Error con la conexion de firewall con Panorama

cancel
Showing results for 
Show  only  | Search instead for 
Did you mean: 
Announcements

Error con la conexion de firewall con Panorama

L1 Bithead

Se realiza conexión con 3 firewall (uno de ellos de manera local), se revisan la configuracion y estan correctas pero no es posible conectar con el firewall en panorama.

 

Se anexa imagen de la situacion actual de los firewall.

 

Gracias.



Please note you are posting a public message where community members and experts can provide assistance. Sharing private information such as serial numbers or company information is not recommended.
9 REPLIES 9

L2 Linker

Hay ping desde la mgmt del panorama a los equipos?

Gabriel Montiel

L1 Bithead

Si, se comunican bien entre ellos, incluso se comunican por el puerto 3978 pero continúan apareciendo como "Disconnected" y el certificado aparece como valid.

 

Saludos.

Chequea este checklist y revisa si tenes alguno de estos inconvenientes 

 

  1. Check IP connectivity between the devices.
  2. Make sure port 3978 is open and available from the device to Panorama.
  3. Make sure that a certificate has been generated or installed on Panorama.
  4. Confirm the serial number configured in Panorama (case sensitive).
  5. If a permitted IP list is configured for the management interface, make sure that Panorama IP is allowed in the list. By default, it will allow all IPs if a list is not specified.
  6. Make sure Panorama is on a version greater than or equal to that of the managed devices. Panorama can manage devices running supported PAN-OS versions of the same or a lower release.
  7. Check MTU settings on the managed device,  as the value may need to be reduced. If a device on the path is fragmenting packets, communication from Managed Device to Panorama will not succeed. Check the MTU settings on intermediate router as well.
  8. Verify that there is not a large time difference between the clock (Date/Time) on Panorama and the clock (Date/Time) on the managed device.
Gabriel Montiel

L1 Bithead

Buena tarde.

Encontramos que el inconvenientes se debe a que la versión del Panorama y los firewall no son la misma ya que panorama tiene una versión anterior a los firewall. Hay algún procedimiento para actualizar panorama a una versión superior? Y si es el caso, necesitaria actualizar el plug-in tambien? Adjunto imagen

AbnerSerrato_0-1658862380938.png

 

Saludos.

Buenas abner te comparto un enlace que explica las consideraciones y el procedimiento para actualizar un panorama:
https://docs.paloaltonetworks.com/pan-os/10-1/pan-os-upgrade/upgrade-panorama
https://docs.paloaltonetworks.com/pan-os/10-1/pan-os-upgrade/upgrade-pan-os/pan-os-upgrade-checklist

https://docs.paloaltonetworks.com/pan-os/10-1/pan-os-upgrade/upgrade-pan-os/upgrade-the-firewall-pan...


El plugin que me mencionas es para el servicio de Prisma Access, lo cual si lo que estas es intentando manejar prisma access y firewalls fisicos al mismo tiempo no necesitarias actualizar el plugin de momento para tener conexion con tus firewalls fisicos, en resumen para actualizar el panorama solo necesitas actualizar los dynamic updates, y luego ir a software e instalar las versiones requeridas. 

Como estas en la 10.0.6 seria ir a la 10.1.X preferida.

Gabriel Montiel

Buena tarde Gabriel.

Se intento actualizando Panorama en su version 10.1.6 pero seguimos con el mismo error.

AbnerSerrato_0-1658958189012.png

Tendrás algún otro consejo para poder revisar de casualidad?

Saludos!

Me confirmaste que habia ping entre las ips del panorama y los firewalls no?

 

Envia desde los firewalls los siguientes comandos y envialos por aca

show panorama-status

Revisa el status de las service connection en el firewall, y si tenes alguna relacionada con Panorama, colocala en management o coloca en panorama la IP del puerto que esta usando la service connection.


Revisa "ms.log" en el Firewall a ver si ves algun error relacionado al panorama less mp-log ms.log

Gabriel Montiel

Buena tarde.

Me muestra lo siguiente al correr el comando que me enviaste show panorama-status

AbnerSerrato_0-1659047870659.png

 

Y con el otro comando panorama less mp-log ms.log muestra el siguiente error:

AbnerSerrato_1-1659047945160.png

Sabras a que se refiere?

 

Saludos.

 

El error que tenes es muy parecido a este knowledge base, te diria abri un caso con el TAC
https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000POi5CAG

Gabriel Montiel
  • 4301 Views
  • 9 replies
  • 0 Likes
Like what you see?

Show your appreciation!

Click Like if a post is helpful to you or if you just want to show your support.

Click Accept as Solution to acknowledge that the answer to your question has been provided.

The button appears next to the replies on topics you’ve started. The member who gave the solution and all future visitors to this topic will appreciate it!

These simple actions take just seconds of your time, but go a long way in showing appreciation for community members and the LIVEcommunity as a whole!

The LIVEcommunity thanks you for your participation!