Device Groups
Resumen
Si los Templates de Panorama guardan la configuración de red y dispositivo, los Device Groups guardan la parte de políticas y objetos: reglas de Security Policy, reglas de NAT, objetos de dirección, servicios, grupos, perfiles de seguridad, etc. Un Device Group es una agrupación lógica de firewalls que comparten esas reglas y objetos; las defines una vez en Panorama y las empujas (push) a todos los firewalls del grupo.
Los Device Groups se pueden anidar y heredan hacia abajo: lo que se define en el grupo padre (o en Shared, el nivel más alto) lo reciben todos los hijos. Esto permite, por ejemplo, un grupoGlobalcon reglas y objetos comunes a toda la empresa, y debajoSucursalesyDatacentercon reglas propias. Las reglas se pueden crear como Pre-Rules (se evalúan antes de las reglas locales del firewall) o Post-Rules (después), de modo que Panorama controle el principio y el final de la política y el administrador local mantenga el medio. Un firewall pertenece a un solo Device Group (que puede ser un grupo anidado). Esta nota explica cómo crear Device Groups, jerarquía, Pre/Post Rules, objetos compartidos, cómo empujar y cómo comprobar el resultado.
Requisitos previos
- Panorama funcionando y firewalls registrados y
Connected(ver Panorama Fundamentals) - Saber qué reglas y objetos son globales y cuáles son propios de un sitio
- Un diseño de jerarquía (por ejemplo
Global>Sucursales) y qué firewall va en cada uno - Las zonas usadas en las reglas deben existir en los firewalls (se crean con Templates); una regla de un Device Group que usa una zona inexistente en un firewall hace fallar el push (ver Templates y Template Stacks)
- Un usuario administrador con permisos de commit y push
Conceptos clave
| Concepto | Qué es |
|---|---|
| Device Group | Agrupación de firewalls que comparten Policies y Objects |
| Shared | Nivel superior: lo que se define aquí lo ven y heredan todos los Device Groups |
| Herencia (inheritance) | Los grupos hijos reciben los objetos y reglas del padre |
| Pre-Rules | Reglas de Panorama evaluadas antes de las reglas locales del firewall |
| Post-Rules | Reglas de Panorama evaluadas después de las reglas locales |
| Default Rules | Reglas implícitas finales (intrazone-default, interzone-default) |
Qué contienen los Device Groups (y qué no):
| Sí contienen | No contienen (eso es Templates) |
|---|---|
| Reglas de Security Policy | Interfaces |
| Reglas de NAT, QoS, PBF, Decryption, Authentication | Zonas |
| Objetos: direcciones, grupos, servicios, aplicaciones, tags | Virtual Routers y rutas |
| Perfiles de seguridad y grupos de perfiles | DNS, NTP y configuración del dispositivo |
Tres características de los Device Groups: pueden heredar (anidamiento), pueden contener configuración de Security Policy y pueden contener objetos de dirección.
Orden de evaluación de reglas en un firewall gestionado:
graph TD A["Shared Pre-Rules"] --> B["Device Group (padre) Pre-Rules"] B --> C["Device Group (hijo) Pre-Rules"] C --> D["Reglas locales del firewall"] D --> E["Device Group (hijo) Post-Rules"] E --> F["Device Group (padre) Post-Rules"] F --> G["Shared Post-Rules"] G --> H["Default Rules (intrazone / interzone)"]
graph TD SH["Shared"] --> GL["Device Group: Global"] GL --> SU["Device Group: Sucursales"] GL --> DC["Device Group: Datacenter"] SU --> FWA["FW-A"] SU --> FWB["FW-B"] DC --> FWC["FW-C"]
Configuración (Ejemplo, Lab PCNSE)
Topología de ejemplo: FW-A (192.168.1.51) con LAN 10.10.0.0/24, un servidor 10.12.0.100 en ethernet1/2 y salidas por ethernet1/3 (ISP A) y ethernet1/4 (ISP B); FW-B (192.168.1.52) con LAN 10.20.0.0/24 y salidas por ethernet1/3 y ethernet1/4. Panorama en 192.168.1.7 (ver Lab PCNSE (curso)).
1. Preparación opcional por CLI de cada firewall
Antes de registrarlos, es habitual dar a cada firewall su identidad:
configure
set deviceconfig system hostname FW-A
set deviceconfig system ip-address 192.168.1.51 netmask 255.255.255.0
set deviceconfig system default-gateway 192.168.1.1
set deviceconfig system dns-setting servers primary 8.8.8.8
set deviceconfig system dns-setting servers secondary 1.1.1.1
set deviceconfig system ntp-servers primary-ntp-server ntp-server-address 0.north-america.pool.ntp.org
commit
Si pegas varias líneas a la vez en la consola web, usa el botón Paste. Repite con FW-B y 192.168.1.52.
2. Registrar los firewalls en Panorama
Se hace como en Panorama Fundamentals: en Panorama agregas los números de serie de ambos firewalls en Managed Devices > Add y generas la Auth Key; en cada firewall escribes la IP de Panorama (192.168.1.7) y pegas la clave, y haces commit.
3. Crear un Device Group
- Panorama > Device Groups > Add.
- Name
Sucursales. - Parent Device Group:
Shared(oGlobalsi lo creaste antes). - Devices: marca
FW-AyFW-B. - OK.
Para crear la jerarquía: primero Global (padre Shared), luego Sucursales con padre Global.
4. Crear objetos en el Device Group
- Cambia a la pestaña Objects y, en el selector Device Group (arriba), elige
Sucursales. - Objects > Addresses > Add: Name
DMZ-Server, TypeIP Netmask,10.12.0.100/32. Elige Shared si debe ser global. - Los objetos creados en
GlobaloSharedlos heredan los hijos y se ven con un ícono de herencia.
5. Crear reglas Pre y Post
- Pestaña Policies, selector Device Group
Sucursales. - Policies > Security > Pre Rules > Add: Name
Block-Known-Bad(reglas de bloqueo que deben ir antes de cualquier regla local), Source Zoneany, Destination Zoneany, Destination AddressKnown-Bad-IPs(grupo de direcciones o EDL con IP maliciosas conocidas), ActionDeny. - Policies > Security > Post Rules > Add: Name
Default-Deny-Log, Sourceany, Destinationany, ActionDeny, con logging; sirve como cierre al final. - Crea las reglas de acceso normales en Pre Rules o Post Rules según corresponda; las reglas locales quedan en medio.
- Commit > Commit to Panorama.
Regla práctica
Pon en Pre Rules lo que debe cumplirse siempre (bloqueos de seguridad corporativos). Pon en Post Rules el cierre y el comportamiento por defecto. Deja que los administradores locales manejen sus reglas específicas en el medio.
6. Empujar (Push)
- Commit > Push to Devices > Edit Selections > pestaña Device Groups > marca
Sucursalesy los firewalls. - Si usas templates a la vez, marca también la pestaña Templates con el stack correspondiente.
- OK y Push. Espera el job.
7. Revisar en el firewall
- En el firewall: Policies > Security. Las reglas empujadas aparecen con un ícono de Panorama; las Pre Rules arriba, las locales en medio y las Post Rules al final.
- No se pueden editar en local; solo las reglas locales.
Verificación
| Comando o lugar | Qué debes ver | Si no lo ves |
|---|---|---|
| Panorama > Managed Devices > Summary: columna Shared Policy | In Sync para cada firewall | Si dice Out of Sync, falta push o hay un error |
| Panorama > Device Groups | La jerarquía, los firewalls asignados y el estado del último push | Si un firewall falta, agrégalo al grupo |
| Panorama: Push to Devices > Preview Changes | Diferencia que se empujará (reglas y objetos) | Útil antes de aplicar |
| Panorama: Tasks > Jobs | Job del push con resultado correcto | Si falla, el mensaje dice la causa |
| Firewall: Policies > Security | Pre Rules arriba, reglas locales en medio y Post Rules abajo, con ícono de Panorama | Si no aparecen, el push no llegó o el firewall está en otro grupo |
| Firewall: Objects > Addresses | Objetos de Panorama con ícono de herencia o Panorama | Si falta, está en otro Device Group o no se empujó |
| Panorama: Policies > (regla) > Hit count o Preview Rules | El orden efectivo de las reglas para un grupo | Útil para entender la herencia |
| Firewall: Monitor > Logs > System | Mensajes de aplicación de la configuración desde Panorama | Útil si algo no se aplicó |
Errores comunes
El push falla por una zona que no existe en el firewall
- Causa: la regla usa una zona que no está definida en el firewall (las zonas vienen de Templates).
- Revisa: Tasks > Jobs y el detalle del error.
- Solución: crea la zona en el template del stack del firewall y empuja primero el template, luego el Device Group.
Una regla de Panorama no se evalúa como esperaba
- Causa: está en Pre o Post según no correspondía, o una regla local la antecede o la sigue.
- Solución: recuerda el orden (Pre, locales, Post) y usa Preview Rules para ver el orden efectivo.
Un firewall no recibe los objetos de un grupo
- Causa: el firewall está en otro Device Group, o el objeto se creó en un grupo que no es padre de su grupo.
- Solución: crea el objeto en el padre común o en Shared.
Quiero que un firewall esté en dos grupos
- Causa: un firewall solo puede pertenecer a un Device Group.
- Solución: usa la jerarquía: un padre común con los objetos y reglas compartidos, y un hijo con lo específico.
Cambié una regla y el firewall no la tiene
- Causa: solo se hizo Commit to Panorama, sin Push.
- Solución: Push to Devices con el Device Group correcto (ver Panorama Fundamentals).
Se duplican nombres de objetos entre niveles
- Causa: un objeto con el mismo nombre existe en un hijo y en el padre.
- Solución: el hijo puede sobrescribir al padre, pero causa confusión; mantén nombres únicos o gestiona los overrides con cuidado.
Las reglas locales dejan de aplicarse
- Causa: una Pre Rule de Panorama coincide primero y bloquea o permite todo.
- Solución: revisa el alcance de las Pre Rules (zonas, direcciones y aplicaciones) y evita reglas muy amplias arriba.