Orden recomendado de revisión

Identificación y salud del sistema

  1. ¿Estoy en el equipo correcto y qué versión corre? → show system info
  2. ¿El hardware está sano? → show system environmentals
  3. ¿Hay espacio en disco? → show system disk-space
  4. ¿Las licencias siguen vigentes? → request license info
  5. ¿La hora está sincronizada? → show ntp / show clock
  6. ¿Hay algún commit o instalación aún en progreso? → show jobs all

Conectividad física y de red

  1. ¿Los cables/enlaces están arriba y en la zona correcta? → show interface all
  2. ¿Puedo entrar por navegador? → show interface management
  3. ¿Hay errores físicos en el enlace? → show counter interface
  4. ¿Hay ruta a internet? → show routing route
  5. ¿Veo mis dispositivos en la red? → show arp all
  6. ¿Las zonas están bien asignadas? → show zone

Políticas de seguridad (inventario, no diagnóstico)

  1. ¿Qué reglas están activas? → show running security-policy

Tráfico real

  1. ¿El tráfico realmente está pasando? → show session all

Alta disponibilidad (solo si tienes el par HA configurado)

  1. ¿Cuál es activo y cuál pasivo, y están sincronizados? → show high-availability state

Administración y respaldo de configuración

  1. ¿Quién está conectado ahora mismo? → show admins all
  2. ¿Qué dice la configuración activa completa? → show config running

VPN (solo si en el futuro configuras un túnel)

  1. ¿El túnel está activo? → show vpn ipsec-sa

A. Información y salud del sistema

Para qué sirve: primer comando en cualquier sesión, confirma el equipo, versión de PAN-OS y datos de identificación.

1. Información general del sistema

  • Comando: show system info
hostname: PA-3020
ip-address: 192.168.1.1
netmask: 255.255.255.0
default-gateway: 192.168.1.254
serial#: 015351000012345
sw-version: 9.0.10
app-version: 8390-6803
threat-version: 8390-6803

Lo más importante: sw-version (versión de PAN-OS), serial# (identifica el equipo físico exacto — clave cuando tienes dos PA-3020), ip-address (IP actual de management).

2. Estado del hardware (temperaturas, ventiladores, fuentes de poder)

Para qué sirve: salud física del equipo — importante en hardware usado.

  • Comando: show system environmentals
Thermal:
  Slot1:
    Zone Board_thermal1: current temperature(30 C) within acceptable range

Fan:
  Slot1:
    Fan Tray 1: speed 4700 RPM, status OK

Power:
  Slot1:
    PS1: status OK, output voltage 12.1V

Lo más importante: que todo status diga OK; cualquier FAIL/ALARM merece atención inmediata.

3. Espacio en disco

Para qué sirve: confirma que ninguna partición (sysroot, pancfg, panrepo) esté llena o corrupta — relevante después de resets/reinstalaciones.

  • Comando: show system disk-space
Filesystem      Size  Used Avail Use% Mounted on
/dev/sda2       12G   3.1G  8.3G  28% /
/dev/sda5       4.0G  512M  3.3G  14% /opt/pancfg
/dev/sda6       8.0G  2.1G  5.5G  28% /opt/panrepo

Lo más importante: columna Use% — cerca del 100% puede causar fallas raras (commits que no aplican, updates a medias).

4. Licencias activas

Para qué sirve: en equipos de segunda mano, confirma qué licencias siguen activas (Threat Prevention, URL Filtering, soporte) y hasta cuándo.

  • Comando: request license info
Feature: PA-3020
Description: Base System
Serial: 015351000012345
Expires: Never

Feature: Threat Prevention
Expires: 2024-05-10

Lo más importante: el campo Expires — si dice una fecha ya pasada, esa función de seguridad ya no recibe actualizaciones aunque siga “encendida” en configuración.

5. Sincronización de hora (NTP)

Para qué sirve: confirma que el reloj esté sincronizado — logs y certificados dependen de la hora correcta.

  • Comando: show ntp
NTP server: 0.pool.ntp.org
Status: synched

Lo más importante: el campo Status — si dice unsynched, revisa que el firewall tenga salida a internet.

Alternativa simple para solo ver la hora actual del equipo: show clock

6. Trabajos en curso (commits, instalaciones, descargas)

Para qué sirve: confirma si un commit o instalación ya terminó o sigue en progreso — evita reiniciar a medio proceso.

  • Comando: show jobs all
ID    Type      Status  Result  Completed
142   Commit    FIN     OK      2026/08/25 10:15:03
143   Download  ACT     PEND    --

Lo más importante: columna Status — ACT (en progreso) significa que no debes reiniciar todavía; espera a FIN.

B. Red e interfaces

7. Estado de las interfaces

Para qué sirve: confirma que las interfaces físicas reconocen el cable/enlace y su zona asignada.

  • Comando: show interface all
name             id  vsys  zone         forwarding  tag  address
ethernet1/1      16  1     Untrust      N/A         0    192.0.2.10/30
ethernet1/2      17  1     Trust        N/A         0    10.0.0.1/24

Lo más importante: columna zone (correcta según diseño) y address (IP asignada) — una interfaz sin IP o en zona equivocada es la causa más común de “no tengo internet”.

8. Estado del puerto de management (MGT)

Para qué sirve: verifica IP y estado del puerto MGT, separado de las interfaces de datos — el que usas para entrar por navegador.

  • Comando: show interface management
MGT interface link status: Up
IP address: 192.168.1.1/24
Speed/Duplex: 1000/full

Lo más importante: link status: Up y la IP address para acceso web.

9. Contadores/errores de una interfaz específica

Para qué sirve: diagnóstico más fino que “up/down” — revisa errores físicos de línea (CRC, colisiones, descartes) cuando algo anda lento o intermitente.

  • Comando: show counter interface ethernet1/1
Interface ethernet1/1:
  ibytes: 102345678  obytes: 87654321
  ierrors: 0          oerrors: 0
  idrops: 3           odrops: 0

Lo más importante: ierrors/oerrors/idrops distintos de cero y creciendo — indican problema físico de cable o puerto, no de configuración.

10. Tabla de rutas

Para qué sirve: confirma que el firewall sabe llegar a internet (ruta por defecto) y a tu red interna.

  • Comando: show routing route
destination            nexthop            metric  flags  interface
0.0.0.0/0               192.0.2.1          10      A S    ethernet1/1
10.0.0.0/24              0.0.0.0            0       A C    ethernet1/2

Lo más importante: que exista la ruta 0.0.0.0/0 con el nexthop correcto — si falta, no hay salida a internet aunque el cable esté bien.

11. Tabla ARP

Para qué sirve: confirma que el firewall ve correctamente los dispositivos de la red local (IP/MAC).

  • Comando: show arp all
interface      ip                     mac                ttl
ethernet1/2    10.0.0.5               a4:5e:60:xx:xx:xx  1200

Lo más importante: que tus dispositivos aparezcan aquí — si no, hay un problema de capa 2 (cableado, switch, VLAN).

12. Zonas de seguridad configuradas

Para qué sirve: confirma cómo quedaron definidas tus zonas y qué interfaces pertenecen a cada una.

  • Comando: show zone
name             type       interfaces
Untrust          layer3     ethernet1/1
Trust            layer3     ethernet1/2

Lo más importante: que cada interfaz esté en la zona planeada — una zona incorrecta puede dejar pasar o bloquear tráfico sin que lo esperes.

C. Políticas de seguridad (inventario)

13. Reglas de seguridad activas

Para qué sirve: lista las reglas de seguridad tal como están aplicadas ahora mismo (no la configuración candidata sin confirmar).

  • Comando: show running security-policy
"Allow-Outbound" {
  from Trust;
  to Untrust;
  source any;
  destination any;
  action allow;
}

Lo más importante: el orden de las reglas (se evalúan de arriba hacia abajo, la primera que coincide gana) y el campo action.

D. Tráfico real

14. Sesiones activas

Para qué sirve: muestra el tráfico pasando por el firewall en tiempo real.

  • Comando: show session all
ID     Application   State   Src[Sport]/Zone       Dst[Dport]/Zone
1024   ssl           ACTIVE  10.0.0.5[54321]/Trust  172.217.0.1[443]/Untrust

Lo más importante: que aparezcan sesiones al navegar desde tu PC — si no aparecen, el tráfico está tomando otro camino que evita el firewall.

E. Alta disponibilidad (HA) — si tienes el par de PA-3020 configurado

15. Estado de HA

Para qué sirve: confirma cuál equipo es el activo y cuál el pasivo, y que estén sincronizados.

  • Comando: show high-availability state
Local Information:
    State: active
Peer Information:
    State: passive
Running Sync: RUNNING

Lo más importante: un equipo active y el otro passive (nunca los dos active — eso es “split-brain”), y Running Sync: RUNNING.

F. Administración y acceso

16. Administradores conectados actualmente

Para qué sirve: muestra quién está logueado y desde dónde — útil si sospechas acceso no esperado.

  • Comando: show admins all
admin           From: 10.0.0.5      Client: Web    Session-start: 10:02:15

Lo más importante: el campo From — confirma que las sesiones activas sean las tuyas.

17. Ver la configuración activa completa

Para qué sirve: muestra toda la configuración aplicada actualmente (no la candidata sin confirmar) — útil para respaldo visual o revisión completa.

  • Comando: show config running
set deviceconfig system hostname PA-3020
set network interface ethernet1/1 layer3 ip 192.0.2.10/30

Lo más importante: compáralo mentalmente con lo que crees haber configurado — cualquier línea inesperada indica un cambio que no recuerdas haber hecho.

G. VPN (solo si configuras túneles en el futuro)

18. Estado de túneles IPSec

Para qué sirve: confirma si un túnel VPN site-to-site está activo y transmitiendo.

  • Comando: show vpn ipsec-sa
Tunnel Name        Gateway         State
Tunnel-Casa         203.0.113.5     active

Lo más importante: el campo State — debe decir active; si dice down o no aparece, el túnel no está estableciendo conexión.