Panorama RBAC, Logging y Export

Contenido complementario

Este tema no está en las notas de tus cursos que tengo; está completado con conocimiento general de PAN-OS. Compáralo con lo que viste en la lección y corrígelo si difiere.

Resumen

Cuando Panorama gestiona decenas de firewalls, tres preguntas aparecen enseguida: quién puede hacer qué, dónde se guardan los logs y cómo se respalda y se exporta la configuración. Esta nota responde las tres. RBAC (control de acceso por roles) permite que cada administrador vea y modifique solo lo que le corresponde: por ejemplo, un equipo que administra únicamente el Device Group Sucursales, y otro que solo puede ver monitoreo. Se logra con Admin Roles (qué funciones) y Access Domains (sobre qué firewalls y grupos).
Para los logs, los firewalls pueden enviarlos a Panorama; con mucho volumen se usan Log Collectors agrupados en Collector Groups, y se definen Log Forwarding Profiles para decidir qué logs viajan y a dónde (Panorama, syslog, correo). Por último, la exportación y los respaldos de la configuración de Panorama y de los firewalls (snapshots, exportación de named configuration, programación de respaldos) son parte básica de la operación. Esta nota explica roles y dominios, envío de logs a Panorama, Collector Groups y respaldos.

Requisitos previos

  • Panorama funcionando con firewalls registrados (ver Panorama Fundamentals)
  • La estructura de Device Groups y Templates ya definida (ver Device Groups y Templates y Template Stacks)
  • Un directorio de autenticación (LDAP/RADIUS/SAML) si los administradores se autenticarán centralmente (ver Admin Authentication y RBAC)
  • Una definición de equipos y responsabilidades (quién administra qué)
  • Para logs: espacio de almacenamiento y conectividad TCP 3978 entre firewalls y Panorama o Log Collectors
  • Para respaldos: un servidor de destino (SCP/FTP) si programas exportaciones

Conceptos clave

ConceptoQué es
Admin RoleConjunto de permisos (qué pestañas, funciones y acciones)
Role Based (Admin Role Profile)Un perfil que se asigna al administrador; define qué puede hacer
Access DomainLímite de dónde puede actuar: qué Device Groups, Templates y firewalls
Dynamic RoleRoles integrados (Superuser, Superuser read-only, Device Administrator, Panorama Administrator…)
Log CollectorComponente (en Panorama o dedicado) que recibe y almacena logs
Collector GroupConjunto de Log Collectors que almacenan logs de los firewalls asignados
Log Forwarding ProfileDefine qué logs se reenvían y a qué destino
Named configuration snapshotCopia guardada de la configuración con un nombre
graph LR
    F1["Firewall 1"] -- "Log Forwarding Profile" --> LC["Log Collector /<br/>Collector Group"]
    F2["Firewall 2"] -- "Log Forwarding Profile" --> LC
    LC --> P["Panorama (consulta y reportes)"]
    P --> S["Syslog / SIEM / correo"]
    ADM["Administradores"] -- "Admin Role + Access Domain" --> P

Configuración (Ejemplo)

1. Admin Role (qué puede hacer)

  1. Panorama > Admin Roles > Add.
  2. Name Sucursales-Operador.
  3. Pestaña Web UI: elige qué secciones están en Enable (verde), Read Only o Disable: por ejemplo Monitor Enable, Policies Enable, Objects Enable, Network Read Only, Device Disable, Panorama Disable.
  4. Pestaña XML API, Command Line y REST API: habilita solo lo necesario.
  5. OK.

2. Access Domain (sobre qué)

  1. Panorama > Access Domains > Add.
  2. Name Dominio-Sucursales.
  3. Device Groups: marca Sucursales.
  4. Templates: marca el stack/templates correspondientes.
  5. Device Context: marca los firewalls que podrá ver y administrar.
  6. OK.

3. Administrador con rol y dominio

  1. Panorama > Administrators > Add.
  2. Name operador1, Authentication Profile (por ejemplo AD-Auth) o contraseña local.
  3. Administrator Type Device Group and Template Admin y selecciona el Admin Role (Sucursales-Operador) con el Access Domain (Dominio-Sucursales).
  4. OK y Commit.

También se pueden asignar administradores por grupos del directorio con un Authentication Profile y un Role Based Admin en Panorama; los pasos de LDAP son los mismos que en Admin Authentication y RBAC.

Mínimo privilegio

Da a cada persona el rol y el dominio más pequeños que necesite. Una cuenta con rol Superuser puede cambiar y empujar cualquier cosa a todos los firewalls.

4. Enviar logs de los firewalls a Panorama

  1. En Panorama: Panorama > Collector Groups (ver la sección 5) o usa el Log Collector local por defecto.
  2. Para decidir qué logs viajan a Panorama se crea un Log Forwarding Profile (en el Device Group, para que llegue a todos los firewalls del grupo).
  3. Objects > Log Forwarding > Add. Name To-Panorama.
  4. Match List > Add: Name all-traffic, Log Type traffic, Filter vacío (todo), Forward Method > Panorama/Panorama Virtual Appliance marcado. Repite para threat, url, wildfire, auth, etc.
  5. Aplica el perfil: en cada regla de Security Policy > Actions > Log Forwarding To-Panorama.
  6. Para logs del sistema y de configuración: Device > Log Settings > System / Config > Add y marca Panorama.
  7. Commit y push.

5. Collector Groups (volumen alto)

  1. Panorama > Managed Collectors > Add: el Log Collector (serial, IP de gestión, interfaces).
  2. Panorama > Collector Groups > Add: Name CG-Principal, Log Storage (cantidad y retención), Collector Group Members (los Log Collectors) y Devices (los firewalls cuyos logs recibirá).
  3. Si usas varios collectors, define Log Redundancy (replicar logs entre ellos).
  4. Commit a Panorama y Push to Devices > Collector Groups.

6. Reenviar logs de Panorama a un SIEM

  1. Panorama > Server Profiles > Syslog > Add: la IP del servidor, puerto, formato (ver Logging, Monitoring y SIEM).
  2. Panorama > Log Settings > (tipo de log) > Add: Syslog Profile.
  3. Commit.

7. Respaldo y exportación

  1. Guardar un snapshot con nombre: Panorama > Setup > Operations > Save named Panorama configuration snapshot.
  2. Exportar: Export named Panorama configuration snapshot (descarga el XML) o Export Panorama configuration version.
  3. Exportar un firewall gestionado desde Panorama: Panorama > Managed Devices > Summary > selecciona el firewall > Manage (o desde Setup > Operations de Panorama, opción de exportar la configuración de dispositivos).
  4. Exporta también todo el conjunto: Export Panorama and devices config bundle (Panorama > Setup > Operations; Export device state existe solo en el firewall: Device > Setup > Operations).
  5. Respaldo programado: Panorama > Scheduled Config Export > Add: Name, Description, Enable, Schedule (hora diaria), Protocol SCP o FTP, Hostname, Port, Path, Username y Password; Commit.
  6. Para revertir: Setup > Operations > Load named Panorama configuration snapshot o Revert to running configuration, y Commit.

Verificación

Comando o lugarQué debes verSi no lo ves
Iniciar sesión con operador1Solo ve los Device Groups y firewalls del Access DomainSi ve de más, el rol o dominio son demasiado amplios
Panorama > AdministratorsLista de administradores con rol y dominioSi falta alguno, revisa su tipo y asignación
Panorama > Monitor > Logs > Traffic (con Device Group filtrado)Logs de los firewalls del grupoSi no hay, revisa el Log Forwarding
Panorama > Collector Groups (columna de estado)Collector Group In sync y collectors ConnectedSi no, revisa conectividad, serial y push
show log-collector-group all (CLI de Panorama; verificar con Tab o ?)Los grupos y los collectors con su estadoSi no aparecen, falta configuración
Firewall: Monitor > Logs > SystemMensajes de reenvío de logs a PanoramaÚtil si no llegan
Panorama > Setup > OperationsSnapshots disponibles con fechaSi no hay, guarda uno
Servidor de respaldo (SCP/FTP)El archivo de configuración con la fecha programadaSi no llega, revisa credenciales, ruta y conectividad

Errores comunes

Un administrador ve más (o menos) de lo previsto

  • Causa: el tipo de administrador o el Access Domain no coinciden con lo que querías.
  • Solución: usa Device Group and Template Admin con un Access Domain específico y un Admin Role limitado.

No puedo hacer push con mi usuario

  • Causa: el Admin Role no tiene habilitada la acción de commit o push, o el Access Domain no incluye ese firewall.
  • Solución: habilita las acciones en el rol (Commit, Push) y revisa el dominio.

Los logs no llegan a Panorama

  • Causa: falta el Log Forwarding Profile en las reglas, el Collector Group no tiene a ese firewall o el puerto TCP 3978 está bloqueado.
  • Revisa: la columna Log Forwarding de la regla y el Collector Group (Devices).
  • Solución: aplica el perfil, agrega el firewall al grupo y abre el puerto.

Panorama se queda sin espacio de logs

  • Causa: la cuota o retención están mal dimensionadas.
  • Solución: ajusta Log Storage y retención por tipo de log en el Collector Group, y exporta a un SIEM los que necesites conservar más tiempo.

Perdí la configuración de Panorama

  • Causa: no había snapshots ni respaldo exportado.
  • Solución: mantén snapshots antes de cambios grandes y una exportación programada fuera de Panorama.

La exportación programada no llega al servidor

  • Causa: credenciales, ruta, firewall o protocolo mal configurados.
  • Solución: prueba el acceso (SCP/FTP) desde otro equipo y revisa los logs System de Panorama.

Los collectors aparecen desconectados

  • Causa: número de serie, IP o interfaz de gestión incorrectos, o falta commit en Collector Groups.
  • Solución: corrige y haz Commit a Panorama y push a Collector Groups.