Initial Setup y Management Plane
Resumen
Cuando un firewall Palo Alto arranca por primera vez, solo se puede administrar por su interfaz de gestión (MGT), que viene con la IP 192.168.1.1/24 y las credenciales admin / admin. Esta nota deja el equipo listo para trabajar: cambiar la contraseña, darle a la MGT su IP, gateway, DNS y NTP, decidir quién puede entrar y por qué interfaz salen los servicios que el propio firewall origina (DNS, updates, licencias, WildFire, LDAP, syslog).
El firewall tiene dos “planos” separados. El management plane es lo que administras (GUI, CLI, SNMP, updates); usa la interfaz MGT y su propio default gateway. El data plane es el que reenvía el tráfico de tus usuarios; usa las interfaces ethernet y los Virtual Routers. Que algo funcione en uno no significa que funcione en el otro.
Requisitos previos
- Acceso por consola (cable serial/USB) o un cable Ethernet entre tu PC y el puerto MGT
- Tu PC con IP fija en la red 192.168.1.0/24 (ej. 192.168.1.2) para el primer acceso
- Credenciales por defecto: admin / admin
- Datos a configurar: IP, máscara y default gateway de la MGT, servidores DNS, servidores NTP, hostname
- Salida a Internet desde la MGT (o un Service Route por el data plane) para licencias y updates
- La IP (o subred) de tu PC de administración si quieres restringir el acceso
Conceptos clave
| Concepto | Qué es |
|---|---|
| MGT | Interfaz dedicada de gestión; no pertenece a ninguna zona ni a ningún Virtual Router |
| Management Interface Settings | Servicios permitidos en la MGT (HTTPS, SSH, Ping, SNMP, etc.) y las Permitted IP Addresses |
| Interface Management Profile | Lo mismo, pero para una interfaz del data plane (ethernet, subinterfaz, loopback) |
| Service Route | Interfaz e IP de origen que usa el firewall para sus propios servicios; por defecto es la MGT |
| Permitted IP Addresses | Lista de IPs que pueden usar los servicios habilitados; si está vacía, entra cualquiera |
Servicios sin cifrar
HTTP y Telnet envían usuario y contraseña en texto plano. Déjalos desactivados y usa solo HTTPS y SSH.
Configuración (Ejemplo, Lab PCNSE y Lab PCNSA)
Los valores de ejemplo vienen de Lab PCNSE (curso) (MGT 192.168.1.18) y de Lab Network Security Engineering (curso) (FW-A en 192.168.1.51).
1. Primer acceso y cambio de contraseña
- Conecta por consola o entra por SSH a
192.168.1.1con admin / admin. - El equipo te obliga a cambiar la contraseña:
Enter old password,Enter new password,Confirm password. Si no coinciden aparecePassword does not match. - Confirma datos del equipo:
show system info
2. IP de gestión, DNS y NTP por CLI
configure
set deviceconfig system hostname FW-A
set deviceconfig system ip-address 192.168.1.51 netmask 255.255.255.0
set deviceconfig system default-gateway 192.168.1.1
set deviceconfig system dns-setting servers primary 8.8.8.8
set deviceconfig system dns-setting servers secondary 1.1.1.1
set deviceconfig system ntp-servers primary-ntp-server ntp-server-address 0.north-america.pool.ntp.org
set deviceconfig system ntp-servers secondary-ntp-server ntp-server-address 1.north-america.pool.ntp.org
set deviceconfig system timezone US/Eastern
commit
exit
Si cambias la IP de la MGT
El commit aplica el cambio al instante y tu sesión actual se corta. Reconéctate a la IP nueva (y mueve la IP de tu PC a esa red si hace falta).
3. Lo mismo desde la GUI
- Device > Setup > Management > Management Interface Settings (engranaje): IP Address, Netmask, Default Gateway.
- Device > Setup > Management > General Settings (engranaje): Hostname, Domain, Login Banner, Time Zone.
- Device > Setup > Services (engranaje): Primary DNS Server, Secondary DNS Server, Primary NTP Server, Secondary NTP Server, Update Server (
updates.paloaltonetworks.com). - Commit.
4. Restringir quién puede administrar la MGT
- Device > Setup > Management > Management Interface Settings (engranaje).
- Services: deja marcados solo HTTPS, SSH y Ping; desmarca HTTP y Telnet.
- Permitted IP Addresses > Add: la IP de tu PC de administración (ej.
192.168.1.2). - OK y Commit.
set deviceconfig system service disable-telnet yes
set deviceconfig system service disable-http yes
set deviceconfig system permitted-ip 192.168.1.2
commit
Cuidado con quedarte fuera
Si configuras mal Permitted IP Addresses, ni tu PC podrá entrar. Ten la consola a mano. Para quitar la restricción por consola:
configure,delete deviceconfig system permitted-ip,commit.
5. Interface Management Profile (interfaces del data plane)
- Network > Network Profiles > Interface Mgmt > Add.
- Name (ej.
Allow_HTTPS_Ping), marca los servicios (HTTPS, Ping, SSH…) y en Permitted IP Addresses agrega las IPs que pueden usarlos. - Asígnalo: Network > Interfaces > Ethernet > (interfaz) > Advanced > Other Info > Management Profile.
- Commit.
set network profiles interface-management-profile Allow_HTTPS_Ping https yes ping yes permitted-ip 10.10.0.0/24
set network interface ethernet ethernet1/1 layer3 interface-management-profile Allow_HTTPS_Ping
commit
6. Service Routes (que los servicios salgan por el data plane)
Por defecto, DNS, NTP, updates, WildFire, LDAP, RADIUS y syslog salen por la MGT. Si la MGT no tiene Internet, cambia su origen:
- Device > Setup > Services > Service Route Configuration.
- Elige Customize.
- En la pestaña IPv4 marca los servicios (ej. DNS, NTP, Palo Alto Updates) y pulsa Set Selected Service Routes.
- Source Interface: la interfaz de salida (ej.
ethernet1/6) y Source Address: su IP (ej.23.1.2.15/24). - OK y Commit.
set deviceconfig system route service dns source interface ethernet1/6 address 23.1.2.15/24
set deviceconfig system route service ntp source interface ethernet1/6 address 23.1.2.15/24
set deviceconfig system route service paloalto-updates source interface ethernet1/6 address 23.1.2.15/24
commit
Si un comando no coincide con tu versión, usa Tab o ? para ver las opciones exactas.
7. Probar conectividad desde el firewall
Por CLI, ping y traceroute salen por la MGT salvo que indiques source:
ping host 8.8.8.8
ping source 23.1.2.15 host 8.8.8.8
traceroute source 23.1.2.15 host 8.8.8.8
ping bypass-routing host 10.10.0.100
En la GUI: Device > Troubleshooting > Select Test: Ping, y completa Host y Source. El campo Source decide la interfaz de salida y si la respuesta podrá volver.
Verificación
| Comando o lugar | Qué debes ver | Si no lo ves |
|---|---|---|
show system info | ip-address, netmask, default-gateway, hostname correctos, más modelo, serial y sw-version | Repite el set y haz commit; revisa que no haya errores de commit |
show interface management | Interfaz MGT con link up y tu IP | Revisa cable y que lo conectaste al puerto MGT, no a un puerto de datos |
ping host google.com | Responde con una IP resuelta | Si ping a una IP funciona y al nombre no, el DNS está mal |
show ntp | NTP synched to <servidor> y status: synched, reachable: yes | Revisa DNS (si usas nombres), puerto UDP 123 y la salida a Internet |
request content upgrade check | Lista de contenido disponible para descargar | Falta licencia, falta Internet o el Update Server está mal |
show jobs all | El job del commit en FIN y resultado OK | Abre el job con show jobs id <número> y lee el error |
Desde tu PC: https://<IP-MGT> y ssh admin@<IP-MGT> | Entras a la GUI y al CLI | Mira “Errores comunes” |
Errores comunes
No puedo abrir https://192.168.1.1
- Causa: tu PC no está en 192.168.1.0/24, el cable está en un puerto de datos en vez de MGT, o las Permitted IP Addresses no incluyen tu PC.
- Revisa: por consola,
show interface managementyshow system info; desde tu PC,ping 192.168.1.1. - Solución: corrige IP del PC o del cable. Si es por Permitted IP, quítala por consola (ver arriba) y vuelve a configurarla.
Hay ping a una IP pública pero no a un nombre
- Causa: DNS mal configurado o no alcanzable.
- Revisa: Device > Setup > Services (o
show deviceconfig system dns-settingen configuration mode) yping host 8.8.8.8contraping host google.com. - Solución: corrige los DNS en Device > Setup > Services y haz commit.
Licencias, updates o WildFire fallan sin Internet
- Causa: la MGT no tiene default gateway válido, no hay salida a Internet por la MGT, o el Update Server está mal.
- Revisa:
ping host updates.paloaltonetworks.com, el default gateway de la MGT y el campo Update Server. - Solución: arregla el gateway de la MGT o crea Service Routes para que esos servicios salgan por una interfaz del data plane con Internet.
El ping o traceroute del CLI sale por un camino distinto al esperado
- Causa: sin
source, sale por la MGT, no por el data plane. - Solución: usa siempre
ping source <IP-interfaz> host <destino>cuando pruebes el data plane.
Después del commit perdí el acceso
- Causa: cambiaste la IP de la MGT, las Permitted IP Addresses o desactivaste HTTPS/SSH.
- Solución: entra por consola y corrige. Antes de tocar estos valores, ten la consola lista.
No puedo administrar el firewall por una interfaz del data plane
- Causa: la interfaz no tiene Interface Management Profile, el servicio no está marcado, o tu IP no está en Permitted IP Addresses.
- Revisa: Network > Interfaces > (interfaz) > Advanced > Management Profile, y que te conectes a la IP de esa interfaz.
- Solución: asigna un perfil con HTTPS o SSH y tu IP permitida, y haz commit. Este tráfico lo controla el perfil, no una regla de Security Policy.
Un servicio dejó de funcionar después de crear un Service Route
- Causa: la interfaz de origen no tiene ruta hacia el destino, no tiene IP, o el Virtual Router no sabe salir a Internet.
- Revisa:
show routing routey que la interfaz de origen estéup. - Solución: corrige la ruta o vuelve temporalmente a Use Management Interface for all.
NTP no sincroniza
- Causa: el firewall no resuelve el nombre del servidor NTP o no alcanza UDP 123.
- Revisa:
show ntp, el DNS y la hora del equipo. - Solución: usa una IP en vez del nombre para probar, corrige DNS y revisa el Service Route de NTP.
El navegador avisa que el certificado no es confiable
- Causa: el firewall usa su certificado autofirmado por defecto.
- Solución: instala un certificado de tu CA (ver Certificates y PKI).