Updates y Upgrades

Resumen

Un firewall Palo Alto se actualiza por dos caminos distintos. Los Dynamic Updates son contenido que se descarga sin reiniciar: firmas de Applications and Threats (App-IDs y amenazas), Antivirus, WildFire y archivos de GlobalProtect. Los Software Updates son nuevas versiones de PAN-OS, el sistema operativo, y casi siempre requieren reinicio.
El contenido protege contra amenazas nuevas y reconoce aplicaciones nuevas; por eso se programa para que se actualice solo. PAN-OS se actualiza con planificación: hay que respetar una ruta de upgrade (no se puede saltar de cualquier versión a cualquier otra), tener respaldo, espacio en disco y, en HA, actualizar los equipos en el orden correcto. Un contenido nuevo puede traer App-IDs nuevos que cambian cómo se clasifica el tráfico, así que también se explica cómo controlarlos.

Requisitos previos

  • Licencias activas (Threat Prevention, WildFire, Support); ver Licensing y Subscriptions
  • Salida a Internet hacia updates.paloaltonetworks.com (Device > Setup > Services > Update Server)
  • DNS y NTP correctos
  • Para PAN-OS: espacio en disco suficiente (show system disk-space)
  • Para PAN-OS: un respaldo reciente de la configuración (ver CLI y Config Management)
  • Para PAN-OS: revisar la ruta de upgrade y las notas de la versión destino
  • Si usas Panorama: la versión de Panorama debe ser igual o mayor que la de los firewalls que administra
  • Ventana de mantenimiento aprobada (reinicio del equipo)

Conceptos clave

ConceptoQué es
Applications and ThreatsFirmas de App-ID y de amenazas (vulnerabilidades, spyware)
AntivirusFirmas de antivirus
WildFireFirmas generadas por el análisis en la nube; se publican con mucha frecuencia
Action: download-onlyDescarga pero no instala; tú instalas cuando quieras
Action: download-and-installDescarga e instala automáticamente
Threshold (hours)El contenido debe tener al menos esas horas de antigüedad antes de aplicarse; da tiempo para detectar contenido problemático
Disable new apps in content updateLos App-IDs nuevos del contenido se descargan pero quedan desactivados hasta que tú los habilites
Base imageImagen inicial de cada versión mayor (por ejemplo 10.2.0); hay que tenerla antes de instalar sus versiones de mantenimiento (10.2.x)

Ruta de upgrade. No se puede saltar versiones mayores. Para ir de 10.1.x a 11.x hay que pasar por la versión intermedia (10.2.x) y descargar el base image de cada una. La ruta exacta se verifica siempre en la documentación de la versión destino.

Configuración

1. Dynamic Updates manual

  1. Device > Dynamic Updates > Check Now.
  2. En el contenido que quieras (Applications and Threats, Antivirus, WildFire), pulsa Download.
  3. Cuando termine, pulsa Install.
request content upgrade check
request content upgrade download latest
request content upgrade install version latest
request anti-virus upgrade check
request anti-virus upgrade download latest
request anti-virus upgrade install version latest
request wildfire upgrade check

2. Dynamic Updates programados

  1. Device > Dynamic Updates.
  2. En la columna Schedule de cada tipo, pulsa el enlace (None).
  3. Recurrence (ej. Daily), Time (ej. 01:00), Action download-and-install.
  4. Threshold (hours): ej. 6 o más, para dar tiempo de revisar contenido nuevo.
  5. En Applications and Threats: decide si marcas Disable new apps in content update.
  6. En HA, marca Sync To Peer para que el otro equipo reciba lo mismo.
  7. OK y Commit.

3. Controlar los App-IDs nuevos

Hay dos estrategias, según cuánto control quieras:

  • Estrategia A (bloqueo automático, la que se describe abajo): los App-IDs nuevos quedan activos y un filtro los bloquea si cumplen un criterio de riesgo.
  • Estrategia B (revisión previa, la más cauta): deja marcado Disable new apps in content update y revisa cada contenido con Device > Dynamic Updates > Review Apps (qué App-IDs trae) y Review Policies (qué reglas se ven afectadas) antes de habilitarlos. Si un contenido causa problemas, usa Revert en Device > Dynamic Updates para volver a la versión anterior.

Pasos de la estrategia A:

  1. Device > Dynamic Updates > Schedule de Applications and Threats: desmarca Disable new apps in content update, para que los App-IDs nuevos queden activos.
  2. Objects > Application Filters > Add > Name New App IDs > marca Apply to New App-IDs Only. Esto agrupa todo lo que llegó en el último contenido.
  3. Crea un segundo filtro con los criterios peligrosos que te interesen (por ejemplo Risk 5), también con Apply to New App-IDs Only.
  4. Policies > Security > Add: Source Zone any, Destination Zone any, Application: el filtro de riesgo, Action Deny.

Con esto, cada App-ID nuevo que cumpla el criterio entra automáticamente al filtro y queda bloqueado, sin editar la regla.

4. Actualizar PAN-OS

  1. Haz un respaldo: Device > Setup > Operations > Export named configuration snapshot (o scp export).
  2. Revisa el espacio: show system disk-space.
  3. Device > Software > Check Now.
  4. Descarga el base image de la versión mayor siguiente si no lo tienes (por ejemplo 10.2.0), luego la versión de mantenimiento que quieres.
  5. Install en la versión destino.
  6. Cuando el sistema lo pida, reinicia (Reboot Device o request restart system).
  7. Verifica y repite el paso si hay otra versión mayor intermedia.
show system disk-space
request system software check
request system software download version 10.2.0
request system software install version 10.2.0
show jobs all
request restart system
show system info

5. PAN-OS en un par HA

  1. Revisa que ambos equipos tengan las mismas versiones antes de empezar y que el HA esté sincronizado (ver High Availability).
  2. Si el Preemptive está activado, desactívalo temporalmente en ambos y haz commit.
  3. Actualiza primero el equipo Passive: instala la versión y reinícialo.
  4. Verifica que el Passive volvió y está passive con HA sincronizado.
  5. Haz failover: request high-availability state suspend en el Active.
  6. Actualiza el equipo que quedó Passive.
  7. Quita el suspend con request high-availability state functional (el equipo vuelve como passive). Para devolverle el rol Active, reactiva el Preemptive, o suspende el activo actual con request high-availability state suspend y luego ejecuta functional en él.

Verificación

Comando o lugarQué debes verSi no lo ves
Device > Dynamic UpdatesCada tipo con una versión marcada como Currently InstalledHaz Check Now y revisa errores en Monitor > Logs > System
show system infosw-version, app-version, av-version, wildfire-version esperadasSi no cambió, el install no terminó o falló
Device > SoftwareLa versión nueva con Currently InstalledRevisa el job con show jobs all
show jobs allLos jobs de descarga e instalación en FIN y OKAbre el job con show jobs id <número>
show system disk-spaceEspacio libre suficiente en /opt/panrepo y en la raízElimina versiones de software y contenido antiguos
show high-availability stateAmbos peers en la misma versión y synchronized (en HA)Termina de actualizar el segundo equipo

Errores comunes

Check Now falla con error de conexión

  • Causa: sin Internet por la MGT, Update Server incorrecto, DNS fallando o licencia vencida.
  • Revisa: ping host updates.paloaltonetworks.com y Device > Setup > Services.
  • Solución: corrige DNS, la salida a Internet o crea un Service Route (ver Initial Setup y Management Plane).

No hay espacio en disco para descargar

  • Causa: versiones de software y contenido antiguos acumulados.
  • Revisa: show system disk-space.
  • Solución: Device > Software y Device > Dynamic Updates: elimina las versiones viejas que no uses.

No me deja instalar la versión destino

  • Causa: falta el base image de esa versión mayor o la ruta de upgrade no lo permite.
  • Solución: descarga primero el base image (por ejemplo 10.2.0), instala la versión intermedia necesaria y repite.

Después de un contenido nuevo, algo dejó de funcionar o se bloquea

  • Causa: un App-ID nuevo cambió la clasificación (por ejemplo, tráfico antes visto como ssl ahora tiene su propio App-ID y no está permitido), o una firma nueva generó falsos positivos.
  • Revisa: Monitor > Logs > Traffic con la aplicación nueva, y los logs de Threat.
  • Solución: permite el App-ID nuevo en la regla correspondiente o crea una excepción. Para evitar sorpresas, usa Threshold y deja marcado Disable new apps in content update (estrategia B de la sección 3), o bloquea por filtro de riesgo (estrategia A).

El firewall no volvió tras el reinicio

  • Causa: fallo durante el upgrade o falta de espacio.
  • Solución: entra por consola y revisa el arranque; si no inicia, usa el modo de mantenimiento para volver a la versión anterior. Por eso conviene tener acceso por consola durante el upgrade.

Panorama no puede administrar el firewall después de subir su versión

  • Causa: el firewall tiene una versión de PAN-OS mayor que Panorama.
  • Solución: mantén Panorama en una versión igual o mayor que la de los firewalls.

El par HA no se sincroniza después del upgrade

  • Causa: los dos equipos tienen versiones distintas o contenido distinto.
  • Revisa: el widget High Availability del Dashboard y show high-availability state.
  • Solución: termina de actualizar el segundo equipo y, si hace falta, request high-availability sync-to-remote running-config.

Quiero bajar de versión y falla la configuración

  • Causa: la configuración de una versión nueva puede no ser compatible con la anterior.
  • Solución: antes de subir de versión mayor, exporta la configuración. Para bajar, instala la versión anterior y carga la configuración guardada de esa versión.