Device Groups

Resumen

Si los Templates de Panorama guardan la configuración de red y dispositivo, los Device Groups guardan la parte de políticas y objetos: reglas de Security Policy, reglas de NAT, objetos de dirección, servicios, grupos, perfiles de seguridad, etc. Un Device Group es una agrupación lógica de firewalls que comparten esas reglas y objetos; las defines una vez en Panorama y las empujas (push) a todos los firewalls del grupo.
Los Device Groups se pueden anidar y heredan hacia abajo: lo que se define en el grupo padre (o en Shared, el nivel más alto) lo reciben todos los hijos. Esto permite, por ejemplo, un grupo Global con reglas y objetos comunes a toda la empresa, y debajo Sucursales y Datacenter con reglas propias. Las reglas se pueden crear como Pre-Rules (se evalúan antes de las reglas locales del firewall) o Post-Rules (después), de modo que Panorama controle el principio y el final de la política y el administrador local mantenga el medio. Un firewall pertenece a un solo Device Group (que puede ser un grupo anidado). Esta nota explica cómo crear Device Groups, jerarquía, Pre/Post Rules, objetos compartidos, cómo empujar y cómo comprobar el resultado.

Requisitos previos

  • Panorama funcionando y firewalls registrados y Connected (ver Panorama Fundamentals)
  • Saber qué reglas y objetos son globales y cuáles son propios de un sitio
  • Un diseño de jerarquía (por ejemplo Global > Sucursales) y qué firewall va en cada uno
  • Las zonas usadas en las reglas deben existir en los firewalls (se crean con Templates); una regla de un Device Group que usa una zona inexistente en un firewall hace fallar el push (ver Templates y Template Stacks)
  • Un usuario administrador con permisos de commit y push

Conceptos clave

ConceptoQué es
Device GroupAgrupación de firewalls que comparten Policies y Objects
SharedNivel superior: lo que se define aquí lo ven y heredan todos los Device Groups
Herencia (inheritance)Los grupos hijos reciben los objetos y reglas del padre
Pre-RulesReglas de Panorama evaluadas antes de las reglas locales del firewall
Post-RulesReglas de Panorama evaluadas después de las reglas locales
Default RulesReglas implícitas finales (intrazone-default, interzone-default)

Qué contienen los Device Groups (y qué no):

Sí contienenNo contienen (eso es Templates)
Reglas de Security PolicyInterfaces
Reglas de NAT, QoS, PBF, Decryption, AuthenticationZonas
Objetos: direcciones, grupos, servicios, aplicaciones, tagsVirtual Routers y rutas
Perfiles de seguridad y grupos de perfilesDNS, NTP y configuración del dispositivo

Tres características de los Device Groups: pueden heredar (anidamiento), pueden contener configuración de Security Policy y pueden contener objetos de dirección.

Orden de evaluación de reglas en un firewall gestionado:

graph TD
    A["Shared Pre-Rules"] --> B["Device Group (padre) Pre-Rules"]
    B --> C["Device Group (hijo) Pre-Rules"]
    C --> D["Reglas locales del firewall"]
    D --> E["Device Group (hijo) Post-Rules"]
    E --> F["Device Group (padre) Post-Rules"]
    F --> G["Shared Post-Rules"]
    G --> H["Default Rules (intrazone / interzone)"]
graph TD
    SH["Shared"] --> GL["Device Group: Global"]
    GL --> SU["Device Group: Sucursales"]
    GL --> DC["Device Group: Datacenter"]
    SU --> FWA["FW-A"]
    SU --> FWB["FW-B"]
    DC --> FWC["FW-C"]

Configuración (Ejemplo, Lab PCNSE)

Topología de ejemplo: FW-A (192.168.1.51) con LAN 10.10.0.0/24, un servidor 10.12.0.100 en ethernet1/2 y salidas por ethernet1/3 (ISP A) y ethernet1/4 (ISP B); FW-B (192.168.1.52) con LAN 10.20.0.0/24 y salidas por ethernet1/3 y ethernet1/4. Panorama en 192.168.1.7 (ver Lab PCNSE (curso)).

1. Preparación opcional por CLI de cada firewall

Antes de registrarlos, es habitual dar a cada firewall su identidad:

configure
set deviceconfig system hostname FW-A
set deviceconfig system ip-address 192.168.1.51 netmask 255.255.255.0
set deviceconfig system default-gateway 192.168.1.1
set deviceconfig system dns-setting servers primary 8.8.8.8
set deviceconfig system dns-setting servers secondary 1.1.1.1
set deviceconfig system ntp-servers primary-ntp-server ntp-server-address 0.north-america.pool.ntp.org
commit

Si pegas varias líneas a la vez en la consola web, usa el botón Paste. Repite con FW-B y 192.168.1.52.

2. Registrar los firewalls en Panorama

Se hace como en Panorama Fundamentals: en Panorama agregas los números de serie de ambos firewalls en Managed Devices > Add y generas la Auth Key; en cada firewall escribes la IP de Panorama (192.168.1.7) y pegas la clave, y haces commit.

3. Crear un Device Group

  1. Panorama > Device Groups > Add.
  2. Name Sucursales.
  3. Parent Device Group: Shared (o Global si lo creaste antes).
  4. Devices: marca FW-A y FW-B.
  5. OK.

Para crear la jerarquía: primero Global (padre Shared), luego Sucursales con padre Global.

4. Crear objetos en el Device Group

  1. Cambia a la pestaña Objects y, en el selector Device Group (arriba), elige Sucursales.
  2. Objects > Addresses > Add: Name DMZ-Server, Type IP Netmask, 10.12.0.100/32. Elige Shared si debe ser global.
  3. Los objetos creados en Global o Shared los heredan los hijos y se ven con un ícono de herencia.

5. Crear reglas Pre y Post

  1. Pestaña Policies, selector Device Group Sucursales.
  2. Policies > Security > Pre Rules > Add: Name Block-Known-Bad (reglas de bloqueo que deben ir antes de cualquier regla local), Source Zone any, Destination Zone any, Destination Address Known-Bad-IPs (grupo de direcciones o EDL con IP maliciosas conocidas), Action Deny.
  3. Policies > Security > Post Rules > Add: Name Default-Deny-Log, Source any, Destination any, Action Deny, con logging; sirve como cierre al final.
  4. Crea las reglas de acceso normales en Pre Rules o Post Rules según corresponda; las reglas locales quedan en medio.
  5. Commit > Commit to Panorama.

Regla práctica

Pon en Pre Rules lo que debe cumplirse siempre (bloqueos de seguridad corporativos). Pon en Post Rules el cierre y el comportamiento por defecto. Deja que los administradores locales manejen sus reglas específicas en el medio.

6. Empujar (Push)

  1. Commit > Push to Devices > Edit Selections > pestaña Device Groups > marca Sucursales y los firewalls.
  2. Si usas templates a la vez, marca también la pestaña Templates con el stack correspondiente.
  3. OK y Push. Espera el job.

7. Revisar en el firewall

  1. En el firewall: Policies > Security. Las reglas empujadas aparecen con un ícono de Panorama; las Pre Rules arriba, las locales en medio y las Post Rules al final.
  2. No se pueden editar en local; solo las reglas locales.

Verificación

Comando o lugarQué debes verSi no lo ves
Panorama > Managed Devices > Summary: columna Shared PolicyIn Sync para cada firewallSi dice Out of Sync, falta push o hay un error
Panorama > Device GroupsLa jerarquía, los firewalls asignados y el estado del último pushSi un firewall falta, agrégalo al grupo
Panorama: Push to Devices > Preview ChangesDiferencia que se empujará (reglas y objetos)Útil antes de aplicar
Panorama: Tasks > JobsJob del push con resultado correctoSi falla, el mensaje dice la causa
Firewall: Policies > SecurityPre Rules arriba, reglas locales en medio y Post Rules abajo, con ícono de PanoramaSi no aparecen, el push no llegó o el firewall está en otro grupo
Firewall: Objects > AddressesObjetos de Panorama con ícono de herencia o PanoramaSi falta, está en otro Device Group o no se empujó
Panorama: Policies > (regla) > Hit count o Preview RulesEl orden efectivo de las reglas para un grupoÚtil para entender la herencia
Firewall: Monitor > Logs > SystemMensajes de aplicación de la configuración desde PanoramaÚtil si algo no se aplicó

Errores comunes

El push falla por una zona que no existe en el firewall

  • Causa: la regla usa una zona que no está definida en el firewall (las zonas vienen de Templates).
  • Revisa: Tasks > Jobs y el detalle del error.
  • Solución: crea la zona en el template del stack del firewall y empuja primero el template, luego el Device Group.

Una regla de Panorama no se evalúa como esperaba

  • Causa: está en Pre o Post según no correspondía, o una regla local la antecede o la sigue.
  • Solución: recuerda el orden (Pre, locales, Post) y usa Preview Rules para ver el orden efectivo.

Un firewall no recibe los objetos de un grupo

  • Causa: el firewall está en otro Device Group, o el objeto se creó en un grupo que no es padre de su grupo.
  • Solución: crea el objeto en el padre común o en Shared.

Quiero que un firewall esté en dos grupos

  • Causa: un firewall solo puede pertenecer a un Device Group.
  • Solución: usa la jerarquía: un padre común con los objetos y reglas compartidos, y un hijo con lo específico.

Cambié una regla y el firewall no la tiene

  • Causa: solo se hizo Commit to Panorama, sin Push.
  • Solución: Push to Devices con el Device Group correcto (ver Panorama Fundamentals).

Se duplican nombres de objetos entre niveles

  • Causa: un objeto con el mismo nombre existe en un hijo y en el padre.
  • Solución: el hijo puede sobrescribir al padre, pero causa confusión; mantén nombres únicos o gestiona los overrides con cuidado.

Las reglas locales dejan de aplicarse

  • Causa: una Pre Rule de Panorama coincide primero y bloquea o permite todo.
  • Solución: revisa el alcance de las Pre Rules (zonas, direcciones y aplicaciones) y evita reglas muy amplias arriba.