Orden recomendado de revisión
Identificación y salud del sistema
- ¿Estoy en el equipo correcto y qué versión corre? →
show system info - ¿El hardware está sano? →
show system environmentals - ¿Hay espacio en disco? →
show system disk-space - ¿Las licencias siguen vigentes? →
request license info - ¿La hora está sincronizada? →
show ntp/show clock - ¿Hay algún commit o instalación aún en progreso? →
show jobs all
Conectividad física y de red
- ¿Los cables/enlaces están arriba y en la zona correcta? →
show interface all - ¿Puedo entrar por navegador? →
show interface management - ¿Hay errores físicos en el enlace? →
show counter interface - ¿Hay ruta a internet? →
show routing route - ¿Veo mis dispositivos en la red? →
show arp all - ¿Las zonas están bien asignadas? →
show zone
Políticas de seguridad (inventario, no diagnóstico)
- ¿Qué reglas están activas? →
show running security-policy
Tráfico real
- ¿El tráfico realmente está pasando? →
show session all
Alta disponibilidad (solo si tienes el par HA configurado)
- ¿Cuál es activo y cuál pasivo, y están sincronizados? →
show high-availability state
Administración y respaldo de configuración
- ¿Quién está conectado ahora mismo? →
show admins all - ¿Qué dice la configuración activa completa? →
show config running
VPN (solo si en el futuro configuras un túnel)
- ¿El túnel está activo? →
show vpn ipsec-sa
A. Información y salud del sistema
Para qué sirve: primer comando en cualquier sesión, confirma el equipo, versión de PAN-OS y datos de identificación.
1. Información general del sistema
- Comando:
show system info
hostname: PA-3020
ip-address: 192.168.1.1
netmask: 255.255.255.0
default-gateway: 192.168.1.254
serial#: 015351000012345
sw-version: 9.0.10
app-version: 8390-6803
threat-version: 8390-6803
Lo más importante: sw-version (versión de PAN-OS), serial# (identifica el equipo físico exacto — clave cuando tienes dos PA-3020), ip-address (IP actual de management).
2. Estado del hardware (temperaturas, ventiladores, fuentes de poder)
Para qué sirve: salud física del equipo — importante en hardware usado.
- Comando:
show system environmentals
Thermal:
Slot1:
Zone Board_thermal1: current temperature(30 C) within acceptable range
Fan:
Slot1:
Fan Tray 1: speed 4700 RPM, status OK
Power:
Slot1:
PS1: status OK, output voltage 12.1V
Lo más importante: que todo status diga OK; cualquier FAIL/ALARM merece atención inmediata.
3. Espacio en disco
Para qué sirve: confirma que ninguna partición (sysroot, pancfg, panrepo) esté llena o corrupta — relevante después de resets/reinstalaciones.
- Comando:
show system disk-space
Filesystem Size Used Avail Use% Mounted on
/dev/sda2 12G 3.1G 8.3G 28% /
/dev/sda5 4.0G 512M 3.3G 14% /opt/pancfg
/dev/sda6 8.0G 2.1G 5.5G 28% /opt/panrepo
Lo más importante: columna Use% — cerca del 100% puede causar fallas raras (commits que no aplican, updates a medias).
4. Licencias activas
Para qué sirve: en equipos de segunda mano, confirma qué licencias siguen activas (Threat Prevention, URL Filtering, soporte) y hasta cuándo.
- Comando:
request license info
Feature: PA-3020
Description: Base System
Serial: 015351000012345
Expires: Never
Feature: Threat Prevention
Expires: 2024-05-10
Lo más importante: el campo Expires — si dice una fecha ya pasada, esa función de seguridad ya no recibe actualizaciones aunque siga “encendida” en configuración.
5. Sincronización de hora (NTP)
Para qué sirve: confirma que el reloj esté sincronizado — logs y certificados dependen de la hora correcta.
- Comando:
show ntp
NTP server: 0.pool.ntp.org
Status: synched
Lo más importante: el campo Status — si dice unsynched, revisa que el firewall tenga salida a internet.
Alternativa simple para solo ver la hora actual del equipo: show clock
6. Trabajos en curso (commits, instalaciones, descargas)
Para qué sirve: confirma si un commit o instalación ya terminó o sigue en progreso — evita reiniciar a medio proceso.
- Comando:
show jobs all
ID Type Status Result Completed
142 Commit FIN OK 2026/08/25 10:15:03
143 Download ACT PEND --
Lo más importante: columna Status — ACT (en progreso) significa que no debes reiniciar todavía; espera a FIN.
B. Red e interfaces
7. Estado de las interfaces
Para qué sirve: confirma que las interfaces físicas reconocen el cable/enlace y su zona asignada.
- Comando:
show interface all
name id vsys zone forwarding tag address
ethernet1/1 16 1 Untrust N/A 0 192.0.2.10/30
ethernet1/2 17 1 Trust N/A 0 10.0.0.1/24
Lo más importante: columna zone (correcta según diseño) y address (IP asignada) — una interfaz sin IP o en zona equivocada es la causa más común de “no tengo internet”.
8. Estado del puerto de management (MGT)
Para qué sirve: verifica IP y estado del puerto MGT, separado de las interfaces de datos — el que usas para entrar por navegador.
- Comando:
show interface management
MGT interface link status: Up
IP address: 192.168.1.1/24
Speed/Duplex: 1000/full
Lo más importante: link status: Up y la IP address para acceso web.
9. Contadores/errores de una interfaz específica
Para qué sirve: diagnóstico más fino que “up/down” — revisa errores físicos de línea (CRC, colisiones, descartes) cuando algo anda lento o intermitente.
- Comando:
show counter interface ethernet1/1
Interface ethernet1/1:
ibytes: 102345678 obytes: 87654321
ierrors: 0 oerrors: 0
idrops: 3 odrops: 0
Lo más importante: ierrors/oerrors/idrops distintos de cero y creciendo — indican problema físico de cable o puerto, no de configuración.
10. Tabla de rutas
Para qué sirve: confirma que el firewall sabe llegar a internet (ruta por defecto) y a tu red interna.
- Comando:
show routing route
destination nexthop metric flags interface
0.0.0.0/0 192.0.2.1 10 A S ethernet1/1
10.0.0.0/24 0.0.0.0 0 A C ethernet1/2
Lo más importante: que exista la ruta 0.0.0.0/0 con el nexthop correcto — si falta, no hay salida a internet aunque el cable esté bien.
11. Tabla ARP
Para qué sirve: confirma que el firewall ve correctamente los dispositivos de la red local (IP/MAC).
- Comando:
show arp all
interface ip mac ttl
ethernet1/2 10.0.0.5 a4:5e:60:xx:xx:xx 1200
Lo más importante: que tus dispositivos aparezcan aquí — si no, hay un problema de capa 2 (cableado, switch, VLAN).
12. Zonas de seguridad configuradas
Para qué sirve: confirma cómo quedaron definidas tus zonas y qué interfaces pertenecen a cada una.
- Comando:
show zone
name type interfaces
Untrust layer3 ethernet1/1
Trust layer3 ethernet1/2
Lo más importante: que cada interfaz esté en la zona planeada — una zona incorrecta puede dejar pasar o bloquear tráfico sin que lo esperes.
C. Políticas de seguridad (inventario)
13. Reglas de seguridad activas
Para qué sirve: lista las reglas de seguridad tal como están aplicadas ahora mismo (no la configuración candidata sin confirmar).
- Comando:
show running security-policy
"Allow-Outbound" {
from Trust;
to Untrust;
source any;
destination any;
action allow;
}
Lo más importante: el orden de las reglas (se evalúan de arriba hacia abajo, la primera que coincide gana) y el campo action.
D. Tráfico real
14. Sesiones activas
Para qué sirve: muestra el tráfico pasando por el firewall en tiempo real.
- Comando:
show session all
ID Application State Src[Sport]/Zone Dst[Dport]/Zone
1024 ssl ACTIVE 10.0.0.5[54321]/Trust 172.217.0.1[443]/Untrust
Lo más importante: que aparezcan sesiones al navegar desde tu PC — si no aparecen, el tráfico está tomando otro camino que evita el firewall.
E. Alta disponibilidad (HA) — si tienes el par de PA-3020 configurado
15. Estado de HA
Para qué sirve: confirma cuál equipo es el activo y cuál el pasivo, y que estén sincronizados.
- Comando:
show high-availability state
Local Information:
State: active
Peer Information:
State: passive
Running Sync: RUNNING
Lo más importante: un equipo active y el otro passive (nunca los dos active — eso es “split-brain”), y Running Sync: RUNNING.
F. Administración y acceso
16. Administradores conectados actualmente
Para qué sirve: muestra quién está logueado y desde dónde — útil si sospechas acceso no esperado.
- Comando:
show admins all
admin From: 10.0.0.5 Client: Web Session-start: 10:02:15
Lo más importante: el campo From — confirma que las sesiones activas sean las tuyas.
17. Ver la configuración activa completa
Para qué sirve: muestra toda la configuración aplicada actualmente (no la candidata sin confirmar) — útil para respaldo visual o revisión completa.
- Comando:
show config running
set deviceconfig system hostname PA-3020
set network interface ethernet1/1 layer3 ip 192.0.2.10/30
Lo más importante: compáralo mentalmente con lo que crees haber configurado — cualquier línea inesperada indica un cambio que no recuerdas haber hecho.
G. VPN (solo si configuras túneles en el futuro)
18. Estado de túneles IPSec
Para qué sirve: confirma si un túnel VPN site-to-site está activo y transmitiendo.
- Comando:
show vpn ipsec-sa
Tunnel Name Gateway State
Tunnel-Casa 203.0.113.5 active
Lo más importante: el campo State — debe decir active; si dice down o no aparece, el túnel no está estableciendo conexión.