<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>article 在Palo Alto防火墙上验证Cortex Data Lake的连通性 in 配置和实施</title>
    <link>https://live.paloaltonetworks.com/t5/%E9%85%8D%E7%BD%AE%E5%92%8C%E5%AE%9E%E6%96%BD/%E5%9C%A8palo-alto%E9%98%B2%E7%81%AB%E5%A2%99%E4%B8%8A%E9%AA%8C%E8%AF%81cortex-data-lake%E7%9A%84%E8%BF%9E%E9%80%9A%E6%80%A7/ta-p/526461</link>
    <description>&lt;DIV class="lia-message-template-symptoms-zone"&gt;
&lt;H2&gt;症状&lt;/H2&gt;
&lt;P&gt;&lt;SPAN&gt;在Explore app或Panorama上看不到日志（当日志只发送到Cortex Data Lake时）。&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV class="lia-message-template-diagnosis-zone"&gt;
&lt;H2&gt;环境&lt;/H2&gt;
&lt;P&gt;&lt;SPAN&gt;Palo Alto防火墙&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;PAN-OS 8.0和8.1&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;日志转发到Cortex Data Lake (CDL)&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV class="lia-message-template-solution-zone"&gt;
&lt;H2&gt;解决办法&lt;/H2&gt;
&lt;P&gt;&lt;SPAN&gt;这个步骤对PanOS 8.0.X有效。当duplicate&amp;nbsp;logging没有被启用时，它也对PanOS 8.1.X有效。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;验证&lt;STRONG&gt;Cortex Data Lake&lt;/STRONG&gt;的功能。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;1.运行下面的命令并注意客户ID（Customer ID，后面客户ID也是指这个）（对每个客户都是唯一的）和区域信息（目前可以是欧洲或美洲，基于在Data Lake的初始设置中选择的位置）。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;gt; request logging-service-forwarding customerinfo show&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;&lt;STRONG&gt;该命令的输出示例：&lt;/STRONG&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;&lt;STRONG&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Ingest endpoint:&amp;nbsp;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;xxxxxxxx&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;A href="http://d8c4bae6-b919-4853-bc9c-b412ae9432d7.in3.lcaas-beta.us.paloaltonetworks.com/" target="_blank" rel="noopener"&gt;&lt;FONT color="#0000ff"&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;&lt;U&gt;.in3.lcaas-beta.us.paloaltonetworks.com&lt;/U&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/A&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Query endpoint:&amp;nbsp;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;xxxxxxxx&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;A href="http://d8c4bae6-b919-4853-bc9c-b412ae9432d7.api3.lcaas-beta.us.paloaltonetworks.com/" target="_blank" rel="noopener"&gt;&lt;FONT color="#0000ff"&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;&lt;U&gt;.api3.lcaas-beta.us.paloaltonetworks.com&lt;/U&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/A&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;:444&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Customer ID:&amp;nbsp;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;&lt;FONT color="#ff0000"&gt;Customer_Tenant_Id&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Region :&amp;nbsp;&lt;FONT color="#ff0000"&gt;Selected Region&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/STRONG&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;2.运行下面的命令并检查证书中的CN值。它应该与上一步看到的客户ID相同。序列号应与防火墙的序列号相同。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;gt; request logging-service-forwarding certificate info&lt;SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;输出示例:&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;....Omitted output....&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Validity&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Not Before: May 1&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;04:48:36&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;2018&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;GMT&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Not After : Jul 30&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;04:48:36&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;2018&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;GMT&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Subject: C=US, L=Palo Alto Networks, OU=Cloud/serialNumber=&lt;FONT color="#ff0000"&gt;&lt;STRONG&gt;FW_S/N&lt;/STRONG&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;, CN=&lt;FONT color="#ff0000"&gt;&lt;STRONG&gt;Customer_Tenant_Id&lt;/STRONG&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Subject Public Key Info:&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Public Key Algorithm: rsaEncryption&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Public-Key: (2048&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;bit)&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Modulus:&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;3.如果你没有看到正确的S/N或客户ID（证书的CN参数），你应该运行下面的命令，然后按照步骤1和2来检查序列号和CN值是否正确。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;gt;&amp;nbsp;request logging-service-forwarding certificate delete&lt;BR /&gt;&amp;gt;&amp;nbsp;request logging-service-forwarding certificate fetch&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;4.你应该检查 "show logging-status "输出，以确定日志转发是否成功。&lt;BR /&gt;命令 "show logging-status "的输出示例。(7k和5200系列除外)&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;•&amp;nbsp;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="3"&gt;&lt;FONT&gt;US: 65.154.226.0/24&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;•&amp;nbsp;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="3"&gt;&lt;FONT&gt;EU: 154.59.126.0/24&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;EM&gt;&lt;FONT face="Courier New, serif"&gt;查找'Log collection log forwarding agent'是激活的，并连接到&amp;lt;IP_address&amp;gt;line。由于选择的地区不同，IP地址会发生变化。你可以从下面的子网看到基于区域的IP地址。&lt;/FONT&gt;&lt;/EM&gt;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;如果你在这个输出中看到日志转发代理处于活动状态但没有连接，你应该重启mgmtsrvr进程以刷新与Cortex Data Lake的连接。在PanOS 8.1.8中，你将不需要重启进程。将会有一个增强功能，无需重启即可刷新连接。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;运行命令，重新启动管理服务器。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;gt; debug software restart process management-server&lt;SPAN&gt;&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;命令 "show logging-status "的输出示例。(7k和5200系列除外)&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;•&amp;nbsp;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="3"&gt;&lt;FONT&gt;US: 65.154.226.0/24&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;•&amp;nbsp;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="3"&gt;&lt;FONT&gt;EU: 154.59.126.0/24&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;EM&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="3"&gt;&lt;FONT&gt;查找找 "PANW_LOG_RECEPTOR_SRV"，MS(mgmtserver)和LR(Log receiever)都是激活的，并且连接到&amp;lt;IP_address&amp;gt;line。由于选择的地区不同，IP地址会发生变化。你可以在下面看到基于区域的子网的IP地址。&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/EM&gt;&lt;/P&gt;
&lt;span class="lia-inline-image-display-wrapper lia-image-align-inline" image-alt="rtaImage.jpg" style="width: 695px;"&gt;&lt;img src="https://live.paloaltonetworks.com/t5/image/serverpage/image-id/46883i163C4DB99BD0ECB9/image-dimensions/695x225?v=v2" width="695" height="225" role="button" title="rtaImage.jpg" alt="rtaImage.jpg" /&gt;&lt;/span&gt;
&lt;P&gt;&lt;SPAN&gt;5200和7K系列有不同的结构，因为有high log rate。日志接收程序负责转发流量、威胁等日志&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;Mgmtserver负责转发系统和配置日志。&lt;/SPAN&gt;&lt;/P&gt;
&lt;span class="lia-inline-image-display-wrapper lia-image-align-inline" image-alt="rtaImage.jpg" style="width: 696px;"&gt;&lt;img src="https://live.paloaltonetworks.com/t5/image/serverpage/image-id/46884i453EB237A4287014/image-dimensions/696x207?v=v2" width="696" height="207" role="button" title="rtaImage.jpg" alt="rtaImage.jpg" /&gt;&lt;/span&gt;
&lt;P&gt;&lt;SPAN&gt;如果你在这个输出中看到MS或LR的连接状态是不活动的，你应该重新启动mgmtsrvr进程和日志接收器，以刷新与Cortex Data Lake的连接。在PanOS 8.1.8中，你将不需要重启进程。将会有一个增强功能，无需重启即可刷新连接。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;运行命令来重新启动管理服务器。&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;debug software restart process management-server&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;运行命令来重启日志接收器。&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;debug software restart process log-receiver&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;验证Cortex Data Lake的功能（PanOS 8.1.X当duplicate logging被启用时）。&lt;/SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;SPAN&gt;1.运行下面的命令并注意客户ID（每个客户都是唯一的）和区域信息（目前它可以是欧洲或美洲，基于在Data Lake的初始设置中选择的位置）&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;gt; request logging-service-forwarding customerinfo show&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;&lt;STRONG&gt;该命令的输出示例：&lt;/STRONG&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;&lt;STRONG&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Ingest endpoint:&amp;nbsp;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;xxxxxxxx&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;A href="http://d8c4bae6-b919-4853-bc9c-b412ae9432d7.in3.lcaas-beta.us.paloaltonetworks.com/" target="_blank" rel="noopener"&gt;&lt;FONT color="#0000ff"&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;&lt;U&gt;.in3.lcaas-beta.us.paloaltonetworks.com&lt;/U&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/A&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Query endpoint:&amp;nbsp;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;xxxxxxxx&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;A href="http://d8c4bae6-b919-4853-bc9c-b412ae9432d7.api3.lcaas-beta.us.paloaltonetworks.com/" target="_blank" rel="noopener"&gt;&lt;FONT color="#0000ff"&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;&lt;U&gt;.api3.lcaas-beta.us.paloaltonetworks.com&lt;/U&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/A&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;:444&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Customer ID:&amp;nbsp;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;&lt;FONT color="#ff0000"&gt;Customer_Tenant_Id&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Region :&amp;nbsp;&lt;FONT color="#ff0000"&gt;Selected Region&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/STRONG&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;2.运行下面的命令并检查证书中的CN值。它应该与上一步看到的客户ID相同。序列号应与防火墙的序列号相同。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;gt; request logging-service-forwarding certificate info&lt;SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;输出示例:&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;....Omitted output....&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Validity&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Not Before: May 1&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;04:48:36&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;2018&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;GMT&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Not After : Jul 30&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;04:48:36&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;2018&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;GMT&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Subject: C=US, L=Palo Alto Networks, OU=Cloud/serialNumber=&lt;FONT color="#ff0000"&gt;&lt;STRONG&gt;FW_S/N&lt;/STRONG&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;, CN=&lt;FONT color="#ff0000"&gt;&lt;STRONG&gt;Customer_Tenant_Id&lt;/STRONG&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Subject Public Key Info:&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Public Key Algorithm: rsaEncryption&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Public-Key: (2048&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;bit)&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Modulus:&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;3.如果你没有看到正确的S/N或客户ID（证书的CN参数），你应该运行下面的命令，然后按照步骤1和2来检查序列号和CN值是否正确。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;gt;&amp;nbsp;request logging-service-forwarding certificate delete&lt;BR /&gt;&amp;gt;&amp;nbsp;request logging-service-forwarding certificate fetch&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;然后按照步骤1和2，检查信息是否匹配。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;4.启用duplicate logging后，你会看到以下命令的输出。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;gt; request logging-service-forwarding status&lt;SPAN&gt;&lt;BR /&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;结果是:&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;&lt;STRONG&gt;&amp;nbsp;LCaaS forwarding enabled: No&lt;/STRONG&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;(duplicate logging没有启用，你会看到&amp;nbsp;“Yes”)&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;/SPAN&gt;&amp;gt; show system state | match lcaas&lt;SPAN&gt;&lt;BR /&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;结果是:&amp;nbsp;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;&lt;STRONG&gt;cfg.lcaas-enabled: False&lt;/STRONG&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;(duplicate logging没有启用, 你会看到 “True”)&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;&lt;STRONG&gt;&amp;gt; &lt;/STRONG&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/SPAN&gt;show logging-status&lt;SPAN&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;(duplicate logging启用，你只能看到客户网络中的日志收集器的IP地址。预计不会看到与子网的任何连接&amp;nbsp;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT size="3"&gt;&lt;FONT&gt;US: 65.154.226.0/24 EU: 154.59.126.0/24&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;)&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;结果是:&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;&lt;STRONG&gt;Panorama log forwarding agent is active but not connected to Logging Service&lt;/STRONG&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;5.你可以用下面的命令验证日志是否被转发到Data Lake。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;当duplicate logging被启用时，show logging-status将只显示正在被发送到Panorama的日志。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;&lt;BR /&gt;为了验证日志在当前设置中被发送，你需要运行以下命令。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;gt; debug log-receiver rawlog_fwd_trial stats global show&lt;SPAN&gt;(将显示发送到云端的日志统计数据，关注掉线计数器（drop counters）很重要。运行该命令2-3次，检查掉线次数的增加。)&lt;BR /&gt;&lt;BR /&gt;&lt;/SPAN&gt;&amp;gt; debug log-receiver rawlog_fwd_dpi stats global show (将显示发送至云端的增强型应用程序日志的统计数据，重要的是关注下降计数器&lt;SPAN&gt;（drop counters）&lt;/SPAN&gt;。运行该命令2-3次，检查下降计数器的增加情况)&lt;SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;/SPAN&gt;&amp;gt; debug log-receiver rawlog_fwd_trial evtmgr&lt;SPAN&gt;(将显示与Cortex Data Lake实例的连接)&lt;/SPAN&gt;&lt;SPAN&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;servers=1 timers=1 proxies=0 msg_class=1 int_timer=13 last_id=1000001&lt;BR /&gt;debug counters:&lt;BR /&gt;56134 56134 67 0&lt;BR /&gt;56142 56142 0 0&lt;BR /&gt;0 0 56100 56100&lt;BR /&gt;0 0 2 1&lt;BR /&gt;0 0&lt;BR /&gt;error counters:&lt;BR /&gt;56098 0 0 0&lt;BR /&gt;0 0&lt;BR /&gt;currtime=337001 last_check=337000&lt;BR /&gt;Server port=0 fd=-100 ssl=no clients=1 max_pending_msg=250&lt;BR /&gt;triallr-74.217.90.122-def 1000001 26 2 0 0&lt;BR /&gt;msg total=0 in=0 out=0 outdated=0 leak=0 option_bytes=0 data_bytes=0&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;6.&lt;SPAN&gt;如果你看到下降计数器（drop counters）的增加，请遵循以下步骤。&lt;/SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;SPAN&gt;(如果不是7k和5200系列）&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;运行命令，重新启动管理服务器。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;gt; debug software restart process management-server&lt;SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;(7k和5200系列)&lt;BR /&gt;运行命令，重新启动管理服务器。&lt;/SPAN&gt;&lt;BR /&gt;&amp;gt; debug software restart process management-server&lt;BR /&gt;&lt;BR /&gt;&lt;SPAN&gt;运行命令重启log receiver。&lt;/SPAN&gt;&lt;BR /&gt;&amp;gt; debug software restart process log-receiver&lt;/P&gt;
&lt;/DIV&gt;</description>
    <pubDate>Tue, 10 Jan 2023 07:57:21 GMT</pubDate>
    <dc:creator>yishi</dc:creator>
    <dc:date>2023-01-10T07:57:21Z</dc:date>
    <item>
      <title>在Palo Alto防火墙上验证Cortex Data Lake的连通性</title>
      <link>https://live.paloaltonetworks.com/t5/%E9%85%8D%E7%BD%AE%E5%92%8C%E5%AE%9E%E6%96%BD/%E5%9C%A8palo-alto%E9%98%B2%E7%81%AB%E5%A2%99%E4%B8%8A%E9%AA%8C%E8%AF%81cortex-data-lake%E7%9A%84%E8%BF%9E%E9%80%9A%E6%80%A7/ta-p/526461</link>
      <description>&lt;DIV class="lia-message-template-symptoms-zone"&gt;
&lt;H2&gt;症状&lt;/H2&gt;
&lt;P&gt;&lt;SPAN&gt;在Explore app或Panorama上看不到日志（当日志只发送到Cortex Data Lake时）。&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV class="lia-message-template-diagnosis-zone"&gt;
&lt;H2&gt;环境&lt;/H2&gt;
&lt;P&gt;&lt;SPAN&gt;Palo Alto防火墙&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;PAN-OS 8.0和8.1&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;日志转发到Cortex Data Lake (CDL)&lt;/SPAN&gt;&lt;/P&gt;
&lt;/DIV&gt;
&lt;DIV class="lia-message-template-solution-zone"&gt;
&lt;H2&gt;解决办法&lt;/H2&gt;
&lt;P&gt;&lt;SPAN&gt;这个步骤对PanOS 8.0.X有效。当duplicate&amp;nbsp;logging没有被启用时，它也对PanOS 8.1.X有效。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;验证&lt;STRONG&gt;Cortex Data Lake&lt;/STRONG&gt;的功能。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;1.运行下面的命令并注意客户ID（Customer ID，后面客户ID也是指这个）（对每个客户都是唯一的）和区域信息（目前可以是欧洲或美洲，基于在Data Lake的初始设置中选择的位置）。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;gt; request logging-service-forwarding customerinfo show&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;&lt;STRONG&gt;该命令的输出示例：&lt;/STRONG&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;&lt;STRONG&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Ingest endpoint:&amp;nbsp;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;xxxxxxxx&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;A href="http://d8c4bae6-b919-4853-bc9c-b412ae9432d7.in3.lcaas-beta.us.paloaltonetworks.com/" target="_blank" rel="noopener"&gt;&lt;FONT color="#0000ff"&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;&lt;U&gt;.in3.lcaas-beta.us.paloaltonetworks.com&lt;/U&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/A&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Query endpoint:&amp;nbsp;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;xxxxxxxx&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;A href="http://d8c4bae6-b919-4853-bc9c-b412ae9432d7.api3.lcaas-beta.us.paloaltonetworks.com/" target="_blank" rel="noopener"&gt;&lt;FONT color="#0000ff"&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;&lt;U&gt;.api3.lcaas-beta.us.paloaltonetworks.com&lt;/U&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/A&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;:444&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Customer ID:&amp;nbsp;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;&lt;FONT color="#ff0000"&gt;Customer_Tenant_Id&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Region :&amp;nbsp;&lt;FONT color="#ff0000"&gt;Selected Region&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/STRONG&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;2.运行下面的命令并检查证书中的CN值。它应该与上一步看到的客户ID相同。序列号应与防火墙的序列号相同。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;gt; request logging-service-forwarding certificate info&lt;SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;输出示例:&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;....Omitted output....&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Validity&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Not Before: May 1&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;04:48:36&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;2018&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;GMT&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Not After : Jul 30&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;04:48:36&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;2018&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;GMT&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Subject: C=US, L=Palo Alto Networks, OU=Cloud/serialNumber=&lt;FONT color="#ff0000"&gt;&lt;STRONG&gt;FW_S/N&lt;/STRONG&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;, CN=&lt;FONT color="#ff0000"&gt;&lt;STRONG&gt;Customer_Tenant_Id&lt;/STRONG&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Subject Public Key Info:&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Public Key Algorithm: rsaEncryption&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Public-Key: (2048&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;bit)&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Modulus:&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;3.如果你没有看到正确的S/N或客户ID（证书的CN参数），你应该运行下面的命令，然后按照步骤1和2来检查序列号和CN值是否正确。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;gt;&amp;nbsp;request logging-service-forwarding certificate delete&lt;BR /&gt;&amp;gt;&amp;nbsp;request logging-service-forwarding certificate fetch&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;4.你应该检查 "show logging-status "输出，以确定日志转发是否成功。&lt;BR /&gt;命令 "show logging-status "的输出示例。(7k和5200系列除外)&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;•&amp;nbsp;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="3"&gt;&lt;FONT&gt;US: 65.154.226.0/24&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;•&amp;nbsp;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="3"&gt;&lt;FONT&gt;EU: 154.59.126.0/24&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;EM&gt;&lt;FONT face="Courier New, serif"&gt;查找'Log collection log forwarding agent'是激活的，并连接到&amp;lt;IP_address&amp;gt;line。由于选择的地区不同，IP地址会发生变化。你可以从下面的子网看到基于区域的IP地址。&lt;/FONT&gt;&lt;/EM&gt;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;如果你在这个输出中看到日志转发代理处于活动状态但没有连接，你应该重启mgmtsrvr进程以刷新与Cortex Data Lake的连接。在PanOS 8.1.8中，你将不需要重启进程。将会有一个增强功能，无需重启即可刷新连接。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;运行命令，重新启动管理服务器。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;gt; debug software restart process management-server&lt;SPAN&gt;&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;命令 "show logging-status "的输出示例。(7k和5200系列除外)&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;•&amp;nbsp;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="3"&gt;&lt;FONT&gt;US: 65.154.226.0/24&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;•&amp;nbsp;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="3"&gt;&lt;FONT&gt;EU: 154.59.126.0/24&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;EM&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="3"&gt;&lt;FONT&gt;查找找 "PANW_LOG_RECEPTOR_SRV"，MS(mgmtserver)和LR(Log receiever)都是激活的，并且连接到&amp;lt;IP_address&amp;gt;line。由于选择的地区不同，IP地址会发生变化。你可以在下面看到基于区域的子网的IP地址。&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/EM&gt;&lt;/P&gt;
&lt;span class="lia-inline-image-display-wrapper lia-image-align-inline" image-alt="rtaImage.jpg" style="width: 695px;"&gt;&lt;img src="https://live.paloaltonetworks.com/t5/image/serverpage/image-id/46883i163C4DB99BD0ECB9/image-dimensions/695x225?v=v2" width="695" height="225" role="button" title="rtaImage.jpg" alt="rtaImage.jpg" /&gt;&lt;/span&gt;
&lt;P&gt;&lt;SPAN&gt;5200和7K系列有不同的结构，因为有high log rate。日志接收程序负责转发流量、威胁等日志&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;Mgmtserver负责转发系统和配置日志。&lt;/SPAN&gt;&lt;/P&gt;
&lt;span class="lia-inline-image-display-wrapper lia-image-align-inline" image-alt="rtaImage.jpg" style="width: 696px;"&gt;&lt;img src="https://live.paloaltonetworks.com/t5/image/serverpage/image-id/46884i453EB237A4287014/image-dimensions/696x207?v=v2" width="696" height="207" role="button" title="rtaImage.jpg" alt="rtaImage.jpg" /&gt;&lt;/span&gt;
&lt;P&gt;&lt;SPAN&gt;如果你在这个输出中看到MS或LR的连接状态是不活动的，你应该重新启动mgmtsrvr进程和日志接收器，以刷新与Cortex Data Lake的连接。在PanOS 8.1.8中，你将不需要重启进程。将会有一个增强功能，无需重启即可刷新连接。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;运行命令来重新启动管理服务器。&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;debug software restart process management-server&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;运行命令来重启日志接收器。&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;debug software restart process log-receiver&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;验证Cortex Data Lake的功能（PanOS 8.1.X当duplicate logging被启用时）。&lt;/SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;SPAN&gt;1.运行下面的命令并注意客户ID（每个客户都是唯一的）和区域信息（目前它可以是欧洲或美洲，基于在Data Lake的初始设置中选择的位置）&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;gt; request logging-service-forwarding customerinfo show&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;&lt;STRONG&gt;该命令的输出示例：&lt;/STRONG&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;&lt;STRONG&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Ingest endpoint:&amp;nbsp;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;xxxxxxxx&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;A href="http://d8c4bae6-b919-4853-bc9c-b412ae9432d7.in3.lcaas-beta.us.paloaltonetworks.com/" target="_blank" rel="noopener"&gt;&lt;FONT color="#0000ff"&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;&lt;U&gt;.in3.lcaas-beta.us.paloaltonetworks.com&lt;/U&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/A&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Query endpoint:&amp;nbsp;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;xxxxxxxx&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;A href="http://d8c4bae6-b919-4853-bc9c-b412ae9432d7.api3.lcaas-beta.us.paloaltonetworks.com/" target="_blank" rel="noopener"&gt;&lt;FONT color="#0000ff"&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;&lt;U&gt;.api3.lcaas-beta.us.paloaltonetworks.com&lt;/U&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/A&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;:444&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Customer ID:&amp;nbsp;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;&lt;FONT color="#ff0000"&gt;Customer_Tenant_Id&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Region :&amp;nbsp;&lt;FONT color="#ff0000"&gt;Selected Region&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/STRONG&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;2.运行下面的命令并检查证书中的CN值。它应该与上一步看到的客户ID相同。序列号应与防火墙的序列号相同。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;gt; request logging-service-forwarding certificate info&lt;SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;输出示例:&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;....Omitted output....&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Validity&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Not Before: May 1&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;04:48:36&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;2018&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;GMT&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Not After : Jul 30&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;04:48:36&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;2018&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;GMT&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Subject: C=US, L=Palo Alto Networks, OU=Cloud/serialNumber=&lt;FONT color="#ff0000"&gt;&lt;STRONG&gt;FW_S/N&lt;/STRONG&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;, CN=&lt;FONT color="#ff0000"&gt;&lt;STRONG&gt;Customer_Tenant_Id&lt;/STRONG&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Subject Public Key Info:&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Public Key Algorithm: rsaEncryption&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Public-Key: (2048&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;bit)&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;Modulus:&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;3.如果你没有看到正确的S/N或客户ID（证书的CN参数），你应该运行下面的命令，然后按照步骤1和2来检查序列号和CN值是否正确。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;gt;&amp;nbsp;request logging-service-forwarding certificate delete&lt;BR /&gt;&amp;gt;&amp;nbsp;request logging-service-forwarding certificate fetch&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;然后按照步骤1和2，检查信息是否匹配。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;4.启用duplicate logging后，你会看到以下命令的输出。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;gt; request logging-service-forwarding status&lt;SPAN&gt;&lt;BR /&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;结果是:&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;&lt;STRONG&gt;&amp;nbsp;LCaaS forwarding enabled: No&lt;/STRONG&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;(duplicate logging没有启用，你会看到&amp;nbsp;“Yes”)&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;/SPAN&gt;&amp;gt; show system state | match lcaas&lt;SPAN&gt;&lt;BR /&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;结果是:&amp;nbsp;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;&lt;STRONG&gt;cfg.lcaas-enabled: False&lt;/STRONG&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;(duplicate logging没有启用, 你会看到 “True”)&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;&lt;STRONG&gt;&amp;gt; &lt;/STRONG&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/SPAN&gt;show logging-status&lt;SPAN&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;(duplicate logging启用，你只能看到客户网络中的日志收集器的IP地址。预计不会看到与子网的任何连接&amp;nbsp;&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT size="3"&gt;&lt;FONT&gt;US: 65.154.226.0/24 EU: 154.59.126.0/24&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;)&lt;/FONT&gt;&lt;/FONT&gt;&lt;BR /&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;结果是:&lt;/FONT&gt;&lt;/FONT&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;&lt;STRONG&gt;Panorama log forwarding agent is active but not connected to Logging Service&lt;/STRONG&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;5.你可以用下面的命令验证日志是否被转发到Data Lake。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;当duplicate logging被启用时，show logging-status将只显示正在被发送到Panorama的日志。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&lt;SPAN&gt;&lt;BR /&gt;为了验证日志在当前设置中被发送，你需要运行以下命令。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;gt; debug log-receiver rawlog_fwd_trial stats global show&lt;SPAN&gt;(将显示发送到云端的日志统计数据，关注掉线计数器（drop counters）很重要。运行该命令2-3次，检查掉线次数的增加。)&lt;BR /&gt;&lt;BR /&gt;&lt;/SPAN&gt;&amp;gt; debug log-receiver rawlog_fwd_dpi stats global show (将显示发送至云端的增强型应用程序日志的统计数据，重要的是关注下降计数器&lt;SPAN&gt;（drop counters）&lt;/SPAN&gt;。运行该命令2-3次，检查下降计数器的增加情况)&lt;SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;/SPAN&gt;&amp;gt; debug log-receiver rawlog_fwd_trial evtmgr&lt;SPAN&gt;(将显示与Cortex Data Lake实例的连接)&lt;/SPAN&gt;&lt;SPAN&gt;&lt;BR /&gt;&lt;FONT face="Courier New, serif"&gt;&lt;FONT size="2"&gt;&lt;FONT&gt;servers=1 timers=1 proxies=0 msg_class=1 int_timer=13 last_id=1000001&lt;BR /&gt;debug counters:&lt;BR /&gt;56134 56134 67 0&lt;BR /&gt;56142 56142 0 0&lt;BR /&gt;0 0 56100 56100&lt;BR /&gt;0 0 2 1&lt;BR /&gt;0 0&lt;BR /&gt;error counters:&lt;BR /&gt;56098 0 0 0&lt;BR /&gt;0 0&lt;BR /&gt;currtime=337001 last_check=337000&lt;BR /&gt;Server port=0 fd=-100 ssl=no clients=1 max_pending_msg=250&lt;BR /&gt;triallr-74.217.90.122-def 1000001 26 2 0 0&lt;BR /&gt;msg total=0 in=0 out=0 outdated=0 leak=0 option_bytes=0 data_bytes=0&lt;/FONT&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;6.&lt;SPAN&gt;如果你看到下降计数器（drop counters）的增加，请遵循以下步骤。&lt;/SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;SPAN&gt;(如果不是7k和5200系列）&lt;/SPAN&gt;&lt;BR /&gt;&lt;SPAN&gt;运行命令，重新启动管理服务器。&lt;/SPAN&gt;&lt;/P&gt;
&lt;P&gt;&amp;gt; debug software restart process management-server&lt;SPAN&gt;&lt;BR /&gt;&lt;BR /&gt;(7k和5200系列)&lt;BR /&gt;运行命令，重新启动管理服务器。&lt;/SPAN&gt;&lt;BR /&gt;&amp;gt; debug software restart process management-server&lt;BR /&gt;&lt;BR /&gt;&lt;SPAN&gt;运行命令重启log receiver。&lt;/SPAN&gt;&lt;BR /&gt;&amp;gt; debug software restart process log-receiver&lt;/P&gt;
&lt;/DIV&gt;</description>
      <pubDate>Tue, 10 Jan 2023 07:57:21 GMT</pubDate>
      <guid>https://live.paloaltonetworks.com/t5/%E9%85%8D%E7%BD%AE%E5%92%8C%E5%AE%9E%E6%96%BD/%E5%9C%A8palo-alto%E9%98%B2%E7%81%AB%E5%A2%99%E4%B8%8A%E9%AA%8C%E8%AF%81cortex-data-lake%E7%9A%84%E8%BF%9E%E9%80%9A%E6%80%A7/ta-p/526461</guid>
      <dc:creator>yishi</dc:creator>
      <dc:date>2023-01-10T07:57:21Z</dc:date>
    </item>
  </channel>
</rss>

