一个URL filtering license，URL filtering被激活，并且数据库已被成功下载。如果显示的是"Download Now" 的链接，那么数据库就没有被下载。一个成功激活和下载的PAN-DB URL filtering 数据库如下图所示。&lt;span class="lia-inline-image-display-wrapper lia-image-align-center" image-alt="rtaImage (1).png" style="width: 670px;"&gt;&lt;img src="https://live.paloaltonetworks.com/t5/image/serverpage/image-id/46816iDA452780B4F2FBF4/image-dimensions/670x166?v=v2" width="670" height="166" role="button" title="rtaImage (1).png" alt="rtaImage (1).png" /&gt;&lt;/span&gt;&lt;/SPAN&gt;&lt;/LI&gt;
&lt;/UL&gt;
&lt;/LI&gt;
&lt;LI&gt;&lt;SPAN&gt;设备现在已经准备好升级了。&lt;/SPAN&gt;&lt;SPAN&gt;从 Device &amp;gt; Dynamic Updates &amp;gt; Applications and Threats &amp;gt; Check Now下载并安装可用的应用程序或Apps+Threats。设备会列出要下载和安装包。&lt;/SPAN&gt;&lt;/LI&gt;
&lt;LI&gt;要更新PAN-OS，请进入Device &amp;gt; Software &amp;gt; Refresh。&lt;BR /&gt;关于PAN-OS升级的其他信息：&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;A href="http://live.paloaltonetworks.com/docs/DOC-2092" target="_blank" rel="noopener"&gt;How to Upgrade PAN-OS and Panorama&lt;/A&gt;&lt;/LI&gt;
&lt;LI&gt;
&lt;DIV&gt;
&lt;P&gt;采用与旧防火墙相同的multi-vsys或jumbo-frames（如果适用）。:&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;&lt;/SPAN&gt;&lt;FONT face="courier new,courier"&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;&lt;/SPAN&gt;&lt;SPAN&gt;&amp;gt;&amp;nbsp;set system setting multi-vsys on&amp;nbsp;&lt;/SPAN&gt;&lt;/FONT&gt;&lt;/DIV&gt;
&lt;DIV&gt;&lt;FONT face="courier new,courier"&gt;&lt;SPAN&gt;&amp;nbsp; &amp;nbsp;&amp;nbsp;&lt;/SPAN&gt;&lt;SPAN&gt;&amp;gt; set system setting jumbo-frame on&lt;/SPAN&gt;&lt;/FONT&gt;&lt;/DIV&gt;
&lt;/LI&gt;
&lt;LI&gt;要在RMA设备上加载先前备份的配置，请遵循以下使用案例。
&lt;UL class="lia-list-style-type-circle"&gt;
&lt;LI&gt;&lt;STRONG&gt;注意：&lt;/STRONG&gt;在恢复配置之前，如果主密钥已被更改，请将更改后的主密钥添加到防火墙上。否则，你将无法将配置提交给防火墙。&lt;/LI&gt;
&lt;/UL&gt;
&lt;/LI&gt;
&lt;/UL&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;STRONG&gt;案例1：旧设备仍然连接在网络上，防火墙没有使用Panorama管理。&lt;/STRONG&gt;&lt;BR /&gt;
&lt;UL class="lia-list-style-type-circle"&gt;
&lt;LI&gt;假设新防火墙上只有管理平台被连接。&lt;/LI&gt;
&lt;LI&gt;在旧设备上，保存&lt;STRONG&gt;Device &amp;gt; Setup &amp;gt; Save Named Configuration Snapshot&lt;/STRONG&gt;，然后导出&lt;STRONG&gt;Device &amp;gt; Setup &amp;gt; Export Named Configuration Snapshot&lt;/STRONG&gt;。&lt;/LI&gt;
&lt;LI&gt;在新设备上，进入&lt;STRONG&gt;Device &amp;gt; Setup &amp;gt; Import Named Configuration Snapshot&lt;/STRONG&gt;，将备份的配置导入到设备上。&lt;/LI&gt;
&lt;LI&gt;在配置被导入后，加载导入的配置，进入&lt;STRONG&gt;Device &amp;gt; Setup &amp;gt; Load Named Configuration Snapshot&lt;/STRONG&gt;。&lt;/LI&gt;
&lt;LI&gt;更改管理IP和主机名，这样在连接到同一管理网络时就不会与现有设备产生冲突。如果需要的话，之后可以把它改回来。&lt;/LI&gt;
&lt;LI&gt;解决可能存在的commit错误并commit配置。&lt;/LI&gt;
&lt;LI&gt;移除旧设备，将网线移到新设备上。&lt;/LI&gt;
&lt;/UL&gt;
&lt;/LI&gt;
&lt;/UL&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;STRONG&gt;案例2：旧设备仍然连接在网络上，防火墙使用Panorama管理。&lt;/STRONG&gt;&lt;BR /&gt;
&lt;UL class="lia-list-style-type-circle"&gt;
&lt;LI&gt;假设只有新设备的管理平台被连接，进入旧设备并导出设备状态：&lt;STRONG&gt;Device &amp;gt; Setup &amp;gt; Export Device State.&lt;/STRONG&gt;&lt;/LI&gt;
&lt;LI&gt;转到新设备，进入&lt;STRONG&gt; Device &amp;gt; Setup &amp;gt; Import Device State&lt;/STRONG&gt;，将备份的设备状态导入到新设备上。这样的话，防火墙将获得与旧设备完全相同的设置（也是相同的IP和主机名）。不需要加载任何配置。&lt;/LI&gt;
&lt;LI&gt;这时，已经可以删除旧防火墙。&lt;/LI&gt;
&lt;LI&gt;在Panorama CLI上，用新的序列号替换旧的序列号：&lt;STRONG&gt;replace device old &amp;lt;old SN#&amp;gt; new &amp;lt;new SN#&amp;gt;&amp;nbsp; 同时&lt;/STRONG&gt;&lt;SPAN&gt;&amp;nbsp;commit local and push commit to firewall，也能够同步成功。&lt;/SPAN&gt;&lt;/LI&gt;
&lt;/UL&gt;
&lt;/LI&gt;
&lt;/UL&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;STRONG&gt;案例3：旧设备不能再进行备份，防火墙不能从Panorama管理。&lt;/STRONG&gt;&lt;BR /&gt;
&lt;UL class="lia-list-style-type-circle"&gt;
&lt;LI&gt;当不再能访问设备时，需要寻找曾经储存的配置。包括寻找tech support files，这些文件可以在旧的case或你的环境中找到，可能被保存在某个地方。&lt;STRONG&gt;永远记得备份配置&lt;/STRONG&gt;。&lt;/LI&gt;
&lt;LI&gt;从旧的防火墙中寻找旧的tech support。你可以从&lt;STRONG&gt;/opt/pancfg/mgmt/saved-config/running-config.xml&lt;/STRONG&gt;获得配置文件。&lt;/LI&gt;
&lt;LI&gt;如果没有以前的技术支持，那么也可以使用防火墙的维护模式来备份旧的配置：&lt;A title="How to Retrieve the Palo Alto Networks Firewall Configuration in Maintenance Mode" href="https://live.paloaltonetworks.com/t5/Management-Articles/How-to-Retrieve-the-Palo-Alto-Networks-Firewall-Configuration-in/ta-p/52093" target="_blank" rel="noopener"&gt;如何在维护模式下提取Palo Alto Networks防火墙配置&lt;/A&gt;&lt;/LI&gt;
&lt;LI&gt;一旦找到tech support file，使用&lt;STRONG&gt;running-config.xml&lt;/STRONG&gt;文件并将其导入新的防火墙。进入&lt;STRONG&gt;Device &amp;gt; Setup &amp;gt; Import Named Configuration Snapshot&lt;/STRONG&gt;。Commit并确保设备已启动并运行。&lt;/LI&gt;
&lt;/UL&gt;
&lt;/LI&gt;
&lt;/UL&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;STRONG&gt;案例4：旧设备不再可以进行备份，防火墙由Panorama管理。&lt;/STRONG&gt;&lt;BR /&gt;
&lt;UL class="lia-list-style-type-circle"&gt;
&lt;LI&gt;假设只有新设备的管理平台被连接，进入旧设备并导出设备状态：&lt;STRONG&gt;Device &amp;gt; Setup &amp;gt; Export Device State.&lt;/STRONG&gt;&lt;/LI&gt;
&lt;LI&gt;从Panorama备份配置包。&lt;STRONG&gt;Panorama &amp;gt; Setup &amp;gt; Operations &amp;gt; Export Panorama and Devices config bundle&lt;/STRONG&gt;。在这个文件中，有一个.xml文件，其名称包含旧防火墙的序列号。该配置可用于在新设备上加载。然而，这只是防火墙本地配置的副本，不包含 Panorama推送的配置。&lt;/LI&gt;
&lt;LI&gt;将IP分配给新的防火墙管理端口，并commit，以便在以下步骤中导入配置后将其连接到Panorama。&lt;/LI&gt;
&lt;LI&gt;&lt;SPAN&gt;在Panorama上用新的S/N替换旧的S/N:&amp;nbsp;&lt;/SPAN&gt;&lt;FONT face="courier new,courier"&gt;&lt;STRONG&gt;replace device old &amp;lt;old SN#&amp;gt; new &amp;lt;new SN#&amp;gt;&lt;/STRONG&gt;&lt;/FONT&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;SPAN&gt;and commit locally。不要将配置推送到新的防火墙上。&lt;/SPAN&gt;&lt;/LI&gt;
&lt;LI&gt;从Panorama和设备配置包中，使用对应于旧设备S/N的配置，将其导入并加载到新的防火墙上。先不要commit。&lt;/LI&gt;
&lt;LI&gt;现在从Panorama推送一个DG和Template，commit到新防火墙上。这个commit应该合并candidate设备并从Panorama推送配置。&lt;/LI&gt;
&lt;LI&gt;如果没有commit error，设备应该已经启动并运行。&lt;/LI&gt;
&lt;/UL&gt;
&lt;/LI&gt;
&lt;/UL&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;STRONG&gt;案例5：旧的设备不再可用来进行备份，防火墙使用Panorama进行管理，但防火墙使用数据平面端口与Panorama进行通信，要求防火墙有完整的配置才能与之通信。&lt;/STRONG&gt;&lt;BR /&gt;
&lt;UL class="lia-list-style-type-circle"&gt;
&lt;LI&gt;完整配置包括 Panorama 管理的集中配置和防火墙的本地配置。&lt;/LI&gt;
&lt;LI&gt;这些防火墙的设备状态可以从管理的 Panorama 中生成和导出。&lt;/LI&gt;
&lt;LI&gt;Panorama可以根据最后提交的本地配置加上Panorama配置来生成设备状态。&lt;/LI&gt;
&lt;LI&gt;请参考这篇文章&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;A href="https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000PLN9CAO" target="_blank" rel="noopener"&gt;如何从Panorama导出管理的防火墙的设备状态&lt;/A&gt;&lt;/LI&gt;
&lt;LI&gt;通过替换序列号和导入防火墙状态，我们可以恢复使用 Panorama 来管理防火墙。&lt;/LI&gt;
&lt;LI&gt;在Panorama CLI中使用命令：&lt;STRONG&gt;tftp export device-state device &amp;lt;serial number&amp;gt; to &amp;lt;server-ip&amp;gt;&amp;nbsp;&amp;nbsp;&lt;/STRONG&gt;&lt;SPAN&gt;or&amp;nbsp;&amp;nbsp;&lt;/SPAN&gt;&lt;STRONG&gt;scp export device-state device &amp;lt;serial number&amp;gt; to &lt;A href="mailto:pantac@&amp;lt;scp-server-ip&amp;gt;:/home/" target="_blank" rel="noopener"&gt;pantac@&amp;lt;scp-server-ip&amp;gt;:/home/&lt;/A&gt;&lt;/STRONG&gt;&lt;/LI&gt;
&lt;LI&gt;下一步，使用设备状态将其导入新设备并使其恢复与Panorama的通信。&lt;/LI&gt;
&lt;LI&gt;在Panorama上用新的S/N替换旧的S/N： &lt;STRONG&gt;replace device old&amp;nbsp;&amp;lt;old SN#&amp;gt; new &amp;gt;new SN#&amp;gt;&amp;nbsp;&lt;/STRONG&gt;&lt;SPAN&gt;and commit local。&lt;/SPAN&gt;&lt;/LI&gt;
&lt;LI&gt;&lt;SPAN&gt;Panorama现在应该显示新设备为 "connected"。进入 Panorama &amp;gt; Managed Devices &amp;gt; Summary&lt;/SPAN&gt;&lt;/LI&gt;
&lt;LI&gt;&lt;SPAN&gt;现在从Panorama推送一个DG和Template commit到新的防火墙。这个commit应该合并candidate设备并从Panorama推送 配置。&lt;/SPAN&gt;&lt;/LI&gt;
&lt;LI&gt;&lt;SPAN&gt;如果没有commit error，设备应该已经启动并运行。&lt;/SPAN&gt;&lt;/LI&gt;
&lt;/UL&gt;
&lt;/LI&gt;
&lt;/UL&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;如果在源和目的NAT上使用任何NAT IP，这些IP与NAT接口在同一个子网中（除了接口本身的IP），将需要从防火墙上做一个手动的Gratuitous ARP来更新对等体的ARP表。例如，接口IP是198.51.100.1/24，而使用198.51.100.2做NAT，可能需要发送GARP到198.51.100.2。&amp;nbsp;&lt;/LI&gt;
&lt;/UL&gt;
&lt;P class="lia-indent-padding-left-60px"&gt;&amp;nbsp;&amp;nbsp;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;FONT face="courier new,courier"&gt;&lt;SPAN&gt;&amp;gt; test arp g&lt;/SPAN&gt;&lt;SPAN&gt;ratuitous ip &amp;lt;ip&amp;gt; interface &amp;lt;interface&amp;gt;&lt;/SPAN&gt;&lt;/FONT&gt;&lt;/P&gt;
&lt;P class="lia-indent-padding-left-60px"&gt;&amp;nbsp;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;返厂有缺陷的设备。要在送回前恢复出厂默认值，请参考&lt;A href="https://live.paloaltonetworks.com/docs/DOC-4692" target="_blank" rel="noopener"&gt;如何对Palo Alto Networks设备进行出厂重置&lt;/A&gt;，如果运行PAN-OS 6.0及更高版本，请查看&lt;A href="https://live.paloaltonetworks.com/docs/DOC-5719" target="_blank" rel="noopener"&gt;如何使用SSH进入维护模式&lt;/A&gt;，因为可以通过SSH进入维护模式。支持订阅包括提前更换故障防火墙的客户必须在收到更换的设备后将有问题的设备退回给Palo Alto Networks。&lt;/LI&gt;
&lt;/UL&gt;
&lt;P class="lia-indent-padding-left-60px"&gt;&lt;STRONG&gt;美国客户&lt;/STRONG&gt;--退货标签将与替换件一起放在纸箱中。将该标签贴在纸箱上，以退回有缺陷的设备。&lt;BR /&gt;&lt;STRONG&gt;国际客户&lt;/STRONG&gt;--请参考退货说明和替换件包装箱中的文件。&lt;/P&gt;
&lt;P class="lia-indent-padding-left-60px"&gt;&amp;nbsp;&lt;/P&gt;
&lt;P class="lia-indent-padding-left-60px"&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;其他：&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;&lt;STRONG&gt;注意：&lt;/STRONG&gt;&lt;BR /&gt;在&lt;SPAN&gt;auto-commit&lt;/SPAN&gt;过程中可能会有5-15个等待期，以便commit过程能够彻底完成。请参阅以下文章以了解更多细节&lt;SPAN&gt;:&amp;nbsp;&lt;/SPAN&gt;&lt;A href="https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000ClYgCAK" target="_blank" rel="noopener"&gt;如何确定自动提交完成的时间&lt;/A&gt;。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;/DIV&gt;</description>
    <pubDate>Mon, 16 Jan 2023 09:12:46 GMT</pubDate>
    <dc:creator>yuma</dc:creator>
    <dc:date>2023-01-16T09:12:46Z</dc:date>
    <item>
      <title>如何配置RMA防火墙</title>
      <link>https://live.paloaltonetworks.com/t5/%E9%85%8D%E7%BD%AE%E5%92%8C%E5%AE%9E%E6%96%BD/%E5%A6%82%E4%BD%95%E9%85%8D%E7%BD%AErma%E9%98%B2%E7%81%AB%E5%A2%99/ta-p/526233</link>
      <description>&lt;DIV class="lia-message-template-symptoms-zone"&gt;
&lt;H2&gt;关键词&lt;/H2&gt;
&lt;DIV&gt;&lt;STRONG&gt;&lt;SPAN class="slds-badge badgeBkg"&gt;&lt;A href="https://support.paloaltonetworks.com/search#f:@source=[Salesforce%20Knowledge,PAN%20techDOCS]&amp;amp;f:@panfeature=[RMA]" target="_blank" rel="noopener"&gt;RMA&lt;/A&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;STRONG&gt;&lt;SPAN class="slds-badge badgeBkg"&gt;&lt;A href="https://support.paloaltonetworks.com/search#f:@source=[Salesforce%20Knowledge,PAN%20techDOCS]&amp;amp;f:@panfeaturecategory=[Deployment]" target="_blank" rel="noopener"&gt;开发&lt;/A&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;STRONG&gt;&lt;SPAN class="slds-badge badgeBkg"&gt;&lt;A href="https://support.paloaltonetworks.com/search#f:@source=[Salesforce%20Knowledge,PAN%20techDOCS]&amp;amp;f:@panfeaturecategory=[Device%20Management]" target="_blank" rel="noopener"&gt;设备管理&lt;/A&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;STRONG&gt;&lt;SPAN class="slds-badge badgeBkg"&gt;&lt;A href="https://support.paloaltonetworks.com/search#f:@source=[Salesforce%20Knowledge,PAN%20techDOCS]&amp;amp;f:@panfeaturecategory=[Initial%20Configuration]" target="_blank" rel="noopener"&gt;初始配置&lt;/A&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;STRONG&gt;&lt;SPAN class="slds-badge badgeBkg"&gt;&lt;A href="https://support.paloaltonetworks.com/search#f:@source=[Salesforce%20Knowledge,PAN%20techDOCS]&amp;amp;f:@panfeaturecategory=[Installation]" target="_blank" rel="noopener"&gt;安装&lt;/A&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;STRONG&gt;&lt;SPAN class="slds-badge badgeBkg"&gt;&lt;A href="https://support.paloaltonetworks.com/search#f:@source=[Salesforce%20Knowledge,PAN%20techDOCS]&amp;amp;f:@panproduct=[Hardware]" target="_blank" rel="noopener"&gt;硬件&lt;/A&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;STRONG&gt;&lt;SPAN class="slds-badge badgeBkg"&gt;&lt;A href="https://support.paloaltonetworks.com/search#f:@source=[Salesforce%20Knowledge,PAN%20techDOCS]&amp;amp;f:@panproduct=[PAN-OS]" target="_blank" rel="noopener"&gt;PAN-OS&lt;/A&gt;&lt;/SPAN&gt;&lt;/STRONG&gt;&lt;/DIV&gt;
&lt;H2&gt;标题&lt;/H2&gt;
&lt;P&gt;如何配置RMA防火墙&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV class="lia-message-template-diagnosis-zone"&gt;
&lt;H2&gt;环境&lt;/H2&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;在Panorama 管理下的 Palo Alto 防火墙&lt;/LI&gt;
&lt;LI&gt;PAN-OS&lt;/LI&gt;
&lt;/UL&gt;
&lt;/DIV&gt;
&lt;DIV class="lia-message-template-solution-zone"&gt;
&lt;H2&gt;解决方案&lt;/H2&gt;
&lt;P&gt;&lt;STRONG&gt;概述：&lt;/STRONG&gt;&lt;BR /&gt;要更换或维修防火墙，请向授权的支持供应商开立一个请求RMA的案件。本文件讨论了如何为生产环境准备RMA防火墙。&lt;/P&gt;
&lt;P&gt;如果您需要更换HA设备，可以参考以下链接&amp;nbsp;&lt;A title="How to Configure a High Availability Replacement Device" href="https://live.paloaltonetworks.com/t5/Configuration-Articles/How-to-Configure-a-High-Availability-Replacement-Device/ta-p/60397" target="_blank" rel="noopener"&gt;如何配置一个 High Availability RMA设备&lt;/A&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;步骤：&lt;/STRONG&gt;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;注册新的防火墙并转移许可证。&lt;/LI&gt;
&lt;/UL&gt;
&lt;P class="lia-indent-padding-left-30px"&gt;&amp;nbsp;&amp;nbsp;收到RMA设备后，注册新设备，并从旧设备转移许可证。在Palo Alto Networks收到故障设备后，旧的许可是被剥离的状&amp;nbsp; &amp;nbsp; 态，所以立即转移许可是很重要的。&lt;/P&gt;
&lt;P class="lia-indent-padding-left-30px"&gt;&amp;nbsp;&lt;/P&gt;
&lt;P class="lia-indent-padding-left-30px"&gt;&amp;nbsp; 关于如何转让许可证，请参考以下说明：&lt;A href="https://live.paloaltonetworks.com/docs/DOC-6278" target="_blank" rel="noopener"&gt;如何将许可证转移到备用设备上&lt;/A&gt;。&lt;/P&gt;
&lt;P class="lia-indent-padding-left-30px"&gt;&amp;nbsp;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;配置管理接口&amp;nbsp;
&lt;UL class="lia-list-style-type-circle"&gt;
&lt;LI class="lia-align-justify"&gt;默认的管理界面&lt;STRONG&gt;IP&lt;/STRONG&gt;是&lt;STRONG&gt;192.168.1.1&lt;/STRONG&gt;，默认的&lt;STRONG&gt;登录/密码&lt;/STRONG&gt;是&lt;STRONG&gt;admin/admin&lt;/STRONG&gt;。&lt;/LI&gt;
&lt;LI class="lia-align-justify"&gt;配置NTP &lt;STRONG&gt;(Device &amp;gt; Setup &amp;gt; Services)&lt;/STRONG&gt; 或日期和时间 &lt;STRONG&gt;(Device &amp;gt; Setup &amp;gt; Management &amp;gt; General Settings)&lt;/STRONG&gt;。&lt;/LI&gt;
&lt;LI class="lia-align-justify"&gt;配置管理端口，使其能够访问互联网，并在&lt;STRONG&gt;Device &amp;gt; Setup &amp;gt; Services&lt;/STRONG&gt;下配置DNS服务器。此界面应能访问 &lt;A href="http://updates.paloaltonetworks.com/" target="_blank" rel="noopener"&gt;updates.paloaltonetworks.com&lt;/A&gt;。&lt;/LI&gt;
&lt;LI class="lia-align-justify"&gt;或者，配置service route，以启用一个具有互联网访问权限的第3层接口进行管理。必须在设备上配置对应的接口、路由和策略。进入Device &amp;gt; Setup &amp;gt; Service Route配置，为paloalto-updates和dns选择适当的接口IP地址。 下面提供一个例子&lt;span class="lia-inline-image-display-wrapper lia-image-align-center" image-alt="rtaImage.png" style="width: 860px;"&gt;&lt;img src="https://live.paloaltonetworks.com/t5/image/serverpage/image-id/46815i441816319EB8ABE3/image-size/large?v=v2&amp;amp;px=999" role="button" title="rtaImage.png" alt="rtaImage.png" /&gt;&lt;/span&gt;&lt;STRONG style="text-align: left;"&gt;注意：&lt;/STRONG&gt;请参考&lt;A href="http://live.paloaltonetworks.com/docs/DOC-1043" target="_blank" rel="noopener"&gt;如何配置管理口IP&lt;/A&gt;来设置管理界面的IP地址&lt;SPAN&gt;。&lt;/SPAN&gt;&lt;/LI&gt;
&lt;LI class="lia-align-justify"&gt;&lt;SPAN&gt;检索以前转移到设备的许可证。Device &amp;gt; Licenses &amp;gt; Retrieve license keys from license server。每个功能的许可证显示在同一页上。请确保有一个URL filtering license，URL filtering被激活，并且数据库已被成功下载。如果显示的是"Download Now" 的链接，那么数据库就没有被下载。一个成功激活和下载的PAN-DB URL filtering 数据库如下图所示。&lt;span class="lia-inline-image-display-wrapper lia-image-align-center" image-alt="rtaImage (1).png" style="width: 670px;"&gt;&lt;img src="https://live.paloaltonetworks.com/t5/image/serverpage/image-id/46816iDA452780B4F2FBF4/image-dimensions/670x166?v=v2" width="670" height="166" role="button" title="rtaImage (1).png" alt="rtaImage (1).png" /&gt;&lt;/span&gt;&lt;/SPAN&gt;&lt;/LI&gt;
&lt;/UL&gt;
&lt;/LI&gt;
&lt;LI&gt;&lt;SPAN&gt;设备现在已经准备好升级了。&lt;/SPAN&gt;&lt;SPAN&gt;从 Device &amp;gt; Dynamic Updates &amp;gt; Applications and Threats &amp;gt; Check Now下载并安装可用的应用程序或Apps+Threats。设备会列出要下载和安装包。&lt;/SPAN&gt;&lt;/LI&gt;
&lt;LI&gt;要更新PAN-OS，请进入Device &amp;gt; Software &amp;gt; Refresh。&lt;BR /&gt;关于PAN-OS升级的其他信息：&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;A href="http://live.paloaltonetworks.com/docs/DOC-2092" target="_blank" rel="noopener"&gt;How to Upgrade PAN-OS and Panorama&lt;/A&gt;&lt;/LI&gt;
&lt;LI&gt;
&lt;DIV&gt;
&lt;P&gt;采用与旧防火墙相同的multi-vsys或jumbo-frames（如果适用）。:&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;&lt;/SPAN&gt;&lt;FONT face="courier new,courier"&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;SPAN&gt;&amp;nbsp;&amp;nbsp;&lt;/SPAN&gt;&lt;SPAN&gt;&amp;gt;&amp;nbsp;set system setting multi-vsys on&amp;nbsp;&lt;/SPAN&gt;&lt;/FONT&gt;&lt;/DIV&gt;
&lt;DIV&gt;&lt;FONT face="courier new,courier"&gt;&lt;SPAN&gt;&amp;nbsp; &amp;nbsp;&amp;nbsp;&lt;/SPAN&gt;&lt;SPAN&gt;&amp;gt; set system setting jumbo-frame on&lt;/SPAN&gt;&lt;/FONT&gt;&lt;/DIV&gt;
&lt;/LI&gt;
&lt;LI&gt;要在RMA设备上加载先前备份的配置，请遵循以下使用案例。
&lt;UL class="lia-list-style-type-circle"&gt;
&lt;LI&gt;&lt;STRONG&gt;注意：&lt;/STRONG&gt;在恢复配置之前，如果主密钥已被更改，请将更改后的主密钥添加到防火墙上。否则，你将无法将配置提交给防火墙。&lt;/LI&gt;
&lt;/UL&gt;
&lt;/LI&gt;
&lt;/UL&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;STRONG&gt;案例1：旧设备仍然连接在网络上，防火墙没有使用Panorama管理。&lt;/STRONG&gt;&lt;BR /&gt;
&lt;UL class="lia-list-style-type-circle"&gt;
&lt;LI&gt;假设新防火墙上只有管理平台被连接。&lt;/LI&gt;
&lt;LI&gt;在旧设备上，保存&lt;STRONG&gt;Device &amp;gt; Setup &amp;gt; Save Named Configuration Snapshot&lt;/STRONG&gt;，然后导出&lt;STRONG&gt;Device &amp;gt; Setup &amp;gt; Export Named Configuration Snapshot&lt;/STRONG&gt;。&lt;/LI&gt;
&lt;LI&gt;在新设备上，进入&lt;STRONG&gt;Device &amp;gt; Setup &amp;gt; Import Named Configuration Snapshot&lt;/STRONG&gt;，将备份的配置导入到设备上。&lt;/LI&gt;
&lt;LI&gt;在配置被导入后，加载导入的配置，进入&lt;STRONG&gt;Device &amp;gt; Setup &amp;gt; Load Named Configuration Snapshot&lt;/STRONG&gt;。&lt;/LI&gt;
&lt;LI&gt;更改管理IP和主机名，这样在连接到同一管理网络时就不会与现有设备产生冲突。如果需要的话，之后可以把它改回来。&lt;/LI&gt;
&lt;LI&gt;解决可能存在的commit错误并commit配置。&lt;/LI&gt;
&lt;LI&gt;移除旧设备，将网线移到新设备上。&lt;/LI&gt;
&lt;/UL&gt;
&lt;/LI&gt;
&lt;/UL&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;STRONG&gt;案例2：旧设备仍然连接在网络上，防火墙使用Panorama管理。&lt;/STRONG&gt;&lt;BR /&gt;
&lt;UL class="lia-list-style-type-circle"&gt;
&lt;LI&gt;假设只有新设备的管理平台被连接，进入旧设备并导出设备状态：&lt;STRONG&gt;Device &amp;gt; Setup &amp;gt; Export Device State.&lt;/STRONG&gt;&lt;/LI&gt;
&lt;LI&gt;转到新设备，进入&lt;STRONG&gt; Device &amp;gt; Setup &amp;gt; Import Device State&lt;/STRONG&gt;，将备份的设备状态导入到新设备上。这样的话，防火墙将获得与旧设备完全相同的设置（也是相同的IP和主机名）。不需要加载任何配置。&lt;/LI&gt;
&lt;LI&gt;这时，已经可以删除旧防火墙。&lt;/LI&gt;
&lt;LI&gt;在Panorama CLI上，用新的序列号替换旧的序列号：&lt;STRONG&gt;replace device old &amp;lt;old SN#&amp;gt; new &amp;lt;new SN#&amp;gt;&amp;nbsp; 同时&lt;/STRONG&gt;&lt;SPAN&gt;&amp;nbsp;commit local and push commit to firewall，也能够同步成功。&lt;/SPAN&gt;&lt;/LI&gt;
&lt;/UL&gt;
&lt;/LI&gt;
&lt;/UL&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;STRONG&gt;案例3：旧设备不能再进行备份，防火墙不能从Panorama管理。&lt;/STRONG&gt;&lt;BR /&gt;
&lt;UL class="lia-list-style-type-circle"&gt;
&lt;LI&gt;当不再能访问设备时，需要寻找曾经储存的配置。包括寻找tech support files，这些文件可以在旧的case或你的环境中找到，可能被保存在某个地方。&lt;STRONG&gt;永远记得备份配置&lt;/STRONG&gt;。&lt;/LI&gt;
&lt;LI&gt;从旧的防火墙中寻找旧的tech support。你可以从&lt;STRONG&gt;/opt/pancfg/mgmt/saved-config/running-config.xml&lt;/STRONG&gt;获得配置文件。&lt;/LI&gt;
&lt;LI&gt;如果没有以前的技术支持，那么也可以使用防火墙的维护模式来备份旧的配置：&lt;A title="How to Retrieve the Palo Alto Networks Firewall Configuration in Maintenance Mode" href="https://live.paloaltonetworks.com/t5/Management-Articles/How-to-Retrieve-the-Palo-Alto-Networks-Firewall-Configuration-in/ta-p/52093" target="_blank" rel="noopener"&gt;如何在维护模式下提取Palo Alto Networks防火墙配置&lt;/A&gt;&lt;/LI&gt;
&lt;LI&gt;一旦找到tech support file，使用&lt;STRONG&gt;running-config.xml&lt;/STRONG&gt;文件并将其导入新的防火墙。进入&lt;STRONG&gt;Device &amp;gt; Setup &amp;gt; Import Named Configuration Snapshot&lt;/STRONG&gt;。Commit并确保设备已启动并运行。&lt;/LI&gt;
&lt;/UL&gt;
&lt;/LI&gt;
&lt;/UL&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;STRONG&gt;案例4：旧设备不再可以进行备份，防火墙由Panorama管理。&lt;/STRONG&gt;&lt;BR /&gt;
&lt;UL class="lia-list-style-type-circle"&gt;
&lt;LI&gt;假设只有新设备的管理平台被连接，进入旧设备并导出设备状态：&lt;STRONG&gt;Device &amp;gt; Setup &amp;gt; Export Device State.&lt;/STRONG&gt;&lt;/LI&gt;
&lt;LI&gt;从Panorama备份配置包。&lt;STRONG&gt;Panorama &amp;gt; Setup &amp;gt; Operations &amp;gt; Export Panorama and Devices config bundle&lt;/STRONG&gt;。在这个文件中，有一个.xml文件，其名称包含旧防火墙的序列号。该配置可用于在新设备上加载。然而，这只是防火墙本地配置的副本，不包含 Panorama推送的配置。&lt;/LI&gt;
&lt;LI&gt;将IP分配给新的防火墙管理端口，并commit，以便在以下步骤中导入配置后将其连接到Panorama。&lt;/LI&gt;
&lt;LI&gt;&lt;SPAN&gt;在Panorama上用新的S/N替换旧的S/N:&amp;nbsp;&lt;/SPAN&gt;&lt;FONT face="courier new,courier"&gt;&lt;STRONG&gt;replace device old &amp;lt;old SN#&amp;gt; new &amp;lt;new SN#&amp;gt;&lt;/STRONG&gt;&lt;/FONT&gt;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;SPAN&gt;and commit locally。不要将配置推送到新的防火墙上。&lt;/SPAN&gt;&lt;/LI&gt;
&lt;LI&gt;从Panorama和设备配置包中，使用对应于旧设备S/N的配置，将其导入并加载到新的防火墙上。先不要commit。&lt;/LI&gt;
&lt;LI&gt;现在从Panorama推送一个DG和Template，commit到新防火墙上。这个commit应该合并candidate设备并从Panorama推送配置。&lt;/LI&gt;
&lt;LI&gt;如果没有commit error，设备应该已经启动并运行。&lt;/LI&gt;
&lt;/UL&gt;
&lt;/LI&gt;
&lt;/UL&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;STRONG&gt;案例5：旧的设备不再可用来进行备份，防火墙使用Panorama进行管理，但防火墙使用数据平面端口与Panorama进行通信，要求防火墙有完整的配置才能与之通信。&lt;/STRONG&gt;&lt;BR /&gt;
&lt;UL class="lia-list-style-type-circle"&gt;
&lt;LI&gt;完整配置包括 Panorama 管理的集中配置和防火墙的本地配置。&lt;/LI&gt;
&lt;LI&gt;这些防火墙的设备状态可以从管理的 Panorama 中生成和导出。&lt;/LI&gt;
&lt;LI&gt;Panorama可以根据最后提交的本地配置加上Panorama配置来生成设备状态。&lt;/LI&gt;
&lt;LI&gt;请参考这篇文章&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;A href="https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000PLN9CAO" target="_blank" rel="noopener"&gt;如何从Panorama导出管理的防火墙的设备状态&lt;/A&gt;&lt;/LI&gt;
&lt;LI&gt;通过替换序列号和导入防火墙状态，我们可以恢复使用 Panorama 来管理防火墙。&lt;/LI&gt;
&lt;LI&gt;在Panorama CLI中使用命令：&lt;STRONG&gt;tftp export device-state device &amp;lt;serial number&amp;gt; to &amp;lt;server-ip&amp;gt;&amp;nbsp;&amp;nbsp;&lt;/STRONG&gt;&lt;SPAN&gt;or&amp;nbsp;&amp;nbsp;&lt;/SPAN&gt;&lt;STRONG&gt;scp export device-state device &amp;lt;serial number&amp;gt; to &lt;A href="mailto:pantac@&amp;lt;scp-server-ip&amp;gt;:/home/" target="_blank" rel="noopener"&gt;pantac@&amp;lt;scp-server-ip&amp;gt;:/home/&lt;/A&gt;&lt;/STRONG&gt;&lt;/LI&gt;
&lt;LI&gt;下一步，使用设备状态将其导入新设备并使其恢复与Panorama的通信。&lt;/LI&gt;
&lt;LI&gt;在Panorama上用新的S/N替换旧的S/N： &lt;STRONG&gt;replace device old&amp;nbsp;&amp;lt;old SN#&amp;gt; new &amp;gt;new SN#&amp;gt;&amp;nbsp;&lt;/STRONG&gt;&lt;SPAN&gt;and commit local。&lt;/SPAN&gt;&lt;/LI&gt;
&lt;LI&gt;&lt;SPAN&gt;Panorama现在应该显示新设备为 "connected"。进入 Panorama &amp;gt; Managed Devices &amp;gt; Summary&lt;/SPAN&gt;&lt;/LI&gt;
&lt;LI&gt;&lt;SPAN&gt;现在从Panorama推送一个DG和Template commit到新的防火墙。这个commit应该合并candidate设备并从Panorama推送 配置。&lt;/SPAN&gt;&lt;/LI&gt;
&lt;LI&gt;&lt;SPAN&gt;如果没有commit error，设备应该已经启动并运行。&lt;/SPAN&gt;&lt;/LI&gt;
&lt;/UL&gt;
&lt;/LI&gt;
&lt;/UL&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;如果在源和目的NAT上使用任何NAT IP，这些IP与NAT接口在同一个子网中（除了接口本身的IP），将需要从防火墙上做一个手动的Gratuitous ARP来更新对等体的ARP表。例如，接口IP是198.51.100.1/24，而使用198.51.100.2做NAT，可能需要发送GARP到198.51.100.2。&amp;nbsp;&lt;/LI&gt;
&lt;/UL&gt;
&lt;P class="lia-indent-padding-left-60px"&gt;&amp;nbsp;&amp;nbsp;&lt;SPAN&gt;&amp;nbsp;&lt;/SPAN&gt;&lt;FONT face="courier new,courier"&gt;&lt;SPAN&gt;&amp;gt; test arp g&lt;/SPAN&gt;&lt;SPAN&gt;ratuitous ip &amp;lt;ip&amp;gt; interface &amp;lt;interface&amp;gt;&lt;/SPAN&gt;&lt;/FONT&gt;&lt;/P&gt;
&lt;P class="lia-indent-padding-left-60px"&gt;&amp;nbsp;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;返厂有缺陷的设备。要在送回前恢复出厂默认值，请参考&lt;A href="https://live.paloaltonetworks.com/docs/DOC-4692" target="_blank" rel="noopener"&gt;如何对Palo Alto Networks设备进行出厂重置&lt;/A&gt;，如果运行PAN-OS 6.0及更高版本，请查看&lt;A href="https://live.paloaltonetworks.com/docs/DOC-5719" target="_blank" rel="noopener"&gt;如何使用SSH进入维护模式&lt;/A&gt;，因为可以通过SSH进入维护模式。支持订阅包括提前更换故障防火墙的客户必须在收到更换的设备后将有问题的设备退回给Palo Alto Networks。&lt;/LI&gt;
&lt;/UL&gt;
&lt;P class="lia-indent-padding-left-60px"&gt;&lt;STRONG&gt;美国客户&lt;/STRONG&gt;--退货标签将与替换件一起放在纸箱中。将该标签贴在纸箱上，以退回有缺陷的设备。&lt;BR /&gt;&lt;STRONG&gt;国际客户&lt;/STRONG&gt;--请参考退货说明和替换件包装箱中的文件。&lt;/P&gt;
&lt;P class="lia-indent-padding-left-60px"&gt;&amp;nbsp;&lt;/P&gt;
&lt;P class="lia-indent-padding-left-60px"&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;其他：&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;&lt;STRONG&gt;注意：&lt;/STRONG&gt;&lt;BR /&gt;在&lt;SPAN&gt;auto-commit&lt;/SPAN&gt;过程中可能会有5-15个等待期，以便commit过程能够彻底完成。请参阅以下文章以了解更多细节&lt;SPAN&gt;:&amp;nbsp;&lt;/SPAN&gt;&lt;A href="https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000ClYgCAK" target="_blank" rel="noopener"&gt;如何确定自动提交完成的时间&lt;/A&gt;。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;/DIV&gt;</description>
      <pubDate>Mon, 16 Jan 2023 09:12:46 GMT</pubDate>
      <guid>https://live.paloaltonetworks.com/t5/%E9%85%8D%E7%BD%AE%E5%92%8C%E5%AE%9E%E6%96%BD/%E5%A6%82%E4%BD%95%E9%85%8D%E7%BD%AErma%E9%98%B2%E7%81%AB%E5%A2%99/ta-p/526233</guid>
      <dc:creator>yuma</dc:creator>
      <dc:date>2023-01-16T09:12:46Z</dc:date>
    </item>
  </channel>
</rss>

