Panorama Fundamentals

Contenido complementario

Las partes de modos de Panorama, importación de configuración y Collector Groups no están en las notas de tus cursos que tengo; están completadas con conocimiento general de PAN-OS. El onboarding de firewalls (Auth Key) sí viene de tu laboratorio. Compáralo con lo que viste en la lección y corrígelo si difiere.

Resumen

Administrar cada firewall por separado funciona con dos o tres equipos, pero con diez o cincuenta es lento y propenso a errores: cada cambio hay que repetirlo, y es fácil que queden diferencias entre equipos. Panorama es el servidor de gestión centralizada de Palo Alto: desde una sola consola configuras, empujas cambios, actualizas y consolidas los logs de todos tus firewalls (incluidos los remotos). Es un equipo (virtual o físico) con una interfaz web igual a la del firewall, con pestañas adicionales.
La idea central es dividir la configuración en dos mitades que se administran por separado. Templates y Template Stacks contienen la parte de Network y Device (interfaces, zonas, rutas, DNS, NTP, perfiles de servidor…). Device Groups contienen Policies y Objects (reglas de seguridad, NAT, objetos y perfiles de seguridad). Panorama guarda esa configuración y la empuja (push) a los firewalls asignados. Para que un firewall se deje gestionar, hay que registrarlo: en Panorama se agrega su número de serie y se genera una Auth Key, y en el firewall se escribe la IP de Panorama y se pega esa clave. Esta nota cubre qué es Panorama, el onboarding de firewalls, la diferencia entre commit y push, los modos y cómo verificar que un firewall está “In sync”. Los detalles de configuración se explican en Templates y Template Stacks y Device Groups.

Requisitos previos

  • Una instancia de Panorama instalada, con IP de gestión, licencia y acceso web (en el lab: 192.168.1.7)
  • Los firewalls con su gestión (MGT) alcanzable desde Panorama y viceversa (ver Initial Setup y Management Plane)
  • El número de serie de cada firewall (Dashboard > General Information, o show system info)
  • Puertos abiertos entre ambos: TCP 3978 (comunicación de gestión firewall-Panorama y envío de logs) y TCP 28443 (para distribuir actualizaciones de software y contenido a los firewalls) además de HTTPS y SSH para administración
  • Versión de Panorama igual o superior a la de los firewalls que gestiona (la regla es que Panorama no puede ser una versión menor que sus firewalls) (ver Updates y Upgrades)
  • Hora sincronizada en todos (NTP) y DNS configurado
  • En PAN-OS 10.1 en adelante: una Device Registration Auth Key para registrar firewalls (ver más abajo)

Conceptos clave

ConceptoQué es
PanoramaServidor de gestión centralizada de firewalls
Managed DeviceFirewall registrado y gestionado por Panorama
TemplateConjunto de configuración Network y Device
Template StackVarios templates ordenados, asignados a firewalls
Device GroupConjunto de Policies y Objects compartido por un grupo de firewalls
Auth KeyClave de registro que autoriza al firewall a unirse a Panorama
Commit (en Panorama)Guarda la configuración en Panorama
PushEnvía la configuración de Panorama a los firewalls
Collector Group / Log CollectorComponentes que reciben y almacenan los logs de los firewalls

Panorama frente a firewall:

QuéDónde se configura
Interfaces, zonas, rutas, DNS, NTP, Server ProfilesTemplate / Template Stack (Network y Device)
Reglas de seguridad, NAT, objetos, perfiles de seguridadDevice Group (Policies y Objects)
Configuración local propia de cada firewall (por ejemplo IP de MGT, hostname)En el propio firewall o con variables del template
graph TD
    P["Panorama (192.168.1.7)"]
    P --> T["Template Stack<br/>Network y Device"]
    P --> D["Device Group<br/>Policies y Objects"]
    T --> F1["Firewall FW-A"]
    T --> F2["Firewall FW-B"]
    D --> F1
    D --> F2
    F1 -- "Logs y estado" --> P
    F2 -- "Logs y estado" --> P

Modos de Panorama:

ModoPara qué
PanoramaGestiona firewalls y recibe logs (el modo habitual)
Management OnlySolo gestión; los logs van a Log Collectors separados
Log CollectorSolo recibe y almacena logs

Configuración (Ejemplo, Lab PCNSE)

Datos del laboratorio: Panorama 192.168.1.7, firewalls FW-A (192.168.1.51) y FW-B (192.168.1.52).

1. Registrar los firewalls en Panorama (onboarding)

En Panorama:

  1. Panorama > Managed Devices > Summary > Add.
  2. Escribe los números de serie de los firewalls, uno por línea.
  3. Marca Associate Devices si quieres asignarlos desde ya a un Device Group o Template Stack.
  4. Pulsa Generate Auth Key y copia el contenido (tiene una validez limitada, que se define al generarla).
  5. OK.

En cada firewall:

  1. Device > Setup > Management > Panorama Settings (engranaje).
  2. Panorama Servers: escribe la IPv4 o el nombre DNS de Panorama (192.168.1.7).
  3. Pega la Auth Key.
  4. OK y Commit.

Se necesitan dos datos en el firewall: la IP (o nombre DNS) de Panorama y la Auth Key.

Opciones de comunicación que verás en esa ventana:

OpciónValor visto en el laboratorio
Enable pushing device monitoring data to PanoramaMarcada para enviar datos de monitoreo
Receive Timeout / Send Timeout240 s
Retry Count SSL Send to Panorama25
Enable automated commit recoveryMarcada, con 1 intento cada 10 s
set deviceconfig system panorama-server 192.168.1.7
request authkey set <auth-key>

Si un comando no coincide con tu versión, usa Tab o ?.

2. Comprobar el registro

  1. Panorama > Managed Devices > Summary: el firewall debe aparecer con Connected en la columna Device State.
  2. La columna Shared Policy y Template deben pasar a In Sync después del primer push (ver siguiente sección).

3. Commit frente a Push (muy importante)

En Panorama hay dos pasos para que un cambio llegue al firewall:

  1. Commit to Panorama: guarda el cambio en la configuración de Panorama. Aún no llega a los firewalls.
  2. Push to Devices: envía lo guardado a los firewalls seleccionados. El firewall lo recibe y hace su propio commit.

Se hace desde Commit > Commit and Push (ambos en uno) o por separado con Commit to Panorama y luego Commit > Push to Devices. En Push to Devices > Edit Selections eliges qué se empuja: Device Groups, Templates y a qué firewalls. Opciones del push: Merge with Device Candidate Config (conserva el candidate local del firewall), Include Device and Network Templates y Force Template Values (sobrescribe los overrides locales con los valores del template o stack).

4. Importar la configuración de un firewall existente

Si ya tienes firewalls configurados y quieres pasarlos a Panorama sin rehacer todo:

  1. Panorama > Setup > Operations > Import device configuration to Panorama.
  2. Elige el firewall (ya conectado) y los nombres del Template y del Device Group; Panorama los crea con la configuración importada (un Device Group por vsys). Después crea tú el Template Stack y asigna el firewall.
  3. Revisa, haz commit en Panorama y luego push.

Un push puede sobrescribir configuración local

Cuando un firewall pasa a ser gestionado por Panorama, la configuración que Panorama empuja (Templates y Device Groups) reemplaza valores locales en esas áreas. Importa primero lo que quieras conservar y revisa el preview antes de empujar (Preview Changes).

5. Logs

Los firewalls pueden enviar sus logs a Panorama (Device > Log Settings o con el Log Forwarding Profile y un Server Profile de Panorama). Con varios firewalls y mucho volumen, se usan Log Collectors y Collector Groups (ver Panorama RBAC, Logging y Export).

6. Panorama en alta disponibilidad (visión general)

Se pueden tener dos Panorama en un par HA (Active/Passive): el activo gestiona y el pasivo mantiene la configuración sincronizada. La configuración usa enlaces HA propios, como en un firewall (ver High Availability para la lógica).

Verificación

Comando o lugarQué debes verSi no lo ves
Panorama > Managed Devices > SummaryEl firewall Connected, con su versión de software y de contenidoSi dice Disconnected, revisa conectividad y la Auth Key
Misma pantalla: columnas Shared Policy y TemplateIn Sync después del pushSi dice Out of Sync, haz push de nuevo y mira el job
En el firewall: Device > Setup > Management > Panorama SettingsLa IP de Panorama y estadoSi no conecta, revisa la IP y el puerto 3978
Firewall: show panorama-statusConnected: yes hacia el servidor de PanoramaSi dice no, revisa red, Auth Key y hora
Panorama: show devices all (o show devices connected)Lista de firewalls con su estadoSi no aparece, falta registrar el serial
Panorama: Panorama > Commit > Push to Devices > Preview ChangesLa diferencia que se empujaráÚtil para verificar antes de aplicar
Panorama: Tasks (barra inferior) > JobsEl estado del commit/push (FIN / OK)Si falla, el mensaje indica por qué
Firewall: Monitor > Logs > SystemMensajes de conexión con PanoramaÚtil para depurar

Errores comunes

El firewall aparece Disconnected en Panorama

  • Causa: Auth Key incorrecta o vencida, IP de Panorama equivocada, puerto TCP 3978 bloqueado, hora distinta o número de serie mal escrito.
  • Revisa: show panorama-status en el firewall, y Panorama > Managed Devices.
  • Solución: genera una nueva Auth Key, pégala de nuevo, revisa conectividad y NTP, y confirma el serial.

El push falla o queda Out of Sync

  • Causa: error de validación en la configuración empujada (por ejemplo, una referencia a un objeto que no existe en el firewall), o el firewall tiene un commit local pendiente.
  • Revisa: Tasks > Jobs en Panorama (detalle del error).
  • Solución: corrige el error indicado y empuja de nuevo; evita hacer commits locales en un firewall gestionado.

Hice un cambio y no llegó al firewall

  • Causa: solo hiciste Commit to Panorama, sin Push.
  • Solución: haz Push to Devices y selecciona los Device Groups/Templates correctos.

Se perdió una configuración local después del push

  • Causa: el template o device group sobrescribió ese valor.
  • Solución: antes de gestionar un firewall existente, usa Import device configuration to Panorama y revisa el preview; en el template usa variables para valores propios de cada firewall.

Panorama es una versión menor que los firewalls

  • Causa: se actualizaron firewalls sin actualizar Panorama.
  • Solución: Panorama debe estar siempre en una versión igual o superior a la de los firewalls (ver Updates y Upgrades).

Los logs no llegan a Panorama

  • Causa: no hay Log Forwarding hacia Panorama, el firewall no alcanza el puerto o no hay espacio de almacenamiento.
  • Solución: configura el envío, revisa la conectividad y el espacio del Log Collector.

Registré el firewall pero no aparecen pestañas de Network/Device en Panorama