Licensing y Subscriptions
Resumen
Un firewall Palo Alto sin licencias funciona como firewall de puertos y zonas con App-ID, pero casi todo lo que lo hace “next-generation” depende de suscripciones: Threat Prevention (antivirus, anti-spyware y vulnerabilidades), WildFire, URL Filtering con PAN-DB, DNS Security, GlobalProtect y el soporte. Cada suscripción da acceso a contenido que el firewall descarga de Palo Alto (firmas, categorías de URL, veredictos). Si la licencia vence o no se activa, esas funciones dejan de actualizarse o dejan de aplicar.
Esta nota explica qué licencia habilita qué, cómo activarlas y cómo comprobar el estado, porque un perfil bien configurado no sirve si la licencia que lo respalda no está activa.
Requisitos previos
- Una cuenta en el Customer Support Portal de Palo Alto
- El firewall registrado en esa cuenta (con su serial y, si es un equipo físico, el auth code o la compra asociada)
- Salida a Internet desde el firewall hacia los servidores de Palo Alto (por la MGT o con Service Route; ver Initial Setup y Management Plane)
- DNS y hora (NTP) correctos
- Los auth codes de las suscripciones, si no se activan automáticamente
Qué habilita cada licencia
| Licencia | Qué habilita |
|---|---|
| Support | Soporte técnico, reemplazo de hardware y acceso a descargar versiones de PAN-OS |
| Threat Prevention | Antivirus, Anti-Spyware, Vulnerability Protection, y los updates de Applications and Threats |
| WildFire | Análisis en la nube de archivos desconocidos y updates de firmas de WildFire casi en tiempo real |
| PAN-DB URL Filtering | Categorías de URL actualizadas en la nube |
| DNS Security | Perfil DNS en Anti-Spyware con listas actualizadas de dominios maliciosos |
| GlobalProtect | Funciones avanzadas del portal y gateway (HIP checks, clientes móviles, Clientless VPN) |
| Cloud-Delivered Security Services (CDSS) | Nombre general de las suscripciones entregadas desde la nube |
Tip
Las categorías de URL y los updates de contenido no funcionan sin licencia, aunque el perfil exista. Los perfiles se pueden crear, pero no tendrán datos actualizados.
Configuración
Activar licencias
- Device > Licenses.
- Elige la opción:
- Retrieve license keys from license server: recupera las licencias ya asociadas al serial.
- Activate feature using authorization code: introduce un auth code.
- Manually upload license key: para equipos sin Internet.
- Espera a que aparezcan las licencias con su fecha de expiración.
Por CLI:
request license fetch
request license info
request license fetch auth-code <auth-code>
request license install <license-key>
Después de activar
- Device > Dynamic Updates > Check Now.
- Descarga e instala Applications and Threats, Antivirus y WildFire.
- Programa los updates automáticos en la columna Schedule (ver Updates y Upgrades).
Verificación
| Comando o lugar | Qué debes ver | Si no lo ves |
|---|---|---|
| Device > Licenses | Cada licencia con Date Expires futura y descripción | Haz Retrieve license keys; si sigue vacío, revisa el registro en el portal |
request license info | Lista de licencias con expired: no | Una expired: yes requiere renovación |
| Device > Dynamic Updates > Check Now | Lista de contenido disponible | Si da error de conexión, revisa DNS, Internet y el Update Server |
show system info | serial y sw-version, y en algunos modelos family | Un serial unknown indica que no se registró bien |
| Monitor > Logs > System | Eventos de licencia o de updates con error | Busca el motivo del fallo |
Errores comunes
Licencias vacías después de activarlas
- Causa: el firewall no alcanza el license server, o el serial no está asociado a la cuenta.
- Revisa:
ping host api.paloaltonetworks.com(license server) yping host updates.paloaltonetworks.com(Update Server) y que el equipo aparezca en tu cuenta del portal. - Solución: corrige DNS y salida a Internet, y vuelve a ejecutar Retrieve license keys.
El perfil existe pero no bloquea nada
- Causa: la licencia correspondiente venció o no está activa, y el contenido no se actualiza.
- Revisa: Device > Licenses y la fecha de Dynamic Updates.
- Solución: renueva en el portal, haz Retrieve license keys y descarga el contenido. Mientras tanto el tráfico sigue pasando por las reglas, pero los perfiles dependen de contenido que ya no se actualiza.
Dynamic Updates da error de descarga
- Causa: licencia vencida, sin Internet o mala configuración del Update Server.
- Revisa: Device > Setup > Services > Update Server (
updates.paloaltonetworks.com). - Solución: corrige y repite Check Now.
En HA, solo uno de los equipos tiene licencias
- Causa: las licencias no se comparten entre los dos equipos; cada uno necesita las suyas.
- Solución: activa las licencias en ambos antes del failover para evitar perder funciones.