Initial Setup y Management Plane

Resumen

Cuando un firewall Palo Alto arranca por primera vez, solo se puede administrar por su interfaz de gestión (MGT), que viene con la IP 192.168.1.1/24 y las credenciales admin / admin. Esta nota deja el equipo listo para trabajar: cambiar la contraseña, darle a la MGT su IP, gateway, DNS y NTP, decidir quién puede entrar y por qué interfaz salen los servicios que el propio firewall origina (DNS, updates, licencias, WildFire, LDAP, syslog).
El firewall tiene dos “planos” separados. El management plane es lo que administras (GUI, CLI, SNMP, updates); usa la interfaz MGT y su propio default gateway. El data plane es el que reenvía el tráfico de tus usuarios; usa las interfaces ethernet y los Virtual Routers. Que algo funcione en uno no significa que funcione en el otro.

Requisitos previos

  • Acceso por consola (cable serial/USB) o un cable Ethernet entre tu PC y el puerto MGT
  • Tu PC con IP fija en la red 192.168.1.0/24 (ej. 192.168.1.2) para el primer acceso
  • Credenciales por defecto: admin / admin
  • Datos a configurar: IP, máscara y default gateway de la MGT, servidores DNS, servidores NTP, hostname
  • Salida a Internet desde la MGT (o un Service Route por el data plane) para licencias y updates
  • La IP (o subred) de tu PC de administración si quieres restringir el acceso

Conceptos clave

ConceptoQué es
MGTInterfaz dedicada de gestión; no pertenece a ninguna zona ni a ningún Virtual Router
Management Interface SettingsServicios permitidos en la MGT (HTTPS, SSH, Ping, SNMP, etc.) y las Permitted IP Addresses
Interface Management ProfileLo mismo, pero para una interfaz del data plane (ethernet, subinterfaz, loopback)
Service RouteInterfaz e IP de origen que usa el firewall para sus propios servicios; por defecto es la MGT
Permitted IP AddressesLista de IPs que pueden usar los servicios habilitados; si está vacía, entra cualquiera

Servicios sin cifrar

HTTP y Telnet envían usuario y contraseña en texto plano. Déjalos desactivados y usa solo HTTPS y SSH.

Configuración (Ejemplo, Lab PCNSE y Lab PCNSA)

Los valores de ejemplo vienen de Lab PCNSE (curso) (MGT 192.168.1.18) y de Lab Network Security Engineering (curso) (FW-A en 192.168.1.51).

1. Primer acceso y cambio de contraseña

  1. Conecta por consola o entra por SSH a 192.168.1.1 con admin / admin.
  2. El equipo te obliga a cambiar la contraseña: Enter old password, Enter new password, Confirm password. Si no coinciden aparece Password does not match.
  3. Confirma datos del equipo:
show system info

2. IP de gestión, DNS y NTP por CLI

configure
set deviceconfig system hostname FW-A
set deviceconfig system ip-address 192.168.1.51 netmask 255.255.255.0
set deviceconfig system default-gateway 192.168.1.1
set deviceconfig system dns-setting servers primary 8.8.8.8
set deviceconfig system dns-setting servers secondary 1.1.1.1
set deviceconfig system ntp-servers primary-ntp-server ntp-server-address 0.north-america.pool.ntp.org
set deviceconfig system ntp-servers secondary-ntp-server ntp-server-address 1.north-america.pool.ntp.org
set deviceconfig system timezone US/Eastern
commit
exit

Si cambias la IP de la MGT

El commit aplica el cambio al instante y tu sesión actual se corta. Reconéctate a la IP nueva (y mueve la IP de tu PC a esa red si hace falta).

3. Lo mismo desde la GUI

  1. Device > Setup > Management > Management Interface Settings (engranaje): IP Address, Netmask, Default Gateway.
  2. Device > Setup > Management > General Settings (engranaje): Hostname, Domain, Login Banner, Time Zone.
  3. Device > Setup > Services (engranaje): Primary DNS Server, Secondary DNS Server, Primary NTP Server, Secondary NTP Server, Update Server (updates.paloaltonetworks.com).
  4. Commit.

4. Restringir quién puede administrar la MGT

  1. Device > Setup > Management > Management Interface Settings (engranaje).
  2. Services: deja marcados solo HTTPS, SSH y Ping; desmarca HTTP y Telnet.
  3. Permitted IP Addresses > Add: la IP de tu PC de administración (ej. 192.168.1.2).
  4. OK y Commit.
set deviceconfig system service disable-telnet yes
set deviceconfig system service disable-http yes
set deviceconfig system permitted-ip 192.168.1.2
commit

Cuidado con quedarte fuera

Si configuras mal Permitted IP Addresses, ni tu PC podrá entrar. Ten la consola a mano. Para quitar la restricción por consola: configure, delete deviceconfig system permitted-ip, commit.

5. Interface Management Profile (interfaces del data plane)

  1. Network > Network Profiles > Interface Mgmt > Add.
  2. Name (ej. Allow_HTTPS_Ping), marca los servicios (HTTPS, Ping, SSH…) y en Permitted IP Addresses agrega las IPs que pueden usarlos.
  3. Asígnalo: Network > Interfaces > Ethernet > (interfaz) > Advanced > Other Info > Management Profile.
  4. Commit.
set network profiles interface-management-profile Allow_HTTPS_Ping https yes ping yes permitted-ip 10.10.0.0/24
set network interface ethernet ethernet1/1 layer3 interface-management-profile Allow_HTTPS_Ping
commit

6. Service Routes (que los servicios salgan por el data plane)

Por defecto, DNS, NTP, updates, WildFire, LDAP, RADIUS y syslog salen por la MGT. Si la MGT no tiene Internet, cambia su origen:

  1. Device > Setup > Services > Service Route Configuration.
  2. Elige Customize.
  3. En la pestaña IPv4 marca los servicios (ej. DNS, NTP, Palo Alto Updates) y pulsa Set Selected Service Routes.
  4. Source Interface: la interfaz de salida (ej. ethernet1/6) y Source Address: su IP (ej. 23.1.2.15/24).
  5. OK y Commit.
set deviceconfig system route service dns source interface ethernet1/6 address 23.1.2.15/24
set deviceconfig system route service ntp source interface ethernet1/6 address 23.1.2.15/24
set deviceconfig system route service paloalto-updates source interface ethernet1/6 address 23.1.2.15/24
commit

Si un comando no coincide con tu versión, usa Tab o ? para ver las opciones exactas.

7. Probar conectividad desde el firewall

Por CLI, ping y traceroute salen por la MGT salvo que indiques source:

ping host 8.8.8.8
ping source 23.1.2.15 host 8.8.8.8
traceroute source 23.1.2.15 host 8.8.8.8
ping bypass-routing host 10.10.0.100

En la GUI: Device > Troubleshooting > Select Test: Ping, y completa Host y Source. El campo Source decide la interfaz de salida y si la respuesta podrá volver.

Verificación

Comando o lugarQué debes verSi no lo ves
show system infoip-address, netmask, default-gateway, hostname correctos, más modelo, serial y sw-versionRepite el set y haz commit; revisa que no haya errores de commit
show interface managementInterfaz MGT con link up y tu IPRevisa cable y que lo conectaste al puerto MGT, no a un puerto de datos
ping host google.comResponde con una IP resueltaSi ping a una IP funciona y al nombre no, el DNS está mal
show ntpNTP synched to <servidor> y status: synched, reachable: yesRevisa DNS (si usas nombres), puerto UDP 123 y la salida a Internet
request content upgrade checkLista de contenido disponible para descargarFalta licencia, falta Internet o el Update Server está mal
show jobs allEl job del commit en FIN y resultado OKAbre el job con show jobs id <número> y lee el error
Desde tu PC: https://<IP-MGT> y ssh admin@<IP-MGT>Entras a la GUI y al CLIMira “Errores comunes”

Errores comunes

No puedo abrir https://192.168.1.1

  • Causa: tu PC no está en 192.168.1.0/24, el cable está en un puerto de datos en vez de MGT, o las Permitted IP Addresses no incluyen tu PC.
  • Revisa: por consola, show interface management y show system info; desde tu PC, ping 192.168.1.1.
  • Solución: corrige IP del PC o del cable. Si es por Permitted IP, quítala por consola (ver arriba) y vuelve a configurarla.

Hay ping a una IP pública pero no a un nombre

  • Causa: DNS mal configurado o no alcanzable.
  • Revisa: Device > Setup > Services (o show deviceconfig system dns-setting en configuration mode) y ping host 8.8.8.8 contra ping host google.com.
  • Solución: corrige los DNS en Device > Setup > Services y haz commit.

Licencias, updates o WildFire fallan sin Internet

  • Causa: la MGT no tiene default gateway válido, no hay salida a Internet por la MGT, o el Update Server está mal.
  • Revisa: ping host updates.paloaltonetworks.com, el default gateway de la MGT y el campo Update Server.
  • Solución: arregla el gateway de la MGT o crea Service Routes para que esos servicios salgan por una interfaz del data plane con Internet.

El ping o traceroute del CLI sale por un camino distinto al esperado

  • Causa: sin source, sale por la MGT, no por el data plane.
  • Solución: usa siempre ping source <IP-interfaz> host <destino> cuando pruebes el data plane.

Después del commit perdí el acceso

  • Causa: cambiaste la IP de la MGT, las Permitted IP Addresses o desactivaste HTTPS/SSH.
  • Solución: entra por consola y corrige. Antes de tocar estos valores, ten la consola lista.

No puedo administrar el firewall por una interfaz del data plane

  • Causa: la interfaz no tiene Interface Management Profile, el servicio no está marcado, o tu IP no está en Permitted IP Addresses.
  • Revisa: Network > Interfaces > (interfaz) > Advanced > Management Profile, y que te conectes a la IP de esa interfaz.
  • Solución: asigna un perfil con HTTPS o SSH y tu IP permitida, y haz commit. Este tráfico lo controla el perfil, no una regla de Security Policy.

Un servicio dejó de funcionar después de crear un Service Route

  • Causa: la interfaz de origen no tiene ruta hacia el destino, no tiene IP, o el Virtual Router no sabe salir a Internet.
  • Revisa: show routing route y que la interfaz de origen esté up.
  • Solución: corrige la ruta o vuelve temporalmente a Use Management Interface for all.

NTP no sincroniza

  • Causa: el firewall no resuelve el nombre del servidor NTP o no alcanza UDP 123.
  • Revisa: show ntp, el DNS y la hora del equipo.
  • Solución: usa una IP en vez del nombre para probar, corrige DNS y revisa el Service Route de NTP.

El navegador avisa que el certificado no es confiable

  • Causa: el firewall usa su certificado autofirmado por defecto.
  • Solución: instala un certificado de tu CA (ver Certificates y PKI).