Zero Touch Provisioning
Contenido complementario
Este tema no está en las notas de tus cursos que tengo; está completado con conocimiento general de PAN-OS. Los pasos y nombres del portal cambian con las versiones: confírmalos en la documentación vigente. Compáralo con lo que viste en la lección y corrígelo si difiere.
Resumen
Desplegar un firewall nuevo en una sucursal normalmente exige que un técnico configure la IP de gestión, registre el equipo en Panorama y espere el primer push. Con muchas sucursales esto es lento y caro. Zero Touch Provisioning (ZTP) permite enviar el firewall sin configurar a la sucursal: quien lo conecta solo lo enchufa a la red y lo enciende; el equipo obtiene IP por DHCP, contacta a un servicio de Palo Alto (el ZTP service, en el Customer Support Portal) que le dice a qué Panorama pertenece, se registra solo en ese Panorama y recibe su configuración (Template Stack y Device Group) por push.
Para que funcione hay que preparar el terreno antes de enviar el equipo: un Panorama accesible desde Internet (o desde la red de la sucursal), el firewall dado de alta en el portal con su número de serie y un código de reclamación (claim key), y un Template Stack y Device Group esperando al firewall con variables para sus datos locales. Esta nota explica el flujo, la preparación en Panorama y en el portal, y cómo diagnosticar un equipo que no se registra.
Requisitos previos
- Un Panorama accesible para el firewall nuevo (IP pública o ruta desde la sucursal) y con certificado/hora válidos (ver Panorama Fundamentals)
- Un firewall con soporte ZTP (equipos y versiones compatibles; hay modelos de hardware específicos) y una cuenta del Customer Support Portal con permisos para el ZTP service
- El número de serie y el claim key del firewall (vienen en la documentación o etiqueta del equipo)
- La sucursal con DHCP y salida a Internet para la interfaz de gestión (o la interfaz que use ZTP)
- En Panorama: el Template Stack y Device Group destino, con variables (IP de interfaces, hostname, gateway) (ver Templates y Template Stacks y Device Groups)
- Puertos abiertos: el firewall nuevo debe llegar al servicio ZTP y a Panorama (TCP 3978 y HTTPS)
- Licencias asignadas al firewall y a Panorama (ver Licensing y Subscriptions)
Cómo funciona
sequenceDiagram participant T as Técnico en sucursal participant F as Firewall nuevo (sin configurar) participant Z as ZTP service (Palo Alto) participant P as Panorama T->>F: Conecta cable y enciende F->>F: Obtiene IP por DHCP F->>Z: Se presenta (serial + claim key) Z-->>F: Te corresponde Panorama X (IP/FQDN + auth) F->>P: Se registra P->>F: Push de Template Stack y Device Group Note over F,P: El firewall queda gestionado y configurado
| Elemento | Función |
|---|---|
| ZTP service | Servicio de Palo Alto que relaciona el serial del firewall con tu Panorama |
| Claim key | Código que prueba que el equipo es tuyo |
| Panorama | Destino de registro y origen de la configuración |
| Template Stack y Device Group | La configuración que recibirá el firewall |
| Variables | Valores por firewall (IP, hostname…) para personalizar un template común |
Configuración (Ejemplo)
1. Preparar Panorama
- Crea (o reutiliza) un Template y un Template Stack con la configuración de red del tipo de sucursal, usando variables para lo propio de cada sitio (
$hostname,$wan-ip,$gateway…) (ver Templates y Template Stacks). - Crea el Device Group con las reglas y objetos de sucursal (ver Device Groups).
- Panorama > Managed Devices > Summary > Add: escribe el número de serie del firewall nuevo; asócialo al Device Group y al Template Stack.
- Rellena las variables de ese firewall (Device Key-Value Table) con sus valores (o impórtalas por CSV).
- Añade el firewall como ZTP firewall (serial + claim key de 8 dígitos de la etiqueta; en 11.2 y posteriores también el Auth Code) y usa Register the firewall; confirma con Registration Status. (Import es otra casilla: importa configuración, no es una variante de ZTP.)
- Commit to Panorama.
2. Preparar el portal de soporte
- Entra al Customer Support Portal con tu cuenta y busca la sección de Zero Touch Provisioning (o el asset del firewall).
- Verifica en el CSP que Panorama esté registrado/licenciado y que el firewall figure asociado a él.
- Asocia el firewall a tu Panorama (IP o FQDN con el que el firewall lo alcanzará, y su serial).
- Guarda y revisa que el estado sea Registered o equivalente.
Estos pasos en el portal cambian con el tiempo; revísalos en la documentación del ZTP vigente.
3. Enviar y conectar el equipo
- Envía el firewall sin configurar a la sucursal.
- El técnico lo conecta: puerto de gestión (o el puerto que indique el procedimiento) a una red con DHCP e Internet, y lo enciende. No enciendas el firewall hasta terminar la preparación en Panorama (alta, registro, templates, Device Group y variables); si se enciende antes, el onboarding ZTP falla.
- El firewall hace el proceso solo; tarda varios minutos.
4. Confirmar en Panorama
- Panorama > Managed Devices > Summary: el firewall pasa a Connected.
- Después del primer push: columnas Template y Shared Policy en In Sync.
- Verifica los valores de las variables (interfaces, rutas) y que el firewall tiene conectividad.
5. Plan B: registro manual
Si ZTP falla, se puede registrar el firewall de forma manual como en Panorama Fundamentals: IP de gestión local, IP de Panorama y Auth Key.
Verificación
| Comando o lugar | Qué debes ver | Si no lo ves |
|---|---|---|
| Portal de soporte: estado del firewall en ZTP | Registered, asociado a tu Panorama | Si no aparece, revisa serial y claim key |
| Panorama > Managed Devices > Summary | El firewall Connected con su serial, versión y estado | Si sigue Disconnected, falta conectividad o el alta |
| Misma pantalla: columnas Template y Shared Policy | In Sync tras el push | Si Out of Sync, revisa el job del push |
| Panorama > Tasks > Jobs | El push inicial con éxito | Si falla, el error suele ser una variable sin valor o una zona inexistente |
Firewall (consola o remoto): show panorama-status | Connected: yes | Si no, revisa red, DNS y hora |
Firewall: show interface management (verificar con Tab o ?) | IP recibida por DHCP | Si no tiene IP, falla DHCP en la sucursal |
| Panorama: Monitor > Logs > System | Registro del dispositivo y push | Útil para ver el motivo exacto |
Errores comunes
El firewall no se registra en Panorama
- Causa: no hay DHCP o salida a Internet en la sucursal, el serial o claim key no están dados de alta, o el Panorama no es alcanzable.
- Revisa: la IP que obtuvo el firewall, DNS, hora, y el estado en el portal.
- Solución: confirma DHCP e Internet, repite el alta del serial y verifica que Panorama esté accesible (puerto TCP 3978).
Se registra pero el push falla
- Causa: variables sin valor para ese firewall, zonas o interfaces que no existen en su hardware, o referencias inválidas.
- Revisa: Tasks > Jobs.
- Solución: completa las variables y ajusta el template al hardware real.
El firewall pierde conexión después del primer push
- Causa: el template cambió la interfaz de gestión, el DNS o la ruta que usa para llegar a Panorama.
- Solución: prueba el template en un firewall de laboratorio y deja que Panorama recupere el commit (Enable automated commit recovery) si algo falla.
El equipo no es compatible con ZTP
- Causa: modelo o versión no soportados.
- Solución: usa el registro manual con Auth Key (ver Panorama Fundamentals).
El reloj del firewall está mal y falla la conexión TLS
- Causa: un equipo recién encendido puede tener fecha incorrecta.
- Solución: asegúrate de que la sucursal permita NTP o corrige la hora manualmente al conectar.
El Panorama del portal no coincide con el real
- Causa: IP o FQDN de Panorama mal escritos o cambiados.
- Solución: corrige la asociación en el portal y verifica el certificado de Panorama.