Panorama RBAC, Logging y Export
Contenido complementario
Este tema no está en las notas de tus cursos que tengo; está completado con conocimiento general de PAN-OS. Compáralo con lo que viste en la lección y corrígelo si difiere.
Resumen
Cuando Panorama gestiona decenas de firewalls, tres preguntas aparecen enseguida: quién puede hacer qué, dónde se guardan los logs y cómo se respalda y se exporta la configuración. Esta nota responde las tres. RBAC (control de acceso por roles) permite que cada administrador vea y modifique solo lo que le corresponde: por ejemplo, un equipo que administra únicamente el Device Group
Sucursales, y otro que solo puede ver monitoreo. Se logra con Admin Roles (qué funciones) y Access Domains (sobre qué firewalls y grupos).
Para los logs, los firewalls pueden enviarlos a Panorama; con mucho volumen se usan Log Collectors agrupados en Collector Groups, y se definen Log Forwarding Profiles para decidir qué logs viajan y a dónde (Panorama, syslog, correo). Por último, la exportación y los respaldos de la configuración de Panorama y de los firewalls (snapshots, exportación de named configuration, programación de respaldos) son parte básica de la operación. Esta nota explica roles y dominios, envío de logs a Panorama, Collector Groups y respaldos.
Requisitos previos
- Panorama funcionando con firewalls registrados (ver Panorama Fundamentals)
- La estructura de Device Groups y Templates ya definida (ver Device Groups y Templates y Template Stacks)
- Un directorio de autenticación (LDAP/RADIUS/SAML) si los administradores se autenticarán centralmente (ver Admin Authentication y RBAC)
- Una definición de equipos y responsabilidades (quién administra qué)
- Para logs: espacio de almacenamiento y conectividad TCP 3978 entre firewalls y Panorama o Log Collectors
- Para respaldos: un servidor de destino (SCP/FTP) si programas exportaciones
Conceptos clave
| Concepto | Qué es |
|---|---|
| Admin Role | Conjunto de permisos (qué pestañas, funciones y acciones) |
| Role Based (Admin Role Profile) | Un perfil que se asigna al administrador; define qué puede hacer |
| Access Domain | Límite de dónde puede actuar: qué Device Groups, Templates y firewalls |
| Dynamic Role | Roles integrados (Superuser, Superuser read-only, Device Administrator, Panorama Administrator…) |
| Log Collector | Componente (en Panorama o dedicado) que recibe y almacena logs |
| Collector Group | Conjunto de Log Collectors que almacenan logs de los firewalls asignados |
| Log Forwarding Profile | Define qué logs se reenvían y a qué destino |
| Named configuration snapshot | Copia guardada de la configuración con un nombre |
graph LR F1["Firewall 1"] -- "Log Forwarding Profile" --> LC["Log Collector /<br/>Collector Group"] F2["Firewall 2"] -- "Log Forwarding Profile" --> LC LC --> P["Panorama (consulta y reportes)"] P --> S["Syslog / SIEM / correo"] ADM["Administradores"] -- "Admin Role + Access Domain" --> P
Configuración (Ejemplo)
1. Admin Role (qué puede hacer)
- Panorama > Admin Roles > Add.
- Name
Sucursales-Operador. - Pestaña Web UI: elige qué secciones están en
Enable(verde),Read OnlyoDisable: por ejemplo MonitorEnable, PoliciesEnable, ObjectsEnable, NetworkRead Only, DeviceDisable, PanoramaDisable. - Pestaña XML API, Command Line y REST API: habilita solo lo necesario.
- OK.
2. Access Domain (sobre qué)
- Panorama > Access Domains > Add.
- Name
Dominio-Sucursales. - Device Groups: marca
Sucursales. - Templates: marca el stack/templates correspondientes.
- Device Context: marca los firewalls que podrá ver y administrar.
- OK.
3. Administrador con rol y dominio
- Panorama > Administrators > Add.
- Name
operador1, Authentication Profile (por ejemploAD-Auth) o contraseña local. - Administrator Type
Device Group and Template Adminy selecciona el Admin Role (Sucursales-Operador) con el Access Domain (Dominio-Sucursales). - OK y Commit.
También se pueden asignar administradores por grupos del directorio con un Authentication Profile y un Role Based Admin en Panorama; los pasos de LDAP son los mismos que en Admin Authentication y RBAC.
Mínimo privilegio
Da a cada persona el rol y el dominio más pequeños que necesite. Una cuenta con rol Superuser puede cambiar y empujar cualquier cosa a todos los firewalls.
4. Enviar logs de los firewalls a Panorama
- En Panorama: Panorama > Collector Groups (ver la sección 5) o usa el Log Collector local por defecto.
- Para decidir qué logs viajan a Panorama se crea un Log Forwarding Profile (en el Device Group, para que llegue a todos los firewalls del grupo).
- Objects > Log Forwarding > Add. Name
To-Panorama. - Match List > Add: Name
all-traffic, Log Typetraffic, Filter vacío (todo), Forward Method > Panorama/Panorama Virtual Appliance marcado. Repite parathreat,url,wildfire,auth, etc. - Aplica el perfil: en cada regla de Security Policy > Actions > Log Forwarding
To-Panorama. - Para logs del sistema y de configuración: Device > Log Settings > System / Config > Add y marca Panorama.
- Commit y push.
5. Collector Groups (volumen alto)
- Panorama > Managed Collectors > Add: el Log Collector (serial, IP de gestión, interfaces).
- Panorama > Collector Groups > Add: Name
CG-Principal, Log Storage (cantidad y retención), Collector Group Members (los Log Collectors) y Devices (los firewalls cuyos logs recibirá). - Si usas varios collectors, define Log Redundancy (replicar logs entre ellos).
- Commit a Panorama y Push to Devices > Collector Groups.
6. Reenviar logs de Panorama a un SIEM
- Panorama > Server Profiles > Syslog > Add: la IP del servidor, puerto, formato (ver Logging, Monitoring y SIEM).
- Panorama > Log Settings > (tipo de log) > Add: Syslog Profile.
- Commit.
7. Respaldo y exportación
- Guardar un snapshot con nombre: Panorama > Setup > Operations > Save named Panorama configuration snapshot.
- Exportar: Export named Panorama configuration snapshot (descarga el XML) o Export Panorama configuration version.
- Exportar un firewall gestionado desde Panorama: Panorama > Managed Devices > Summary > selecciona el firewall > Manage (o desde Setup > Operations de Panorama, opción de exportar la configuración de dispositivos).
- Exporta también todo el conjunto: Export Panorama and devices config bundle (Panorama > Setup > Operations;
Export device stateexiste solo en el firewall: Device > Setup > Operations). - Respaldo programado: Panorama > Scheduled Config Export > Add: Name, Description, Enable, Schedule (hora diaria), Protocol
SCPoFTP, Hostname, Port, Path, Username y Password; Commit. - Para revertir: Setup > Operations > Load named Panorama configuration snapshot o Revert to running configuration, y Commit.
Verificación
| Comando o lugar | Qué debes ver | Si no lo ves |
|---|---|---|
Iniciar sesión con operador1 | Solo ve los Device Groups y firewalls del Access Domain | Si ve de más, el rol o dominio son demasiado amplios |
| Panorama > Administrators | Lista de administradores con rol y dominio | Si falta alguno, revisa su tipo y asignación |
| Panorama > Monitor > Logs > Traffic (con Device Group filtrado) | Logs de los firewalls del grupo | Si no hay, revisa el Log Forwarding |
| Panorama > Collector Groups (columna de estado) | Collector Group In sync y collectors Connected | Si no, revisa conectividad, serial y push |
show log-collector-group all (CLI de Panorama; verificar con Tab o ?) | Los grupos y los collectors con su estado | Si no aparecen, falta configuración |
| Firewall: Monitor > Logs > System | Mensajes de reenvío de logs a Panorama | Útil si no llegan |
| Panorama > Setup > Operations | Snapshots disponibles con fecha | Si no hay, guarda uno |
| Servidor de respaldo (SCP/FTP) | El archivo de configuración con la fecha programada | Si no llega, revisa credenciales, ruta y conectividad |
Errores comunes
Un administrador ve más (o menos) de lo previsto
- Causa: el tipo de administrador o el Access Domain no coinciden con lo que querías.
- Solución: usa
Device Group and Template Admincon un Access Domain específico y un Admin Role limitado.
No puedo hacer push con mi usuario
- Causa: el Admin Role no tiene habilitada la acción de commit o push, o el Access Domain no incluye ese firewall.
- Solución: habilita las acciones en el rol (Commit, Push) y revisa el dominio.
Los logs no llegan a Panorama
- Causa: falta el Log Forwarding Profile en las reglas, el Collector Group no tiene a ese firewall o el puerto TCP 3978 está bloqueado.
- Revisa: la columna Log Forwarding de la regla y el Collector Group (Devices).
- Solución: aplica el perfil, agrega el firewall al grupo y abre el puerto.
Panorama se queda sin espacio de logs
- Causa: la cuota o retención están mal dimensionadas.
- Solución: ajusta Log Storage y retención por tipo de log en el Collector Group, y exporta a un SIEM los que necesites conservar más tiempo.
Perdí la configuración de Panorama
- Causa: no había snapshots ni respaldo exportado.
- Solución: mantén snapshots antes de cambios grandes y una exportación programada fuera de Panorama.
La exportación programada no llega al servidor
- Causa: credenciales, ruta, firewall o protocolo mal configurados.
- Solución: prueba el acceso (SCP/FTP) desde otro equipo y revisa los logs System de Panorama.
Los collectors aparecen desconectados
- Causa: número de serie, IP o interfaz de gestión incorrectos, o falta commit en Collector Groups.
- Solución: corrige y haz Commit a Panorama y push a Collector Groups.