Updates y Upgrades
Resumen
Un firewall Palo Alto se actualiza por dos caminos distintos. Los Dynamic Updates son contenido que se descarga sin reiniciar: firmas de Applications and Threats (App-IDs y amenazas), Antivirus, WildFire y archivos de GlobalProtect. Los Software Updates son nuevas versiones de PAN-OS, el sistema operativo, y casi siempre requieren reinicio.
El contenido protege contra amenazas nuevas y reconoce aplicaciones nuevas; por eso se programa para que se actualice solo. PAN-OS se actualiza con planificación: hay que respetar una ruta de upgrade (no se puede saltar de cualquier versión a cualquier otra), tener respaldo, espacio en disco y, en HA, actualizar los equipos en el orden correcto. Un contenido nuevo puede traer App-IDs nuevos que cambian cómo se clasifica el tráfico, así que también se explica cómo controlarlos.
Requisitos previos
- Licencias activas (Threat Prevention, WildFire, Support); ver Licensing y Subscriptions
- Salida a Internet hacia
updates.paloaltonetworks.com(Device > Setup > Services > Update Server) - DNS y NTP correctos
- Para PAN-OS: espacio en disco suficiente (
show system disk-space) - Para PAN-OS: un respaldo reciente de la configuración (ver CLI y Config Management)
- Para PAN-OS: revisar la ruta de upgrade y las notas de la versión destino
- Si usas Panorama: la versión de Panorama debe ser igual o mayor que la de los firewalls que administra
- Ventana de mantenimiento aprobada (reinicio del equipo)
Conceptos clave
| Concepto | Qué es |
|---|---|
| Applications and Threats | Firmas de App-ID y de amenazas (vulnerabilidades, spyware) |
| Antivirus | Firmas de antivirus |
| WildFire | Firmas generadas por el análisis en la nube; se publican con mucha frecuencia |
| Action: download-only | Descarga pero no instala; tú instalas cuando quieras |
| Action: download-and-install | Descarga e instala automáticamente |
| Threshold (hours) | El contenido debe tener al menos esas horas de antigüedad antes de aplicarse; da tiempo para detectar contenido problemático |
| Disable new apps in content update | Los App-IDs nuevos del contenido se descargan pero quedan desactivados hasta que tú los habilites |
| Base image | Imagen inicial de cada versión mayor (por ejemplo 10.2.0); hay que tenerla antes de instalar sus versiones de mantenimiento (10.2.x) |
Ruta de upgrade. No se puede saltar versiones mayores. Para ir de 10.1.x a 11.x hay que pasar por la versión intermedia (10.2.x) y descargar el base image de cada una. La ruta exacta se verifica siempre en la documentación de la versión destino.
Configuración
1. Dynamic Updates manual
- Device > Dynamic Updates > Check Now.
- En el contenido que quieras (Applications and Threats, Antivirus, WildFire), pulsa Download.
- Cuando termine, pulsa Install.
request content upgrade check
request content upgrade download latest
request content upgrade install version latest
request anti-virus upgrade check
request anti-virus upgrade download latest
request anti-virus upgrade install version latest
request wildfire upgrade check
2. Dynamic Updates programados
- Device > Dynamic Updates.
- En la columna Schedule de cada tipo, pulsa el enlace (
None). - Recurrence (ej.
Daily), Time (ej.01:00), Actiondownload-and-install. - Threshold (hours): ej.
6o más, para dar tiempo de revisar contenido nuevo. - En Applications and Threats: decide si marcas Disable new apps in content update.
- En HA, marca Sync To Peer para que el otro equipo reciba lo mismo.
- OK y Commit.
3. Controlar los App-IDs nuevos
Hay dos estrategias, según cuánto control quieras:
- Estrategia A (bloqueo automático, la que se describe abajo): los App-IDs nuevos quedan activos y un filtro los bloquea si cumplen un criterio de riesgo.
- Estrategia B (revisión previa, la más cauta): deja marcado Disable new apps in content update y revisa cada contenido con Device > Dynamic Updates > Review Apps (qué App-IDs trae) y Review Policies (qué reglas se ven afectadas) antes de habilitarlos. Si un contenido causa problemas, usa Revert en Device > Dynamic Updates para volver a la versión anterior.
Pasos de la estrategia A:
- Device > Dynamic Updates > Schedule de Applications and Threats: desmarca Disable new apps in content update, para que los App-IDs nuevos queden activos.
- Objects > Application Filters > Add > Name
New App IDs> marca Apply to New App-IDs Only. Esto agrupa todo lo que llegó en el último contenido. - Crea un segundo filtro con los criterios peligrosos que te interesen (por ejemplo Risk
5), también con Apply to New App-IDs Only. - Policies > Security > Add: Source Zone
any, Destination Zoneany, Application: el filtro de riesgo, ActionDeny.
Con esto, cada App-ID nuevo que cumpla el criterio entra automáticamente al filtro y queda bloqueado, sin editar la regla.
4. Actualizar PAN-OS
- Haz un respaldo: Device > Setup > Operations > Export named configuration snapshot (o
scp export). - Revisa el espacio:
show system disk-space. - Device > Software > Check Now.
- Descarga el base image de la versión mayor siguiente si no lo tienes (por ejemplo
10.2.0), luego la versión de mantenimiento que quieres. - Install en la versión destino.
- Cuando el sistema lo pida, reinicia (Reboot Device o
request restart system). - Verifica y repite el paso si hay otra versión mayor intermedia.
show system disk-space
request system software check
request system software download version 10.2.0
request system software install version 10.2.0
show jobs all
request restart system
show system info
5. PAN-OS en un par HA
- Revisa que ambos equipos tengan las mismas versiones antes de empezar y que el HA esté sincronizado (ver High Availability).
- Si el Preemptive está activado, desactívalo temporalmente en ambos y haz commit.
- Actualiza primero el equipo Passive: instala la versión y reinícialo.
- Verifica que el Passive volvió y está
passivecon HA sincronizado. - Haz failover:
request high-availability state suspenden el Active. - Actualiza el equipo que quedó Passive.
- Quita el suspend con
request high-availability state functional(el equipo vuelve como passive). Para devolverle el rol Active, reactiva el Preemptive, o suspende el activo actual conrequest high-availability state suspendy luego ejecutafunctionalen él.
Verificación
| Comando o lugar | Qué debes ver | Si no lo ves |
|---|---|---|
| Device > Dynamic Updates | Cada tipo con una versión marcada como Currently Installed | Haz Check Now y revisa errores en Monitor > Logs > System |
show system info | sw-version, app-version, av-version, wildfire-version esperadas | Si no cambió, el install no terminó o falló |
| Device > Software | La versión nueva con Currently Installed | Revisa el job con show jobs all |
show jobs all | Los jobs de descarga e instalación en FIN y OK | Abre el job con show jobs id <número> |
show system disk-space | Espacio libre suficiente en /opt/panrepo y en la raíz | Elimina versiones de software y contenido antiguos |
show high-availability state | Ambos peers en la misma versión y synchronized (en HA) | Termina de actualizar el segundo equipo |
Errores comunes
Check Now falla con error de conexión
- Causa: sin Internet por la MGT, Update Server incorrecto, DNS fallando o licencia vencida.
- Revisa:
ping host updates.paloaltonetworks.comy Device > Setup > Services. - Solución: corrige DNS, la salida a Internet o crea un Service Route (ver Initial Setup y Management Plane).
No hay espacio en disco para descargar
- Causa: versiones de software y contenido antiguos acumulados.
- Revisa:
show system disk-space. - Solución: Device > Software y Device > Dynamic Updates: elimina las versiones viejas que no uses.
No me deja instalar la versión destino
- Causa: falta el base image de esa versión mayor o la ruta de upgrade no lo permite.
- Solución: descarga primero el base image (por ejemplo
10.2.0), instala la versión intermedia necesaria y repite.
Después de un contenido nuevo, algo dejó de funcionar o se bloquea
- Causa: un App-ID nuevo cambió la clasificación (por ejemplo, tráfico antes visto como
sslahora tiene su propio App-ID y no está permitido), o una firma nueva generó falsos positivos. - Revisa: Monitor > Logs > Traffic con la aplicación nueva, y los logs de Threat.
- Solución: permite el App-ID nuevo en la regla correspondiente o crea una excepción. Para evitar sorpresas, usa Threshold y deja marcado Disable new apps in content update (estrategia B de la sección 3), o bloquea por filtro de riesgo (estrategia A).
El firewall no volvió tras el reinicio
- Causa: fallo durante el upgrade o falta de espacio.
- Solución: entra por consola y revisa el arranque; si no inicia, usa el modo de mantenimiento para volver a la versión anterior. Por eso conviene tener acceso por consola durante el upgrade.
Panorama no puede administrar el firewall después de subir su versión
- Causa: el firewall tiene una versión de PAN-OS mayor que Panorama.
- Solución: mantén Panorama en una versión igual o mayor que la de los firewalls.
El par HA no se sincroniza después del upgrade
- Causa: los dos equipos tienen versiones distintas o contenido distinto.
- Revisa: el widget High Availability del Dashboard y
show high-availability state. - Solución: termina de actualizar el segundo equipo y, si hace falta,
request high-availability sync-to-remote running-config.
Quiero bajar de versión y falla la configuración
- Causa: la configuración de una versión nueva puede no ser compatible con la anterior.
- Solución: antes de subir de versión mayor, exporta la configuración. Para bajar, instala la versión anterior y carga la configuración guardada de esa versión.