Licensing y Subscriptions

Resumen

Un firewall Palo Alto sin licencias funciona como firewall de puertos y zonas con App-ID, pero casi todo lo que lo hace “next-generation” depende de suscripciones: Threat Prevention (antivirus, anti-spyware y vulnerabilidades), WildFire, URL Filtering con PAN-DB, DNS Security, GlobalProtect y el soporte. Cada suscripción da acceso a contenido que el firewall descarga de Palo Alto (firmas, categorías de URL, veredictos). Si la licencia vence o no se activa, esas funciones dejan de actualizarse o dejan de aplicar.
Esta nota explica qué licencia habilita qué, cómo activarlas y cómo comprobar el estado, porque un perfil bien configurado no sirve si la licencia que lo respalda no está activa.

Requisitos previos

  • Una cuenta en el Customer Support Portal de Palo Alto
  • El firewall registrado en esa cuenta (con su serial y, si es un equipo físico, el auth code o la compra asociada)
  • Salida a Internet desde el firewall hacia los servidores de Palo Alto (por la MGT o con Service Route; ver Initial Setup y Management Plane)
  • DNS y hora (NTP) correctos
  • Los auth codes de las suscripciones, si no se activan automáticamente

Qué habilita cada licencia

LicenciaQué habilita
SupportSoporte técnico, reemplazo de hardware y acceso a descargar versiones de PAN-OS
Threat PreventionAntivirus, Anti-Spyware, Vulnerability Protection, y los updates de Applications and Threats
WildFireAnálisis en la nube de archivos desconocidos y updates de firmas de WildFire casi en tiempo real
PAN-DB URL FilteringCategorías de URL actualizadas en la nube
DNS SecurityPerfil DNS en Anti-Spyware con listas actualizadas de dominios maliciosos
GlobalProtectFunciones avanzadas del portal y gateway (HIP checks, clientes móviles, Clientless VPN)
Cloud-Delivered Security Services (CDSS)Nombre general de las suscripciones entregadas desde la nube

Tip

Las categorías de URL y los updates de contenido no funcionan sin licencia, aunque el perfil exista. Los perfiles se pueden crear, pero no tendrán datos actualizados.

Configuración

Activar licencias

  1. Device > Licenses.
  2. Elige la opción:
    • Retrieve license keys from license server: recupera las licencias ya asociadas al serial.
    • Activate feature using authorization code: introduce un auth code.
    • Manually upload license key: para equipos sin Internet.
  3. Espera a que aparezcan las licencias con su fecha de expiración.

Por CLI:

request license fetch
request license info
request license fetch auth-code <auth-code>
request license install <license-key>

Después de activar

  1. Device > Dynamic Updates > Check Now.
  2. Descarga e instala Applications and Threats, Antivirus y WildFire.
  3. Programa los updates automáticos en la columna Schedule (ver Updates y Upgrades).

Verificación

Comando o lugarQué debes verSi no lo ves
Device > LicensesCada licencia con Date Expires futura y descripciónHaz Retrieve license keys; si sigue vacío, revisa el registro en el portal
request license infoLista de licencias con expired: noUna expired: yes requiere renovación
Device > Dynamic Updates > Check NowLista de contenido disponibleSi da error de conexión, revisa DNS, Internet y el Update Server
show system infoserial y sw-version, y en algunos modelos familyUn serial unknown indica que no se registró bien
Monitor > Logs > SystemEventos de licencia o de updates con errorBusca el motivo del fallo

Errores comunes

Licencias vacías después de activarlas

  • Causa: el firewall no alcanza el license server, o el serial no está asociado a la cuenta.
  • Revisa: ping host api.paloaltonetworks.com (license server) y ping host updates.paloaltonetworks.com (Update Server) y que el equipo aparezca en tu cuenta del portal.
  • Solución: corrige DNS y salida a Internet, y vuelve a ejecutar Retrieve license keys.

El perfil existe pero no bloquea nada

  • Causa: la licencia correspondiente venció o no está activa, y el contenido no se actualiza.
  • Revisa: Device > Licenses y la fecha de Dynamic Updates.
  • Solución: renueva en el portal, haz Retrieve license keys y descarga el contenido. Mientras tanto el tráfico sigue pasando por las reglas, pero los perfiles dependen de contenido que ya no se actualiza.

Dynamic Updates da error de descarga

  • Causa: licencia vencida, sin Internet o mala configuración del Update Server.
  • Revisa: Device > Setup > Services > Update Server (updates.paloaltonetworks.com).
  • Solución: corrige y repite Check Now.

En HA, solo uno de los equipos tiene licencias

  • Causa: las licencias no se comparten entre los dos equipos; cada uno necesita las suyas.
  • Solución: activa las licencias en ambos antes del failover para evitar perder funciones.